Сохранить сертификат ЭЦП на компьютере: инструкция 2026

Мария Ж. 16 мин чтения

Сохранить сертификат ЭЦП на компьютере после получения означает установить личный сертификат из ключевого контейнера в хранилище «Личное» и доустановить корневые сертификаты Минцифры России и удостоверяющего центра, который выдал подпись. Работает связка из трёх частей: закрытый ключ на носителе, открытый ключ и сам сертификат, который связывает ключ с владельцем. Для установки нужны драйвер ключевого носителя и КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, корневые сертификаты скачиваются отдельно. Главное различие, которое определяет, что именно получится сохранить: извлекаемый у вас ключ или неизвлекаемый. Контейнер, выданный удостоверяющим центром ФНС России, скопировать нельзя, он неэкспортируемый: на второй компьютер переносится только сертификат, а подписывать всё равно можно лишь с носителем в USB-порту.

Разберём, что подготовить до установки, как убедиться, что сертификат встал в нужное хранилище, и как выгрузить открытую часть в файл, когда её просит контрагент или требует проверка машиночитаемой доверенности. Отдельно покажем ошибки, из-за которых подпись потом не проходит проверку, и сценарии, когда сохранять сертификат на компьютер не нужно вовсе. Пошаговая инструкция, образцы кадровых документов, тарифы на 2026 год и ответы на частые вопросы находятся во второй половине статьи.

Содержание

Сертификат, контейнер и закрытый ключ: что именно попадает на компьютер

Усиленная подпись состоит из трёх компонентов, и на диск сохраняется только один из них. Сертификат содержит сведения о том, кому выдана подпись, кем выдана и в какой период действует, а также серийный номер, алгоритм и хэш-алгоритм по ГОСТ. Открытый ключ публичен и нужен для проверки подписи и шифрования. Закрытый ключ формирует подпись и лежит в ключевом контейнере на носителе, в облаке удостоверяющего центра или в мобильном приложении.

Когда вы «сохраняете сертификат на компьютер», происходит одно из двух действий, и путать их не стоит. Первое: установка личного сертификата из контейнера в системное хранилище, после чего программы видят подпись и предлагают её при подписании. Второе: выгрузка открытой части в отдельный файл, который можно отправить письмом. Файл сертификата подписывать не позволяет, он нужен для проверки и идентификации.

Факт: минимальный комплект для работы с квалифицированной подписью на рабочем месте включает драйвер ключевого носителя, СКЗИ КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, КриптоПро ЭЦП Browser Plug-in, расширение криптоплагина для браузера, корневые сертификаты Минцифры России и УЦ ФНС России и личный сертификат.

Отсюда практическое следствие для проверки: если в свойствах сертификата видны владелец, издатель и срок действия, но подписать документ не удаётся, дело не в сертификате, а в носителе, драйвере или криптопровайдере.

Что подготовить до установки сертификата

Порядок установки жёсткий: сначала драйвер носителя, затем криптопровайдер, затем корневые сертификаты и только потом личный сертификат. Нарушение порядка даёт ошибки инсталляции, после которых компоненты приходится удалять и ставить заново. Тип носителя определяется визуально или по документам, выданным вместе с подписью, и от него зависит, какой установочный пакет качать.

Компонент Зачем нужен Где берётся
Драйвер ключевого носителя Компьютер видит токен или смарт-карту Сайт производителя носителя: Рутокен, JaCarta, eSmart
КриптоПро CSP 5.0 R2, сборка 12000 или выше Криптографические операции, работа с контейнером, установка личного сертификата Сайт разработчика СКЗИ, в том числе дистрибутив эксперимента УЦ ФНС России
КриптоПро ЭЦП Browser Plug-in и расширение браузера Подписание и авторизация по сертификату на порталах Сайт разработчика СКЗИ, расширение включается в браузере
Корневой сертификат Минцифры России Верхний уровень цепочки доверия для квалифицированной подписи Раздел корневых сертификатов УЦ ФНС России, файл guc_22.cert
Корневой сертификат УЦ ФНС России Промежуточное звено цепочки, без него подпись не проверяется Тот же раздел, файл CA_FNS_Russia_2022_01.cert
Личный сертификат Собственно подпись, которой вы подписываете документы Ключевой носитель, выданный удостоверяющим центром

Из таблицы следует практическое правило: сертификат сам по себе бесполезен, пока не установлены оба корневых и не подключён носитель. Проверить лицензию криптопровайдера и дату первой установки можно в окне КриптоПро CSP на вкладке «Общее».

Окно КриптоПро CSP с версией программы, серийным номером и сроком лицензии
Вкладка «Общее» в КриптоПро CSP: здесь видны версия провайдера, тип лицензии и срок её действия, а в боковом меню находятся разделы «Контейнеры» и «Сертификаты».

Внимание: в рамках пилотного проекта удостоверяющего центра ФНС России лицензия на КриптоПро CSP вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат электронной подписи. Отдельно вводить такую лицензию в программу не нужно, но и на другие ключи она не распространяется.

Мария Ж, специалист по цифровой подписи и КЭДО: «Установка ломается чаще всего не на сертификате, а на очерёдности. Ставьте драйвер носителя, потом криптопровайдер, потом корневые, и только затем личный сертификат из контейнера. Если провайдер уже стоял и установка выдала ошибку крипто-драйвера, не продолжайте по цепочке: удалите компоненты и пройдите путь заново, иначе ошибка всплывёт при первом же подписании.»

Как понять, что сертификат сохранён правильно

Установленный сертификат виден в разделе «Сертификаты» криптопровайдера в хранилище «Личное»: там отображаются имя субъекта, издатель, срок действия и серийный номер. Пустая таблица означает, что сертификат в хранилище не попал, даже если носитель подключён. Вторая точка проверки — цепочка доверия: корневой сертификат Минцифры России должен лежать в «Доверенных корневых центрах сертификации», сертификат удостоверяющего центра — в «Промежуточных центрах сертификации».

Раздел Сертификаты в КриптоПро CSP с выбором хранилища Личное и кнопками импорта
Раздел «Сертификаты» с выбранным хранилищем «Личное»: если после установки таблица субъектов пуста, личный сертификат из контейнера не установился.

Третья проверка самая честная: подписать тестовый файл и проверить получившуюся подпись. Проверка показывает не только математическую корректность, но и статус сертификата, дату подписания и цепочку сертификации. В практике Добыто именно эта проверка снимает большую часть обращений вида «подпись установил, а контрагент документ не принимает».

Проверьте файл подписи, созданный вашим сертификатом

Добыто · Проверка подписи

Что за файл пришёл с документом

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.

Файл остаётся на вашем устройстве — мы его не получаем и не храним

Нет файла под рукой? Выберите расширение вручную:

Проверить подпись онлайн в Добыто

Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.

Для проверки откреплённой подписи понадобятся два файла: исходный документ и файл подписи рядом с ним. Если подпись присоединённая, документ уже находится внутри контейнера подписи и отдельный файл не нужен.

Пошаговая инструкция: установка личного и корневых сертификатов

Корневые сертификаты Минцифры России и удостоверяющего центра ФНС России выложены в открытом доступе: скачать актуальные файлы можно в разделе корневых сертификатов удостоверяющего центра ФНС России, там же указано, какие именно файлы действуют на текущую дату. Устанавливать нужно оба: один в доверенные корневые, второй в промежуточные центры сертификации.

Как сохранить сертификат ЭЦП на компьютере: пошаговая инструкция

  1. Шаг 1. Определите тип носителя по маркировке или документам от удостоверяющего центра и скачайте установочный пакет драйвера с сайта производителя: Рутокен, JaCarta или eSmart.
  2. Шаг 2. Установите драйвер в режиме по умолчанию, последовательно подтверждая шаги мастера, и дождитесь сообщения о завершении.
  3. Шаг 3. Установите КриптоПро CSP 5.0 R2 сборки 12000 или выше. Дистрибутив, включающий криптопровайдер и КриптоПро ЭЦП Browser Plug-in, доступен в рамках эксперимента по безвозмездному предоставлению программного обеспечения пользователям УЦ ФНС России.
  4. Шаг 4. Скачайте два корневых сертификата, откройте каждый файл двойным нажатием и через кнопку «Установить сертификат» поместите сертификат Минцифры России в «Доверенные корневые центры сертификации», а сертификат УЦ ФНС России в «Промежуточные центры сертификации».
  5. Шаг 5. Подключите носитель в USB-порт, запустите КриптоПро CSP, откройте вкладку «Сервис» и нажмите «Просмотреть сертификаты в контейнере». Через кнопку «Обзор» выберите контейнер электронной подписи и завершите установку личного сертификата.
  6. Шаг 6. Установите КриптоПро ЭЦП Browser Plug-in, включите расширение в браузере и проверьте его работу на странице проверки плагина у разработчика СКЗИ.
  7. Шаг 7. Откройте раздел «Сертификаты», хранилище «Личное», и сверьте субъекта, издателя и срок действия. Если контейнеров несколько, ориентируйтесь на дату: после перевыпуска на носителе остаётся и старый сертификат.
Консоль управления сертификатами с хранилищами личных, корневых и промежуточных центров
Системная консоль управления сертификатами: по хранилищам видно, куда легли корневой сертификат и сертификат удостоверяющего центра, и есть ли действующий список отзыва.

После седьмого шага рабочее место готово, но подписывать вы сможете только при подключённом носителе. Извлекли токен — подпись недоступна, даже если сертификат остался в хранилище.

Экспорт сертификата в файл: когда нужна открытая часть

Открытая часть выгружается из свойств сертификата кнопкой копирования в файл. Получившийся файл содержит сведения о владельце, издателе, сроке действия, серийном номере и алгоритме, но не содержит закрытого ключа, поэтому подписать им ничего нельзя. Это ровно то, что просят прислать, когда речь идёт о сверке подписанта.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Вкладка состава сертификата с серийным номером, алгоритмом ГОСТ и кнопкой копирования в файл
Вкладка состава сертификата: серийный номер и алгоритм по ГОСТ пригодятся при сверке подписанта, а кнопка копирования в файл выгружает открытую часть.

Практических ситуаций, где нужен именно файл сертификата, немного, и все они опознаваемые. Первая: письмо контрагенту, когда сторона просит подтвердить, чьей подписью подписан документ. Вторая: регистрация сертификата в сервисе ФНС России для получения кода абонента, который затем указывается при формировании транспортного контейнера с отчётностью. Третья: проверка машиночитаемой доверенности, где загружаются три объекта — сертификат представителя, XML-файл доверенности и файл отсоединённой подписи доверенности.

Отдельная задача кадровой службы — учёт. Данные из сертификатов сотрудников удобно вести реестром: владелец, издатель, серийный номер, дата окончания. Такой журнал закрывает вопрос «у кого через месяц истекает подпись» до того, как документ зависнет в маршруте согласования.

Образцы документов для работы с сертификатами электронной подписи

Начните с чек-листа диагностики: он разбирает причины, по которым подпись не проходит проверку, а остальные шаблоны подключаются по ситуации.

Документ Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Протокол проверки электронной подписи (образец) Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Заявление на аннулирование сертификата ЭП Скачать
Доверенность на получение сертификата ЭП Скачать
Письмо контрагенту о переподписании (образец) Скачать

Что скопировать не получится: неизвлекаемые ключи и запрет на экспорт

Ключи делятся на две группы, и от группы зависит, можно ли вообще сделать копию. Программные извлекаемые ключи генерируются криптопровайдером, а токен работает как защищённое PIN-кодом хранилище: во время подписания закрытый ключ ненадолго попадает в оперативную память компьютера. Аппаратные неизвлекаемые ключи генерируются криптоядром внутри микроконтроллера носителя, никогда его не покидают и скопированы быть не могут.

Внутри извлекаемых есть ещё одно деление, о котором вспоминают в самый неподходящий момент. Флаг экспортируемости устанавливается при генерации или копировании контейнера. Если контейнер помечен как неэкспортируемый, скопировать его запрещено. Подпись, полученная в удостоверяющем центре ФНС России, выдаётся именно в неэкспортируемом виде: по регламенту удостоверяющего центра такие ключи копировать нельзя.

Сведения о носителе ключа: тип устройства, объём памяти и поддержка функционального ключевого носителя
Сведения о носителе: тип устройства, идентификатор, объём свободной памяти и отметка о поддержке функционального ключевого носителя определяют, какие форматы ключей на нём доступны.

Полезно знать: у актуальной линейки носителей 128 килобайт защищённой памяти. В формате CSP на токен помещается до 31 контейнера, а тяжёлый контейнер с цепочкой сертификатов занимает порядка 12 килобайт, поэтому реальная вместимость зависит от того, что именно записал удостоверяющий центр.

Мария Ж, юрист со стажем более 20 лет: «Перед покупкой второго носителя выясните, какой у вас ключ. Неизвлекаемый ключ не копируется вообще, а извлекаемый копируется только с флагом экспорта. Если подпись получена в удостоверяющем центре ФНС, дубликата не будет: на второй компьютер вы поставите тот же сертификат с того же носителя и будете переносить токен физически.»

Если вы работодатель и читаете этот раздел с мыслью, что раздать сотрудникам токены дорого, для кадровых документов такой сценарий не единственный: подписи для работников выпускаются внутри сервиса КЭДО, и рабочее место сотрудника настраивать не требуется.

Ошибки при сохранении сертификата и цена каждой

Личный сертификат установили, а корневые пропустили. Программа при подписании сообщает, что не найден корневой сертификат, и подпись не проверяется у получателя. Для квалифицированной подписи цепочка чаще устанавливается вместе с сертификатом, а для усиленной неквалифицированной корневые не ставятся автоматически: система не доверяет им по умолчанию, и разрыв цепочки нужно закрывать вручную, устанавливая сертификат удостоверяющего центра как доверенный.

Вторая ошибка возникает после перевыпуска. На носителе остаются и старый, и новый сертификат, а окно выбора показывает их подряд. Выбрали не тот — подписали документ недействующим сертификатом. Цена ошибки считается не в файлах, а в цикле: контрагенту уходит письмо о переподписании, документ проходит маршрут заново, а если переподписать нельзя, оформляется акт о невозможности переподписания. Сортировка списка по дате и сверка серийного номера снимают проблему за минуту.

Окно информации о сертификате с сообщением о том, что сертификат отозван
Статус «Сертификат отозван» в карточке проверки: сертификат числится в списке отзыва, и подпись таким ключом получатель не примет.

Внимание: сертификат может быть отозван до окончания срока действия. Момент подписания подтверждают штамп доверенной службы времени и ответы службы проверки статуса сертификата, поэтому для документов с длительным сроком хранения используется усовершенствованный формат подписи.

Третья ошибка стоит дороже остальных: сохранён только PDF со штампом «Подписано цифровой подписью». Штамп — визуализация для человека, юридической силы он не несёт. В споре понадобятся исходный файл и файл подписи, поэтому выгружать нужно весь комплект, а не картинку.

Мария Ж, судебный эксперт по трудовому праву: «В трудовых спорах суд смотрит не на штамп в документе, а на файлы подписи и на локальные акты, которыми у работодателя введён электронный документооборот. Проверяют, что подписал именно этот работник и что документ не подменили до передачи на подписание. Храните оригинал документа вместе с файлом подписи и не считайте архивом папку с распечатками.»

Четвёртая ситуация: носитель потерян, а PIN-код от контейнера забыт. Пароль от контейнера не восстанавливается, ключ перевыпускается, а старый сертификат нужно отозвать заявлением в тот удостоверяющий центр, который его выдал. Удаление сертификата из хранилища на компьютере отзывом не является: подпись продолжает числиться действующей до обращения в удостоверяющий центр.

Когда сохранять сертификат на компьютер не нужно

Мобильная подпись в приложении Госключ на компьютер не переносится в принципе. Закрытая часть хранится на телефоне, доступ защищён паролем, и другого способа попасть в подпись нет. Удалили приложение или забыли пароль — придётся выпускать новую подпись с собственным сроком действия, прежняя не восстанавливается.

Облачная подпись тоже не требует установки: закрытый ключ хранится на стороне удостоверяющего центра, а операции подтверждаются через отдельное приложение. Ограничение здесь другое — работать такая подпись будет только в тех сервисах, где интегрировано программное обеспечение конкретного удостоверяющего центра.

Третий сценарий чисто кадровый. Работнику для подписания кадровых документов обычно достаточно простой или усиленной неквалифицированной подписи, которую выпускает работодатель или которая выдаётся через инфраструктуру электронного правительства. Ни токена, ни криптопровайдера на домашнем компьютере при этом не нужно. В сервисе Добыто подписи ПЭП и УНЭП для сотрудников выпускаются внутри платформы, а подписанные документы вместе с файлами подписи остаются в электронном архиве и скачиваются на устройство в любой момент.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Госключ удобен скоростью, но это подпись без запасного выхода: закрытая часть лежит на телефоне, и восстановить её нельзя. Если сотрудник меняет телефон или переустанавливает приложение, планируйте перевыпуск и не ставьте подписание срочных документов на тот же день.»

Что критично в вашем сценарии

Требования к хранению сертификата зависят от того, кто и какие документы подписывает. Сценарии ниже покрывают четыре типовые роли.

Сценарий Что критично Что вторично
Работник подписывает кадровые документы в КЭДО Доступ к своей учётной записи и выгрузка подписанных документов с файлами подписи Установка криптопровайдера и драйверов на личный компьютер
Сотрудник с квалифицированной подписью на токене Корневые сертификаты, драйвер носителя, контроль срока действия сертификата Попытки скопировать контейнер на второй компьютер
Руководитель с подписью УЦ ФНС России Носитель физически при себе, лицензия внутри сертификата, отзыв при утрате Дубликат ключа: контейнер неэкспортируемый
Подписант обособленного подразделения по МЧД Сертификат физического лица, XML-файл доверенности и файл её отсоединённой подписи Бумажная доверенность для электронного обмена

Общий вывод из сценариев простой: чем ближе роль к подписанию юридически значимых документов от имени организации, тем важнее не копия файла, а контроль носителя, срока действия и полномочий.

Стоимость КЭДО и электронных подписей для сотрудников: тарифы 2026

Стоимость зависит от численности компании и набора функций: подписи для сотрудников входят в тариф, отдельно оплачиваются только квалифицированные сертификаты, которые выпускают удостоверяющие центры.

Услуга Стоимость Сроки
Тариф «Старт», до 25 сотрудников, ПЭП и УНЭП от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес», без ограничения по численности, ПЭП, УНЭП и УКЭП от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес»: 50 сотрудников 30 000 ₽ в год годовой период
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API по запросу рассчитывается индивидуально
Выпуск подписей ПЭП и УНЭП для сотрудников бесплатно на всех тарифах в рамках подключения
Получение УКЭП через партнёров-удостоверяющих центров по запросу по регламенту УЦ
Интеграция с 1С:ЗУП готовым модулем входит в тариф «Бизнес» установка и настройка за один день

Итоговая сумма складывается из численности, набора подписей и потребности в интеграциях: полный состав тарифов и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО. При повышении тарифа разница пересчитывается пропорционально оставшемуся периоду.

Отдельная статья расходов, о которой забывают при расчёте: перевыпуск квалифицированных сертификатов при смене подписантов и время администратора на настройку рабочих мест. Чем больше подписантов работают через токены, тем заметнее эта часть бюджета.

Выводы

Сохранение сертификата после получения сводится к двум разным действиям: установке личного сертификата из контейнера вместе с корневыми сертификатами и выгрузке открытой части в отдельный файл для проверок и переписки. Копия закрытого ключа возможна только для извлекаемого экспортируемого контейнера, а подпись удостоверяющего центра ФНС России в этом смысле закрыта полностью. Работоспособность проверяется не наличием строки в хранилище, а тестовым подписанием и проверкой получившегося файла подписи.

В работе с кадровыми документами эта техническая часть чаще всего лишняя: сотруднику не нужен ни токен, ни криптопровайдер, если подписи выпускаются внутри платформы. Мы в Добыто настраиваем такую схему вместе с маршрутами подписания и электронным архивом, где документ хранится вместе с файлом подписи и доступен для выгрузки.

Частые вопросы о сохранении сертификата ЭЦП

Можно ли перенести сертификат на второй компьютер без носителя?

Сертификат как открытую часть перенести можно, подписывать без носителя не получится. Для извлекаемого экспортируемого контейнера допустимо копирование ключа средствами криптопровайдера, для неэкспортируемого и неизвлекаемого — нет. На втором рабочем месте всё равно понадобятся драйвер носителя, КриптоПро CSP и оба корневых сертификата.

Чем отличаются файлы подписи с расширениями p7s, sig и sgn?

Расширение выбирается в настройках программы подписания и на содержимое не влияет: внутри контейнер формата CMS с сертификатом подписанта, значением подписи и служебными полями. При проверке важно другое: подпись присоединённая или откреплённая. Для откреплённой нужны оба файла — исходный документ и файл подписи.

Что делать, если забыл пароль от контейнера с подписью?

Пароль от ключевого контейнера не восстанавливается. Ключ перевыпускается в удостоверяющем центре, а прежний сертификат отзывается заявлением на аннулирование. Удаление сертификата из хранилища компьютера отзывом не считается: до обращения в удостоверяющий центр подпись числится действующей.

Как долго действует сертификат и что делать перед его окончанием?

Срок действия указан в самом сертификате и виден в свойствах вместе со сроком действия закрытого ключа. Перевыпуск планируют заранее, а по компании удобно вести реестр сертификатов с датами окончания. Документы с длительным сроком хранения подписывают в усовершенствованном формате со штампом времени, чтобы подпись оставалась проверяемой после окончания срока сертификата.

Какие данные нужны для машиночитаемой доверенности и где их взять?

Доверенность создаётся как XML-файл: в неё вносятся сведения о доверителе, о представителе и коды полномочий из классификатора, размещённого в единой системе нормативной справочной информации. Готовый файл скачивается и хранится вместе с сертификатом представителя, а подписывает доверенность руководитель своей квалифицированной подписью.

Нужна ли отдельная подпись сотруднику обособленного подразделения?

Сотрудник подписывает документы сертификатом физического лица, к которому прикладывается машиночитаемая доверенность от организации. Отдельная подпись «на филиал» не выпускается: полномочия задаются доверенностью, а не сертификатом. При смене подписанта меняется доверенность, а не ключ.

Можно ли хранить сертификат сотрудника в сейфе компании?

Ответственность за хранение ключа лежит на владельце подписи. Практика хранения токенов работников в сейфе работодателя разбиралась в трудовых спорах и играла против работодателя: доказать, что документ подписал именно работник, становится сложнее. Для кадровых документов надёжнее подписи, привязанные к личной учётной записи работника.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.