Усилить электронную подпись до квалифицированной перенастройкой программы нельзя: ПЭП, УНЭП и УКЭП различаются не галочкой в настройках, а сертификатом и средством криптозащиты, поэтому квалифицированный статус даёт только новый сертификат аккредитованного удостоверяющего центра. Индивидуальный предприниматель получает УКЭП в удостоверяющем центре ФНС при личном присутствии, на носителе с сертификацией ФСБ, а работники ИП оформляют подпись физического лица в коммерческом УЦ и подписывают документы с машиночитаемой доверенностью. Второй смысл слова «усилить» относится к уже квалифицированной подписи: базовый формат CAdES-BES наращивается до CAdES-T со штампом времени, CAdES-X Long Type 1 и архивного CAdES-A. Главное различие, которое определяет ваши действия: юридический статус меняется только выпуском сертификата, а формат подписи — программой подписания.
Дальше разберём, как за 10 минут определить, какая подпись стоит на вашем файле и какое у неё расширение: sig, p7s, sgn, sign или bin. Покажем, какое ПО должно стоять на рабочем месте до визита в инспекцию, чем отличаются извлекаемые и неизвлекаемые ключи и почему контейнер УЦ ФНС не получится скопировать на второй токен. Во второй половине статьи — таблица форматов усовершенствования подписи, пошаговый порядок получения КЭП, образцы заявлений и согласий для скачивания, стоимость подключения КЭДО на 2026 год и ответы на частые вопросы.
Усиление подписи: что реально меняется, а что остаётся прежним
Закон 63-ФЗ «Об электронной подписи» делит подписи на простую и усиленные, а усиленные — на неквалифицированную и квалифицированную. Разница между ними лежит не в длине ключа и не в программе, а в двух вещах: кто выпустил сертификат и каким средством криптографической защиты сформирована подпись. Поэтому фраза «усилить ПЭП до УКЭП» описывает не апгрейд существующего файла, а получение нового сертификата. Уже поставленные ПЭП подписи задним числом квалифицированными не станут.
Для ИП это означает конкретный маршрут: подпись предпринимателя выдаёт удостоверяющий центр ФНС, подпись работника — коммерческий аккредитованный УЦ, а связка «работник плюс полномочия» оформляется машиночитаемой доверенностью. Сертификаты со старой конструкцией, где в одном документе указывались и физическое лицо, и компания-работодатель, больше не выпускаются: с 1 сентября 2023 года действует правило «сертификат на физлицо плюс МЧД». Подписи, выданные по прежним правилам до 31 августа 2023 года, дорабатывали свой срок, но не позднее 31 августа 2024 года.
| Вид подписи | Чем создаётся | Где получает ИП | Что нужно для перехода на следующий уровень |
|---|---|---|---|
| ПЭП | Логин, пароль, код из СМС в информационной системе | В сервисе, где ведётся документооборот, по соглашению сторон | Выпуск сертификата ключа проверки в удостоверяющем центре |
| УНЭП | Криптографическое преобразование, сертификат УЦ без требования аккредитации | В коммерческом УЦ или в сервисе КЭДО | Новый сертификат аккредитованного УЦ и сертифицированное СКЗИ |
| УКЭП | Сертифицированное СКЗИ, квалифицированный сертификат | Лично в удостоверяющем центре ФНС | Усиливать статус дальше некуда, наращивается только формат подписи |
Из таблицы следует практический вывод: три вида ЭЦП образуют не шкалу настроек, а три разные процедуры выпуска. Единственный уровень, который вы действительно «докручиваете» после получения УКЭП, — формат файла подписи, и о нём отдельный раздел ниже.

Мария Ж, специалист по цифровой подписи и КЭДО: «Предприниматели часто просят «сделать подпись квалифицированной», имея на руках доступ к личному кабинету с кодом из СМС. Это ПЭП, и она подтверждает только факт входа в систему. Квалифицированной подпись делает сертификат аккредитованного удостоверяющего центра и сертифицированное СКЗИ, поэтому маршрут один: записаться в УЦ ФНС и получить новый сертификат на носитель.»
Как понять, какая подпись у вас сейчас
Диагностика начинается не с программы, а с файла. Откреплённая подпись лежит рядом с документом отдельным файлом и в разных программах получает разные расширения: в параметрах подписания КриптоАРМ ГОСТ доступны пять вариантов — sig, p7s, sgn, sign и bin. Расширение на юридическую силу не влияет: внутри один и тот же контейнер CMS, а p7s чаще встречается там, где файл готовила зарубежная или кроссплатформенная программа. Присоединённая подпись, наоборот, содержит документ внутри себя, и исходный файл извлекается из контейнера отдельной операцией.
Второй уровень диагностики — содержимое контейнера. В нём видно, кто издатель сертификата, каким алгоритмом посчитан хеш, есть ли цепочка сертификации, список отозванных сертификатов и заявленное время подписания. Если издатель — тестовый удостоверяющий центр, подпись математически верна, но недействительна: такую пару статусов дают все проверочные сервисы, и это самая частая причина спора «у меня же всё подписано».
Проверьте свой файл подписи перед тем, как менять сертификат
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Проверка занимает меньше минуты и отвечает сразу на три вопроса: действителен ли сертификат, кто его выдал и какой формат подписи применён. В сервисе Добыто проверка идёт прямо в браузере, без установки криптопровайдера на компьютер, поэтому её можно сделать с чужого рабочего места или с телефона.

Лайфхак: для проверки чужой подписи лицензия на программу не нужна. КриптоАРМ ГОСТ ставится и проверяет подписи без активации лицензии, платить требуется только за создание подписи и шифрование.
Что подготовить ИП до получения квалифицированной подписи
Половина отказов на этапе выпуска связана не с документами, а с неготовым рабочим местом. До визита нужно закрыть пять позиций: сертифицированный носитель, драйверы к нему, СКЗИ, браузерный плагин и корневые сертификаты. По требованиям к рабочему месту для КЭП удостоверяющего центра ФНС нужны драйверы используемого ключевого носителя, КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, КриптоПро ЭЦП Browser Plug-in, корневые сертификаты Минцифры России и УЦ ФНС России, личный сертификат и расширение криптоплагина для браузера.
Носитель подбирается заранее: подойдут Рутокен, JaCarta или eSmart, драйверы для каждого скачиваются с сайта производителя. Корневые сертификаты Минцифры и УЦ ФНС берутся по адресу uc.nalog.ru/crt: файл guc_22.cert устанавливается в доверенные корневые центры сертификации, а CA_FNS_Russia_2022_01.cert — в промежуточные центры сертификации. Порядок получения сертификата, перечень документов и предупреждение о мошеннических предложениях «оформить подпись без личного присутствия» опубликованы на странице Удостоверяющего центра ФНС России; там же указано, что сертификат можно получить с использованием мобильного приложения Госключ версии не ниже 2.3.5.
Как ИП получить УКЭП вместо простой подписи: пошаговая инструкция
- Шаг 1. Купите ключевой носитель с действующим сертификатом соответствия. Если планируете хранить ключ в неизвлекаемом виде, нужна модель с криптоядром и сертификацией ФСБ.
- Шаг 2. Установите драйверы носителя и КриптоПро CSP 5.0 R2 сборки 12000 или выше. Дистрибутив вместе с браузерным плагином выдаётся по форме на странице эксперимента ФНС по безвозмездному предоставлению ПО.
- Шаг 3. Запишитесь в удостоверяющий центр ФНС или к его доверенному лицу и придите лично с паспортом, СНИЛС и носителем.
- Шаг 4. Установите корневые сертификаты Минцифры и УЦ ФНС, затем перенесите личный сертификат из контейнера: в КриптоПро CSP вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере».
- Шаг 5. Установите КриптоПро ЭЦП Browser Plug-in, включите расширение в браузере и выполните проверку работы плагина на сайте разработчика.
- Шаг 6. Получите код абонента через сервис регистрации на service.nalog.ru: он потребуется для формирования транспортного контейнера при сдаче отчётности через сайт ФНС.
- Шаг 7. Подпишите тестовый файл и проверьте результат: подпись должна быть действительна, а издателем сертификата должен значиться УЦ ФНС, а не тестовый центр.

Внимание: по регламенту удостоверяющего центра ФНС извлекаемый ключ выдаётся только в неэкспортируемом контейнере. Скопировать его на второй токен или сделать резервную копию нельзя, при утере носителя сертификат перевыпускается заново.
Мария Ж, юрист со стажем более 20 лет: «Предприниматели рассчитывают, что подпись можно продублировать на запасную флешку и держать в сейфе. С сертификатом УЦ ФНС так не выйдет: контейнер неэкспортируемый. Планируйте не резервную копию ключа, а порядок действий при утрате носителя, включая заявление на аннулирование сертификата.»
Образцы заявлений и соглашений для выпуска электронной подписи
Комплект закрывает выпуск сертификата и переход на электронное подписание; начните с заявления на выпуск квалифицированного сертификата.
| Документ | Скачать |
|---|---|
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Согласие на обработку персональных данных для выпуска сертификата | Скачать |
| Доверенность на получение сертификата ЭП | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Соглашение об использовании ПЭП и НЭП | Скачать |
| Машиночитаемая доверенность: образец и структура XML | Скачать |
Токен, КриптоПро CSP и режимы хранения ключа
Ключи на носителе бывают извлекаемые и неизвлекаемые, и от этого зависит, какой токен и какая версия криптопровайдера вам подойдут. Извлекаемый ключ генерирует программный криптопровайдер, а токен работает как хранилище под пин-кодом: на время операции закрытый ключ попадает в оперативную память компьютера. Неизвлекаемый ключ рождается внутри криптоядра токена и наружу не выходит никогда, подпись формируется на борту устройства. Отсюда практическое требование к сертификации: если используется только защищённое хранилище, достаточно сертификата ФСТЭК, а если задействовано криптоядро токена, устройство должно быть сертифицировано ФСБ, иначе подпись не считается квалифицированной.
Версия криптопровайдера здесь решает не меньше, чем модель токена. КриптоПро CSP 4.0 умеет работать только с пассивными носителями, то есть с извлекаемыми ключами. Работа с неизвлекаемыми ключами и защита канала между провайдером и токеном по протоколу SESPAKE появились начиная с пятой версии, а в 5.0 R2 добавилась поддержка интерфейса PKCS#11 и алгоритмов шифрования «Магма» и «Кузнечик». Если вы носите токен между рабочими местами, где стоят разные версии провайдера, выбирайте извлекаемый ключ в режиме обратной совместимости: неизвлекаемый на старом провайдере просто не заработает.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Факт: сертификаты соответствия на все релизы КриптоПро CSP 5.0 — R1, R2 и R3 — действуют до 1 мая 2027 года, а сертификат на версию 4.0 действовал до 15 января 2026 года. Проверяйте версию провайдера до того, как понадобится сдать отчётность.
Про лицензию отдельная история, которая экономит предпринимателю деньги. В рамках эксперимента удостоверяющего центра ФНС лицензия на КриптоПро CSP вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат электронной подписи. Отдельная полная лицензия нужна, если вы формируете запрос на сертификат самостоятельно или используете на этой же машине ключи других удостоверяющих центров, которые расширение лицензии не выдают. Для тестов после установки провайдера доступен пробный период 3 месяца.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Память токена не резиновая: на устройстве со 128 килобайтами защищённой памяти помещается примерно до 31 контейнера в формате CSP, а один контейнер с длинной цепочкой сертификатов и расширениями занимает до 12 килобайт. Если предприниматель складывает на один носитель подписи по всем своим направлениям, место кончается раньше, чем он ожидает. Проверьте свободное место в панели управления носителем до выпуска очередного сертификата.»
Усиление формата: штамп времени, OCSP и архивная метка
Когда сертификат уже квалифицированный, усилением называют другую операцию: наращивание доказательств внутри самой подписи. Базовый формат CAdES-BES отвечает на вопрос «кто подписал», но не отвечает на вопрос «когда» и «был ли сертификат действителен в тот момент». Эти ответы добавляются метками: штампом доверенного времени от службы TSP, ответом службы OCSP о статусе сертификата на момент подписания и архивной меткой, которая заверяет обе предыдущие и позволяет переподписывать документ при смене криптоалгоритмов.
Практический смысл простой: сертификаты выдаются на ограниченный срок, а хранить кадровые и финансовые документы приходится годами, иногда до 50 лет. Усовершенствованная подпись позволяет проверить документ после истечения срока действия сертификата, поэтому в электронных архивах используются именно такие форматы.
| Формат | Что добавляется | Какую задачу закрывает |
|---|---|---|
| CMS / CAdES-BES | Подпись владельца и хеш документа | Обычный обмен документами, пока сертификат действует |
| CAdES-T | Штамп доверенного времени TSP | Фиксация момента подписания независимо от часов на компьютере |
| CAdES-X Long Type 1 | Штамп времени и ответ OCSP о статусе сертификата | Проверка подписи после окончания срока действия сертификата |
| CAdES-A | Архивная метка поверх предыдущих доказательств | Долгосрочное хранение с периодическим переподписанием |
Выбор строки зависит от срока хранения документа, а не от его важности: для переписки с контрагентом хватает CAdES-T, для архива с длительным сроком нужен CAdES-A. Усовершенствование делается программой подписания или сервисом, повторный визит в удостоверяющий центр для этого не требуется.

Кейс из практики: в проекте по переводу кадрового архива в электронный вид часть документов была подписана в базовом формате, и через два года после окончания срока действия сертификатов проверка перестала подтверждать подписи. Документы прогнали через усовершенствование до CAdES-X Long Type 1 пакетной обработкой, статус подписей восстановился без переподписания у работников. С тех пор мы закладываем формат с метками времени сразу на этапе настройки маршрутов подписания.
Отдельный сценарий — электронные письма. Для подписи и шифрования почты применяется стандарт S/MIME, в российской реализации подпись формируется по ГОСТ 2012, а шифрование по ГОСТ 2015. Получатель без ключа расшифрования увидит вложение S/MIME и не откроет содержимое, поэтому договариваться об обмене сертификатами нужно до отправки, а не после.
Мария Ж, судебный эксперт по трудовому праву: «В спорах ценность имеет не сам факт подписи, а возможность проверить её через несколько лет. Подпись без штампа времени после истечения сертификата превращается в файл, который приходится подтверждать другими доказательствами. Если документ хранится дольше срока действия сертификата, ставьте усовершенствованный формат сразу при подписании.»
Когда одной подписи предпринимателю недостаточно: МЧД
Подпись ИП работает только тогда, когда документы подписывает сам предприниматель. Как только за него это делает бухгалтер, менеджер или сотрудник обособленного подразделения, нужна связка «сертификат физического лица плюс машиночитаемая доверенность». МЧД — это XML-файл, который читает не человек, а алгоритм: система автоматически сверяет, есть ли у подписанта нужное полномочие и не истёк ли срок доверенности.
Полномочия в доверенности указываются кодами из классификатора, размещённого в Единой системе нормативной и справочной информации. Код содержит номер, дату и уникальный идентификатор, и именно он попадает в файл МЧД. Если нужного полномочия в классификаторе нет, участник электронного взаимодействия направляет перечень в Минцифры: на рассмотрение отводится 10 дней, а на присвоение кодов и включение в классификатор — 3 рабочих дня после положительного решения. Пока классификатор наполняется, полномочия допускается вписывать текстом.

Данные МЧД для налоговых процедур формируются в сервисе ФНС «Создание и проверка доверенности в электронной форме»: вы заполняете сведения о доверителе, представителе и полномочиях, получаете XML-файл и прикладываете его к подписанным документам. Ограничение сервиса в том, что созданная в нём доверенность рассчитана на взаимодействие с налоговой. Передоверие оформляется только через нотариуса: понадобятся паспортные данные нового уполномоченного лица и актуальная выписка из реестра, нотариус подписывает документ своей квалифицированной подписью и выгружает его в информационную систему.
Полезно знать: файл МЧД прикладывается к подписи, а не заменяет её. Программы подписания собирают подписанные файлы и файл доверенности в единый архив, чтобы получатель проверил полномочия вместе с подписью.
Если вы работодатель и читаете этот раздел с мыслью, что выпускать подписи каждому работнику дорого и долго, штатный удостоверяющий центр для этого не нужен: в сервисе Добыто подписи ПЭП и УНЭП для работников выпускаются внутри платформы, а УКЭП остаётся только руководителю и тем, кто подписывает документы во внешних системах.
Когда усиливать подпись не нужно и во что обходится ошибка
Квалифицированная подпись нужна не всем и не везде. Если предприниматель работает без наёмных работников, сдаёт отчётность через оператора ЭДО по действующему сертификату и не участвует в закупках, второй сертификат ему не нужен. Для внутренних документов и обмена с работниками в кадровом документообороте закон допускает более простые виды подписи, а перевод всего оборота на УКЭП увеличивает расходы и сложность, не добавляя юридической силы там, где она не требуется.
Ошибка стоит не переоформления файла, а срыва срока. Забыли пин-код от токена и исчерпали попытки ввода — носитель блокируется, а неэкспортируемый контейнер УЦ ФНС восстановить нечем, остаётся аннулирование сертификата и повторный визит в инспекцию с личным присутствием. Подписали документ сертификатом с истёкшим сроком — подпись не проходит проверку, документ возвращается, а отчётный срок продолжает идти. Отправили в госсистему документ за подписью работника без МЧД — файл не примут, потому что алгоритм не увидит полномочий.
Отдельная статья потерь связана с форматом. Документы, подписанные без штампа времени и отправленные в долгосрочный архив, через несколько лет требуют либо восстановления доказательств, либо переподписания у всех участников. Второй вариант почти всегда дороже: работники увольняются, контрагенты меняют реквизиты, а часть подписантов недоступна физически.
Стоимость подписей и подключения КЭДО в 2026 году
Итоговая сумма для предпринимателя складывается из двух частей: разовые расходы на носитель и криптопровайдер для УКЭП и абонентская плата за платформу, в которой выпускаются подписи работникам.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 руб. за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив | от 50 руб. за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 руб. в год | подключение за 5 минут |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | входит в тариф, бесплатно на всех тарифах | в день подключения |
| Получение УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП (тариф «Бизнес») | входит в тариф | установка и настройка за 1 день |
Итоговая сумма зависит от численности и набора функций: до 25 человек хватает «Старта» с ПЭП и УНЭП, а УКЭП для работников, электронный архив и интеграция с 1С входят в «Бизнес». Полный состав тарифов и условия смены плана опубликованы на странице тарифов ДОБЫТО КЭДО: при повышении тарифа разница пересчитывается пропорционально оставшемуся периоду.
Расходы на квалифицированную подпись предпринимателя в этот счёт не входят и считаются отдельно: сам сертификат в удостоверяющем центре ФНС предприниматель получает лично, а платит только за носитель, при этом лицензия на криптопровайдер вшивается в сертификат и отдельной покупки не требует.
Выводы
Простая подпись не превращается в квалифицированную настройкой программы: статус задаётся сертификатом и сертифицированным СКЗИ, поэтому предпринимателю нужен новый сертификат из удостоверяющего центра ФНС, подготовленное рабочее место и носитель с нужной сертификацией. Уже полученную УКЭП имеет смысл усиливать по формату: штамп времени, ответ OCSP и архивная метка сохраняют проверяемость документа после того, как срок действия сертификата закончится. Работники подписывают документы своим сертификатом физического лица с машиночитаемой доверенностью, и это отдельная процедура, а не расширение подписи руководителя.
В практике Добыто эти два маршрута обычно идут параллельно: руководитель получает УКЭП для внешних систем, а работники подписывают кадровые документы подписями, которые выпускаются внутри платформы, с настроенными маршрутами и форматом подписи под срок хранения документа.
Частые вопросы об усилении электронной подписи
Можно ли перевыпустить сертификат на другой токен, если старый носитель сломался?
Да, но это именно новый выпуск, а не перенос. Контейнер, выданный удостоверяющим центром ФНС, неэкспортируемый: скопировать ключ на другое устройство штатными средствами нельзя. Порядок такой: подаёте заявление на аннулирование действующего сертификата, приходите лично с новым носителем и получаете новый квалифицированный сертификат.
Что делать, если забыл пин-код от токена?
Пин-код носителя сбрасывается администратором устройства через панель управления токена, если известен административный пин. Если исчерпаны попытки ввода и административный пин тоже утерян, устройство форматируется, а ключи на нём теряются безвозвратно, включая неизвлекаемые. Дальше действует та же схема: аннулирование сертификата и повторное получение.
Подпись в формате p7s чем-то отличается от sig по юридической силе?
Нет. Это расширение файла, а не вид подписи: в параметрах подписания доступны sig, p7s, sgn, sign и bin, внутри лежит один и тот же контейнер CMS. Разница возникает в другом месте: принимающая система может ожидать конкретное расширение, и тогда файл переименовывается или пересоздаётся с нужным расширением в настройках программы.
Нужна ли отдельная МЧД для каждого обособленного подразделения?
Доверенность оформляется на конкретное физическое лицо и его полномочия, а не на подразделение. Если документы от имени предпринимателя подписывает работник подразделения в другом городе, ему нужен собственный сертификат физического лица и МЧД с кодами полномочий из классификатора. Передоверие внутри такой схемы оформляется только у нотариуса.
Как хранить журнал выданных подписей, чтобы не запутаться в сроках?
Практический минимум — таблица с четырьмя полями: владелец сертификата, серийный номер, издатель, дата окончания действия. Сроки удобно контролировать через панель управления носителя и через свойства сертификата в криптопровайдере, где видны владелец и период действия. Отдельная строка нужна для МЧД: у доверенности собственный срок, и он не совпадает со сроком сертификата.
Можно ли подписать документ электронной подписью с телефона?
Да, для этого есть два сценария. Первый — мобильное приложение с ключом на смарт-карте или токене, который прикладывается к телефону по NFC. Второй — облачная подпись, где закрытый ключ хранится на сервере удостоверяющего центра, а подтверждение приходит на устройство. Облачный вариант дешевле и мобильнее, но работает только в тех сервисах, куда интегрировано программное обеспечение конкретного удостоверяющего центра.
Сколько сертификатов помещается на один токен?
На устройстве со 128 килобайтами защищённой памяти умещается примерно до 31 контейнера в формате CSP. Точное число зависит от того, что удостоверяющий центр записал в контейнер: объёмный сертификат с цепочкой и расширениями занимает до 12 килобайт, а минимальный контейнер — в разы меньше.