Встроенная электронная подпись в учётной программе — это подписание документа прямо из интерфейса 1С или другой учётной системы, когда программа сама обращается к криптопровайдеру на компьютере через интерфейс CryptoAPI. Отдельное приложение для подписи и браузерный плагин при этом не нужны: файл не выгружается на диск, подпись формируется рядом с документом в базе, а расширение файла подписи (p7s, sig или sgn) задаётся один раз в настройках. КриптоПро CSP остаётся обязательным: отказ от плагина не означает отказа от криптопровайдера и лицензии на него. Главное различие, которое определяет результат: в тонком и толстом клиенте подпись работает напрямую, а в веб-клиенте всё равно потребуется расширение для работы с криптографией.
Разберём, что бухгалтер выигрывает по времени и по доказательствам: пакетное подписание, единый журнал подписей и сертификатов, автоматическое приложение МЧД. Покажем, чем отличаются p7s, sig и sgn и почему файл подписи нельзя переименовывать, как оформить доверенность на бухгалтера филиала и что делать, когда пароль от контейнера забыт. Сценарная таблица по типам подписантов, пошаговая настройка, образцы реестра сертификатов и протокола проверки, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Встроенная подпись в учётной программе: как она работает и когда плагин всё равно нужен
Платформа 1С:Предприятие обращается к криптографии через объект «МенеджерКриптографии». На Windows он работает поверх интерфейса CryptoAPI, то есть напрямую с тем криптопровайдером, который установлен в операционной системе. Метод подписания доступен в тонком клиенте, толстом клиенте и веб-клиенте, но на сервере менеджер криптографии не работает: операция всегда выполняется на стороне клиента, если только в конфигурации отдельно не настроено клиент-серверное подписание с провайдером и ключами на сервере.
Отсюда следует практическая граница. Если бухгалтер работает в тонком клиенте на своём компьютере, между программой и токеном нет ни одного посредника: нажатие кнопки «Подписать» вызывает провайдер, провайдер запрашивает пароль контейнера и возвращает готовую подпись. Если тот же бухгалтер заходит в базу через браузер, потребуется расширение для работы с криптографией. Это компонента платформы, а не браузерный плагин удостоверяющего центра, но установить её всё равно придётся, и права на установку нужны те же.
Второй посредник, который исчезает, — отдельная программа подписи. Универсальные средства вроде КриптоАРМ ГОСТ рассчитаны на сценарий «выгрузил файл, подписал, сохранил результат, вернул в систему». Для разовых операций это нормально, для потока первичных документов — лишние шаги и лишние копии файлов на диске. Встроенная подпись убирает выгрузку и обратную загрузку целиком.

Что меняется для бухгалтера: цикл подписания, единый формат и журнал
Разница видна не на одном документе, а на партии. Подписание из отдельной программы — это ручной выбор сертификата, ручной выбор формата, ручное сохранение файла подписи и ручное сопоставление подписи с документом. При потоке актов, счетов-фактур и кадровых приказов каждая из четырёх операций умножается на количество документов.
Разработчики средств подписи фиксируют тот же сдвиг спроса: примерно 80% запросов на автоматизацию касаются формирования и проверки подписи и лишь около 20% — шифрования и защищённой передачи документов. Компании перестали спрашивать, как встроить подпись, и начали спрашивать, как перестать делать её руками.
Мария Ж, специалист по цифровой подписи и КЭДО: «Когда поток документов растёт, узкое место — не сама криптография, а ручные операции вокруг неё. Четыре из пяти запросов на автоматизацию, которые мы видим, касаются именно подписания и проверки подписи, а не шифрования. Посчитайте, сколько документов в месяц вы подписываете по одному, и сравните с пакетной операцией: если счёт идёт на сотни, встроенная подпись окупается быстрее любой лицензии.»
Второй эффект — предсказуемость формата. В отдельной программе расширение файла подписи выбирает пользователь, и в одной папке легко оказываются prikaz.pdf.sig и akt.pdf.sgn. Учётная программа задаёт формат один раз на уровне настроек обмена, поэтому контрагент и проверяющий получают однотипный комплект.
Третий эффект — фиксация факта подписания внутри базы. Сервисы автоматической проверки подписи сохраняют результаты в базу данных и дополнительно формируют текстовый протокол в PDF, к которому можно вернуться в любой момент. В практике Добыто именно этот протокол чаще всего запрашивают, когда контрагент спорит о том, был ли документ подписан действующим сертификатом.
Форматы файлов подписи: p7s, sig, sgn и встроенная подпись в PDF
Технически p7s и sig — один и тот же формат CMS (PKCS#7), отличается только расширение. В настройках КриптоПро доступны три значения расширения подписанного файла: p7s, sig и sgn, а формат подписи по умолчанию — CAdES-BES. Различие сложилось исторически: КриптоПро сохраняла откреплённую подпись с расширением sgn, сторонние разработчики предпочли sig, а в технических регламентах для российских государственных систем закрепился именно sig.
Для бухгалтера отсюда следует два правила. Первое: файл подписи и исходный документ передаются и хранятся только парой, переименовывать их нельзя. Второе: если контрагент требует конкретное расширение, это вопрос настройки, а не переподписания, но менять расширение вручную у уже сформированного файла опасно, потому что сопоставление с документом идёт по имени.

Отдельная развилка — присоединённая и откреплённая подпись. При присоединённой подписи документ и подпись лежат в одном файле: потерять половину комплекта невозможно, но открыть исходный документ без специальной программы не получится. При откреплённой подписи исходный файл остаётся читаемым, зато рядом обязан лежать парный файл подписи. Есть и третий вариант — встроенная подпись внутри PDF, когда штамп с информацией о подписании становится частью документа и проверяется автономно.
Важно не путать встроенную подпись в PDF с визуализацией. Визуализация — это добавление штампа на копию документа, чтобы человек видел отметку о подписании; целостность оригинала при этом не меняется, а юридическую нагрузку несут исходный файл и файл подписи, а не картинка со штампом.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Проверьте файл подписи p7s или sig перед отправкой
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Виды электронной подписи и кто чем подписывает в бухгалтерии
Виды подписи закреплены в 63-ФЗ: простая электронная подпись, усиленная неквалифицированная и усиленная квалифицированная. Механизм подписания у УНЭП и УКЭП одинаковый, различие юридическое: УНЭП может выпустить в том числе сам работодатель, а УКЭП выдаёт только удостоверяющий центр, прошедший аккредитацию. Отдельно стоит УНЭП, выданная с использованием инфраструктуры электронного правительства: она не требует соглашения сторон о признании подписи, потому что доверие обеспечивается самой инфраструктурой.
Для встроенного подписания в учётной программе практическое значение имеет не только вид подписи, но и то, где хранится закрытый ключ. Ключ на токене программа видит через криптопровайдер. Ключ в облаке удостоверяющего центра требует интеграции с программным обеспечением этого центра. Ключ в мобильном приложении в учётную программу не подтягивается вовсе: подписание выполняется на телефоне.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
| Вид подписи | Кто выпускает | Где хранится закрытый ключ | Работает ли из учётной программы |
|---|---|---|---|
| ПЭП | оператор системы, работодатель | учётные данные в информационной системе | да, но криптография не применяется |
| УНЭП | удостоверяющий центр или сам работодатель | токен, реестр компьютера, облако УЦ | да, при ключе на токене или в реестре |
| УНЭП с использованием инфраструктуры электронного правительства | выпускается в мобильном приложении Госключ | мобильное устройство работника | нет, подписание идёт в приложении |
| УКЭП руководителя и ИП | удостоверяющий центр ФНС | токен с неэкспортируемым контейнером | да, через криптопровайдер |
| УКЭП физического лица (сотрудника) | аккредитованный коммерческий УЦ | токен, реестр, облако УЦ | да, вместе с МЧД |
| Обезличенный сертификат информационной системы | удостоверяющий центр ФНС, на юрлицо или ИП | токен на сервере | да, для автоматического подписания без участия человека |
Из таблицы следует практический вывод для расстановки ролей: массовые машинные документы (счета, квитанции, автоматические запросы в госорганы) закрываются обезличенным сертификатом, а всё, что подписывает конкретный человек, требует сертификата физического лица и доверенности.
Внимание: закрытая часть подписи из Госключа хранится на самом телефоне. Если приложение удалено или забыт пароль от него, другого доступа к ключу нет: подпись выпускается заново и становится иной подписью со своим сроком действия.

МЧД внутри учётной программы: какие данные подтягиваются и что делать филиалу
Машиночитаемая доверенность — это XML-файл, а не картинка доверенности. Он содержит сведения о доверителе, представителе, сроке и полномочиях, причём полномочия кодируются по классификатору, размещённому в единой системе нормативной справочной информации. Каждое полномочие имеет код, дату и уникальный идентификационный номер, и именно код включается в доверенность: проверку выполняет алгоритм, а не человек, поэтому текстовое описание полномочий машине бесполезно.
С 1 марта 2025 года формат 002 выведен из обращения, новые доверенности создаются в формате 003. С 1 февраля 2026 года действуют скорректированные требования приказа Минцифры России от 05.11.2025 № 1001. Для бухгалтера это означает простую проверку: если МЧД оформлялась до 2025 года и просто лежит в папке, её нужно пересоздать, а не переиспользовать.
Создать и проверить доверенность можно в интерактивном сервисе «Создание и проверка доверенности в электронной форме» на сайте ФНС: сервис формирует XML по утверждённым форматам и проверяет уже готовый файл на соответствие им. Учётная программа со встроенной подписью решает следующую задачу — подтягивает данные доверенности к подписи и передаёт их вместе с документом, а не заставляет бухгалтера искать файл вручную при каждой отправке.
Мария Ж, юрист со стажем более 20 лет: «Доверенность подписывает руководитель своей квалифицированной подписью, и до этого момента у сотрудника должен быть собственный сертификат на физическое лицо. Порядок нарушать нельзя: сначала подпись сотрудника, потом МЧД на неё. Проверьте, что в доверенности стоит код полномочия из классификатора, а не произвольная формулировка, иначе принимающая сторона отклонит документ автоматически.»

Отдельный случай — обособленное подразделение. Если документы подписывает руководитель филиала, а полномочия он передаёт бухгалтеру подразделения, это уже передоверие: такая цепочка оформляется у нотариуса, который проверяет сведения, создаёт новую доверенность, подписывает её своей квалифицированной подписью и выгружает в информационную систему. Внутри одного юридического лица и внутри одного филиала передоверие не требуется — достаточно доверенности от единоличного исполнительного органа. Нотариальная цепочка упирается в техническую оснащённость конкретной нотариальной конторы, поэтому в небольших городах на этот шаг закладывают запас времени.
Образцы документов для работы с подписью и доверенностями
Комплект закрывает четыре повторяющиеся ситуации: учёт сертификатов, фиксацию проверки, оформление доверенности и переподписание документа; начните с реестра сертификатов, без него остальные документы приходится заполнять по памяти.
| Документ | Скачать |
|---|---|
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
| Регламент двустороннего обмена документами | Скачать |
| Письмо контрагенту о переподписании (образец) | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
Криптопровайдер, токен и настройка рабочего места
Криптопровайдер — обязательное звено, и от его версии зависит, какие носители вообще увидит учётная программа. Линейка КриптоПро CSP 5.0 умеет работать и с пассивными носителями, где ключ извлекается в оперативную память, и с активными токенами, где закрытый ключ не покидает микроконтроллер. Начиная с версии 5.0 R2 поддерживается интерфейс PKCS#11, а также алгоритмы шифрования «Магма» и «Кузнечик», на использование которых Банк России ориентирует организации при взаимодействии с ним.
Носитель подбирается под ту же логику. ESMART Token ГОСТ сертифицирован ФСБ России по классам защиты КС1, КС2 и КС3 и подтверждённо совместим с КриптоПро CSP версий 4.0 и 5.0; в версии 5.0 провайдер позволяет использовать его как носитель с неизвлекаемыми ключами. Совместимость носителей ESMART Token 192K с КриптоПро CSP 5.0 R3 подтверждена отдельно.
Извлекаемые ключи делятся на экспортируемые и неэкспортируемые. Если ключ получен в удостоверяющем центре ФНС, контейнер будет неэкспортируемым: по регламенту центра копировать такой ключ запрещено. Это ограничение стоит учитывать заранее, если в компании принято держать один сертификат руководителя на нескольких рабочих местах.
Полезно знать: встроенная криптография на токене не заменяет КриптоПро CSP. Если информационная система работает через этот провайдер, его нужно установить на компьютер и ввести лицензию. В рамках пилотного проекта удостоверяющего центра ФНС лицензия вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат.
Что проверить до включения подписи в учётной программе
- Версия криптопровайдера и тип лицензии: бессрочная, годовая или встроенная в сертификат.
- Режим создания контейнера на токене: обратная совместимость со старыми версиями провайдера или защита канала между провайдером и токеном.
- Полная цепочка сертификатов, включая корневой: при неквалифицированной подписи корневые сертификаты автоматически не устанавливаются, и разрыв цепочки блокирует подписание.
- Наличие у сотрудника собственного сертификата на физическое лицо и действующей МЧД в формате 003.
- Способ работы с базой: тонкий клиент или браузер, от этого зависит, понадобится ли расширение для работы с криптографией.
Как настроить подписание прямо в учётной программе: пошаговая инструкция
- Шаг 1. Установите криптопровайдер на рабочее место и введите лицензию. Если лицензия вшита в сертификат, отдельно её вводить не нужно, но она действует только для того ключа, которому соответствует этот сертификат.
- Шаг 2. Подключите носитель и установите сертификат в личное хранилище, выбрав самый свежий по дате выдачи. При продлении подписи на носителе остаются старые контейнеры, и выбор устаревшего сертификата даёт ошибку без внятного описания причины.
- Шаг 3. Проверьте цепочку сертификатов до корневого и при необходимости установите недостающие звенья вручную.
- Шаг 4. В учётной программе включите механизм электронной подписи и шифрования в настройках обмена электронными документами и укажите используемый криптопровайдер.
- Шаг 5. Задайте параметры подписи: присоединённая или откреплённая, расширение файла подписи и формат CAdES. Эти значения должны совпадать с тем, что ожидает принимающая сторона по регламенту обмена.
- Шаг 6. Оформите МЧД на сотрудника, подпишите её квалифицированной подписью руководителя и загрузите в распределённый реестр.
- Шаг 7. Подпишите тестовый документ и проверьте результат: статус подписи, владельца сертификата, срок действия и наличие парного файла подписи, если она откреплённая.
Журнал ЭЦП и реестр сертификатов: что фиксировать и что делать при потере доступа
Журнал подписания и реестр сертификатов решают разные задачи. Журнал отвечает на вопрос «кто, что и когда подписал», реестр — на вопрос «чей это сертификат, до какой даты он действует и на каком носителе лежит». Сервисы автоматической проверки подписи хранят результаты проверок в базе данных и параллельно формируют протоколы в PDF: первое нужно для поиска, второе — для передачи третьему лицу.
Реестр сертификатов ведут по простой причине: срок действия сертификатов у сотрудников разъезжается. Пока подписей три, дату помнит бухгалтер; когда их тридцать, наступает день, в который отчётность не уходит. В практике Добыто мы просим клиента заполнить реестр до старта проекта, потому что примерно на этом шаге выясняется, что часть сертификатов выпущена на уволившихся сотрудников.
Мария Ж, судебный эксперт по трудовому праву: «В споре смотрят не на штампик визуализации, а на исходный файл и файл подписи. Штамп сам по себе юридической силы не несёт, это удобство для читателя. Поэтому выгружайте из системы полный комплект: сам документ, файлы подписей и подтверждение того, что этот документ передавался на подписание именно в таком виде.»
Ситуация «забыл пароль от контейнера» решается по-разному в зависимости от того, где лежит ключ. Ключ на токене защищён пин-кодом, и при исчерпании попыток носитель блокируется; ключ в мобильном приложении привязан к паролю приложения, и восстановление невозможно в принципе. Отдельный сценарий — увольнение сотрудника: удаление сертификата из реестра компьютера не отзывает его. Чтобы подпись перестала действовать, владелец подаёт заявление на аннулирование в тот удостоверяющий центр, который её выдал.
Для документов с длительным сроком хранения обычной подписи недостаточно. Сертификат действует ограниченное время, и после его истечения момент подписания сам по себе не доказывается. Задачу закрывают доказательства подлинности: штамп времени от доверенной службы, ответ службы проверки статуса сертификата на момент подписания и архивная метка, которая заверяет предыдущие две. Такие подписи называют усовершенствованными, и именно они применяются при формировании электронных архивов.
Когда встроенная подпись не подходит и во что обходится ошибка
Встроенное подписание закрывает поток документов внутри учётной системы и не закрывает всё остальное. Ситуации, где понадобится отдельное средство:
- Защищённая переписка. Подпись и шифрование писем работают по стандарту S/MIME и требуют почтового клиента, который его поддерживает. Универсальные средства подписи для этого включают собственный почтовый клиент с подключением к серверам по IMAP, SMTP и POP3.
- Разовое подписание файла вне учётного контура. Соглашение между двумя лицами, иск в суд, сделка на портале ведомства — здесь документ живёт вне базы, и подписывать его из неё незачем.
- Встроенная подпись PDF со штампом. В сертифицированную версию КриптоАРМ ГОСТ 3 эта функциональность не вошла, она доступна в релизе шестой версии.
- Подписание с мобильного устройства. Ключ в мобильном приложении в учётную программу не передаётся; для бесконтактного подписания используют смарт-карту или токен с NFC и мобильную версию средства подписи.
- Работа с базой через браузер. Веб-клиент требует установки расширения для работы с криптографией, то есть исходная задача «обойтись без плагина» здесь не решается.
Цена ошибки в этой области измеряется не переоформлением одного документа. Доверенность в снятом с обращения формате 002 не проходит проверку на стороне получателя, и отправка блокируется целиком, а не по одному документу. Переименованный или потерянный файл откреплённой подписи превращает документ в неподписанный: восстановить связь между p7s и исходным файлом задним числом нельзя, придётся просить контрагента переподписать. Подпись, поставленная отозванным сертификатом, формально существует, но проверка покажет недействительность, и в споре такой документ работать не будет.
Факт: сертификат ФСБ России на КриптоПро CSP 4.0 действует до 15 января 2026 года, а все релизы линейки 5.0 (R1, R2 и R3) сертифицированы до 1 мая 2027 года по классам КС1, КС2 и КС3.
Дальше выбор способа подписания зависит от того, кто именно подписывает документ.
| Сценарий | Чем подписывают | Что критично | Что вторично |
|---|---|---|---|
| ИП или руководитель подписывает сам | УКЭП из удостоверяющего центра ФНС | неэкспортируемый контейнер, привязка к одному рабочему месту | МЧД не нужна |
| Штатный бухгалтер подписывает от лица компании | УКЭП физлица плюс МЧД | коды полномочий из классификатора, формат 003 | выбор расширения файла подписи |
| Бухгалтер обособленного подразделения | УКЭП физлица плюс доверенность от единоличного исполнительного органа | кто доверитель: при полномочиях от руководителя филиала возникает передоверие через нотариуса | место физического нахождения сотрудника |
| Массовое машинное подписание счетов и квитанций | обезличенный сертификат на юрлицо или ИП | привязка сертификата к информационной системе, токен на сервере | визуализация штампа |
| Работник подписывает кадровые документы со смартфона | УНЭП или УКЭП в мобильном приложении | подтверждённая учётная запись, для УКЭП дополнительно биометрический загранпаспорт и телефон с NFC | настройки криптопровайдера на компьютере |
| Документы с длительным сроком хранения | усовершенствованная подпись со штампом времени и архивной меткой | доказательства подлинности на момент подписания | какой именно программой поставлена подпись |
Строки таблицы читаются как фильтр: если в вашем сценарии критичный столбец не закрыт, встроенная подпись задачу не решит, каким бы удобным ни был интерфейс.
Стоимость перехода на электронное подписание кадровых документов
Итоговая сумма складывается из численности сотрудников, набора нужных подписей и того, требуется ли интеграция с учётной системой.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника в месяц | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника в месяц | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | оплата за год |
| Интеграция с 1С: готовый модуль для 1С:ЗУП (входит в тариф «Бизнес») | без отдельной оплаты | установка и настройка за один день |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | рассчитывается индивидуально |
| УКЭП для сотрудников | через партнёров-удостоверяющих центров | по запросу |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
Стоимость считается за сотрудника в месяц, поэтому итоговая сумма зависит от штата и выбранного набора функций: электронный архив, кастомные шаблоны и интеграция с 1С входят в тариф «Бизнес», а выделенный сервер и API относятся к тарифу «Корпорация». Актуальный состав каждого пакета и условия перехода между ними указаны на странице тарифов ДОБЫТО КЭДО.
Тариф меняется в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду, поэтому начинать с пилотной группы и расширяться на всю компанию дешевле, чем сразу покупать максимальный пакет.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Перед раскаткой на всю компанию мы запускаем пилотную группу. На ней вскрываются именно технические расхождения: у части сотрудников старая версия провайдера, у части сертификат выпущен в режиме, который новое рабочее место не читает. Возьмите одно подразделение, прогоните через него полный цикл от подписания до выгрузки архива и только потом подключайте остальных.»
Выводы
Подписание внутри учётной программы избавляет бухгалтера от выгрузки файлов, ручного выбора формата и поиска файла доверенности, но не отменяет ни криптопровайдера, ни лицензии на него, ни расширения для работы с криптографией при доступе через браузер. Ключевые решения принимаются до первого нажатия кнопки: вид подписи, место хранения закрытого ключа, формат файла подписи и способ оформления полномочий. Для документов с длительным сроком хранения к обычной подписи добавляются штамп времени и архивная метка, иначе после истечения сертификата момент подписания подтвердить нечем.
Мы в Добыто настраиваем такие связки на стороне кадрового документооборота: подписание из учётного контура, единый журнал документов и сертификатов, электронный архив и готовый модуль для 1С:ЗУП. Практика показывает, что дольше всего идёт не техническая настройка, а приведение в порядок сертификатов и доверенностей, которые накопились у компании до перехода.
Частые вопросы
Нужна ли отдельная лицензия КриптоПро каждому сотруднику, который подписывает документы в программе?
Зависит от того, откуда взялся ключ. Если лицензия вшита в сертификат при его выпуске, ею можно пользоваться на любой машине, включая ту, где срок собственной лицензии провайдера истёк, но только для того ключа, которому соответствует этот сертификат. Как только на том же рабочем месте нужно подписывать другими ключами, потребуется полная лицензия. Полная лицензия нужна и в случае, когда запросы на сертификат формируются на рабочем месте самостоятельно.
Контрагент прислал только файл с расширением p7s, исходного документа нет. Что делать?
Это присоединённая подпись: документ находится внутри файла подписи, и его можно извлечь средством работы с электронной подписью. Открыть такой файл обычным просмотрщиком не получится, потому что содержимое упаковано в контейнер CMS. Если же подпись откреплённая, отсутствие второго файла означает, что комплект неполный: запрашивайте у отправителя пару из документа и файла подписи, переименование не поможет.
Сколько сертификатов помещается на один токен?
При объёме защищённой памяти 128 килобайт и извлекаемых программных ключах формата CSP на носитель помещается до 31 контейнера. Точное число зависит от того, что удостоверяющий центр записал в расширения сертификата: контейнер может занимать порядка 200 байт, а может доходить до 12 килобайт, если в него добавлены цепочки сертификатов. Ориентироваться на верхнюю границу разумнее, чем на нижнюю.
Как доказать момент подписания, если срок действия сертификата уже истёк?
Обычная подпись такого доказательства не содержит. Нужен штамп времени от доверенной службы: в момент подписания ей передаётся хэш документа, а в ответ формируется отметка с точным временем. Вторая часть доказательства — ответ службы проверки статуса сертификата, подтверждающий, что на момент подписания сертификат не был отозван досрочно. Эти элементы входят в усовершенствованную подпись, обычную подпись до неё можно улучшить и после создания.
Можно ли подписывать и шифровать письма той же подписью, что и документы?
Да, ключ используется тот же, но нужен почтовый клиент с поддержкой стандарта S/MIME и защищённого соединения по ГОСТ. Подпись писем работает по ГОСТ 2012, шифрование — по ГОСТ 2015 с алгоритмами «Магма» и «Кузнечик». Получатель без соответствующего программного обеспечения увидит вложение S/MIME и не сможет прочитать содержимое письма, поэтому режим согласовывают заранее.
Сотрудник уволился, а его сертификат остался в реестре компьютера. Он перестал действовать?
Нет. Удаление сертификата с рабочего места не влияет на его действительность: сертификат продолжает существовать до окончания срока или до отзыва. Чтобы прекратить действие квалифицированной подписи, владелец подаёт заявление на аннулирование в тот удостоверяющий центр, который её выдал. Отдельно проверьте доверенность: если в ней не указана должность, а только данные физического лица, полномочия формально сохраняются и после увольнения.