Средство электронной подписи по 63-ФЗ — это шифровальное (криптографическое) средство, которое реализует хотя бы одну из трёх функций: создание электронной подписи, проверку электронной подписи, создание ключа подписи и ключа проверки. Определение дано в пункте 9 статьи 2 закона. Под него попадают криптопровайдер вроде КриптоПро CSP, настольное приложение подписания, серверный сервис и токен, который вырабатывает подпись на борту. Не попадают: система документооборота, сертификат, сам файл подписи и носитель, который только хранит контейнер под PIN-кодом. Различие, которое определяет порядок действий: для УКЭП средство обязано пройти оценку соответствия в ФСБ, для УНЭП и ПЭП стороны вправе договориться в соглашении о любом софте и любых алгоритмах.
Разберём, где проходит граница между средством ЭП, ключевым носителем и удостоверяющим центром, что требуют приказы ФСБ № 796 и № 795 и почему сертификата ФСТЭК на токене недостаточно для квалифицированной подписи. Покажем состав рабочего места: драйвер носителя, КриптоПро CSP 5.0 R2, корневые сертификаты Минцифры и УЦ ФНС, браузерный плагин. Форматы файла подписи p7s, sig и sgn, связка сертификата физлица с МЧД, журналы учёта носителей и тарифы на 2026 год — во второй половине статьи.
Что закон называет средством электронной подписи
Закон разводит четыре сущности, которые в разговоре сливают в одно слово «подпись»: саму электронную подпись, ключ подписи, ключ проверки и сертификат. Средство ЭП стоит отдельно от них всех — это программа или устройство, которое выполняет вычисления. В удостоверяющем центре вы получаете не электронную подпись, а сертификат ключа проверки электронной подписи и ключевой контейнер; подпись появляется только в момент, когда средство ЭП посчитало хеш документа и зашифровало его на закрытом ключе.
| Сущность | Что это по 63-ФЗ | Что это на рабочем месте |
|---|---|---|
| Электронная подпись | информация в электронной форме, присоединённая к другой информации или связанная с ней, используемая для определения подписавшего лица | значение, вычисленное от хеша документа, внутри файла p7s, sig или sgn |
| Ключ электронной подписи | уникальная последовательность символов для создания подписи | закрытая часть ключевой пары в контейнере на токене или в реестре |
| Ключ проверки | последовательность, однозначно связанная с ключом подписи | открытая часть пары, зашитая в сертификат |
| Сертификат ключа проверки | электронный документ удостоверяющего центра, который связывает ключ проверки с владельцем | файл сертификата с реквизитами владельца, подписанный ЭП удостоверяющего центра |
| Средство электронной подписи | шифровальное средство, реализующее создание подписи, её проверку или создание ключей | КриптоПро CSP, Инструменты КриптоПро, КриптоАРМ ГОСТ, токен с криптоядром, серверный сервис подписания |
| Ключевой носитель | отдельного определения в законе нет | устройство хранения контейнера: Рутокен, JaCarta, ESMART Token; средством ЭП становится только тогда, когда само вырабатывает подпись |
Из таблицы следует практический критерий: если устройство или программа не считает хеш и не выполняет криптографическое преобразование, к средствам ЭП это не относится. Система документооборота, портал, почтовый клиент и панель управления токеном обращаются к средству ЭП, но сами им не являются.

Когда средство ЭП обязано быть сертифицированным, а когда достаточно соглашения
Для квалифицированной подписи закон предъявляет три условия одновременно: квалифицированный сертификат по требованиям приказа ФСБ № 795, выпуск сертификата аккредитованным удостоверяющим центром и использование средств ЭП, прошедших оценку соответствия по требованиям приказа ФСБ России от 27.12.2011 № 796 (действующая редакция от 13.04.2022). Оценка соответствия проходит в форме сертификации и запускается по заявлению самого разработчика, то есть процедура добровольная. Но подпись, созданная несертифицированным средством, квалифицированной не будет, даже если алгоритмы в ней те же самые.
Для неквалифицированной подписи ограничения снимаются. Стороны заключают соглашение, где описывают порядок создания и проверки подписи и разбор конфликтных ситуаций, и после этого вправе использовать любой софт и любые алгоритмы, включая зарубежную криптографию и собственный удостоверяющий центр на базе служб сертификации операционной системы. Плата за свободу — собственная инфраструктура и собственные регламенты, которые придётся защищать в споре. Проверить, аккредитован ли удостоверяющий центр, из которого пришёл сертификат, можно по перечню аккредитованных удостоверяющих центров Минцифры: неаккредитованный центр выпускает только неквалифицированные сертификаты.
Полный набор определений, включая пункт 9 статьи 2, на который опирается вся конструкция, есть в тексте закона: Федеральный закон от 06.04.2011 № 63-ФЗ «Об электронной подписи». Статья 10 добавляет обязанность участников взаимодействия: конфиденциальность ключа и уведомление удостоверяющего центра при подозрении на компрометацию.
Мария Ж, юрист со стажем более 20 лет: «Сертифицированное средство ЭП поставляется с формуляром и правилами пользования, и это не формальность для полки. В формуляре указан максимальный срок действия ключа подписи, на который дальше опирается удостоверяющий центр, когда назначает срок действия сертификата. Прежде чем закупать средство подписи, откройте формуляр и регламент удостоверяющего центра: там видно, сколько реально проживёт ваш ключ.»
Факт: требования к средствам ЭП и требования к средствам удостоверяющего центра установлены одним документом — приказом ФСБ № 796, а состав квалифицированного сертификата описан отдельным приказом ФСБ № 795.
Подпишите документ и посмотрите, что делает средство ЭП на практике
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пришёл документ с подписью?
Проверьте, чья она и действует ли сертификат. Без регистрации.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Из чего состоит рабочее место для квалифицированной подписи
Средство ЭП на рабочем месте почти никогда не одно. Минимальный рабочий комплект для сертификата УЦ ФНС выглядит так: драйвер ключевого носителя, СКЗИ КриптоПро CSP версии 5.0 R2 (сборка 12000 или выше), плагин КриптоПро ЭЦП Browser Plug-in, расширение плагина для браузера, корневые сертификаты Минцифры России и УЦ ФНС России, личный сертификат с носителя. Драйверы берутся у производителя носителя — Рутокен, JaCarta, ESMART; корневые сертификаты Минцифры (guc_22.cert) и УЦ ФНС (CA_FNS_Russia_2022_01.cert) публикуются на uc.nalog.ru.
Порядок установки жёсткий: сначала драйвер, потом криптопровайдер, потом корневые, потом личный сертификат. Корневой сертификат Минцифры ставится в хранилище доверенных корневых центров сертификации, корневой сертификат УЦ ФНС — в промежуточные центры сертификации. Перепутанные хранилища дают ошибку построения цепочки уже на этапе проверки подписи, а не в момент установки.
Как собрать рабочее место для квалифицированной подписи: пошаговая инструкция
- Шаг 1. Определите модель носителя визуально или по документам от удостоверяющего центра и скачайте драйвер с сайта производителя: Рутокен, JaCarta или ESMART.
- Шаг 2. Установите драйвер в режиме по умолчанию и дождитесь завершения установки.
- Шаг 3. Установите КриптоПро CSP 5.0 R2 сборки 12000 или выше. Для пользователей УЦ ФНС дистрибутив вместе с плагином выдаётся в рамках эксперимента по безвозмездному предоставлению программного обеспечения.
- Шаг 4. Скачайте с uc.nalog.ru корневые сертификаты guc_22.cert и CA_FNS_Russia_2022_01.cert и установите их в доверенные корневые и промежуточные центры сертификации соответственно.
- Шаг 5. В КриптоПро CSP на вкладке «Сервис» нажмите «Просмотреть сертификаты в контейнере», выберите контейнер на подключённом токене и установите личный сертификат.
- Шаг 6. Установите КриптоПро ЭЦП Browser Plug-in и включите расширение в браузере, затем проверьте работу плагина на странице проверки от разработчика.
- Шаг 7. Подпишите тестовый файл и проверьте подпись: результат должен показать субъект сертификата, время подписания и цепочку сертификации.
В практике Добыто перед подключением компании мы сверяем версии криптопровайдера и модели носителей по рабочим местам. Расхождение версий — типовая причина ситуации, когда один и тот же ключ работает у одного сотрудника и не работает у другого: ключ в формате ФКН на машине с КриптоПро CSP 4.0 просто не увидят.
Важный нюанс из практики: частая причина ошибки построения цепочки сертификации — корневой сертификат Минцифры, установленный не в доверенные корневые, а в промежуточные центры сертификации. Переустановка сертификата в правильное хранилище снимает ошибку без перевыпуска подписи и без обращения в удостоверяющий центр.

Токен: хранилище ключа или средство выработки подписи
Ключи на токене делятся на две группы, и от этого зависит, чем считается сам токен. Программные ключи генерирует криптопровайдер, токен выступает защищённым PIN-кодом хранилищем, а закрытый ключ на время операции извлекается в оперативную память компьютера — отсюда название «извлекаемые». Аппаратные ключи генерируются криптоядром внутри микроконтроллера и память токена не покидают никогда, скопировать их невозможно. Только во втором случае подпись вырабатывает само устройство.
Отсюда практическое следствие по сертификации. Если носитель работает как хранилище под PIN-кодом и криптоядро не используется, достаточно сертификации ФСТЭК. Если носитель сам вырабатывает подпись, для квалифицированной подписи он должен иметь сертификат ФСБ. ESMART Token ГОСТ, Рутокен ЭЦП 3.0 и JaCarta-2 ГОСТ относятся к устройствам с криптографией на борту, Рутокен Лайт криптоядра не содержит и остаётся пассивным хранилищем.
| Режим ключа | Кто вырабатывает подпись | Версия КриптоПро CSP | Копирование контейнера |
|---|---|---|---|
| Извлекаемый, экспортируемый | криптопровайдер на компьютере | 4.0 и выше | разрешено флагом экспорта |
| Извлекаемый, неэкспортируемый | криптопровайдер на компьютере | 4.0 и выше | запрещено; такой контейнер выдаёт УЦ ФНС |
| ФКН без защиты канала | токен на борту | 5.0 и выше | невозможно |
| ФКН с защитой канала SESPAKE | токен на борту, канал с провайдером шифруется | 5.0 R2 и выше | невозможно |
| PKCS#11 | токен на борту через библиотеку производителя | 5.0 R2 и выше | невозможно; обязательный формат для ЕГАИС |
Режим выбирается один раз, в момент создания контейнера, и меняется только перевыпуском. Пассивный извлекаемый ключ остаётся рабочим вариантом, когда сотрудник ходит с токеном по разным машинам и часть из них живёт на КриптоПро CSP 4.0. Если все рабочие места на версии не ниже 5.0 R2, выигрывает ФКН с защитой канала: PIN-код не передаётся в открытом виде и навязать хеш в канале между станцией и токеном не получится.

Мария Ж, специалист по цифровой подписи и КЭДО: «Самое живучее заблуждение звучит так: раз в токене есть криптография, КриптоПро CSP уже не нужен. Аппаратно на устройстве реализованы алгоритмы, но приложение обращается к ним через интерфейс криптопровайдера, и программный слой всё равно должен стоять на машине и быть лицензирован. Прежде чем экономить на лицензии, откройте требования той информационной системы, в которой работаете: там прямо написано, какое СКЗИ она поддерживает.»
Лицензия на СКЗИ и цена ошибки при выборе средства
Лицензия КриптоПро CSP — это не свойство токена. Токенов со встроенной лицензией на СКЗИ не существует: удостоверяющие центры включают лицензию в состав квалифицированного сертификата, и тогда она действует ровно столько, сколько действует сам сертификат. Ключ, которому соответствует такой сертификат, работает и на машине с истёкшей лицензией провайдера. А вот любой другой ключ на той же машине потребует полной лицензии. Отдельная лицензия понадобится и тогда, когда вы сами формируете запросы на сертификат на рабочем месте.
Есть и версионное ограничение: лицензии на 5.0 покрывают семейство 5.0, тогда как сборки до 5.0 R2 работали с лицензией от 4.0. При инвентаризации парка это первое, что стоит выписать в таблицу рядом с номером сборки.
Кейс из практики: в рамках эксперимента УЦ ФНС лицензия на КриптоПро CSP вшивается внутрь сертификата и по сроку равна сроку действия сертификата электронной подписи. Компании, которая закупила лицензии заранее, стоит сверить, за что она платит: часть рабочих мест может закрываться сертификатами, а не отдельными лицензиями.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Во что обходится неверный выбор средства подписи
Ошибка здесь стоит не переустановки программы. Простая электронная подпись не позволяет проверить целостность документа: никаких преобразований над текстом не происходит, фиксируется только факт подписания, и вторая сторона может изменить текст. Документ, подписанный ключом с истёкшим сертификатом, проверку не пройдёт вовсе. Распечатка PDF со штампом «документ подписан электронной подписью» юридической значимости не несёт: значимость есть у электронного оригинала вместе с файлом подписи, который можно проверить. Для проверяющих это означает, что комплект нужно передавать в электронном виде, а не пачкой листов.
Внимание: если средство подписи позволяло делать копии ключа, при утрате токена пользоваться копиями нельзя. Нужно уведомить удостоверяющий центр, отозвать сертификат, создать новые ключи и получить новый сертификат.
Форматы файла подписи: p7s, sig, sgn, присоединённая и открепленная
Средство ЭП не просто считает число, а упаковывает его в контейнер стандартного формата. Базовый вариант — PKCS#7, он же CMS; усовершенствованные форматы семейства CAdES добавляют метку доверенного времени и данные для долговременной проверки. Присоединённая подпись включается внутрь файла, открепленная лежит рядом отдельным файлом. Расширение подписанного файла — p7s, sig или sgn — выбирается в настройках программы подписания и на криптографию не влияет: это одно и то же содержимое с разным именем.
Для почтовой пересылки различие важно: при открепленной подписи получателю нужны оба файла, документ и подпись, иначе проверять будет нечего. Метка времени формируется программно на стороне средства ЭП, а не на борту токена: устройство выполняет только низкоуровневое криптографическое преобразование. Определение штампа времени в 63-ФЗ есть, а обязанность его использовать законом не установлена — решение остаётся за регламентом информационной системы.

Средство ЭП, сертификат физлица и МЧД
С 1 сентября 2023 года сертификаты на сотрудника с указанием организации не выпускаются. Сотрудник получает квалифицированный сертификат как физическое лицо в аккредитованном удостоверяющем центре, руководитель и индивидуальный предприниматель — в удостоверяющем центре ФНС. Полномочия подтверждаются машиночитаемой доверенностью. Сертификаты, выданные до 31 августа 2023 года, действовали до конца своего срока, но не позднее 31 августа 2024 года.
МЧД — это XML-файл, а не картинка доверенности. Данные в нём: доверитель, представитель, срок, перечень полномочий с кодами из классификатора, размещённого в Единой системе нормативной и справочной информации. Каждое полномочие имеет код, дату и уникальный идентификационный номер, и именно код читает информационная система на стороне получателя: алгоритм проверяет, покрывает ли доверенность то действие, которое совершает подписант. Компания вправе направить перечень собственных полномочий в Минцифры: срок рассмотрения — 10 дней, при положительном решении на присвоение кодов и включение в классификатор отводится три рабочих дня.
Обособленное подразделение своей правосубъектности не имеет, поэтому доверенность на руководителя филиала выдаёт юридическое лицо. Дальше действует общее правило: передоверие МЧД оформляется через нотариуса. Нотариус проверяет паспортные данные нового уполномоченного лица и актуальную выписку из ЕГРЮЛ, подписывает доверенность своей квалифицированной подписью и выгружает её в информационную систему.
Мария Ж, судебный эксперт в сфере корпоративного и трудового права: «Классификатор полномочий пока наполнен в основном полномочиями государственных органов, и в переходный период часть полномочий вписывают текстом. Перед первой отправкой пакета уточните у принимающей стороны, какие коды она умеет разбирать: расхождение кода в МЧД и требований системы даёт отказ на приёмке, а не в момент подписания.»
Учёт средств ЭП и носителей в компании
Средство ЭП и ключ живут в организации не сами по себе: у них есть владелец, срок, место хранения и момент, когда доступ нужно закрыть. Минимальный набор учёта — реестр выданных носителей, реестр сертификатов сотрудников с датами окончания и протокол проверки подписи для спорных документов. Реестр сертификатов закрывает две задачи сразу: показывает, у кого сертификат заканчивается в ближайший месяц, и даёт список того, что нужно отозвать при увольнении.
Обязанность участника взаимодействия по статье 10 63-ФЗ: обеспечивать конфиденциальность ключа, не допускать использование ключа без своего согласия и уведомлять удостоверяющий центр при подозрении на нарушение конфиденциальности. После включения сертификата в список отозванных подпись под документами, созданными позже, проверку не проходит. В практике Добыто мы заводим реестр носителей и сертификатов до старта проекта: без него отзыв подписи при увольнении превращается в поиск токена по кабинетам.
Шаблоны для учёта подписей и разбора спорных файлов
Комплект для администратора, который отвечает за подписи в компании; начните с реестра выданных токенов, остальное подключается по мере необходимости.
| Документ | Скачать |
|---|---|
| Реестр выданных токенов | Скачать |
| Реестр сертификатов сотрудников | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи | Скачать |
| Шаблон МЧД в формате XML с образцом заполнения | Скачать |
| Регламент двустороннего обмена документами | Скачать |
Полезно знать: регламент удостоверяющего центра — публичный документ, и в нём написано, какие носители центр принимает и на какой срок выпускает сертификат. Читать его стоит до закупки токенов, а не после.
Когда сертифицированное СКЗИ на рабочем месте не нужно
Развёртывать криптопровайдер на каждом компьютере требуется не всегда. Кадровый электронный документооборот по статье 22.3 ТК РФ и 377-ФЗ построен так, что работник подписывает документы усиленной неквалифицированной подписью, сформированной в информационной системе или в инфраструктуре электронного правительства по правилам постановления Правительства РФ от 01.12.2021 № 2152. Токен работнику при этом не выдаётся, и на его личном компьютере ничего не устанавливается.
Сценарии, где отдельное СКЗИ на рабочем месте избыточно: подписание кадровых документов сотрудниками, ознакомление с ЛНА, внутренний документооборот на неквалифицированной подписи по соглашению сторон, мобильное подписание через приложение, где криптографические операции выполняются на стороне сервиса. Обратная ситуация — работа с государственными системами, электронными торгами и отчётностью: там нужны квалифицированный сертификат, сертифицированное средство ЭП и, как правило, аппаратный носитель.
В Добыто подписи сотрудников выпускаются как ПЭП и УНЭП, поэтому кадровый контур закрывается без установки криптопровайдера на рабочие места; УКЭП руководителя остаётся на токене и живёт по правилам, описанным выше.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Разделяйте два контура на старте проекта. Кадровый контур почти целиком закрывается неквалифицированной подписью, а квалифицированная нужна там, где документ уходит наружу: в госорганы, на площадку, контрагенту. Выпишите список документов и напротив каждого — вид подписи, тогда станет видно, сколько токенов вы реально закупаете.»
Стоимость подключения КЭДО и электронных подписей в 2026 году
Стоимость зависит от численности сотрудников, набора видов подписи и того, нужна ли интеграция с учётной системой.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год | подключение за 5 минут |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | входит в тариф, бесплатно | по мере подключения сотрудников |
| Получение УКЭП через партнёров-удостоверяющих центров | по запросу | по регламенту удостоверяющего центра |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за один день |
Цены указаны на дату публикации. Итоговая сумма складывается из численности, выбранного тарифа и того, нужны ли кастомные шаблоны, выделенный сервер и SLA; условия по каждому тарифу собраны на странице тарифов ДОБЫТО КЭДО.
Смена тарифа доступна в любой момент: при повышении разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Средством электронной подписи закон называет криптографическое средство, которое создаёт подпись, проверяет её или вырабатывает ключи, и ничто другое. Для квалифицированной подписи такое средство проходит оценку соответствия по приказу ФСБ № 796, а квалифицированный сертификат выпускает аккредитованный удостоверяющий центр; для неквалифицированной и простой подписи набор софта и алгоритмов определяет соглашение сторон. Токен становится средством ЭП только тогда, когда сам вырабатывает подпись на борту, и от этого зависят и требуемый сертификат регулятора, и минимальная версия криптопровайдера.
Мы в Добыто разводим два контура: кадровые документы закрываем неквалифицированной подписью без установки СКЗИ на рабочие места сотрудников, а квалифицированную оставляем там, где документ уходит во внешние системы. При таком разделении парк токенов и лицензий сокращается до реально необходимого.
Частые вопросы
Можно ли подписывать документы в терминальной сессии по RDP?
Протокол RDP не предусматривает работу с удалённой смарт-картой или токеном: устройство должно быть физически подключено к вашему компьютеру и проброшено в терминальную сессию. Канал при этом нужно защищать, а при повышенных требованиях к защите информации — сертифицированным средством криптографической защиты. Схема, при которой токен лежит в офисе, а подписание идёт из дома напрямую к нему, технически не поддерживается.
Как подписать файл больше 30 МБ на токене с неизвлекаемым ключом?
Хеш большого файла считается программно, на стороне криптопровайдера или библиотеки PKCS#11, а на токен передаётся уже готовый хеш для подписания. Сама операция подписи на устройстве занимает порядка 0,3 секунды, поэтому время обработки крупного документа определяется скоростью хеширования, а не токеном.
Обязательна ли метка доверенного времени?
Определение штампа времени в 63-ФЗ есть, а прямого требования применять его закон не устанавливает. Метка формируется программным средством подписи, а не на борту токена, и её использование обычно диктуется регламентом информационной системы или соглашением сторон. Для документов с долгим сроком хранения метка времени и сведения о статусе сертификата нужны, чтобы подпись оставалась проверяемой спустя годы.
Можно ли передать токен другому сотруднику с согласия владельца?
Часть 1 статьи 10 63-ФЗ обязывает не допускать использование ключа без согласия владельца, саму передачу закон отдельно не регламентирует. Практическая граница простая: подпись под документом остаётся подписью владельца сертификата, и ответственность за содержание документа несёт он. Технический специалист может помогать с операцией в присутствии владельца ключа, а выдача токена «на неделю» превращает любой спор в спор против владельца.
Что делать, если забыт PIN-код от токена?
PIN-код пользователя разблокируется в панели управления носителя с помощью PIN-кода администратора. Если утрачены оба, остаётся форматирование устройства: контейнер и сертификат при этом теряются, потребуется перевыпуск сертификата в удостоверяющем центре. Политики PIN-кодов у современных моделей хранятся внутри токена, а не привязаны к конкретному рабочему месту.
Сколько сертификатов помещается на один токен?
У актуальных моделей объём защищённой памяти составляет 128 КБ. В формате извлекаемых программных ключей на устройство помещается до 31 контейнера, но реальное число зависит от того, какие расширения удостоверяющий центр записал в сертификат: оценка сверху для одного контейнера с полной цепочкой — около 12 КБ. Пустой контейнер может занимать порядка 200 байт.