Вход на государственный портал с помощью ЭЦП возможен, но подпись для этого подходит не любая: система сверяет ФИО и СНИЛС из сертификата с данными вашего профиля, поэтому нужен квалифицированный сертификат, выданный аккредитованным удостоверяющим центром на ваше имя. Саму функцию портал не включает автоматически: переключатель входа по электронной подписи вы активируете в профиле, в разделе безопасности, и подтверждаете паролем от учётной записи. На компьютере понадобятся драйверы ключевого носителя, КриптоПро CSP версии не ниже 5.0, Госплагин вместе с плагином Госуслуг и браузер, который умеет работать по ГОСТ TLS. Главное различие, которое определяет исход: подпись для входа и подпись для подписания документов — разные инструменты, и УНЭП из Госключа документы подписывает, а дверью в личный кабинет не служит.
Разберём, какая подпись что открывает, что именно ставится на рабочее место и в каком порядке, как читать сообщения портала об ошибке и в каком месте цепочки чаще всего рвётся настройка. Отдельно покажем, где физически лежит закрытый ключ и что происходит, если вы забыли пароль от приложения или PIN-код токена. Таблица типовых ошибок с расшифровкой причин, порядок работы сотрудника по машиночитаемой доверенности, стоимость подключения на 2026 год и ответы на частые вопросы — во второй половине статьи.
Какая подпись пускает на портал, а какая только подписывает документы
Три вида электронной подписи закреплены в Федеральном законе № 63-ФЗ «Об электронной подписи»: простая, усиленная неквалифицированная и усиленная квалифицированная. Простая — это то, чем вы пользуетесь ежедневно, сами того не замечая: учётные данные при входе в личный кабинет, код из SMS при подтверждении операции. На портале «Работа в России» такой ПЭП, привязанной к подтверждённой учётной записи, работник подписывает кадровые документы, а сверху система добавляет отметку Роструда с номером сертификата и сроком его действия.
УНЭП существует в двух вариантах, и путать их не стоит. Первый выпускается по соглашению сторон, в том числе самим работодателем, и без такого соглашения юридической силы не имеет. Второй — УНЭП, созданная с использованием инфраструктуры электронного правительства: её выдаёт мобильное приложение Госключ, и часть 2 статьи 22.3 ТК РФ прямо разрешает работнику применять её в кадровом документообороте без отдельного соглашения. Правила выпуска такого сертификата установлены постановлением Правительства РФ от 1 декабря 2021 года № 2152.

УКЭП выпускает удостоверяющий центр, прошедший аккредитацию Минцифры, а руководителям юридических лиц и индивидуальным предпринимателям сертификат бесплатно выдаёт Удостоверяющий центр ФНС России при личном присутствии в месте выдачи. Сотрудник компании с сентября 2023 года получает подпись как физическое лицо в коммерческом аккредитованном центре. Именно квалифицированный сертификат портал принимает при авторизации: в нём есть СНИЛС владельца, по которому система и связывает подпись с вашим профилем.
Факт: УКЭП можно выпустить в Госключе без визита в удостоверяющий центр, но потребуются биометрический загранпаспорт нового образца и смартфон с NFC. Загранпаспорт старого образца для этой процедуры не подходит.
Мария Ж, специалист по цифровой подписи и КЭДО: «Разница между УНЭП по соглашению сторон и УНЭП ЕСИА кажется формальной ровно до первого спора. В первом случае вам придётся доказывать, что соглашение подписано и работник с порядком ознакомлен, во втором доверие к подписи следует из самой процедуры её выпуска. Прежде чем строить документооборот на неквалифицированной подписи, откройте сертификат и посмотрите, кто указан издателем: удостоверяющий центр работодателя или инфраструктура электронного правительства.»
Когда вход по ЭЦП не нужен
Ради разовой справки настраивать рабочее место смысла нет. Подтверждённой учётной записи хватает почти для всех массовых услуг физического лица, а подписать заявление можно из приложения Госключ, не устанавливая на компьютер ни криптопровайдера, ни плагинов. Вход по подписи оправдан в двух ситуациях: вы регулярно работаете в системах, где авторизация возможна только по сертификату, либо вам нужен доступ к личному кабинету юридического лица и сервисам отчётности. Работнику, который подписывает трудовой договор, приказы и заявления на отпуск, токен не нужен вообще: в сервисе Добыто подписи для сотрудников выпускаются внутри системы и входят в тариф.
Что должно стоять на компьютере: КриптоПро CSP, драйверы токена и плагины
Настройка рабочего места состоит из четырёх слоёв, и портал не заработает, пока не собран каждый. Первый слой — драйверы ключевого носителя. Определите по корпусу и документам, что у вас за устройство: Рутокен, JaCarta или eSmart Token ГОСТ, и скачайте установочный пакет с сайта производителя. Драйвер ставится в режиме по умолчанию, после установки носитель должен определяться системой при подключении в USB-порт.
Второй слой — криптопровайдер. Для работы с квалифицированным сертификатом УЦ ФНС требуется КриптоПро CSP версии 5.0 R2 сборки 12000 или выше. Дистрибутив вместе с плагином выдаётся в рамках эксперимента по безвозмездному предоставлению программного обеспечения пользователям УЦ ФНС, там же лежат руководства по установке для разных операционных систем. Версия 4.0 с неизвлекаемыми ключами не работает вовсе: она умеет только пассивные носители, то есть контейнеры, которые считываются в память компьютера.
Третий слой — доверие к сертификату. Корневой сертификат Минцифры России устанавливается в хранилище «Доверенные корневые центры сертификации», сертификат УЦ ФНС — в «Промежуточные центры сертификации». Оба файла лежат в открытом доступе на сайте уполномоченного центра налоговой службы. Пока цепочка не собрана, система будет сообщать, что сертификат не проверен, даже если сам ключ исправен. С неквалифицированной подписью ситуация жёстче: её корневые сертификаты автоматически не устанавливаются никогда, их придётся добавлять вручную и осознанно подтверждать доверие.

Четвёртый слой — браузер и плагины. Портал общается с ключом через Госплагин и плагин Госуслуг, к ним добавляется расширение для конкретного браузера, которое нужно включить вручную после установки. Соединение с государственными ресурсами идёт по отечественной криптографии: федеральный портал закрыт шлюзом с гостовым TLS, поэтому браузер должен поддерживать ГОСТ-шифрование. На десктопе это Chromium-Gost или Яндекс Браузер, на Android — браузер с поддержкой российских алгоритмов из RuStore. Корневые сертификаты Минцифры для гостовых сайтов тоже устанавливаются через портал госуслуг.

Важный нюанс из практики: на носителе часто лежит не один сертификат, а два и больше, и продлённый отличается от старого только датой выпуска. Выбор не того сертификата даёт ошибку, которую принимают за поломку подписи. Отсортируйте список по дате и берите самый свежий.
Мария Ж, юрист со стажем более 20 лет: «Установка по инструкции удостоверяющего центра занимает около часа, а разбор чужой сборки на компьютере растягивается на дни. Если криптопровайдер ставился поверх предыдущей версии и установщик сообщил об ошибке драйвера, порядок один: удалить всё и поставить заново по шагам — драйверы носителя, провайдер, корневые сертификаты, личный сертификат, плагины. Работу плагина проверьте на тестовой странице разработчика до того, как пойдёте на портал.»
Чек-лист: что проверить до первого входа
- Срок действия сертификата. Откройте свойства сертификата и посмотрите поле «действителен по». Сертификат обычно выпускается на год.
- ФИО и СНИЛС в сертификате. Они должны совпадать с данными профиля на портале, иначе привязка не пройдёт.
- Тип контейнера. УЦ ФНС выдаёт только неэкспортируемый контейнер: скопировать его на другой носитель не получится, планируйте работу с одного устройства.
- Лицензия криптопровайдера. У сертификатов УЦ ФНС лицензия КриптоПро вшита в сам сертификат, в остальных случаях проверьте срок отдельной лицензии.
- PIN-код носителя. Заводской PIN лучше сменить, но записать: подряд идущие неверные попытки на части носителей блокируют устройство.
- Переключатель входа по подписи. Он выключен по умолчанию и включается в разделе безопасности профиля с подтверждением пароля.
Как войти на портал по электронной подписи: пошаговая инструкция
- Шаг 1. Установите драйверы носителя, криптопровайдер, корневые сертификаты и плагины, перезапустите браузер и включите расширение.
- Шаг 2. Установите личный сертификат с ключевого носителя: КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», выбор контейнера, установка.
- Шаг 3. Войдите на портал обычным способом, откройте профиль и в разделе безопасности включите вход по электронной подписи, подтвердив пароль от учётной записи.
- Шаг 4. Подключите токен в USB-порт, выйдите из аккаунта и на форме входа выберите способ авторизации по электронной подписи.
- Шаг 5. Выберите нужный сертификат из списка. Если сертификатов несколько, ориентируйтесь на дату выпуска.
- Шаг 6. Введите PIN-код носителя. При появлении окна криптопровайдера введите PIN повторно — откроется личный кабинет.
Портал не видит подпись: что означает каждое сообщение
Сообщения об ошибке звучат обобщённо, хотя за ними стоят разные причины. Сопоставьте текст на экране со строкой таблицы, прежде чем переустанавливать всё подряд.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
| Что показывает портал | Причина | Что делать |
|---|---|---|
| Плагин не установлен или не отвечает | Не установлен Госплагин либо отключено расширение браузера | Переустановить плагин, включить расширение и перезапустить браузер |
| Сертификат не найден | Носитель не подключён или личный сертификат не установлен в хранилище | Подключить токен, установить сертификат из контейнера в КриптоПро CSP |
| Не удалось проверить сертификат | Разорвана цепочка доверия, нет корневого или промежуточного сертификата | Установить корневой сертификат Минцифры и сертификат удостоверяющего центра |
| Ошибка при создании подписи | Истекла лицензия криптопровайдера | Продлить лицензию КриптоПро CSP или использовать сертификат со встроенной лицензией |
| Сертификат недействителен, сертификат отозван | Срок действия закончился либо удостоверяющий центр отозвал сертификат | Обратиться в удостоверяющий центр за новым сертификатом |
| Способ входа по подписи не предлагается | Переключатель в профиле не включён | Включить вход по электронной подписи в разделе безопасности профиля |
Отдельная категория сбоев связана не с порталом, а с чистотой установки: если криптопровайдер ставился поверх остатков предыдущей версии, установщик завершается с ошибкой драйвера, и дальше проблема проявляется на любом сайте, а не только на государственном. В практике Добыто это самый частый сценарий обращений от сотрудников: подпись исправна, а программное окружение на компьютере собрано из нескольких несовместимых установок.
Проверьте свой сертификат и файл подписи онлайн
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.

Внимание: сертификат можно отозвать досрочно, и срок действия в свойствах об этом не скажет. Подлинность подписанного документа подтверждают штамп времени и ответы службы проверки статуса сертификата: без них доказать, что на момент подписания сертификат действовал, будет нечем.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Важный нюанс из практики: в спорах о том, кто и когда подписал документ, суд смотрит не на визуальный штамп подписи в PDF, а на исходный файл и файл подписи к нему. Проверяется в том числе то, что подписанный документ не подменялся при передаче в удостоверяющий центр, поэтому выгружать из системы нужно весь комплект, а не распечатку со штампом.
Мария Ж, судебный эксперт по трудовому праву: «Метке времени не уделяют внимания, пока дело не доходит до суда. Сертификат действует год, а спор может начаться позже, и тогда вопрос звучит просто: в какой момент документ был подписан. Усовершенствованный формат подписи со штампом времени и ответом службы проверки статуса закрывает этот вопрос заранее, поэтому при выборе схемы подписания спрашивайте не про удобство интерфейса, а про то, чем подтверждается момент подписания.»
Где физически лежит ключ: токен, облако или смартфон
Закрытый ключ хранится в одном из трёх мест, и от этого зависит, что делать при потере доступа. На токене ключ бывает извлекаемым и неизвлекаемым. Извлекаемый на время операции подгружается в память компьютера, неизвлекаемый генерируется внутри криптоядра носителя и наружу не выходит: скопировать его невозможно в принципе. У формата с защищённым каналом обмен между криптопровайдером и токеном ещё и шифруется, это самый защищённый из массовых вариантов. Обратная сторона: неизвлекаемый ключ работает только с КриптоПро CSP версии 5.0 R2 и выше, и если вы носите токен между компьютерами с разными версиями провайдера, вам нужен пассивный контейнер.
Облачная подпись хранится на сервере удостоверяющего центра. Она дешевле, не требует носителя и подписывает документ так же просто, как отправляется письмо, но ответственность за сохранность ключа лежит на центре, а использовать её можно только в сервисах, куда встроено его программное обеспечение. Третий вариант — Госключ, где закрытая часть ключа лежит на вашем смартфоне и доступа к ней нет ни у одной государственной службы.

Что делать, если вы забыли доступ к подписи, зависит ровно от этого выбора. Пароль от приложения Госключ восстановить нельзя: другого входа, кроме заданного вами пароля, у приложения нет, и после переустановки подпись выпускается заново, уже со своим сроком действия. Прежняя при этом не исчезает из истории: документы, подписанные ею раньше, силу сохраняют. Забытый PIN-код токена решается через панель управления носителя, если известен административный PIN, иначе носитель форматируется вместе с ключом, а сертификат перевыпускается.
Полезно знать: у сертификатов УЦ ФНС лицензия на КриптоПро CSP вшита внутрь сертификата и действует ровно столько же, сколько он сам. Отдельно покупать и вводить лицензию в этом случае не нужно, но если вы работаете на том же компьютере с другими ключами, потребуется полная лицензия.
Цена ошибки при потере доступа считается не деньгами за перевыпуск. Квалифицированный сертификат руководителя выдаётся УЦ ФНС при личном присутствии в месте выдачи, поэтому любой сбой означает повторный визит и паузу в подписании документов и сдаче отчётности. У сотрудников ситуация мягче: подпись выпускается в коммерческом центре или в Госключе, но пока идёт перевыпуск, работник выпадает из маршрутов согласования и кадровые документы копятся.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Мы разбираем обращения сотрудников по одному сценарию: сначала смотрим, где лежит ключ, и только потом ошибку на экране. Токен, облако и подпись в смартфоне ломаются по-разному, универсального решения тут нет. Прежде чем звонить в поддержку, откройте сертификат и выпишите издателя, серийный номер и срок действия: с этими тремя параметрами вопрос закрывается за один разговор.»
Образцы документов по выпуску и учёту электронной подписи
Комплект закрывает весь цикл работы с сертификатом, и начинать стоит с инструкции по установке: она отвечает на большую часть вопросов до обращения в поддержку.
| Документ | Скачать |
|---|---|
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Памятка по настройке КЭП для налоговой | Скачать |
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Реестр сертификатов сотрудников (журнал учёта) | Скачать |
| Машиночитаемая доверенность: образец и структура XML | Скачать |
Сотрудник, МЧД и филиалы: как работать от лица компании
Сертификатов с указанием должности и наименования организации больше не выпускают. С 1 сентября 2023 года переходный период закончился, и подписать документ от лица компании можно двумя способами: подписью руководителя юридического лица или предпринимателя либо подписью сотрудника как физического лица с приложением машиночитаемой доверенности. Сертификаты, выданные на сотрудников раньше, действовали до конца своего срока, но не позднее 31 августа 2024 года.
МЧД — это XML-файл, а не картинка доверенности. Внутри данные доверителя, данные представителя и перечень полномочий, причём полномочия указываются кодом из классификатора, который наполняют государственные органы и который размещён в единой системе нормативной и справочной информации. Каждое полномочие имеет код, дату и уникальный идентификационный номер. Доверенность читает не человек, а алгоритм: система автоматически проверяет, вправе ли конкретный сотрудник подписывать конкретный документ. Организация может направить перечень своих полномочий в Минцифры, там его рассматривают в течение 10 дней, а при положительном решении в течение трёх рабочих дней присваивают коды и включают в классификатор.
С филиалами работает та же логика: отдельная подпись на филиал не выпускается, потому что филиал не является самостоятельным юридическим лицом. Сотрудник филиала получает сертификат на себя как на физическое лицо, а доверенность на него оформляет руководитель головной организации. Передоверить такую доверенность на месте не получится: для передоверия нужен нотариус, паспортные данные нового уполномоченного лица и актуальная выписка из ЕГРЮЛ, а новая доверенность подписывается квалифицированной подписью нотариуса и выгружается в информационную систему.
Если вы работодатель и читаете этот раздел с мыслью, что учёт подписей у вас ведётся на словах, отдельный реестр сертификатов и доверенностей снимает основную часть будущих вопросов. В практике Добыто такой журнал заводят до раскатки КЭДО на всю компанию: в нём видно, у кого какой сертификат, когда он истекает и по какой доверенности сотрудник действует.
Ниже сведено, какая подпись что закрывает и что для этого нужно на устройстве.
| Сценарий | Подпись | Что нужно на устройстве |
|---|---|---|
| Вход в личный кабинет по подписи | УКЭП с ФИО и СНИЛС владельца | Токен, КриптоПро CSP, Госплагин и плагин Госуслуг, браузер с поддержкой ГОСТ TLS |
| Подписание кадровых документов работником | УНЭП ЕСИА из приложения Госключ | Смартфон и подтверждённая учётная запись |
| Выпуск квалифицированной подписи без визита в удостоверяющий центр | УКЭП в Госключе | Смартфон с NFC и биометрический загранпаспорт нового образца |
| Отправка отчётности через сайт налоговой службы | УКЭП руководителя или предпринимателя | КриптоПро CSP, код абонента, транспортный контейнер из программы подготовки отчётности |
| Подписание документов сотрудником от лица компании | УКЭП физического лица плюс МЧД | XML-файл доверенности, который прикладывается к пакету документов |
Из таблицы видно главное расхождение: тяжёлая настройка нужна только для входа в государственные системы и отчётности, а массовое подписание кадровых документов давно ушло в смартфон.
Лайфхак: машиночитаемую доверенность для налоговых действий можно собрать в сервисе ФНС «Создание и проверка доверенности в электронной форме»: он сам сформирует корректный XML. Ограничение в том, что созданная там доверенность рассчитана на взаимодействие с налоговой службой.
Стоимость подключения КЭДО и электронных подписей для сотрудников
Стоимость зависит от численности сотрудников и набора функций: подписи для работников входят в тариф, отдельно оплачиваются интеграции и расширенные условия обслуживания.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника в месяц | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника в месяц | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | в составе тарифа |
| Модуль интеграции с 1С:ЗУП | в тарифах «Бизнес» и «Корпорация» | установка и настройка за 1 день |
Итоговая сумма складывается из численности сотрудников и выбранного набора функций, а УКЭП оформляется через партнёров-удостоверяющих центров. Актуальные условия и состав каждого пакета собраны на странице тарифов ДОБЫТО КЭДО.
Тариф можно повысить или понизить в любое время: при повышении разница пересчитывается пропорционально оставшемуся оплаченному периоду.
Выводы
Авторизация по электронной подписи на государственном портале держится на трёх условиях: квалифицированный сертификат с вашими ФИО и СНИЛС, включённый переключатель входа по подписи в профиле и собранное рабочее место, где криптопровайдер, корневые сертификаты, плагины и браузер работают в одной связке. Подписание документов живёт по другим правилам: там достаточно смартфона и подписи, выпущенной через инфраструктуру электронного правительства. Большая часть сбоев объясняется не поломкой ключа, а разорванной цепочкой доверия, истёкшей лицензией или отозванным сертификатом, и все три причины проверяются за несколько минут.
Сервис КЭДО Добыто закрывает ту часть задачи, которая касается работодателя: выпуск подписей для сотрудников, маршруты согласования, учёт сертификатов и доверенностей, хранение подписанных документов вместе с файлами подписи. Настройка рабочих мест под токены при этом остаётся только у тех, кто работает с государственными системами напрямую.
Частые вопросы
Можно ли войти на портал по подписи со смартфона?
Приложение Госключ выпускает подпись и подписывает документы, но способом авторизации на портале оно не служит: вход по электронной подписи рассчитан на сертификат, к которому обращается криптопровайдер и плагин на компьютере. На Android существует браузер с поддержкой гостового шифрования, а к части устройств подключаются токены по USB-C и NFC, однако сценарий остаётся техническим и требует установки того же набора программ.
Чем файл p7s отличается от sig?
Оба расширения обозначают откреплённую подпись в формате CMS, различие только в имени файла: p7s чаще встречается в почтовых и международных сценариях, sig — в российской практике. В настройках программ подписания расширение выбирается из нескольких вариантов, включая p7s, sig и sgn, поэтому при проверке ориентируйтесь не на расширение, а на то, что загружаете и документ, и парный ему файл подписи.
Можно ли подписать электронное письмо электронной подписью?
Да, письмо подписывается так же, как файл: подпись формируется по содержимому сообщения и вложениям. Есть программы со встроенным почтовым клиентом, где отправка подписанного письма выполняется в одном окне, а получателю приходит письмо вместе с файлом подписи. Проверяется такое письмо по общей схеме: нужны исходное сообщение, файл подписи и действующая цепочка сертификатов у получателя.
Сколько подписей помещается на один токен?
Современные носители имеют около 128 килобайт защищённой памяти. В формате извлекаемых программных ключей на устройство помещается до 31 контейнера, но реальное число зависит от того, что удостоверяющий центр записал в сертификат: объёмный контейнер с дополнительными расширениями и цепочками занимает порядка 12 килобайт, и тогда на носитель поместится около десяти.
Нужно ли вести журнал выданных сертификатов?
Обязанность вести такой журнал законом не установлена, но без него компания теряет контроль над сроками. В реестре фиксируются владелец сертификата, издатель, серийный номер, срок действия и реквизиты доверенности, по которой сотрудник подписывает документы. Это же даёт основание вовремя направить заявление на аннулирование сертификата при увольнении.
Что делать с подписью и доверенностью при увольнении?
Удаление сертификата из хранилища на компьютере ничего не отзывает: сам сертификат продолжает действовать. Отзыв оформляется заявлением в тот удостоверяющий центр, который выдал подпись, и подать его вправе владелец. Доверенность прекращает действие по правилам, установленным для доверенностей, поэтому её отзыв фиксируется отдельно от отзыва сертификата, а не заменяет его.
Как быстро выпустить подпись, если токена нет?
Самый короткий путь для физического лица — приложение Госключ: неквалифицированная подпись выпускается при наличии подтверждённой учётной записи, квалифицированная — при наличии биометрического загранпаспорта нового образца и смартфона с NFC. Иностранный гражданин может подтвердить учётную запись в центре обслуживания, тогда как через банк такую заявку не подтвердят.