Усиленная электронная подпись по 63-ФЗ бывает двух видов: неквалифицированная (УНЭП) и квалифицированная (УКЭП). УКЭП равнозначна собственноручной подписи в силу закона, никаких дополнительных соглашений для этого не требуется. УНЭП даёт то же криптографическое подтверждение авторства и целостности файла, но юридическую силу получает только через прямую норму закона или через соглашение сторон, где описаны порядок создания подписи, порядок проверки и разбор конфликтных ситуаций. Главное различие, от которого зависит вся схема: кто подписывает. Руководитель работает своей УКЭП из удостоверяющего центра ФНС, сотрудник от имени компании — УКЭП физического лица плюс машиночитаемая доверенность, а информационная система — обезличенным сертификатом, который привязан к этой системе.
Разберём пять рабочих сценариев подписания и то, какая подпись закрывает каждый: кадровый документооборот с работниками, обмен с контрагентами, отчётность в госсистемы, серверный поток документов и защищённая переписка. Отдельно — выбор носителя и версии КриптоПро CSP, форматы файлов p7s, sig, sgn, PAdES и S/MIME, требования к архивному хранению. Пошаговый подбор подписи под задачу, чек-лист проверки до внедрения, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Две усиленные подписи по 63-ФЗ и пять сценариев подписания
Обе усиленные подписи получаются одинаково: сначала от документа считается хэш, затем хэш подписывается закрытым ключом. Проверяющая сторона считает хэш заново и сверяет его с расшифрованным значением. Совпало — документ не менялся после подписания. Отличие УКЭП в трёх дополнительных требованиях: квалифицированный сертификат по составу приказа ФСБ России № 795, выдача аккредитованным удостоверяющим центром и сертифицированное средство электронной подписи по приказу № 796.
Задачи в инфраструктуре распределяются не по видам подписи, а по субъекту подписания и по системе-получателю. Таблица ниже собрана по этому принципу.
| Задача | Что подходит | Чем допустимость подтверждается |
|---|---|---|
| Кадровые документы внутри компании: приказы, ознакомление с ЛНА, заявления | УНЭП работника в информационной системе работодателя | 377-ФЗ и статьи 22.1-22.3 ТК РФ, порядок закреплён в положении о КЭДО |
| Трудовой договор с дистанционным работником | УКЭП работодателя и УКЭП либо УНЭП работника | Требование ТК РФ к обмену электронными документами при дистанционной работе |
| Отчётность в ФНС, работа в госсистемах, электронные торги | УКЭП руководителя или индивидуального предпринимателя из УЦ ФНС | 63-ФЗ: квалифицированная подпись признаётся без соглашения сторон |
| Подписание документов сотрудником от имени компании | УКЭП физического лица плюс МЧД | Приказы 857 (состав сведений), 858 (формат XML), 856 (классификатор полномочий) |
| Автоматическая подпись счетов, квитанций и запросов из информационной системы | Обезличенный сертификат на юрлицо или ИП, привязанный к системе | 63-ФЗ; сертификат выдаётся оператору информационной системы в УЦ ФНС |
| Передача конфиденциальных файлов по электронной почте | Подпись и шифрование письма по S/MIME | ГОСТ 2012 для подписи и ГОСТ 2015 для шифрования в сертифицированном СКЗИ |
| Документы, которые нужно хранить десятилетиями | УКЭП в усовершенствованном формате со штампом времени | 125-ФЗ об архивном деле, ГОСТ Р 57762-2017 о долговременной сохранности |
Из таблицы видно закономерность: чем дальше документ уходит за периметр компании, тем меньше остаётся места для УНЭП. Внутри своей системы вы сами устанавливаете правила, во внешних государственных системах правила установлены за вас.

Мария Ж, юрист со стажем более 20 лет: «Усиленная неквалифицированная подпись сама по себе документу юридической силы не добавляет. Нужна либо прямая норма закона, либо соглашение участников, в котором описан порядок создания подписи, порядок её проверки и разбор конфликтных ситуаций. Если УНЭП внедрили без такого регламента, в споре придётся доказывать всё на общих основаниях. Проверьте, подписано ли у ваших пользователей присоединение к правилам информационной системы.»
УНЭП: внутренний контур, КЭДО и подпись через Госключ
УНЭП закрывает два разных класса задач, и путать их не стоит. Первый — корпоративная неквалифицированная подпись, которую выпускает удостоверяющий центр компании или внешний УЦ. Здесь можно использовать любой софт и любые алгоритмы, включая инфраструктуру на базе служб сертификации Windows, оценка соответствия для этого не нужна. Плата за свободу — собственный удостоверяющий центр на поддержке и регламенты, которые придётся защищать при споре.
Второй класс — УНЭП, созданная и используемая в инфраструктуре электронного правительства. Правила её формирования и использования установлены постановлением Правительства от 1 декабря 2021 года № 2152, а получают такую подпись через мобильное приложение Госключ. Для сертификата достаточно подтверждённой учётной записи Госуслуг и номера телефона, поездка в удостоверяющий центр не нужна. Для кадрового документооборота это ключевой сценарий: работник ставит подпись со смартфона, а работодатель на своей стороне подписывает документ квалифицированной подписью серверным способом.
Лайфхак: если сотрудники сопротивляются облачной подписи от коммерческого УЦ, предложите Госключ. Выпуск сертификата идёт через подтверждённую учётную запись Госуслуг, и доверие к государственному сервису снимает часть возражений при переходе на КЭДО.
Технически связка выглядит так: система КЭДО формирует документ, отправляет его в приложение, работник подтверждает подписание, файл подписи возвращается в систему. В сервисе Добыто ПЭП и УНЭП для сотрудников выпускаются в рамках тарифа, отдельная закупка подписи под каждого работника не требуется.

Проверьте, какой подписью подписан ваш файл
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
УКЭП физического лица и МЧД: подписание от имени компании
Сертификат с указанием сотрудника и организации внутри больше не выдаётся. Схема сменилась на пару: квалифицированный сертификат физического лица без привязки к юрлицу плюс машиночитаемая доверенность, подписанная УКЭП руководителя. Для бухгалтера на аутсорсе, который обслуживает три компании, это означает один сертификат вместо трёх и три доверенности.
МЧД — это XML-файл, а не PDF с картинкой доверенности. Перевод бумажной доверенности в PDF и подписание её квалифицированной подписью машиночитаемой доверенностью не является. Полномочия задаются кодами из классификатора либо текстом, пока классификатор наполняется. Автоматическая проверка полномочий работает только на формализованных документах: из неформализованного PDF-договора ни одна система не вытащит условие про предельную сумму сделки или регион.
Внимание: любое изменение XML ломает подпись руководителя под доверенностью. Расширили полномочия сотруднику — это новая МЧД, а не новая редакция прежней. Закладывайте автоматический перевыпуск сразу, вручную такой процесс не живёт.
Реквизиты сертификата в доверенности не указываются, а реквизиты доверенности в сертификате не указываются. Связка проверяется по данным физического лица. Поэтому смена сертификата сотрудника доверенность не отменяет: МЧД, выданная на пять лет, переживёт несколько сертификатов. Статус доверенности проверяется по её номеру из 36 символов в едином реестре машиночитаемых доверенностей ФНС, там же видно, действует ли она и до какой даты.

Отдельная тема — передоверие и филиалы. Нотариальное удостоверение по Гражданскому кодексу требуется всегда, кроме двух случаев: когда доверенность выдаётся от юридического лица юридическому лицу и когда в цепочке участвует руководитель обособленного филиала. Схема «главный бухгалтер выдаёт доверенность рядовому бухгалтеру внутри одной компании» без нотариуса не проходит, и МЧД здесь исключением не стала. Для распределённой структуры это означает, что доверенности на сотрудников филиала выпускает руководитель филиала, а не головной офис.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Мария Ж, специалист по цифровой подписи и КЭДО: «Передача МЧД в пакете с каждым документом технически разрешена, но на потоке она удваивает трафик и объём хранения: доверенность прикладывается к каждому титулу, к уведомлению об уточнении, к аннулированию. Практичнее один раз загрузить доверенность в реестр и передавать её номер. Проверьте, поддерживает ли ваш оператор передачу реквизитов доверенности отдельно от тела документа.»
Шаблоны и реестры для работы с подписями и доверенностями
Комплект для администратора инфраструктуры подписи: начните с шаблона МЧД, если только выстраиваете схему полномочий.
| Документ | Скачать |
|---|---|
| Машиночитаемая доверенность: образец и структура XML | Скачать |
| Реестр сертификатов сотрудников | Скачать |
| Шпаргалка по командам cryptcp | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Адреса служб штампов времени TSP | Скачать |
УКЭП руководителя и обезличенный сертификат для потоковой подписи
Сертификат руководителя или ИП выдаётся в удостоверяющем центре ФНС, а также в доверенных УЦ Центрального банка и Федерального казначейства. Он один на организацию, первичная выдача проходит лично, ключ записывается на токен без права копирования. По регламенту УЦ ФНС извлекаемый контейнер выдаётся только неэкспортируемым, скопировать его штатными средствами нельзя. Это сознательное ограничение: подпись руководителя не должна расходиться по рабочим станциям.
Для рабочего места понадобится набор из драйвера носителя, КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, плагина КриптоПро ЭЦП Browser Plug-in, корневых сертификатов Минцифры и УЦ ФНС и личного сертификата с токена. Корневые сертификаты лежат по адресу uc.nalog.ru/crt: guc_22.cert ставится в доверенные корневые центры сертификации, CA_FNS_Russia_2022_01.cert — в промежуточные. Пропущенный промежуточный сертификат даёт ровно ту картину, за которой чаще всего приходят в поддержку: подпись создаётся, а цепочка доверия не строится.
Отдельная сущность, о которой в обзорах почти не пишут, — обезличенный сертификат. Оператор информационной системы получает в УЦ ФНС сертификат на юридическое лицо или ИП, привязанный к конкретной системе. Им подписываются документы, которые формируются автоматически: квитанции, счета, запросы в госорганы. Сотрудники таким сертификатом пользоваться не могут, и подписать им произвольный документ через графический интерфейс тоже не получится. Токен с сертификатом ставится на сервер, а решение о подписании принимает не человек, а правило обработки.
При потоковой схеме результат каждой операции должен куда-то писаться. Серверные средства подписи сохраняют результаты проверки в базу и формируют печатные протоколы в PDF: подписант, серийный номер сертификата, издатель, алгоритмы, время подписания. Этот журнал и есть то, что вы предъявите при разборе спорной операции через год. В Добыто КЭДО статус каждого шага маршрута виден в реестре документов, а подписанные файлы вместе с файлами подписи выгружаются из архива на любое устройство.
Носитель, криптопровайдер и класс защиты под конкретную задачу
Ключи делятся на две группы, и от выбора зависит и модель токена, и версия провайдера. Извлекаемые ключи генерирует программный криптопровайдер, токен при этом работает как защищённое PIN-кодом хранилище: при подписании закрытый ключ ненадолго попадает в оперативную память компьютера. Неизвлекаемые ключи генерирует крипто-ядро внутри микроконтроллера токена, наружу закрытый ключ не выходит никогда, скопировать его невозможно.
Неизвлекаемые ключи бывают двух форматов. PKCS#11 — открытый промышленный стандарт, его понимает любой софт, который умеет работать с этим интерфейсом напрямую. ФКН — функциональный ключевой носитель с защитой канала между криптопровайдером и токеном по протоколу SESPAKE: PIN-код не передаётся в открытом виде, навязать хэш через канал не получится. Для участников алкогольного рынка, которые отчитываются в ЕГАИС, вариантов нет: подходит только PKCS#11.

Рутокен Лайт крипто-ядра не содержит и остаётся пассивным хранилищем: сгенерировать на нём ключ в формате PKCS#11 нельзя. Рутокен ЭЦП 3.0 работает и как активный токен с неизвлекаемыми ключами, и в режиме обратной совместимости как пассивный, если так выбрать при создании контейнера. Драйверы для JaCarta забираются у Аладдин Р.Д., для eSmart — на сайте вендора; без них носитель просто не появится в списке считывателей. По сертификации правило простое: пока токен только хранит ключ под PIN-кодом, достаточно ФСТЭК; как только он сам вычисляет подпись, для квалифицированной подписи нужна сертификация ФСБ.
Факт: все релизы линейки КриптоПро CSP 5.0 сертифицированы по классам КС1, КС2 и КС3, сертификаты действуют до 1 мая 2027 года. На версию 4.0 сертификат действует до 15 января 2026 года, и с неизвлекаемыми ключами она не работает вовсе.
Версию провайдера подбирайте по задачам, а не по привычке. Неизвлекаемые ключи требуют 5.0 и выше. Кузнечик и Магма, которые рекомендует Банк России при взаимодействии с Центральным Банком, появились в 5.0 R2. Класс КС3 на Astra Linux Special Edition поддерживается с 5.0 R2, на Red Hat Enterprise Linux 8 — с 5.0 R3. В 5.0 R3 добавлены SDK для встраивания подписи и обращения к службам штампов времени, поддержка TLS 1.3 с российской криптографией по классу КС1 и встроенный браузерный плагин; Windows XP этот релиз уже не поддерживает, Windows 11 требует минимум пятую версию. Единая лицензия действует на всю линейку 5.0, при переходе с четвёртой версии покупается лицензия на обновление.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Крипто-ядро на токене и установленный КриптоПро CSP — разные вещи, их постоянно смешивают при закупке. Провайдер всё равно нужен на рабочем месте, вместе с лицензией. Исключение одно: лицензия, вшитая в сертификат, она действует ровно столько, сколько действует сам сертификат, и только для этого ключа. Перед закупкой партии токенов сверьте модель со списком поддерживаемых носителей вашей версии провайдера.»
Форматы подписи: p7s, sig, sgn, PAdES и S/MIME
Формат файла подписи не влияет на юридическую силу, но регулярно ломает обмен. Расширение p7s, sig и sgn чаще всего скрывает один и тот же контейнер CMS, он же PKCS#7, просто названный по-разному в настройках разных программ. Принимающая сторона при этом может жёстко требовать конкретное расширение, и файл с «неправильным» именем в неё не загрузится.

| Формат | Что внутри | Когда выбирать |
|---|---|---|
| p7s | Контейнер CMS, подпись присоединённая или откреплённая | Обмен с внешними системами, которые ждут стандартное расширение |
| sig | Тот же контейнер CMS | Госпорталы и площадки, принимающие только это расширение |
| sgn | Тот же контейнер, расширение по умолчанию в отдельных программах | Внутренний обмен, где получатель знает, чем открывать |
| CAdES-BES | Подпись и хэш без внешних доказательств времени | Оперативный обмен внутри контура |
| CAdES-T | Дополнительно штамп времени от службы TSA | Когда нужно доказать момент подписания |
| CAdES-A | Штамп времени, ответы OCSP, архивная метка с переподписанием | Архивное хранение, когда сертификат заведомо истечёт раньше документа |
| PAdES | Подпись встроена внутрь PDF, есть визуальный штамп | Документ должен открываться и проверяться как один файл |
| S/MIME | Подпись и шифрование тела письма и вложений | Передача конфиденциальных данных по электронной почте |
Про почту стоит сказать отдельно, потому что задача решается не почтовым сервером, а клиентом. S/MIME с российской криптографией поддерживают сертифицированные средства подписи со встроенным почтовым клиентом: подключение к серверам идёт по IMAP, SMTP и POP3, соединение защищается по ГОСТ, подпись выполняется по ГОСТ 2012, шифрование — по ГОСТ 2015. Для субъектов критической информационной инфраструктуры, которым закрыт путь к иностранным почтовым клиентам, такой клиент часто ставится вторым, рядом с основным, и используется только для документов ограниченного доступа. Если получатель не поддерживает S/MIME, он увидит письмо с нечитаемым вложением, и это не сбой, а отсутствие ключа расшифрования на его стороне.
Файл подписи и результат проверки — разные вещи. Убедиться, что подпись валидна и сертификат квалифицированный, можно через сервис проверки электронной подписи на Госуслугах: он принимает и присоединённую подпись, и пару из документа и откреплённого файла.
Как подобрать подпись под задачу и что проверить до внедрения
Подбор идёт от документа и получателя, а не от того, какие токены уже лежат в сейфе. Порядок ниже отрабатывается за один рабочий день на группе из пяти-десяти пользователей.
Как выбрать вид усиленной подписи: пошаговая инструкция
- Шаг 1. Определите получателя документа. Государственная система или внешний контрагент без соглашения — только УКЭП. Внутренний контур или система, к правилам которой пользователь присоединился, — достаточно УНЭП.
- Шаг 2. Определите подписанта. Руководитель подписывает своим сертификатом из УЦ ФНС, сотрудник — сертификатом физлица с МЧД, информационная система — обезличенным сертификатом.
- Шаг 3. Проверьте срок хранения документа. Если он превышает срок действия сертификата, сразу закладывайте штамп времени и усовершенствованный формат подписи.
- Шаг 4. Уточните у принимающей стороны формат и расширение файла подписи, а также вид подписи: присоединённая или откреплённая. Этот вопрос дешевле задать до подписания тысячи документов.
- Шаг 5. Подберите носитель под режим работы ключа: для неизвлекаемых ключей нужен токен с крипто-ядром и КриптоПро CSP не ниже 5.0.
- Шаг 6. Соберите тестовый комплект на одной рабочей станции, подпишите и проверьте документ, сохраните протокол проверки. Только после этого тиражируйте настройку.
Перед тиражированием пройдитесь по короткому чек-листу: утверждён ли ЛНА или регламент, описывающий порядок подписания; подписано ли присоединение пользователей к правилам системы; выпущены ли МЧД на всех, кто подписывает от имени компании; сверены ли модели токенов с версией провайдера; настроены ли адреса служб штампов времени; определено ли место хранения файлов подписи вместе с документами. В практике Добыто мы закладываем пилотную группу перед раскаткой на всю компанию, и большая часть ошибок настройки выявляется именно на ней.
Полезно знать: полные сведения о доверенности на сервисе ФНС открываются только при трёх параметрах сразу: номер доверенности из 36 символов, ИНН доверителя и СНИЛС представителя. Без СНИЛС посмотреть полномочия чужой МЧД не получится.
Разные сценарии требуют разного внимания, и универсальной конфигурации нет.
| Сценарий | Что критично | Что вторично |
|---|---|---|
| Массовое КЭДО, сотни и тысячи работников | Дистанционный выпуск подписи, маршруты согласования, интеграция с учётной системой | Модель токена, класс защиты СКЗИ на рабочем месте |
| Руководитель подписывает отчётность и МЧД | Неизвлекаемый ключ, актуальная версия провайдера, корневые сертификаты | Массовость и скорость выпуска |
| Поток машинных документов из информационной системы | Обезличенный сертификат, серверная лицензия, журнал операций и протоколы проверки | Графический интерфейс и визуальные штампы |
| Архив с длительным сроком хранения | Штампы времени, формат CAdES-A, регламент периодического переподписания | Скорость подписания одного документа |
| Обмен конфиденциальными файлами по почте | Сертифицированное СКЗИ, S/MIME, наличие сертификата получателя | Внешний вид штампа на документе |
Строка про архив в этой таблице закрывает вопрос, который обычно всплывает через год после внедрения: сертификат истёк, а документ нужно предъявить. Без штампа времени подтвердить, что подпись создана в период действия сертификата, будет нечем.
Когда усиленная подпись не нужна и во что обходится ошибка
Усиленная подпись избыточна там, где риск спора минимален, а идентификацию можно построить иначе. Внутренние заявки, согласование черновиков, подтверждение операций в личном кабинете физического лица закрываются простой электронной подписью, если оператор системы утвердил порядок определения подписанта и пользователи с этим порядком ознакомлены под подпись. Ограничение у ПЭП жёсткое: она фиксирует факт подписания, но не позволяет проверить, менялся ли документ после этого. Для документов, которые придётся защищать в суде, этого недостаточно.
Не работает усиленная подпись и там, где закон оставил бумагу. Часть кадровых документов в электронный вид перевести нельзя, и никакой вид подписи это не меняет. Проверьте перечень исключений до того, как проектировать маршруты в системе.
Цена ошибки складывается не из стоимости перевыпуска. Документ, подписанный сертификатом, который на момент подписания уже был отозван или просрочен, проверку не пройдёт, и восстановить его задним числом нельзя: подписывать придётся заново, а вторая сторона к этому моменту может быть недоступна. Массовая подпись сотрудником без действующей МЧД оставляет компанию с пачкой документов, полномочия по которым придётся подтверждать отдельно. Отсутствие штампов времени в архиве обесценивает подписи на всём массиве документов сразу, а не по одному.
Мария Ж, судебный эксперт по трудовому праву: «Распечатка со штампом об электронной подписи сама по себе юридической силы не несёт: значимость есть у электронного оригинала вместе с файлом подписи, который можно проверить. Когда документы запрашивает проверяющий, передавайте пару файлов, а протокол проверки прикладывайте отдельно. Бумага с картинкой подписи годится только для ознакомления с содержанием.»
Стоимость подключения КЭДО и выпуска подписей
Стоимость зависит от численности сотрудников, набора подписей и необходимости интеграции с учётной системой. Данные приведены по действующим тарифам сервиса на дату публикации.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | по запросу |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | 1 день на установку и настройку |
Итоговая сумма собирается из численности и выбранного набора функций: интеграция с 1С, электронный архив и приоритетная поддержка входят в тариф «Бизнес», выделенный сервер и SLA обсуждаются отдельно. Полные условия по каждому тарифу и состав функций опубликованы на странице тарифов ДОБЫТО КЭДО.
УКЭП в тариф не входит: квалифицированные сертификаты выпускаются через партнёров-удостоверяющих центров, а сертификат руководителя по-прежнему получают в УЦ ФНС бесплатно.
Выводы
Выбор между УНЭП и УКЭП определяется не бюджетом, а тем, кому и куда уходит документ. Внутри своего контура и в кадровом документообороте достаточно неквалифицированной подписи при условии, что порядок её применения закреплён в регламенте. За периметром работает только квалифицированная: у руководителя своя, у сотрудника — сертификат физлица с машиночитаемой доверенностью, у информационной системы — обезличенный сертификат. Носитель, версия провайдера и формат файла подписи задачу не меняют, но именно на них обычно ломается обмен, а на отсутствии штампов времени — архив.
Мы в Добыто собираем эту конструкцию под конкретную компанию: подписи сотрудникам, маршруты согласования, интеграцию с учётной системой и электронный архив с выгрузкой документов вместе с файлами подписи. Пилотная группа перед раскаткой на всю компанию снимает основную часть вопросов по настройке.
Частые вопросы
Забыл PIN-код от токена или потерял носитель с подписью. Что делать?
Если есть подозрение, что конфиденциальность ключа нарушена, участник электронного взаимодействия обязан уведомить удостоверяющий центр и других участников обмена, а сертификат отозвать. После включения сертификата в список отозванных подпись под новыми документами проверку проходить не будет. Пользоваться сохранёнными копиями ключа в такой ситуации нельзя: создаются новые ключи и выпускается новый сертификат. Контейнеры, выданные УЦ ФНС, скопировать штатно и не получится, они неэкспортируемые.
Сколько контейнеров помещается на один токен?
При 128 КБ защищённой памяти и извлекаемых ключах в формате CSP на носителе размещается до 31 контейнера. Реальное число зависит от того, что удостоверяющий центр записал в сертификат: крупный сертификат с дополнительными расширениями и цепочкой занимает около 12 КБ, и тогда контейнеров помещается примерно десять.
Можно ли подписывать документы в терминальной сессии?
Протокол удалённого рабочего стола не рассчитан на работу с токеном, физически подключённым к другой машине. Носитель должен быть в руках у подписанта и пробрасываться в его терминальную сессию, а сам канал защищаться. Схема «токен воткнут в офисе, подписываем из дома» безопасной конструкцией не является.
Почему подписание большого файла идёт медленно?
Само вычисление подписи на токене занимает около 0,3 секунды. Время съедает хэширование: для больших документов хэш считается программно на компьютере, а на токен уходит уже готовое значение. Если операция длится десятки секунд, ищите узкое место в канале до носителя и в объёме файла, а не в скорости криптографии.
Обязательно ли выдавать подпись каждому сотруднику, который подписывает документы?
Ключ электронной подписи принадлежит конкретному физическому лицу, и передача его другому человеку выводит ситуацию за рамки нормальной практики: ответственность за подписанное несёт владелец сертификата. Для делегирования есть механизм машиночитаемой доверенности, где полномочия описаны явно. Технически один человек может иметь один сертификат физлица и несколько доверенностей от разных организаций.
Что делать, если контрагент прислал документ с расширением, которое не открывается?
Сначала посмотрите на пару файлов: рядом с документом должен лежать файл подписи. Если расширение непривычное, это чаще всего тот же контейнер CMS под другим именем, и проверка проходит после смены расширения на ожидаемое принимающей системой. Проверять подпись нужно по паре «документ плюс файл подписи», распечатка со штампом для этого не годится.
Как хранить подписанные документы дольше срока действия сертификата?
Через усовершенствованные форматы: штамп времени фиксирует момент подписания, ответы OCSP подтверждают, что сертификат действовал в этот момент, архивная метка заверяет и то, и другое с периодическим переподписанием. Требования к самому хранению задают 125-ФЗ об архивном деле и ГОСТ Р 57762-2017, а типовые функциональные требования к системам хранения электронных документов — приказ Росархива от 15 июня 2020 года.