Виды электронной подписи в российском праве сводятся к трём: простая (ПЭП), усиленная неквалифицированная (УНЭП) и усиленная квалифицированная (УКЭП). Для отчётности и любых обращений в госорганы работает только УКЭП, причём с 1 сентября 2024 года сотрудник подписывает не сертификатом организации, а собственным сертификатом физического лица вместе с машиночитаемой доверенностью. Внутри компании правила мягче: часть кадровых документов по статье 22.3 ТК РФ требует УКЭП работодателя, остальное закрывается ПЭП и УНЭП. Главное различие, которое определяет выбор, простое: подпись уходит наружу, в государственную систему или к контрагенту, либо остаётся внутри контура компании.
Ниже разберём, какая подпись нужна под каждый тип документа, как устроена МЧД и почему её нельзя отредактировать, чем отличаются файлы .sig и .p7s и что делать с подписанным письмом. Отдельно про носитель: когда нужен токен с неизвлекаемым ключом и какая версия КриптоПро CSP его поймёт. Сценарная таблица выбора, чек-лист подготовки к выпуску сертификата, порядок действий при потерянном ключе и забытом PIN-коде, стоимость подключения на 2026 год и ответы на частые вопросы — во второй половине статьи.
Три вида электронной подписи: чем ПЭП, УНЭП и УКЭП отличаются на практике
Классификация задана Федеральным законом от 06.04.2011 № 63-ФЗ «Об электронной подписи», и разница между видами не в надёжности шифрования, а в том, откуда берётся доверие к подписи. УКЭП приравнена к собственноручной по умолчанию: сертификат выдал аккредитованный удостоверяющий центр, проверка идёт по цепочке до Минцифры, никаких дополнительных договорённостей между сторонами не нужно. ПЭП и УНЭП сами по себе юридической силы не дают: она появляется из соглашения сторон или из прямой нормы закона, как это сделано для кадрового документооборота.
Отсюда следует практическое правило выбора. Всё, что подаётся в государственную информационную систему, подписывается УКЭП, потому что соглашение с ФНС или Социальным фондом заключить нельзя. Всё, что живёт внутри компании или между двумя сторонами договора, можно подписывать более простыми подписями, если стороны письменно договорились о порядке проверки.
| Вид подписи | Как выдаётся | Где работает | Что даёт силу |
|---|---|---|---|
| ПЭП | логин, пароль и код в информационной системе работодателя | заявления, ознакомление с ЛНА, расчётные листки | ЛНА о КЭДО и согласие работника, статья 22.3 ТК РФ |
| УНЭП корпоративная | удостоверяющий центр компании или платформа КЭДО | внутренний кадровый документооборот, ЭДО с контрагентом | соглашение сторон о порядке проверки подписи |
| УНЭП ЕСИА (Госключ) | мобильное приложение, удалённая идентификация, бесплатно | кадровые документы, кроме требующих УКЭП работодателя | часть 2 статьи 22.3 ТК РФ и постановление Правительства РФ от 1 декабря 2021 г. № 2152 |
| УКЭП | аккредитованный УЦ для физлица, УЦ ФНС для руководителя и ИП | отчётность, госорганы, торги, трудовой договор со стороны работодателя | 63-ФЗ: приравнена к собственноручной без дополнительных соглашений |
Таблица объясняет и обратную ситуацию: одна УКЭП на директора не закрывает потребности компании. Как только документы подписывают бухгалтер, кадровик и руководитель филиала, нужны либо отдельные сертификаты физлиц с доверенностями, либо более простые подписи внутри собственного контура.

Факт: УНЭП ЕСИА через приложение Госключ работник получает бесплатно, и отдельное соглашение об использовании УНЭП с ним подписывать не требуется: это следует из части 2 статьи 22.3 ТК РФ и правил, утверждённых постановлением Правительства РФ от 1 декабря 2021 г. № 2152.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Руководители обычно спрашивают, можно ли обойтись одной квалифицированной подписью на компанию. Для внешнего контура ответ отрицательный: сертификат выдаётся конкретному человеку, и полномочия остальных подтверждаются доверенностью. А внутри компании обратная логика: чем проще подпись, которую закон разрешает для конкретного документа, тем быстрее идёт процесс. Начните с перечня документов, а не с покупки токенов.»
Подпись для госорганов: сертификат физлица плюс машиночитаемая доверенность
С 1 сентября 2024 года сертификаты, в которых одновременно указаны физическое лицо и ИНН организации, для представителей не применяются. Директор и индивидуальный предприниматель получают УКЭП в удостоверяющем центре ФНС бесплатно, все остальные сотрудники — квалифицированный сертификат на себя как на физическое лицо в аккредитованном удостоверяющем центре, а полномочия подтверждают машиночитаемой доверенностью. Порядок разъяснила налоговая служба: кто и с какого момента обязан применять доверенность, сказано в разъяснении ФНС о применении МЧД уполномоченными представителями.
МЧД — это электронный документ в формате XML, подписанный квалифицированной подписью руководителя. Формат XML закреплён постановлением Правительства № 858, порядок формирования классификатора полномочий — постановлением № 856, а изменения в 63-ФЗ внесены Федеральным законом № 339-ФЗ. Данные МЧД включают сведения о доверителе, о доверенном лице, срок действия и коды полномочий из классификатора, размещённого в Единой системе нормативной справочной информации. Коды нужны не человеку, а алгоритму: принимающая система автоматически сверяет, есть ли у подписанта право подписывать именно этот документ.
Если нужного полномочия в классификаторе нет, участник электронного взаимодействия направляет свой перечень в Минцифры: на рассмотрение отводится 10 дней, после положительного решения на присвоение кодов и включение в классификатор — три рабочих дня. Пока классификатор наполняется, полномочия допускается описывать текстом.
Внимание: любое изменение XML-файла ломает подпись под доверенностью. Если сотруднику добавляют полномочия, выпускается новая МЧД, а старая отзывается: отредактировать действующую доверенность нельзя.
Отдельная история — МЧД филиала. Внутри одного юридического лица доверенность выдаётся напрямую: генеральный директор подписывает её своей УКЭП на главного бухгалтера, юриста или кадровика. Цепочка с передоверием возникает, когда полномочия передаёт руководитель обособленного подразделения. Передоверие удостоверяется нотариально: нотариус проверяет данные, паспорт нового уполномоченного лица и актуальную выписку из ЕГРЮЛ, формирует доверенность и подписывает её своей квалифицированной подписью.
Важный нюанс из практики: сервис ФНС «Создание и проверка доверенности в электронной форме» формирует МЧД только для налоговых полномочий. Для отчётности этого достаточно, но доверенность на подписание договоров или на обращения в другие ведомства через него не сделать, и обнаруживается это обычно уже в момент отправки документа.

Мария Ж, юрист со стажем более 20 лет: «Проверять доверенность нужно до отправки документа, а не после отказа. Три частые причины отказа: истёк срок МЧД, полномочие описано кодом, которого нет в классификаторе, и доверенность выпущена на сертификат, который уже перевыпущен. Храните XML вместе с файлом подписи в одной папке: без парного файла подписи доверенность не проверяется.»
Форматы файлов подписи: sig, p7s, PAdES и подписанные письма
Подпись бывает присоединённой и откреплённой. Присоединённая упаковывает документ внутрь файла подписи, откреплённая лежит рядом отдельным файлом и без исходного документа бесполезна. У откреплённой подписи в российских программах встречается пять расширений: sig, p7s, sgn, sign и bin, и выбирает их отправитель в настройках программы подписания. Содержимое при этом одно и то же — контейнер CMS по стандарту PKCS#7, поэтому расширение p7s чаще приходит из зарубежных систем и почтовых клиентов, а sig — из российских.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Для PDF есть отдельный вариант: подпись по стандарту PAdES встраивается внутрь документа, и файл остаётся один. Это удобно для писем и коммерческих документов, которые читает человек, но в государственных сервисах и в ЭДО чаще требуют именно откреплённую подпись формата CAdES.
С письмами логика такая же. Электронное письмо становится доказательством не потому, что отправлено с корпоративного домена, а потому, что содержимое подписано и подпись проверяется. Существуют программы подписания со встроенным почтовым клиентом: КриптоАРМ ГОСТ 3 позволяет обмениваться подписанными письмами и файлами и складывает подписанные данные вместе с файлом МЧД в единый архив. Практический вывод для переписки, которую вы планируете использовать в споре: подписывайте вложение и храните его вместе с файлом подписи, а не пересылайте скриншоты.

Проверьте подпись на своём документе онлайн
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Проверка показывает подписанта, серийный номер сертификата, издателя, алгоритм и статус действительности. Этого достаточно, чтобы понять, действителен ли сертификат контрагента и не отозван ли он.
Внутренний ЭДО и КЭДО: где закон разрешает ПЭП и УНЭП
Кадровый электронный документооборот регулируют статьи 22.1-22.3 ТК РФ, введённые Федеральным законом № 377-ФЗ, и правила обработки персональных данных по 152-ФЗ. Закон прямо делит документы по требуемой подписи. УКЭП работодателя нужна для трудового договора и дополнительного соглашения к нему, договора о материальной ответственности, ученического договора и договора на получение образования, приказа о применении дисциплинарного взыскания и уведомления об изменении определённых сторонами условий трудового договора. Работник в этих случаях подписывает УКЭП или УНЭП. Остальные кадровые документы допускается подписывать простой электронной подписью.
Три группы документов в электронный вид не переводятся вовсе: акт о несчастном случае на производстве, приказ об увольнении и документы, подтверждающие прохождение инструктажей по охране труда. Их оформляют на бумаге независимо от того, насколько развит ваш КЭДО.
В практике Добыто выбор чаще всего сводится к паре ПЭП плюс УНЭП ЕСИА: простая подпись закрывает заявления и ознакомления, а Госключ используется там, где нужна усиленная неквалифицированная подпись работника, в том числе при дистанционном приёме, когда человека нельзя идентифицировать очно. Для работодателя это снимает задачу выпускать и обслуживать подписи сотрудников на своей стороне.
Кейс из практики: компания перевела 1100 сотрудников на КЭДО с подписанием через Госключ. Документооборот по одному кадровому процессу занимает 15-30 минут вместо нескольких недель, а экономия на выпуске электронных подписей составила около 0,5 млн рублей в год. У интеграторов КЭДО до 70% клиентов выбирают именно этот вариант подписи для работников.
Ограничение, о котором узнают уже на этапе интеграции: для работы с Госключом по собственному API-ключу организация выпускает обезличенный сертификат, и делает это лично генеральный директор, а срок такого сертификата — один год. Перевыпуск каждый раз требует участия первого лица, поэтому дату продления имеет смысл ставить в календарь заранее.
Носитель и криптопровайдер: токен, КриптоПро CSP и неизвлекаемые ключи
Квалифицированная подпись живёт не в программе, а в ключевом контейнере, и контейнеры бывают двух типов. Извлекаемые ключи генерирует программный криптопровайдер, а токен служит защищённым PIN-кодом хранилищем: в момент подписания закрытый ключ ненадолго попадает в оперативную память компьютера. Неизвлекаемые ключи генерируются внутри криптоядра токена и его память не покидают, подпись формируется на борту устройства. Скопировать такой ключ нельзя.
Извлекаемые ключи делятся на экспортируемые и неэкспортируемые. Удостоверяющий центр ФНС по регламенту выдаёт только неэкспортируемый контейнер: скопировать подпись руководителя на второй носитель не получится, и это осознанное требование безопасности, а не сбой.
Версия криптопровайдера определяет, что вы вообще сможете использовать. КриптоПро CSP 4.0 работает только с пассивными носителями и извлекаемыми ключами. Поддержка неизвлекаемых ключей в формате ФКН с защитой канала появилась в версии 5.0, работа через открытую библиотеку PKCS#11 — в версии 5.0 R2, а в 5.0 R3 режим PKCS#11 стал доступен в общем списке при создании контейнера и перестал конфликтовать со входом в Windows и RDP. Ключи PKCS#11 обязательны для участников алкогольного рынка, которые отчитываются через ЕГАИС.
Лайфхак: если один и тот же ключ используется на разных рабочих местах, где стоят разные версии криптопровайдера, выбирайте пассивный извлекаемый контейнер. Ключ ФКН заработает только там, где установлен КриптоПро CSP версии 5.0 и выше.
Сертификация носителя зависит от роли устройства. Если токен — только хранилище для извлекаемого ключа, достаточно сертификата ФСТЭК. Если ключ неизвлекаемый и устройство само выполняет криптографическую операцию, для квалифицированной подписи носитель должен быть сертифицирован ФСБ. Названия моделей на рынке разные, но проверять нужно два параметра: сертификацию и поддержку вашей версией криптопровайдера.

Важный нюанс из практики: объём защищённой памяти современного токена — 128 килобайт. В формате извлекаемых программных ключей на устройство помещается до 31 контейнера, но реальное число меньше: один контейнер с длинными расширениями и цепочкой сертификатов занимает до 12 килобайт. Планировать «один токен на весь отдел» не стоит.
Мария Ж, специалист по цифровой подписи и КЭДО: «Встроенная криптография на токене не заменяет криптопровайдер. Если информационная система требует КриптоПро CSP, программу всё равно ставят на рабочее место и вводят лицензию. Перед закупкой партии носителей проверьте по документации системы, какой формат ключа она принимает: замена токенов после выпуска сертификатов стоит дороже, чем один уточняющий запрос.»
Что подготовить до выпуска подписи и как получить её быстро
Скорость получения подписи определяется не удостоверяющим центром, а подготовкой. Сертификат УЦ ФНС для руководителя и ИП выпускается на 15 месяцев, продлить его можно дистанционно в личном кабинете без визита в инспекцию, если ФИО и паспортные данные не менялись. Перевыпуск запускают примерно за 30 дней до окончания срока: если тянуть до последнего дня, отчётность останавливается вместе с подписью. УНЭП через Госключ работник оформляет со смартфона за считанные минуты и бесплатно, а первичное получение УКЭП требует личной явки и подготовленного носителя.
В Добыто ПЭП и УНЭП для сотрудников выпускаются в рамках тарифа, поэтому собственный удостоверяющий центр разворачивать не нужно: отдельно закупаются только квалифицированные подписи для внешнего контура.
Перед обращением в удостоверяющий центр проверьте пять пунктов: у кого из сотрудников есть право подписи и на какие документы; какой носитель поддерживает нужный формат ключа и какая у него сертификация; какая версия КриптоПро CSP установлена на рабочих местах и есть ли на неё действующая лицензия; какие полномочия придётся указать в МЧД и есть ли они в классификаторе; кто ведёт учёт сертификатов и следит за сроками.
Полезно знать: лицензия на криптопровайдер может быть вшита в сам сертификат и тогда действует ровно столько, сколько действует сертификат. Для работы с другими ключами и для генерации запросов на своём рабочем месте нужна полная лицензия.
Дальше выбор подписи удобно вести по сценариям: одна и та же компания одновременно сдаёт отчётность, подписывает трудовые договоры и обменивается письмами, и в каждом случае критично разное.
| Сценарий | Подпись | Что критично |
|---|---|---|
| Отчётность и обращения от имени директора | УКЭП руководителя из УЦ ФНС | срок 15 месяцев, контейнер неэкспортируемый, перевыпуск за 30 дней |
| Документы подписывает бухгалтер или юрист | УКЭП физлица плюс МЧД | коды полномочий из классификатора, срок доверенности, новый XML при изменении полномочий |
| Подписывает руководитель обособленного подразделения | УКЭП физлица плюс МЧД с передоверием | нотариальное удостоверение передоверия, отзыв основной доверенности обрывает цепочку |
| Трудовой договор и дополнительное соглашение | УКЭП работодателя, УКЭП или УНЭП работника | прямое требование статьи 22.3 ТК РФ, более простая подпись документ не спасёт |
| Заявления, ознакомление с ЛНА, расчётные листки | ПЭП работника | ЛНА о введении КЭДО, согласие работника, фиксация факта ознакомления в системе |
| Дистанционный приём сотрудника | УНЭП ЕСИА через Госключ | удалённая идентификация, соглашение об использовании УНЭП не требуется |
| Подписанные письма и вложения контрагенту | УКЭП, откреплённая подпись CAdES | хранить документ и файл подписи вместе, согласовать расширение файла с получателем |
Строки таблицы читаются как список закупки: сколько сертификатов физлиц выпускать, сколько носителей покупать и где вообще можно обойтись без токена.
Как получить подпись для работы с госорганами: пошаговая инструкция
- Шаг 1. Составьте перечень документов и сопоставьте каждому вид подписи по таблице сценариев. Отдельно отметьте документы, которые по закону остаются на бумаге.
- Шаг 2. Получите УКЭП руководителя в удостоверяющем центре ФНС. Понадобится личная явка и носитель, поддерживающий нужный формат ключа.
- Шаг 3. Выпустите квалифицированные сертификаты физических лиц на сотрудников, которые подписывают документы во внешнем контуре, в аккредитованном удостоверяющем центре.
- Шаг 4. Оформите МЧД на каждого такого сотрудника, подписав её УКЭП руководителя, и проверьте коды полномочий по классификатору до первой отправки.
- Шаг 5. Установите криптопровайдер нужной версии на рабочие места, внесите лицензию и проверьте, что сертификат виден в личном хранилище.
- Шаг 6. Занесите выпущенные сертификаты и доверенности в единый реестр с датами окончания и назначьте ответственного за продление.
Шаблоны согласий, доверенностей и реестров для работы с электронной подписью
Комплект собран под задачу выбора и выпуска подписи, начать стоит с соглашения об использовании ПЭП и НЭП: без него простая подпись внутри компании юридической силы не получит.
| Документ | Скачать |
|---|---|
| Соглашение об использовании ПЭП и НЭП | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Памятка по настройке КЭП для налоговой | Скачать |
Журнал учёта подписей, забытый PIN-код и потерянный ключ
Журнал или реестр сертификатов — это инструмент планирования, а не формальность для проверяющих. В нём фиксируют владельца, тип ключа, носитель, удостоверяющий центр, дату выпуска и дату окончания, связанные МЧД и отметку о возврате носителя при увольнении. В практике Добыто в один реестр заносят и сертификаты, и связанные с ними доверенности: сроки у этих документов разные, а отслеживать их приходится вместе.
Забытый PIN-код решается по-разному в зависимости от того, сохранился ли PIN администратора. Если он известен, пользовательский PIN разблокируется штатными средствами панели управления носителем. Если нет, остаётся форматирование токена, а вместе с форматированием исчезает и закрытый ключ: неизвлекаемый ключ существует только внутри устройства. Дальше только отзыв сертификата и выпуск нового.
Потеря носителя обрабатывается быстрее всего в первые часы. Порядок такой: заявление на аннулирование сертификата в удостоверяющий центр, отзыв всех МЧД, выданных на этот сертификат, выпуск нового сертификата и новых доверенностей. Отозванный сертификат виден при проверке подписи, поэтому документы, подписанные после отзыва, принимающая сторона отклонит.
Цена ошибки считается не стоимостью перевыпуска. Трудовой договор, подписанный работодателем простой подписью вместо УКЭП, оформленным не считается: для юридического лица это штраф от 30 000 до 50 000 рублей по части 1 статьи 5.27 КоАП РФ, а в суде такой документ как доказательство согласованных условий не работает. Отчётность, отправленная представителем без действующей МЧД, не принимается вовсе, и срок сдачи пропускается со всеми последствиями.
Мария Ж, руководитель HR-отдела: «Реестр сертификатов ведут ради двух дат: окончания сертификата и окончания доверенности. Мы ставим напоминание за 30 дней до каждой из них и отдельно проверяем возврат носителей при увольнении. Забытый у бывшего сотрудника токен с действующим сертификатом — это открытый доступ к подписи компании.»
Когда квалифицированная подпись не нужна
УКЭП на каждого сотрудника — самая частая избыточная закупка. Она не нужна работникам, которые подписывают только заявления, знакомятся с ЛНА и получают расчётные листки: закон разрешает здесь простую электронную подпись, и покупка токенов на весь штат не даёт ни юридического, ни организационного выигрыша.
Квалифицированная подпись не нужна и там, где стороны обмениваются документами внутри одной системы КЭДО или ЭДО и заключили соглашение о порядке проверки подписи. Если сотрудник работает дистанционно и очная идентификация невозможна, вместо корпоративной УНЭП практичнее УНЭП ЕСИА: подпись бесплатна, соглашение с работником не требуется, а работодателю не нужно строить собственный удостоверяющий центр.
Отдельный случай — компании до 25 человек без внешнего документооборота. Пока весь обмен идёт между руководителем и сотрудниками, достаточно одной УКЭП руководителя и простых подписей работников.
Стоимость подключения КЭДО и выпуска электронных подписей в 2026 году
Стоимость складывается из численности сотрудников, набора видов подписи и потребности в интеграции с учётной системой. Электронные подписи для сотрудников входят в тариф.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения численности, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» (50 сотрудников) | 30 000 ₽ в год | по запросу |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно, входит в тариф | по запросу |
| УКЭП через партнёров-удостоверяющих центров | по запросу | по запросу |
| Интеграция с 1С:ЗУП готовым модулем | входит в тариф «Бизнес» | 1 день |
Итоговая сумма зависит от численности и от того, нужны ли кастомные шаблоны, электронный архив и интеграция с учётной системой. Действующие условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО, там же указано, что перейти на другой тариф можно в любое время, а разница пересчитывается пропорционально оставшемуся периоду.
Отдельная статья расходов, которая в тарифы платформы не входит, — квалифицированные подписи для внешнего контура. УКЭП руководителя выдаёт УЦ ФНС бесплатно, сертификаты физлиц для сотрудников выпускают аккредитованные удостоверяющие центры, а стоимость носителей и лицензий на криптопровайдер считается отдельно от подписки на КЭДО.
Выводы
Выбор подписи определяется адресатом документа, а не привычкой компании. Наружу, в государственные системы и к контрагентам, идёт только квалифицированная подпись, причём с сентября 2024 года сотрудник использует связку личного сертификата и машиночитаемой доверенности. Внутри компании закон оставляет пространство для манёвра: часть кадровых документов требует УКЭП работодателя, остальное закрывают ПЭП и УНЭП, включая бесплатную УНЭП ЕСИА. Технический слой решает не меньше юридического: формат ключа, версия криптопровайдера и расширение файла подписи чаще всего и ломают обмен документами.
В Добыто мы подключаем кадровый документооборот вместе с выпуском подписей для сотрудников и настраиваем маршруты так, чтобы под каждый тип документа подставлялась та подпись, которую требует статья 22.3 ТК РФ. Перед раскаткой на всю компанию мы закладываем пилотную группу: она снимает основную часть ошибок настройки до того, как в систему заходят тысячи человек.
Частые вопросы
Подойдёт ли токен другого производителя, например ESMART Token ГОСТ?
Проверяются два параметра, а не бренд. Первый: сертификация. Если носитель выступает защищённым хранилищем для извлекаемого ключа, достаточно сертификата ФСТЭК, а если ключ неизвлекаемый и подпись формируется на борту устройства, для квалифицированной подписи нужна сертификация ФСБ. Второй: поддержка вашей версией криптопровайдера. КриптоПро CSP 4.0 работает только с извлекаемыми ключами, ФКН требует версии 5.0 и выше, а режим PKCS#11 доступен начиная с версии 5.0 R2.
Сколько сертификатов помещается на один токен?
Объём защищённой памяти современных моделей — 128 килобайт, и в формате извлекаемых программных ключей на устройство помещается до 31 контейнера. На практике их меньше: контейнер с длинными расширениями и цепочкой сертификатов занимает до 12 килобайт, то есть таких контейнеров помещается около десяти. Размер контейнера не фиксирован и зависит от того, что удостоверяющий центр записал в сертификат.
Нужна ли отдельная лицензия на криптопровайдер, если подпись получена в ФНС?
Лицензия может быть вшита в сертификат и в этом случае действует ровно столько, сколько действует сам сертификат, причём соответствующий ключ работает и на компьютере с истёкшей лицензией криптопровайдера. Полная лицензия понадобится, если на том же рабочем месте вы используете другие ключи или сами формируете запросы на сертификаты.
Контрагент прислал файл .p7s, а система его не принимает. Что делать?
Расширение не меняет содержимого: внутри тот же контейнер CMS, что и в файле .sig или .sgn. Обычно достаточно переименовать файл в расширение, которое ожидает принимающая система, подпись при этом не ломается, потому что данные файла не меняются. При большом объёме файлы переименовывают пакетно средствами командной строки. Если после переименования подпись всё равно не проходит проверку, причина не в расширении, а в сертификате или в том, что документ изменялся после подписания.
Имеет ли силу электронное письмо, подписанное электронной подписью?
Значение имеет не факт отправки с корпоративного адреса, а подписанное содержимое и возможность проверить подпись. Существуют программы подписания со встроенным почтовым клиентом, которые позволяют обмениваться подписанными письмами и вложениями. Храните письмо вместе с файлом откреплённой подписи: без парного файла проверить подпись невозможно, и доказательственная ценность теряется.
Нужна ли МЧД для внутренних кадровых документов?
Нет. Машиночитаемая доверенность подтверждает полномочия представителя во внешнем взаимодействии: перед госорганами, контрагентами, операторами ЭДО. Внутри компании полномочия подписанта определяются приказом, должностной инструкцией и локальным нормативным актом о кадровом электронном документообороте, а маршрут согласования настраивается в самой системе.