Как удалить контейнер ЭЦП с компьютера: инструкция 2026

Мария Ж. 18 мин чтения

Удалить контейнер электронной подписи с компьютера — это три действия, а не одно: убрать контейнер закрытого ключа, удалить сертификат из личного хранилища Windows и очистить запомненные пароли КриптоПро CSP. Сам контейнер находится в одном из четырёх мест: в реестре по ветке HKEY_LOCAL_MACHINE\SOFTWARE\CryptoPro\Settings\Users\{SID}\Keys, в каталоге из шести файлов с расширением key на флешке или диске, в защищённой памяти токена или на сервере удостоверяющего центра при облачной подписи. Порядок работы определяет тип ключа: извлекаемый ключ во время подписания попадает в оперативную память и мог быть скопирован, поэтому чистки одного рабочего места мало и нужен отзыв сертификата; неизвлекаемый ключ уничтожается вместе с форматированием токена и копий после себя не оставляет.

Разберём, чем контейнер отличается от сертификата и от записи в реестре удостоверяющего центра, где искать ключи через csptest и панель управления носителем, как удалить контейнер в Windows и Linux и что делать с токеном. Покажем, какие проверки нужны до удаления, чтобы не остаться без возможности переподписать документы. Сроки уничтожения ключевых документов по правилам эксплуатации СКЗИ, сценарная таблица по увольнению и компрометации, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.

Содержание

Контейнер, сертификат и запись в реестре УЦ: что из этого вы удаляете

Контейнер закрытого ключа и сертификат живут в разных местах и удаляются разными инструментами. Контейнер — закрытая часть, которой формируется подпись. Сертификат — открытая часть, связывающая ключ с владельцем: его копии лежат в личном хранилище Windows, в реестре удостоверяющего центра и внутри каждого файла подписи, который вы когда-либо отправили контрагенту. Локальная чистка рабочего места на статус сертификата не влияет вообще: пока УЦ не внёс запись о прекращении действия, подпись остаётся действующей.

Читайте также:  Сайт для подписания документов ЭЦП: как выбрать в 2026

Ниже собрано, какой объект чем удаляется и что происходит после удаления.

Объект Где хранится Чем удаляется Что после
Контейнер закрытого ключа Реестр Windows, каталог с расширением 000 на носителе, память токена КриптоПро CSP, вкладка «Сервис»; форматирование токена Новые документы этим ключом не подписать
Сертификат (открытый ключ) Личное хранилище Windows, файлы подписи, архивы контрагентов certmgr.msc или certutil -user -delstore My У вас исчезает, у контрагентов остаётся
Запомненный пароль или PIN Кэш паролей КриптоПро CSP «Сервис» — «Удалить запомненные пароли» Ключ открывается только ручным вводом
Действие сертификата Реестр сертификатов удостоверяющего центра Заявление владельца в УЦ Запись вносится в течение 12 часов, подпись перестаёт действовать для всех
Машиночитаемая доверенность Информационная система, где МЧД зарегистрирована Отзыв в той же системе Полномочия сотрудника прекращаются

Срок в 12 часов на внесение записи о прекращении действия или аннулировании сертификата установлен частью 7 статьи 14 63-ФЗ. До этого момента сертификат считается действующим, даже если контейнер вы стёрли ещё вчера. Отсюда рабочее правило: сначала заявление в УЦ, потом чистка машины.

Где искать контейнер: четыре места и команды для инвентаризации

Инвентаризация начинается не с интерфейса КриптоПро CSP, а со списка мест хранения. В реестре Windows контейнеры лежат по ветке HKEY_LOCAL_MACHINE\SOFTWARE\CryptoPro\Settings\Users\{SID}\Keys на 32-разрядных системах и HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\CryptoPro\Settings\Users\{SID}\Keys на 64-разрядных. Идентификатор безопасности пользователя выясняется командой whoami /user. На съёмном носителе или диске контейнер выглядит как каталог с расширением 000, внутри которого шесть файлов: header.key, masks.key, masks2.key, name.key, primary.key, primary2.key. В Linux каталоги контейнеров лежат в /var/opt/cprocsp/keys и разложены по пользователям.

Полный список того, что видит криптопровайдер, выдаёт команда csptest -keyset -enum_cont -verifycontext -fqcn. Она работает и в Windows, и в Linux и удобна тем, что показывает контейнеры всех подключённых считывателей сразу, включая реестр и токены. Через графический интерфейс тот же список открывается на вкладке «Сервис» кнопкой «Просмотреть сертификаты в контейнере».

Читайте также:  Шифрование и ЭЦП: как связаны при подписании документов

Четвёртое место — носитель. Рутокен Лайт работает как пассивное хранилище: криптоядра внутри нет, ключ генерирует программный криптопровайдер. Рутокен ЭЦП 3.0 умеет создавать неизвлекаемые ключи внутри себя, JaCarta и eSmart в ГОСТ-исполнении применяются в тех же сценариях. Тип носителя определяется визуально или по документам на выдачу, драйверы у каждого производителя свои, и без них токен в списке считывателей не появится.

Карточки носителей ключа подписи: Рутокен S, Рутокен ЭЦП 3.0, Рутокен Лайт, JaCarta, eSmart
Носители различаются не корпусом, а тем, есть ли внутри криптоядро: от этого зависит, можно ли скопировать ключ и что произойдёт после форматирования.

Важный нюанс из практики: инвентаризация начинается с драйверов носителя, а не с криптопровайдера. Пока драйвер Рутокена, JaCarta или eSmart не установлен, токен не появляется в списке считывателей, csptest его контейнеры не покажет, и ключ, который вы считали удалённым, остаётся на носителе.

Факт: в формате ЦСП на токен помещается до 31 контейнера, а один контейнер с сертификатом и цепочкой занимает порядка 12 КБ при объёме защищённой памяти актуальных моделей 128 КБ.

Мария Ж, специалист по цифровой подписи и КЭДО: «Извлекаемый ключ на время подписания попадает в оперативную память компьютера, поэтому вопрос «удалил ли я контейнер» и вопрос «остались ли копии» — это разные вопросы. Если ключ создавался как экспортируемый, до удаления проверьте, не копировали ли контейнер на второй компьютер или флешку. С неизвлекаемым ключом такой истории не возникает: он рождается внутри криптоядра токена и наружу не выходит.»

Что проверить до удаления: чек-лист на семь пунктов

Удаление контейнера необратимо, а восстановление ключа удостоверяющим центром не предусмотрено: УЦ хранит сертификат, а не закрытый ключ. Поэтому перед очисткой проходим по семи позициям.

  1. Срок действия сертификата. Если сертификат ещё действует, решите, нужен ли отзыв, или ключ просто выводится из эксплуатации на конкретной машине.
  2. Документы на переподписании. Проверьте, нет ли договоров и отчётов, которые придётся подписать повторно именно этим сертификатом.
  3. Машиночитаемые доверенности. Выясните, выпускалась ли МЧД на владельца ключа и в какой системе она зарегистрирована.
  4. Привязки к системам. Учётные записи в госсистемах, банк-клиенте, 1С и на торговых площадках могут быть настроены на конкретный сертификат.
  5. Экспортируемость ключа. Для извлекаемых экспортируемых контейнеров возможна копия на другом носителе, и её нужно найти до того, как вы объявите ключ уничтоженным.
  6. Носитель и его учёт. Проверьте, числится ли токен за сотрудником в реестре выданных носителей и подлежит ли он возврату.
  7. Архив подписанных документов. Убедитесь, что подписи в архиве проверяются: закрытый ключ для проверки не нужен, но битый архив лучше обнаружить до чистки, а не после.
Читайте также:  Смена личных данных владельца ЭЦП: перевыпуск в 2026

Проверьте подписи из архива до того, как уничтожите ключ

svg%3e Проверка электронной подписи

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.

1 Выберите вид подписи:

2 Загрузите документ и файл подписи:

Документ

Файл подписи (.sig)

Нужно подписать документ?

Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.

Подписать документ

Проверка подписи работает по открытому ключу, который лежит внутри самого файла p7s или sig, поэтому её результат не изменится после удаления контейнера. Если подпись не проходит проверку уже сейчас, причина в другом: истёкшая цепочка, повреждённый файл, несовпадение документа и открепленной подписи. В практике Добыто мы выгружаем список контейнеров и прогоняем контрольную выборку подписей до вывода ключа из эксплуатации, а не после: так у кадровой и бухгалтерской службы остаётся время на переподписание, пока сертификат ещё жив.

Полезно знать: в удостоверяющем центре ФНС извлекаемый ключ выдаётся только как неэкспортируемый контейнер: по регламенту такой контейнер копировать нельзя, и резервной копии у вас не будет по определению.

Как удалить контейнер и сертификат в Windows

Порядок ниже рассчитан на КриптоПро CSP 5.0 и выше и на права локального администратора. Если контейнер лежит на токене, шаг с форматированием разбирается в следующем разделе: контейнеры на носителе можно удалять и по одному.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Вкладка Сервис в КриптоПро CSP и окно выбора ключевого контейнера на Рутокене
Сопоставление контейнера с сертификатом идёт тем же маршрутом, что и при установке: вкладка «Сервис», просмотр сертификатов в контейнере, список контейнеров по считывателям.

Как удалить контейнер электронной подписи: пошаговая инструкция

  1. Шаг 1. Выгрузите список контейнеров командой csptest -keyset -enum_cont -verifycontext -fqcn и сохраните вывод: это ваш протокол на случай спора о том, что именно удалялось.
  2. Шаг 2. Сопоставьте контейнеры с сертификатами через «Сервис» — «Просмотреть сертификаты в контейнере» и выпишите отпечатки и серийные номера тех, которые уходят.
  3. Шаг 3. Если сертификат подлежит отзыву, подайте заявление в удостоверяющий центр и дождитесь записи в реестре сертификатов, а уже потом чистите рабочее место.
  4. Шаг 4. Удалите контейнер: КриптоПро CSP, вкладка «Сервис», удаление по выбранному контейнеру или по сертификату. Тот же список доступен в приложении «Инструменты КриптоПро» в разделе «Контейнеры».
  5. Шаг 5. Удалите сертификат из личного хранилища: certmgr.msc, раздел «Личное», либо команда certutil -user -delstore My с серийным номером или отпечатком.
  6. Шаг 6. Очистите кэш паролей кнопкой «Удалить запомненные пароли» на вкладке «Сервис». Кэш живёт отдельно от контейнера и переживает его удаление.
  7. Шаг 7. Проверьте остатки: повторите вывод csptest, загляните в ветку реестра по SID пользователя и убедитесь, что каталог с расширением 000 на носителе удалён вместе со всеми шестью файлами key.

Если рабочее место выводится из эксплуатации целиком, чистка отдельных контейнеров теряет смысл: снимается сам криптопровайдер, а остатки записей в реестре подчищаются штатной утилитой cspclean с сайта разработчика. Для машин, которые остаются в работе, этот путь избыточен: вы снесёте лицензию и настройки всех остальных пользователей.

Важный нюанс из практики: запомненный пароль не равен паролю от контейнера. Криптопровайдер держит связку «один пароль — один контейнер», и если сохранение паролей в организации запрещено групповой политикой (Конфигурация компьютера — Административные шаблоны — Классические административные шаблоны — КРИПТО-ПРО — КриптоПро CSP), забытый пароль означает, что контейнером уже не воспользоваться, хотя физически удалить его вы всё равно сможете.

Токен: удалять контейнер или форматировать носитель

На токене доступны два разных действия. Удаление контейнера убирает один ключ и оставляет остальные, форматирование стирает содержимое носителя целиком и требует PIN-кода администратора. Форматирование выполняется в панели управления производителя: у Рутокена это вкладка «Администрирование», у JaCarta — Единый клиент, у eSmart — собственный PKI-клиент. Через КриптоПро CSP носитель не форматируется, только очищается по контейнерам. В сервисе Добыто носителей у рядовых сотрудников нет вовсе: подпись выпускается в платформе, поэтому под форматирование попадают единичные токены руководителя и бухгалтерии.

Панель управления Рутокен: вкладка администрирования с вводом PIN-кода и кнопкой форматирования
Форматирование носителя доступно только под PIN-кодом администратора и не спрашивает, какие контейнеры на токене чужие.

Внимание: неизвлекаемый ключ невозможно скопировать: он генерируется внутри криптоядра токена и не покидает его память. После форматирования носителя такой ключ прекращает существовать, и восстановить его нельзя ни на носителе, ни в удостоверяющем центре.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Форматирование стирает все контейнеры сразу, а не один: на токене в формате ЦСП их помещается до 31. Мы перед возвратом носителя на склад выписываем список контейнеров и сверяем, чей каждый из них, потому что на один токен нередко записаны ключи разных юрлиц или подпись бухгалтера рядом с подписью директора.»

Чего удаление контейнера не делает

Удаление контейнера не отзывает сертификат. Прекращение действия идёт по заявлению владельца, а запись вносится удостоверяющим центром в реестр сертификатов в течение 12 часов с момента наступления обстоятельств. При компрометации ключа закон отводит на уведомление УЦ не более одного рабочего дня со дня, когда стало известно о нарушении конфиденциальности (пункт 2 части 1 статьи 10 63-ФЗ), и запрещает пользоваться ключом дальше. Если сертификат выдан на руководителя, перевыпуск и прекращение действия идут через удостоверяющий центр ФНС России, где также опубликованы корневые сертификаты и списки отзыва для настройки рабочих мест.

Отдельная норма прямо требует уничтожать ключи: по пункту 5 части 1 статьи 10 63-ФЗ владелец обязан обеспечить незамедлительное уничтожение ключей электронной подписи по истечении срока их действия, если речь об усиленной квалифицированной подписи. Просроченный контейнер, годами лежащий в реестре Windows на общем терминальном сервере, — это не безобидный мусор, а невыполненная обязанность.

Удаление контейнера не отзывает и машиночитаемую доверенность. МЧД представляет собой XML-файл, зарегистрированный в информационной системе, и живёт независимо от ключа сотрудника. Для филиала это особенно заметно: руководитель филиала не является единоличным исполнительным органом, поэтому доверенность выдаётся от имени юридического лица за подписью руководителя организации, а передоверие оформляется у нотариуса, который подписывает документ своей квалифицированной подписью и выгружает в информационную систему.

Три сценария хранения закрытого ключа подписи: телефон, облако удостоверяющего центра и токен
От места хранения ключа зависит и то, что именно вы удаляете с компьютера: при облачной подписи на машине не остаётся ничего, кроме сертификата.

Мария Ж, юрист со стажем более 20 лет: «Удалили контейнер сотрудника — доверенность продолжает числиться действующей, пока её не отозвали в той системе, где она регистрировалась. При увольнении отзыв МЧД идёт отдельным пунктом чек-листа, рядом с заявлением на аннулирование сертификата. Проверьте это до того, как заберёте токен и отформатируете его.»

На уже подписанные документы удаление ключа не влияет. Подпись формата p7s или sig — это контейнер CMS, внутри которого лежат значение подписи, сертификат подписанта с цепочкой доверия, список отзыва, заявленное время подписания и, если подпись усовершенствована, штамп времени TSP. Проверка идёт по этим данным, закрытый ключ для неё не нужен. Обратная сторона: переподписать документ после уничтожения ключа невозможно, и в такой ситуации остаются акт о невозможности переподписания и письмо контрагенту с предложением переоформить документ на действующий сертификат.

Учёт: журнал, акт и документы, которые закрывают вопрос

Для организации, которая эксплуатирует СКЗИ, удаление ключа — учётная операция. Журналы поэкземплярного учёта СКЗИ, эксплуатационной документации и ключевых документов ведут орган криптографической защиты и обладатель конфиденциальной информации, то есть сама компания. Ключевые документы уничтожаются в сроки из эксплуатационной документации к конкретному СКЗИ, а если срок там не установлен — не позднее 10 суток после вывода из действия. Уничтожение по акту производит комиссия не менее чем из двух человек, в акте указывается, что уничтожается и в каком количестве.

Практический минимум для ИТ-службы выглядит так: запись в журнале о выводе ключа из действия, акт уничтожения с указанием идентификатора контейнера и носителя, отметка в реестре сертификатов о дате подачи заявления на аннулирование. Этот комплект закрывает и вопросы аудитора, и спор с бывшим сотрудником о том, кто и когда пользовался подписью. В практике Добыто мы держим такой реестр в одном файле с датами выдачи и возврата носителей: при увольнении он экономит несколько часов на выяснении, что именно числится за человеком.

Шаблоны для вывода ключа и носителя из эксплуатации

Комплект собран под одну процедуру, начинать удобнее с реестра выданных токенов: без него неясно, что забирать у сотрудника.

Документ Скачать
Реестр выданных токенов Скачать
Заявление на аннулирование сертификата ЭП Скачать
Акт о невозможности переподписания Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Приказ: ответственный за КЭДО и делегирование подписи Скачать

Сценарии: увольнение, компрометация, переустановка ОС

Одинакового порядка для всех случаев нет: в одном сценарии критичен отзыв сертификата, в другом — физическое уничтожение носителя, в третьем достаточно чистки профиля. Таблица показывает, что в каждой ситуации решает исход, а что можно сделать позже.

Сценарий Что критично Что вторично Отзыв сертификата
Увольнение сотрудника Возврат токена, аннулирование сертификата, отзыв МЧД Чистка реестра на его рабочей станции Да
Компрометация ключа Уведомление УЦ не позднее одного рабочего дня, немедленный отказ от использования Порядок удаления контейнеров на машинах Да
Истёк срок действия сертификата Уничтожение ключа и акт, архив подписей с штампом времени Заявление в УЦ: действие уже прекращено сроком Не требуется
Переустановка ОС или замена ПК Проверка, что ключ есть на носителе или в резервной копии Скорость переноса Нет
Передача токена другому сотруднику Форматирование носителя, смена PIN-кодов, запись в журнале Удаление отдельных контейнеров Да, по прежнему владельцу

Строка про истёкший сертификат обычно и вызывает споры: отзывать нечего, но обязанность уничтожить ключ никуда не делась, а значит нужен акт. Строка про передачу токена — вторая по частоте ошибок: носитель переходит к новому сотруднику вместе со старыми контейнерами и старым PIN-кодом.

Когда контейнер удалять не нужно

Есть ситуации, где чистка либо преждевременна, либо бессмысленна.

  • Сертификат используется в рабочих системах. Учётные записи в банк-клиенте, на торговых площадках и в отчётных сервисах привязаны к конкретному сертификату, и удаление контейнера остановит обмен до перевыпуска.
  • Ключ неэкспортируемый и существует в одном экземпляре. Копии нет и не будет: контейнер уничтожается насовсем, а сертификат придётся получать заново.
  • Впереди переподписание. Пока не закрыты документы, которые могут вернуться на повторное подписание, ключ нужен живым.
  • Подпись облачная. Закрытый ключ находится на сервере удостоверяющего центра, на компьютере удалять нечего, а прекращение работы оформляется через УЦ.
  • Ключ в КЭДО-платформе. ПЭП и УНЭП сотрудников выпускает и хранит сервис, к локальному криптопровайдеру они отношения не имеют.

Во что обходится преждевременное удаление

Перевыпуск сертификата руководителя в удостоверяющем центре ФНС бесплатен, но требует личного присутствия в точке выдачи, то есть стоит рабочего дня и паузы в отчётности. Сертификаты сотрудников выпускаются в аккредитованных коммерческих УЦ по их прайсу, и здесь к деньгам добавляется срок изготовления. Если ключ уничтожен, а документ нужно переподписать, вариантов остаётся два: переоформить документ на действующий сертификат или зафиксировать актом невозможность переподписания и согласовать это с контрагентом. Отдельно считается риск обратной ситуации: контейнер удалили локально, но сертификат не отозвали. Формально подпись действует, и если ключ был извлекаемым и экспортируемым, копия могла остаться у бывшего сотрудника.

Мария Ж, HR-эксперт с 13-летним стажем: «В КЭДО ключи сотрудников не лежат на их ноутбуках: ПЭП и УНЭП выпускает и хранит платформа, а при увольнении подпись отключается в личном кабинете. Поэтому чистка контейнеров остаётся задачей для УКЭП руководителя и бухгалтерии — там по-прежнему нужны токен и КриптоПро CSP.»

Стоимость КЭДО в Добыто: тарифы и что входит в подписку

Стоимость зависит от численности сотрудников и набора функций: тарифы считаются за сотрудника в месяц, электронные подписи для сотрудников входят в тариф.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка от 30 ₽ за сотрудника / мес по запросу
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год по запросу
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, персональный менеджер, API и кастомные интеграции по запросу по запросу
Выпуск ПЭП и УНЭП для сотрудников бесплатно на всех тарифах по запросу
УКЭП через партнёров-удостоверяющих центров рассчитывается индивидуально по запросу
Модуль интеграции с 1С:ЗУП (тариф «Бизнес») входит в тариф установка и настройка за один день

Итоговая сумма складывается из численности и выбранного набора функций: интеграция с 1С, электронный архив и приоритетная поддержка доступны с тарифа «Бизнес», а выделенный сервер и SLA — в «Корпорации». Актуальные условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО.

Переход на другой тариф возможен в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду.

Выводы

Правильное удаление контейнера складывается из четырёх слоёв: закрытый ключ на носителе или в реестре, сертификат в хранилище Windows, кэш паролей и статус сертификата в удостоверяющем центре. Локальная чистка сама по себе не прекращает действие подписи и не отзывает машиночитаемую доверенность, поэтому последовательность всегда одна: заявление в УЦ и отзыв МЧД, затем удаление контейнера и сертификата, затем акт и запись в журнале. Уже подписанные документы после уничтожения ключа проверяются по-прежнему, а вот переподписать их будет нечем.

Мы в Добыто работаем с обеими сторонами задачи: массовые подписи сотрудников выпускаются и отключаются внутри платформы, без токенов и локального криптопровайдера, а для УКЭП руководителя остаётся привычный порядок с носителем и учётом ключевых документов. Такое разделение снимает основную часть работы с ИТ-службы: чистить контейнеры приходится на единицах машин, а не на сотнях.

Частые вопросы

Можно ли удалить контейнер, если забыт пароль от него

Пароль нужен для использования ключа, а не для избавления от него. Каталог с расширением 000 на флешке удаляется как обычная папка, токен приводится в исходное состояние форматированием под PIN-кодом администратора, контейнер в реестре удаляется штатными средствами КриптоПро CSP. Восстановить забытый пароль нельзя: провайдер держит связку «один пароль — один контейнер», и в открытом виде он нигде не хранится.

Что делать, если контейнер удалён по ошибке

Если ключ был извлекаемым и экспортируемым, поищите копию: на втором носителе, на другой рабочей станции, в резервной копии профиля. Если ключ неэкспортируемый или неизвлекаемый, копии не существует по построению, и остаётся получение нового сертификата. Удостоверяющий центр хранит сертификат, но не закрытый ключ, поэтому обращение туда за восстановлением результата не даст.

Как удалить контейнер на Linux

Контейнеры лежат в /var/opt/cprocsp/keys и разложены по каталогам пользователей. Список выдаёт та же команда csptest -keyset -enum_cont -verifycontext -fqcn, а сам каталог контейнера удаляется средствами файловой системы под root. После удаления стоит проверить, не остался ли в хранилище пользователя сертификат, ссылающийся на несуществующий ключ: такой сертификат выглядит рабочим, но при подписании выдаёт ошибку.

Влияет ли удаление контейнера на архив подписанных документов

Не влияет. Файл p7s или sig содержит значение подписи, сертификат подписанта с цепочкой и, у усовершенствованных форматов, штамп времени TSP. Проверка идёт по этим данным без обращения к закрытому ключу. Для длительного хранения важнее другое: если подпись сделана в базовом формате без штампа времени, момент подписания подтверждается только заявленным временем, и это стоит учитывать при выборе формата ещё на этапе подписания.

Нужно ли уничтожать ключ, если сертификат просто просрочен

Да. По пункту 5 части 1 статьи 10 63-ФЗ владелец обязан обеспечить незамедлительное уничтожение ключей усиленной квалифицированной подписи по истечении срока их действия. Отзыв при этом не требуется: действие сертификата уже прекратилось по сроку. Практический порядок: удалить контейнер, оформить акт уничтожения комиссией не менее чем из двух человек и внести запись в журнал поэкземплярного учёта.

Что делать с токеном, на котором записаны ключи нескольких организаций

Удалять по одному контейнеру, а не форматировать носитель. В формате ЦСП на токен помещается до 31 контейнера, и форматирование уничтожит их все, включая ключи, к которым текущая задача отношения не имеет. Перед операцией выгрузите список контейнеров и сверьте владельцев, а после удаления повторите вывод списка и убедитесь, что исчез именно нужный ключ.

Кто в компании отвечает за уничтожение ключей

Ответственного назначают приказом, обычно это сотрудник, отвечающий за эксплуатацию СКЗИ, вместе с представителем кадровой или бухгалтерской службы, поскольку акт уничтожения подписывает комиссия не менее чем из двух человек. Журналы поэкземплярного учёта ключевых документов ведёт сама организация, а сроки уничтожения берутся из эксплуатационной документации к конкретному СКЗИ; если срок там не установлен, действует общее правило — не позднее 10 суток после вывода ключа из действия.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.