Защита электронной подписи от кражи держится на трёх решениях: закрытый ключ хранится в неизвлекаемом режиме, доступ к нему закрыт пин-кодом самого носителя, а любое подозрение на компрометацию заканчивается заявлением на аннулирование сертификата. Ценность для злоумышленника имеет только закрытый ключ: сертификат и открытый ключ публичны по своей природе, они лежат внутри каждого подписанного файла. Если закрытый ключ живёт извлекаемым контейнером в реестре Windows, им воспользуется любой, кто получил доступ к рабочей станции. Главное различие, которое определяет уровень риска, — режим хранения ключа: пассивный носитель отдаёт ключ в оперативную память компьютера при каждой операции, режимы PKCS#11 и ФКН не отдают его никогда.
Разберём пять типовых сценариев компрометации подписи в компании, режимы хранения ключа с привязкой к версиям КриптоПро CSP и организационный контур: журнал выданных сертификатов, соглашение об использовании подписи, данные МЧД и порядок их отзыва при увольнении. Покажем, как отличить чужое подписание от своего по свойствам файла подписи. Пошаговый порядок действий при компрометации, срок в 12 часов на внесение записи в реестр сертификатов, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Что именно крадут у владельца электронной подписи
Усиленная электронная подпись состоит из трёх частей: сертификата, открытого ключа и закрытого ключа. Сертификат связывает ключ с владельцем и содержит ФИО, СНИЛС, реквизиты организации, срок действия и данные выдавшего удостоверяющего центра. Открытый ключ нужен для проверки подписи и по замыслу доступен всем. Закрытый ключ вычисляет подпись, и его конфиденциальность — единственное, что отделяет владельца от подделки. Технически это длинное число, которое можно скопировать сколько угодно раз, и вся юридическая конструкция 63-ФЗ держится на том, что оно существует в единственном экземпляре и находится в единоличном владении.
Для администратора отсюда вырастает конкретная зона ответственности: носитель ключа и режим доступа к нему. Кража подписанного PDF злоумышленнику бесполезна. Кража контейнера с закрытым ключом даёт ему возможность подписывать от вашего имени до момента отзыва сертификата.

Цена компрометации различается по видам ЭЦП. Простая электронная подпись не позволяет проверить целостность документа: она фиксирует только факт подписания, и содержание документа после этого можно поменять, не оставив следов. Усиленная неквалифицированная и усиленная квалифицированная подписи создаются криптографическим преобразованием, поэтому подмена текста ломает проверку. С точки зрения кражи это работает против владельца: если ключ у постороннего, подпись пройдёт проверку как подлинная, и оспаривать в суде придётся сам факт владения ключом.
Проверить, кто выдал сертификат и действует ли аккредитация удостоверяющего центра, можно самостоятельно: цепочка сертификатов у квалифицированной подписи всегда сводится к головному удостоверяющему центру, а перечень действующих центров опубликован в реестре аккредитованных удостоверяющих центров на портале уполномоченного федерального органа. У неквалифицированной подписи такой цепочки нет: корневой сертификат приходится устанавливать вручную, и после установки как доверенного операционная система будет доверять ему всегда.
Мария Ж, специалист по цифровой подписи и КЭДО: «Когда в компании обсуждают защиту подписи, разговор обычно уходит в антивирус и политику паролей на рабочих станциях. Проблема чаще в другом: у части сотрудников ключ лежит извлекаемым контейнером, который штатными средствами копируется на любую флешку. Начните с инвентаризации режима хранения ключей, а не с настройки паролей.»
Пять сценариев, по которым подпись уходит к посторонним
Сценарий первый — извлекаемый экспортируемый контейнер. При работе через КриптоПро CSP с извлекаемым ключом закрытый ключ ненадолго попадает в оперативную память компьютера, а сам контейнер при установленном флаге экспорта копируется штатными средствами. Удостоверяющий центр ФНС по регламенту выдаёт только неэкспортируемый контейнер, но подписи, выпущенные в коммерческих центрах и перенесённые в реестр рабочей станции, этого ограничения могут не иметь.
Внимание: флаг экспортируемости устанавливается криптопровайдером в момент генерации или копирования контейнера. Если ключ был создан как экспортируемый, задним числом это не исправляется: нужно генерировать новый ключ и выпускать новый сертификат.
Сценарий второй — токен в общем доступе. Формально ответственность за хранение подписи лежит на её владельце, и работодатель на это повлиять не может. На практике токены складывают в сейф или в ящик стола, а пин-код пишут на самом носителе.
Кейс из практики: крупный банк выпускал сотрудникам УНЭП на токенах и хранил носители в сейфе, который, по словам работника, периодически оставался открытым. Сотрудник заявил в суде, что не подписывал соглашение об увольнении. Суд изучил документы, регулирующие применение подписи в компании, и встал на сторону работника: увольнение признано незаконным, с работодателя взыскана компенсация.
Сценарий третий — передача ключа «на время». Часть 1 статьи 10 63-ФЗ обязывает участников электронного взаимодействия не допускать использование принадлежащих им ключей без их согласия. Передачу ключа третьим лицам закон прямо не регламентирует, и здесь возникает юридический казус: при бумажной доверенности представитель ставит собственную подпись и сам отвечает за содержание документа, а при передаче токена подпись остаётся подписью владельца. Все последствия несёт он.
Сценарий четвёртый — терминальный доступ. Протокол RDP конструктивно не умеет работать с удалённой смарт-картой или токеном: устройство должно быть физически у того, кто подписывает, и пробрасываться в сессию. Схема, при которой токен постоянно воткнут в машину в офисе, а сотрудники подключаются к ней удалённо, означает, что подписать может любой, кто дотянулся до сессии.
Сценарий пятый — увольнение без отзыва. Сертификат, выпущенный на физическое лицо, продолжает действовать до конца срока, а удаление контейнера из реестра рабочей станции отзывом не является. Отдельная проблема — машиночитаемая доверенность.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Важный нюанс из практики: если в МЧД указаны только ФИО, СНИЛС и ИНН представителя без привязки к должности, доверенность продолжает работать и после увольнения. Действующее регулирование это допускает, поэтому отзыв МЧД выносится в отдельный пункт обходного листа и не считается автоматическим следствием приказа об увольнении.
Как проверить, что подписью пользовались без вас
Первый источник данных — сам файл подписи. Отсоединённая подпись лежит рядом с документом отдельным файлом, присоединённая упакована внутрь документа. Расширение выбирается в настройках инструментов криптопровайдера из вариантов p7s, sig и sgn, а внутри это один и тот же контейнер PKCS#7 в формате CAdES-BES. Подпись p7s открывается любой программой проверки: из неё видно сертификат подписанта, его серийный номер, издателя и отпечаток.
Сверьте, кем и когда подписан спорный файл
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Второй источник — штамп времени и статус сертификата на момент подписания. Сертификат действует ограниченный срок, обычно год, и без метки доверенного времени доказать, что подписание произошло в период действия, будет нечем. Усовершенствованная подпись добавляет к контейнеру штамп времени от доверенной службы, ссылки на сертификаты и ответы службы проверки статусов. Именно эта конструкция закрывает вопрос о подписании задним числом уже отозванным ключом.
Факт: визуальный штамп об электронной подписи на PDF юридической силы не несёт. Это изображение, которое можно нарисовать. Проверяется только электронный оригинал вместе с файлом подписи.
Третий источник — журнал ЭЦП, то есть реестр выданных сертификатов. Без него компания не знает, сколько подписей выпущено, на кого, с какими сроками и на каких носителях, и не может быстро определить, чей ключ мог участвовать в спорной операции. В практике Добыто реестр сертификатов ведётся отдельным файлом и сверяется при каждом увольнении и переводе: без такой сверки сертификат спокойно доживает до конца срока действия.
Технический контур: режимы хранения ключа и версии КриптоПро CSP
Ключи делятся на программные и аппаратные. Программные генерируются криптопровайдером, и токен в этом случае работает как защищённое пин-кодом хранилище: при подписании ключ извлекается в память компьютера. Аппаратные генерируются внутри криптоядра микроконтроллера, никогда не покидают память носителя и физически не копируются. Носитель без криптоядра, например Рутокен Лайт, аппаратные ключи создавать не умеет в принципе.
Неизвлекаемые ключи бывают двух форматов. PKCS#11 — открытый промышленный стандарт: ключ живёт на борту, подпись вычисляется там же, а перечислить ключи и получить данные сертификата может любой софт, встраивающий эту библиотеку. ФКН добавляет шифрование канала между криптопровайдером и токеном по протоколу SESPAKE: пин-код не передаётся в открытом виде, и навязать хеш, встроившись в канал между рабочей станцией и смарт-картой, не получится.

Выбор режима жёстко связан с версией криптопровайдера. КриптоПро CSP 4.0 работает только с пассивными носителями. Версия 5.0 R1 стала первой гибридной: пассивные носители, активные токены и ФКН с защитой канала. В 5.0 R2 добавилась работа через библиотеку PKCS#11 и алгоритмы шифрования Магма и Кузнечик. В 5.0 R3 режим PKCS#11 интегрирован в общий объект считывателя, из-за чего исчезли проблемы использования таких ключей в WinLogon и RDP.
Сравнение режимов по тому, что даёт злоумышленнику доступ к носителю или образу рабочей станции:
| Режим хранения ключа | Где ключ в момент подписания | Что даёт кража носителя | Минимальная версия CSP |
|---|---|---|---|
| Пассивный носитель, извлекаемый экспортируемый ключ | Копируется в оперативную память рабочей станции | Контейнер копируется штатными средствами и работает на другой машине | 4.0 |
| Пассивный носитель, извлекаемый неэкспортируемый ключ | Копируется в оперативную память рабочей станции | Копирование контейнера запрещено флагом, нужен сам носитель и пин-код | 4.0 |
| PKCS#11, неизвлекаемый ключ | Не покидает память токена | Нужен сам токен и пин-код, скопировать ключ невозможно | 5.0 R2 |
| ФКН с защитой канала по SESPAKE | Не покидает память токена, канал с провайдером шифруется | Нужен сам токен и пин-код, перехват канала не даёт ни пин, ни хеш | 5.0 R1 |
| Облачное хранение у удостоверяющего центра | В инфраструктуре удостоверяющего центра | Носителя нет, ответственность за компрометацию несёт удостоверяющий центр | Не требуется |
| Госключ, ключ на мобильном устройстве | В приложении на телефоне владельца | Доступ закрыт паролем приложения, восстановление ключа не предусмотрено | Не требуется |
Граница риска проходит по строке с PKCS#11: выше неё кража носителя или образа рабочей станции равнозначна краже подписи, ниже — злоумышленнику нужен физический носитель и пин-код одновременно. Отдельное ограничение по совместимости: производителям и поставщикам алкоголя для отчётности через ЕГАИС подходит только формат PKCS#11.
Полезно знать: сертификаты на все релизы КриптоПро CSP 5.0 — R1, R2 и R3 — действуют до 1 мая 2027 года. Сертификат на версию 4.0 действует до 15 января 2026 года, и его продление остаётся на усмотрение регулятора.
Как понять, в каком режиме живёт конкретный ключ
Режим хранения виден в панели управления носителя: там указаны тип устройства, версия микропрограммы, объём свободной памяти, поддержка функционального ключевого носителя и возможность смены пин-кода пользователем. У актуальной линейки Рутокен ЭЦП 3.0 объём защищённой памяти составляет 128 КБ, политики пин-кодов зашиты внутрь самого токена, а не в конкретное рабочее место, поддерживаются алгоритмы Магма и Кузнечик и дуальный интерфейс USB и NFC. Наряду с ней в корпоративных парках встречаются JaCarta и ESMART Token ГОСТ.

Сертификация носителя тоже привязана к режиму. Если токен используется как хранилище извлекаемого ключа и внутреннее криптоядро не работает, достаточно сертификата ФСТЭК. Если носитель сам выступает средством электронной подписи и вычисляет подпись на борту, нужен сертификат ФСБ, иначе подпись не будет считаться квалифицированной. Ёмкость тоже конечна: в 128 КБ помещается до 31 контейнера в формате извлекаемых программных ключей, а один контейнер с длинными расширениями сертификата занимает до 12 КБ.
Мария Ж, юрист со стажем более 20 лет: «Требования выпускать подпись именно на неизвлекаемом ключе в нормативных актах нет: 63-ФЗ говорит о конфиденциальности закрытого ключа и оставляет способ её обеспечения за вами. Но если ключ извлекаемый и лежит в реестре, доказывать единоличность владения в суде будет крайне тяжело. Это тот случай, когда практика жёстче нормы.»
Организационный контур: ЛНА, журнал ЭЦП и данные МЧД
Технические меры не работают без документов, которые фиксируют правила. Для усиленной квалифицированной подписи дополнительных соглашений не требуется: она равнозначна собственноручной по закону. Для ПЭП и УНЭП нужен полный комплект: соглашение об использовании подписи между участниками, порядок создания и проверки подписи, порядок разбора конфликтных ситуаций и правила определения лица, подписавшего документ. Суд в трудовых спорах проверяет именно этот комплект, а не только сам факт наличия подписи.
Что проверить до того, как выдавать подписи сотрудникам
- Режим хранения. Определите для каждой роли, какой ключ допустим: извлекаемый, PKCS#11 или ФКН, и какая версия криптопровайдера стоит на рабочих местах.
- Версия СКЗИ. Сверьте парк рабочих станций: неизвлекаемые ключи не заработают на КриптоПро CSP 4.0, а перенос токена на машину с более старым провайдером сломает подписание.
- Журнал ЭЦП. Заведите реестр сертификатов: владелец, удостоверяющий центр, серийный номер, срок действия, тип носителя, инвентарный номер токена.
- Комплект ЛНА. Проверьте наличие соглашения об использовании ПЭП и УНЭП и правил обработки персональных данных, на основании которых выпускаются сертификаты.
- Процедура возврата. Внесите в обходной лист аннулирование сертификата, отзыв МЧД и физический возврат носителя с отметкой в журнале.
В практике Добыто этот чек-лист проходят до пилотной группы: расхождения между журналом сертификатов и реальным парком носителей вскрываются именно на нём.
Данные МЧД заслуживают отдельного внимания, потому что доверенность живёт своей жизнью относительно трудового договора. В машиночитаемой доверенности указываются сведения о доверителе и представителе, включая ФИО, СНИЛС и ИНН, перечень полномочий и срок действия. Руководитель подписывает МЧД своей УКЭП, после чего XML-файл доверенности загружается в распределённый реестр ФНС. Подписывается доверенность отсоединённой подписью, и при проверке загружаются три объекта: сертификат представителя, сам XML и файл подписи доверенности.

Ещё одно ограничение касается передоверия. Доверенности, которые выдаются внутри одной организации, в том числе внутри одного филиала, от главного бухгалтера бухгалтеру или от главного юриста юристу, заверяются нотариально, и МЧД здесь не исключение. Схема «выпустим одну МЧД на филиал и раздадим полномочия внутри» в этой конструкции не работает.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Мы закладываем пилотную группу перед раскаткой на всю компанию именно для того, чтобы вылезли расхождения между журналом сертификатов и реальностью. На пилоте это стоит нескольких часов работы, на всём штате — месяцев разбирательств, у кого какая подпись и на каком носителе.»
Требования к защите различаются по ролям: то, что критично для руководителя с УКЭП, для рядового сотрудника в КЭДО вторично.
| Роль | Что критично | Что вторично |
|---|---|---|
| Руководитель с УКЭП для госсистем | Неизвлекаемый ключ на сертифицированном ФСБ носителе, физический контроль токена, запрет передачи третьим лицам | Удобство подписания из браузера |
| Сотрудник, действующий по МЧД | Точный перечень полномочий и срок в доверенности, отзыв МЧД при переводе и увольнении | Тип носителя ключа |
| Рядовой сотрудник в КЭДО | Соглашение об использовании ПЭП и УНЭП, надёжный канал доставки кода подтверждения | Аппаратный носитель, установка криптопровайдера |
| Администратор информационной безопасности | Журнал выданных сертификатов, скорость аннулирования, разграничение прав на рабочих станциях | Визуальный штамп подписи в PDF |
| Подрядчик с временным доступом | Срок действия сертификата и МЧД, отзыв по завершении работ | Формат файла подписи |
Чем шире полномочия подписанта во внешних системах, тем дороже обходится извлекаемый ключ и тем раньше оправдан переход на аппаратный носитель.
Шаблоны и формы для работы с сертификатами сотрудников
Комплект закрывает три задачи: учёт выданных подписей, разбор спорной подписи и корректное прекращение действия сертификата; начинать удобно с реестра сертификатов.
| Документ | Скачать |
|---|---|
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
| Доверенность на получение сертификата ЭП | Скачать |
Что делать при подозрении на компрометацию подписи
Закон описывает обязанность коротко: при нарушении конфиденциальности ключа участник электронного взаимодействия уведомляет удостоверяющий центр и остальных участников, а сертификат отзывается. Дальше работает срок из статьи 14 63-ФЗ: сведения о прекращении действия или об аннулировании сертификата вносятся в реестр сертификатов в течение 12 часов с момента наступления обстоятельств либо с момента, когда центру стало о них известно. Действие сертификата прекращается с момента внесения записи, а не с момента подачи заявления.

Как действовать при компрометации ЭП: пошаговая инструкция
- Шаг 1. Прекратите использование ключа. Если у средства подписи есть дубликаты контейнера, пользоваться ими нельзя даже до выяснения обстоятельств.
- Шаг 2. Подайте заявление на аннулирование сертификата в тот удостоверяющий центр или налоговый орган, который его выпускал. Удаление контейнера из реестра рабочей станции отзывом не является.
- Шаг 3. Уведомите остальных участников электронного взаимодействия: контрагентов, операторов информационных систем, внутренние подразделения, работающие с этой подписью.
- Шаг 4. Дождитесь внесения записи в реестр сертификатов и проверьте статус: у отозванного сертификата в окне свойств появляется сообщение о недействительности с указанием причины.
- Шаг 5. Проверьте документы, подписанные за период с момента возможной компрометации. Для каждого спорного файла нужен электронный оригинал, файл подписи и штамп времени, если он есть.
- Шаг 6. Отзовите связанные МЧД и переоформите полномочия, если подпись использовалась для работы от имени организации.
- Шаг 7. Сгенерируйте новые ключи и выпустите новый сертификат. Старые ключи не восстанавливаются и повторно не используются.
Сколько стоит промедление
Цена ошибки считается не стоимостью перевыпуска сертификата. Документы, подписанные до внесения записи об отзыве, проверку проходят: формально подпись действительна, и оспаривать придётся сам факт подписания. В трудовых спорах это выливается в восстановление работника, взыскание среднего заработка за время вынужденного прогула и компенсацию морального вреда.
Кейс из практики: в сети алкогольной розницы работник подписал документ, считая, что оформляет заявление на оплату больничного, а фактически подписал заявление об увольнении по собственному желанию. Суд признал увольнение незаконным, восстановил сотрудника в должности и взыскал в его пользу средний заработок и компенсацию морального вреда. Разбирательство строилось вокруг подтверждения авторства и того, что на подпись был передан именно тот документ, который работник видел на экране.
Лайфхак: перед отправкой файлов через мессенджеры и почту шифруйте их открытым ключом получателя. Тогда перехваченное письмо с ЭЦП и вложением не даёт злоумышленнику ни содержания документа, ни данных для его подмены.
Когда усиленная защита ключа избыточна
Аппаратные носители нужны не всем. Если компания подписывает кадровые документы простой и неквалифицированной подписью внутри системы КЭДО, а закрытая часть ключа хранится в инфраструктуре оператора или в мобильном приложении, раздавать сотрудникам токены незачем: физического носителя, который можно украсть, просто не существует. Риск в этой схеме смещается на учётную запись и канал доставки кода подтверждения, и закрывается он двухфакторной аутентификацией, а не покупкой смарт-карт.
Токен с неизвлекаемым ключом оправдан там, где подпись даёт доступ к деньгам и внешним государственным системам: УКЭП руководителя, работа с ЕГАИС, отчётность, электронные площадки. Для рядового сотрудника, который раз в месяц подписывает приказ об отпуске, стоимость носителя, лицензии на криптопровайдер и его сопровождения не окупается ни одним сценарием риска. В сервисе Добыто ПЭП и УНЭП для сотрудников выпускаются внутри платформы и входят в тариф, а УКЭП оформляется через партнёров-удостоверяющие центры, поэтому аппаратные носители остаются только у тех, кому они действительно нужны.
Отдельный случай — Госключ. Закрытая часть подписи хранится на телефоне владельца, доступа к ней нет ни у оператора системы, ни у государственных служб. Обратная сторона той же архитектуры: восстановления не предусмотрено.
Мария Ж, HR-эксперт с 13-летним стажем: «Работники регулярно удаляют Госключ вместе с другими приложениями при чистке телефона и приходят с вопросом, как вернуть подпись. Вернуть нельзя: пароль от приложения — единственный доступ, и после переустановки выпускается новая подпись со своим сроком действия. Предупреждайте об этом на этапе подключения, иначе кадровая служба получит вал повторных выпусков.»
Стоимость подключения КЭДО и выпуска электронных подписей
Стоимость складывается из численности сотрудников, набора видов подписи и потребности в интеграциях и выделенной инфраструктуре.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | период 1 год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | входит в тариф |
| Получение УКЭП через партнёров-удостоверяющие центры | по запросу | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма зависит от численности и выбранного набора функций: электронный архив, кастомные шаблоны и интеграция с 1С входят в тариф «Бизнес», выделенный сервер и SLA считаются отдельно. Состав каждого пакета и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО.
Сменить тариф можно в любой момент: при повышении разница пересчитывается пропорционально оставшемуся периоду, поэтому начинать разумно с минимального пакета и расширять его по мере подключения подразделений.
Выводы
Кража электронной подписи почти всегда упирается в одно техническое решение, принятое в момент выпуска сертификата: извлекаемый ключ копируется, неизвлекаемый требует физического носителя и пин-кода одновременно. Остальное закрывает организационный контур: журнал выданных сертификатов, соглашение об использовании подписи, аккуратная работа с полномочиями и сроками в МЧД и отработанный порядок аннулирования с оглядкой на 12-часовой срок внесения записи в реестр. Скорость реакции здесь важнее самого факта отзыва, потому что документы, подписанные до появления записи, проверку проходят.
Мы в Добыто выстраиваем эту связку целиком: виды подписи под каждую роль, реестр сертификатов, маршруты согласования и электронный архив, из которого документ выгружается вместе с файлом подписи для проверки. Для большинства кадровых процессов это снимает необходимость раздавать аппаратные носители всему штату.
Частые вопросы
Можно ли восстановить доступ, если забыт пин-код токена или пароль от Госключа?
Для Госключа восстановление не предусмотрено: пароль, заданный при входе в приложение, остаётся единственным доступом к закрытой части ключа, и после переустановки выпускается новая подпись со своим сроком действия. Для аппаратного токена возможности зависят от политики пин-кодов: в линейке Рутокен ЭЦП 3.0 политики зашиты внутрь самого носителя, и при исчерпании попыток ввода носитель блокируется. Разблокировка выполняется административным пин-кодом; если он неизвестен, носитель форматируется, а ключи и сертификаты на нём теряются безвозвратно.
Чем отличаются файлы подписи с расширениями p7s, sig и sgn?
Расширение выбирается в настройках инструментов криптопровайдера и на содержимое не влияет: во всех трёх случаях это контейнер PKCS#7 с подписью формата CAdES-BES. Различие имеет значение только для приёмной стороны: часть государственных и корпоративных систем принимает файлы строго с одним расширением. Массовое переименование партии файлов решается одной командой Rename-Item в PowerShell и содержимое подписи не затрагивает.
Работает ли подпись через RDP и терминальную сессию?
Протокол RDP конструктивно не предусматривает работу с удалённой смарт-картой или токеном: носитель должен находиться у того, кто подписывает, и пробрасываться в терминальную сессию. Канал при этом должен быть защищён, а сертифицированное средство защиты канала выбирается отдельно. В КриптоПро CSP 5.0 R2 при работе через PKCS#11 встречались проблемы использования таких ключей в WinLogon и RDP, в релизе 5.0 R3 это исправлено интеграцией режима в общий объект считывателя.
Как безопасно передать документ и файл подписи по электронной почте?
Пересылка подписанного файла по обычной почте раскрывает содержание документа всем, кто получил доступ к переписке. Рабочий вариант — шифрование по стандарту S/MIME с российской криптографией: подпись по ГОСТ 2012 и шифрование по ГОСТ 2015, алгоритмы Магма и Кузнечик. Такие письма и вложения открывает только владелец соответствующего закрытого ключа. Для организаций, которым запрещено использовать иностранное программное обеспечение, это ещё и способ заменить зарубежный почтовый клиент сертифицированным российским.
Что делать с МЧД сотрудника при переводе между филиалами?
Доверенность привязана к перечню полномочий и сроку, а не к трудовому договору, поэтому перевод сам по себе её не прекращает. Действующую МЧД отзывают и выпускают новую с полномочиями по новому месту работы. Передоверие внутри организации, в том числе внутри одного филиала, требует нотариального заверения, и машиночитаемая доверенность исключением не является: раздать полномочия внутри подразделения одной МЧД без нотариуса не получится.
Что происходит с ранее подписанными документами после отзыва сертификата?
Документы, подписанные до внесения записи об отзыве в реестр сертификатов, сохраняют силу, если на момент подписания сертификат действовал. Подтверждается это усовершенствованной подписью: штамп времени от доверенной службы, ссылки на сертификаты и ответы службы проверки статусов фиксируют момент подписания и то, что сертификат не был отозван заранее. Без штампа времени момент подписания приходится доказывать косвенными данными: журналами входов и действий пользователя в информационной системе.