Удалить старый сертификат электронной подписи с компьютера — это три разных действия, а не одно: убрать сертификат из хранилища «Личное», стереть контейнер закрытого ключа и подчистить служебные следы в КриптоПро CSP. Сертификат удаляется через certmgr.msc или «Инструменты КриптоПро», контейнер — через вкладку «Сервис» в КриптоПро CSP либо прямо в ветке реестра HKLM\SOFTWARE\CryptoPro\Settings\Users\{SID}\Keys, а на токене контейнер лежит в памяти носителя и в реестре не отражается вовсе. Главное различие, которое определяет порядок действий: использовался ключ только для подписи или ещё и для шифрования. Подписанные документы удаление сертификата переживут, зашифрованные письма и файлы — нет.
Разберём, как отличить действительно мёртвый сертификат от рабочего, что чистить на пассивном токене и на носителе с неизвлекаемым ключом вроде eSmart Token ГОСТ или Рутокен ЭЦП 3.0, какие ветки реестра трогать руками и почему запись о сертификате нельзя стирать, пока не закрыты архивные проверки и не отработали машиночитаемые доверенности. Сценарная таблица по типовым ситуациям, порядок массовой чистки парка машин, стоимость перевода кадровых подписей в сервис и ответы на частые вопросы — во второй половине статьи.
Что именно вы удаляете: сертификат, контейнер и следы в системе
Сертификат открытого ключа и контейнер закрытого ключа — два независимых объекта, которые живут в разных местах и удаляются разными инструментами. Сертификат содержит открытый ключ и данные владельца, контейнер — закрытый ключ, которым фактически создаётся подпись. Удалив только сертификат, вы получите чистое хранилище и висящий контейнер, из которого сертификат ставится обратно за десять секунд командой «Просмотреть сертификаты в контейнере» на вкладке «Сервис» КриптоПро CSP.
Перед чисткой полезно понимать, что именно перестанет работать после каждого шага.
| Объект | Где хранится | Чем удаляется | Что перестаёт работать |
|---|---|---|---|
| Личный сертификат | Хранилище «Личное» текущего пользователя | certmgr.msc, раздел «Сертификаты» в «Инструментах КриптоПро» | Выбор подписи в браузере и прикладных программах |
| Контейнер закрытого ключа в реестре | HKLM\SOFTWARE\CryptoPro\Settings\Users\{SID}\Keys, на 64-разрядных системах ветка Wow6432Node | КриптоПро CSP, вкладка «Сервис», пункт «Удалить» | Подписание и расшифрование этим ключом |
| Контейнер на токене | Защищённая память носителя: Рутокен, JaCarta, eSmart | КриптоПро CSP или панель управления носителя, в крайнем случае форматирование | Один контейнер либо все ключи носителя при форматировании |
| Сертификаты удостоверяющего центра | «Доверенные корневые центры сертификации» и «Промежуточные центры сертификации» | certmgr.msc | Проверка цепочки у всех подписей этого УЦ, а не только у одной |
| Запомненные пароли контейнеров | Локальный кэш КриптоПро CSP на рабочем месте | КриптоПро CSP, вкладка «Сервис» | Автоматическая подстановка пароля, ключ начнёт спрашивать пин-код |
Из таблицы следует практический порядок: сначала контейнер, потом сертификат, и только в последнюю очередь корневые сертификаты УЦ, если они вообще подлежат удалению. Обратная последовательность приводит к тому, что сертификат восстанавливается из контейнера при первом же обращении прикладной программы.
Диагностика: какой сертификат действительно старый
Истёкший срок действия — самый слабый признак ненужности. Гораздо надёжнее работает связка из четырёх проверок, каждая из которых даёт однозначный ответ.
- Статус отзыва. Отозванный сертификат непригоден с даты отзыва, и его нахождение в хранилище только путает пользователя при выборе подписи.
- Дубликаты после продления. При перевыпуске в хранилище остаются оба сертификата с одним владельцем и разными датами. Пользователь выбирает первый попавшийся и получает ошибку авторизации на площадке.
- Сертификат сотрудника юридического лица старого образца. Такие сертификаты содержали ФИО, наименование организации и должность. С 1 сентября 2023 года они не выпускаются: сотрудник получает сертификат на физическое лицо и прикладывает машиночитаемую доверенность. Выданные до 31 августа 2023 года действовали до конца своего срока, но не позднее 31 августа 2024 года.
- Издатель. Сертификаты тестовых удостоверяющих центров и центров, не прошедших аккредитацию Минцифры, доверия не дают и в проверке отображаются как недействительные.

Проверить издателя и статус аккредитации удостоверяющего центра можно на портале аккредитованных удостоверяющих центров Госуслуг: там же работает сервис проверки подписи и машиночитаемой доверенности. Если издатель в перечне отсутствует, вопрос о судьбе сертификата закрыт.
Отдельно про испуг, который регулярно останавливает чистку: удаление сертификата не отменяет ранее созданные им подписи. По статье 11 63-ФЗ квалифицированная подпись признаётся действительной, если сертификат был действителен на момент подписания при наличии достоверных сведений об этом моменте, либо на дату проверки, если момент подписания не определён. Хранилище на вашем рабочем месте на эту оценку не влияет.
Мария Ж, специалист по цифровой подписи и КЭДО: «Перед удалением я всегда развожу два вопроса: нужен ли сертификат для новых операций и нужен ли закрытый ключ для старых. Для проверки подписи закрытый ключ не требуется вообще, а вот для расшифрования архива требуется именно он. Если ключ участвовал в шифровании, контейнер не удаляется, даже когда сертификат просрочен на два года.»
Проверьте, какой сертификат стоит на архивных файлах подписи
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Факт: сертификаты соответствия на всю линейку КриптоПро CSP 5.0 — релизы R1, R2 и R3 — действуют до 1 мая 2027 года, а сертификат на версию 4.0 действует до 15 января 2026 года. Windows 11 поддерживается начиная с пятой версии, в четвёртой её поддержки нет.
Как удалить сертификат и контейнер в Windows
Порядок ниже рассчитан на рабочее место с КриптоПро CSP и локальным контейнером в реестре. Для токена отличается только третий шаг.
Как удалить старый сертификат ЭП: пошаговая инструкция
- Шаг 1. Зафиксируйте реквизиты. Откройте свойства сертификата и выпишите серийный номер, отпечаток, издателя и срок действия. Без отпечатка вы не отличите два сертификата одного владельца.
- Шаг 2. Проверьте назначение ключа. Если в поле использования ключа есть шифрование, а на дисках есть зашифрованные файлы или письма, дальше по инструкции идти нельзя: переходите к разделу об ограничениях.
- Шаг 3. Удалите контейнер. КриптоПро CSP, вкладка «Сервис», пункт «Удалить», выбор контейнера по имени. Имя контейнера сверьте с тем, что выписали на первом шаге: контейнеры именуются похоже, ошибиться легко.
- Шаг 4. Удалите сертификат из хранилища. certmgr.msc, раздел «Личное», подраздел «Сертификаты», удаление по отпечатку. Тот же результат даёт раздел «Сертификаты» в «Инструментах КриптоПро».
- Шаг 5. Очистите служебный кэш. На вкладке «Сервис» уберите запомненные пароли контейнеров, иначе система продолжит подставлять пин-код для несуществующего ключа.
- Шаг 6. Проверьте реестр. Если контейнер не исчез, откройте HKLM\SOFTWARE\CryptoPro\Settings\Users\{SID}\Keys, а на 64-разрядной системе HKLM\SOFTWARE\Wow6432Node\CryptoPro\Settings\Users\{SID}\Keys, найдите раздел с именем контейнера и удалите его вручную. Перед правкой выгрузите ветку Keys в файл.
- Шаг 7. Повторно откройте раздел «Сертификаты» и убедитесь, что запись не вернулась. Возврат означает, что контейнер остался и сертификат подтянулся из него.

Ручная правка реестра нужна редко, но именно она закрывает случай, когда контейнер был скопирован между профилями или остался от удалённой учётной записи. Раздел Keys привязан к SID пользователя, поэтому контейнеры чужого профиля в интерфейсе КриптоПро CSP просто не видны.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Есть неочевидный побочный эффект. В сертификатах, которые выдаёт удостоверяющий центр ФНС, лицензия на КриптоПро CSP зашита внутрь сертификата и действует ровно столько, сколько действует сам сертификат. Удалили последний такой сертификат с машины — и провайдер на этом рабочем месте остался без лицензии. Прежде чем чистить, посмотрите на вкладке «Общее», какая лицензия сейчас активна и до какой даты.»
Токены: Рутокен, JaCarta и eSmart Token ГОСТ
На носителе удаление устроено иначе, потому что ключи бывают двух типов. Извлекаемый ключ генерирует программный криптопровайдер, а токен работает как защищённое пин-кодом хранилище: такой контейнер копируется и удаляется штатными средствами КриптоПро CSP. Неизвлекаемый ключ рождается внутри криптоядра носителя и наружу не выходит никогда, поэтому удалить его можно только через панель управления носителя или форматированием.
Практический эффект: команда «Удалить» в КриптоПро CSP убирает контейнер, но не освобождает память носителя от служебных данных, а форматирование стирает всё разом, включая ключи, о которых вы не знали. Перед форматированием выпишите список контейнеров.

Драйверы для чистки носителя берутся у производителя: для Рутокен и Рутокен ЭЦП 2.0 на rutoken.ru, для JaCarta на aladdin-rd.ru, для линейки eSmart на esmart.ru. Без установленного драйвера панель управления носителя не увидит устройство, а КриптоПро CSP покажет пустой список контейнеров и создаст ложное впечатление, что токен уже чистый.
Полезно знать: на носителе с 128 КБ защищённой памяти помещается до 31 контейнера в формате CSP. Один контейнер вместе с сертификатом и дополнительными расширениями занимает до 12 КБ, поэтому реальная вместимость сильно зависит от того, что удостоверяющий центр записал в сертификат.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Мария Ж, юрист со стажем более 20 лет: «Токен — вещь мобильная, и вероятность того, что ключ всю жизнь проживёт на одной машине, невелика. Поэтому перед удалением контейнера я проверяю, не используется ли этот же носитель на втором рабочем месте с более старой версией криптопровайдера. Пассивный извлекаемый ключ работает и в четвёртой версии, а ключ с защитой канала — только начиная с пятой.»
Когда старый сертификат удалять нельзя
Три ситуации, в которых чистка превращается в потерю данных, а не в наведение порядка.
Ключ участвовал в шифровании. Электронное письмо или файл, зашифрованные по стандарту S/MIME на открытый ключ получателя, расшифровываются только соответствующим закрытым ключом. Удалили контейнер — содержимое переписки восстановить нечем, и срок действия сертификата здесь ни при чём. Проверьте почтовые архивы и папки с зашифрованными вложениями до того, как нажмёте «Удалить».
Сертификат связан с действующей машиночитаемой доверенностью. МЧД представляет собой XML-файл, в котором зафиксированы данные доверителя, данные представителя и коды полномочий из классификатора. Проверка идёт алгоритмами: система сверяет сертификат подписанта со сведениями в доверенности. Если сотрудник продолжает подписывать документы по действующей МЧД, в том числе выданной на сотрудника филиала, сертификат из этой связки удалять нельзя — доверенность перестанет проходить проверку.
Открыт вопрос по архиву. ГОСТ Р 57762-2017 относит к стратегии долговременной сохранности электронных документов читаемость, интерпретируемость, идентифицируемость, доступность, аутентичность, конвертацию, миграцию и безопасность. Пока по документам не закрыты аудиторские и проверочные процедуры, чистка рабочего места согласуется с тем, кто отвечает за архив, а не выполняется по остаточному признаку «сертификат просрочен».
Внимание: с 1 сентября 2023 года сертификаты на сотрудников организации не выпускаются, документы подписывает либо руководитель своей подписью, либо сотрудник подписью физического лица с приложением машиночитаемой доверенности. Сертификаты, выданные до 31 августа 2023 года, действовали не позднее 31 августа 2024 года.
Мария Ж, судебный эксперт в сфере корпоративного и трудового права: «Организация вправе сама создавать архив и организовывать хранение документов, это статья 13 закона об архивном деле. Из этого следует простая вещь: правила чистки рабочих мест от старых ключей должны опираться на номенклатуру дел и сроки хранения, а не на решение конкретного администратора. Сверьте свой регламент с перечнем сроков хранения до того, как запускать массовое удаление.»
Цена ошибки при неаккуратной чистке
Стоимость неправильного удаления складывается не из перевыпуска сертификата. Перевыпуск при действующей аккредитации удостоверяющего центра занимает рабочие часы, а вот утраченный доступ к зашифрованным данным не восстанавливается ничем: закрытый ключ не хранится ни у удостоверяющего центра, ни в операционной системе.
Вторая по частоте потеря — удалённый корневой сертификат удостоверяющего центра. Формально это одна запись в хранилище «Доверенные корневые центры сертификации», фактически — обрыв цепочки доверия сразу у всех подписей этого центра. Проверка каждого документа начинает возвращать статус недоверия, и на разбор уходит больше времени, чем на саму чистку.
Третье: удаление контейнера у сотрудника, который в этот момент сдаёт отчётность. Пока выпускается новый ключ, отправка через личный кабинет не работает, а сроки сдачи не сдвигаются. Именно поэтому чистку планируют вне отчётных периодов и начинают с одного рабочего места, а не со всего парка. При внедрении КЭДО мы в Добыто разводим эти работы во времени: сначала подключение и сбор согласий, и только потом ревизия локальных ключей, иначе два процесса накладываются и любая ошибка выглядит как сбой платформы.
Массовая чистка парка машин: журнал ЭЦП и регламент
На десяти машинах задача решается руками, на трёхстах — только через учёт. Рабочий минимум: журнал ЭЦП, в котором по каждому сертификату зафиксированы владелец, отпечаток, серийный номер, издатель, срок действия, тип носителя и рабочее место. Без отпечатка вы не сможете ни удалить нужную запись скриптом, ни доказать, что удалили именно её.

В практике Добыто мы закладываем пилотную группу перед раскаткой на всю компанию: сначала одно подразделение, потом остальные. На чистке сертификатов это работает так же — пилот показывает, у скольких пользователей сертификат окажется рабочим вопреки записи в журнале.
Дальше решение принимается по сценарию, а не по общему правилу.
| Сценарий | Сертификат в хранилище | Контейнер закрытого ключа | Носитель |
|---|---|---|---|
| Сертификат отозван удостоверяющим центром | Удалить сразу | Удалить, если ключ не использовался для шифрования | Освободить под перевыпуск |
| Срок истёк, документы этим ключом подписаны | Оставить до закрытия архивных проверок | Удалить после проверки назначения ключа | Освободить память |
| Дубликат после продления | Удалить запись с более ранней датой | Оставить контейнер действующего сертификата | Без изменений |
| Сертификат сотрудника юрлица старого образца | Удалить | Удалить | Освободить под сертификат физического лица |
| Сотрудник уволен, ключ оставался на его рабочем месте | Удалить с рабочего места | Удалить, пароль контейнера убрать из кэша | Изъять, сменить пин-код |
| Ключ использовался для шифрования писем и файлов | Не удалять | Не удалять | Хранить отдельно как архивный |
Строка про шифрование в этой таблице единственная, где ответ отрицательный во всех трёх колонках. Остальные сценарии различаются не решением, а глубиной проверки перед ним.
Лайфхак: для проверки подписи лицензия не нужна — КриптоАРМ ГОСТ ставится и проверяет подписанные файлы без установки лицензии. Это даёт способ сверить архив перед чисткой, не занимая рабочие лицензии криптопровайдера.
Шаблоны и инструкции для работы с сертификатами
Комплект закрывает жизненный цикл ключа от выпуска до аннулирования, первым смотрите реестр сертификатов: без него массовая чистка превращается в перебор машин вручную.
| Документ | Скачать |
|---|---|
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Памятка по настройке КЭП для налоговой | Скачать |
Когда кадровые документы подписываются в КЭДО, задача чистки рабочих мест уменьшается механически: подписи сотрудников выпускаются в сервисе и не требуют контейнеров на локальных машинах. В сервисе Добыто ПЭП и УНЭП для сотрудников выпускаются внутри платформы, поэтому администратору остаётся следить только за квалифицированными ключами руководителей и бухгалтерии.
Стоимость КЭДО и электронных подписей для сотрудников
Стоимость зависит от численности штата и набора функций: интеграции с учётной системой, электронного архива и уровня поддержки.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за один день |
Итоговая сумма считается от численности и выбранного набора функций, а квалифицированные подписи для тех, кому они нужны по роли, оформляются через партнёров-удостоверяющих центров. Актуальные условия и состав каждого тарифа опубликованы на странице тарифов ДОБЫТО КЭДО.
Тариф меняется в любую сторону в течение срока: при повышении разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Чистка рабочего места от старых ключей сводится к трём объектам и одному вопросу. Объекты: запись в хранилище «Личное», контейнер закрытого ключа в реестре или на носителе и служебный кэш криптопровайдера. Вопрос: применялся ли ключ для шифрования. Если да, контейнер остаётся независимо от срока действия сертификата, если нет, удаление идёт по порядку «сначала контейнер, потом сертификат». Отозванные записи и сертификаты сотрудников старого образца снимаются без сожалений, корневые сертификаты удостоверяющих центров — только осознанно.
Мы в Добыто занимаемся кадровым электронным документооборотом и видим, что значительная часть ключей на локальных машинах существует просто потому, что кадровые документы подписываются по старой схеме. Когда подписи сотрудников выпускаются внутри платформы, парк контейнеров на рабочих местах сокращается до тех ключей, которые действительно нужны для внешних систем.
Частые вопросы
Забыл пароль от контейнера, а сертификат нужно удалить. Это возможно?
Да. Удаление контейнера через вкладку «Сервис» КриптоПро CSP и удаление сертификата из хранилища «Личное» пароль не запрашивают: пароль нужен для операций с закрытым ключом, а не для его уничтожения. Проблема возникает в обратной ситуации — если ключ ещё нужен, забытый пароль на контейнере не восстанавливается, требуется перевыпуск сертификата. На токене с неизвлекаемым ключом та же логика: пин-код пользователя нужен для подписи, а форматирование выполняется по административному пин-коду.
Почему файл подписи p7s проверяется, хотя сертификат я удалил?
Потому что сертификат подписанта лежит внутри самого контейнера подписи. Форматы CMS и PKCS#7, к которым относятся файлы с расширениями p7s, sig и sgn, включают в себя блок сертификатов подписанта с цепочкой доверия, значение подписи, заявленное время и, при усовершенствованном профиле, штамп времени. Программе проверки достаточно этих данных и корневых сертификатов удостоверяющего центра, ваше личное хранилище в проверке не участвует.
Что делать с сертификатом, на который выдана МЧД на сотрудника филиала?
Сначала закрыть доверенность, потом трогать сертификат. В машиночитаемой доверенности зафиксированы данные доверителя, представителя и коды полномочий из классификатора, а проверка сверяет доверенность с сертификатом подписанта автоматически. Если сертификат представителя удалён с рабочего места, подписывать по такой доверенности сотрудник филиала не сможет, а сама МЧД останется формально действующей до окончания срока или отзыва.
Как удалить сертификат на Linux, если КриптоПро CSP установлен без графической оболочки?
Через консольную утилиту certmgr из состава КриптоПро CSP: сначала вывести список сертификатов хранилища с ключом -list, найти нужный по отпечатку, затем удалить командой с ключом -delete и указанием хранилища uMy для личных сертификатов пользователя. Контейнеры смотрят и удаляют утилитой csptest. Такой сценарий актуален для Astra Linux Special Edition и Red Hat Enterprise Linux, где реализация по классу КС3 поддерживается начиная с версий 5.0 R2 и 5.0 R3 соответственно.
Как удалить сразу несколько десятков сертификатов, не заходя на каждую машину?
Через штатные средства управления парком: скрипт, который перебирает хранилище по отпечаткам из выгруженного журнала, и обязательная выгрузка ветки реестра Keys перед изменениями. Условие быстрой работы — заранее собранный список отпечатков, потому что по имени владельца скрипт не отличит продлённый сертификат от старого. Массовое удаление запускают вне отчётных периодов и после пилота на одном подразделении.
Влияет ли удаление сертификата на лицензию криптопровайдера?
Влияет, если лицензия была встроена в сертификат. При выдаче квалифицированного сертификата удостоверяющим центром лицензия на криптопровайдер может быть зашита в сам сертификат и действовать ровно столько, сколько действует сертификат. Отдельно приобретённая бессрочная или годовая лицензия на рабочем месте от удаления сертификатов не зависит. Проверить активную лицензию и срок её действия можно на вкладке «Общее» КриптоПро CSP до начала чистки.