ЭЦП и сертификат обозначают разные объекты одного процесса. Электронная подпись по 63-ФЗ это информация, которая вычисляется из содержимого конкретного документа закрытым ключом и связывается с этим документом. Сертификат ключа проверки электронной подписи это отдельный электронный документ удостоверяющего центра, внутри которого лежат открытый ключ и реквизиты владельца. В удостоверяющем центре выдают сертификат и ключевой контейнер на носителе; подпись появляется позже, в момент подписания файла. Для администратора различие задаёт порядок действий: сертификат имеет срок действия, попадает в список отзыва и переустанавливается на новом рабочем месте, а подпись под уже подписанным файлом не переносится и проверяется вместе с сертификатом, который в неё вложен.
Дальше разложены три сущности, которые в разговоре сливаются в одно слово: ключ подписи, ключ проверки и сертификат. Показано, что смотреть в свойствах сертификата, какие хранилища Windows отвечают за цепочку доверия и почему подпись перестаёт проверяться при живом сертификате. Отдельно разобраны запросы, которые приходят с искажениями: «единица измерения УКЭП», «тип подписки УКЭП», «УНЭП в КЭДО». Сценарная таблица по задачам администратора, чек-лист перед выдачей подписи сотруднику, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Загрузите документ и файл подписи в форму ниже: сервис отдельно покажет данные подписи и отдельно карточку сертификата с издателем, сроком действия и отпечатком.
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Ключ подписи, ключ проверки и сертификат: что чем является
Закон об электронной подписи описывает подпись как информацию в электронной форме, которая присоединена к другой информации в электронной форме или иным образом связана с ней и используется для определения подписавшего лица. На практике для усиленных видов подписи это число, вычисленное из электронного представления документа. Схема двухшаговая: сначала считается хэш документа, затем этот хэш подписывается закрытым ключом. Проверяющая сторона повторяет вычисление хэша и сверяет результат. Совпали — документ после подписания не менялся.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Закрытый ключ, он же ключ электронной подписи, существует ради одной операции и обязан быть в единственном экземпляре у единственного владельца. Открытый ключ, он же ключ проверки электронной подписи, жёстко связан с закрытым математическим соотношением и публикуется. Сертификат нужен, чтобы связать открытый ключ с конкретным человеком: контрагенты между собой не знакомы, поэтому роль общего центра доверия берёт на себя удостоверяющий центр, который подписывает сертификат своей подписью.
| Сущность | Что это | Где физически находится | Что с этим делает администратор |
|---|---|---|---|
| Ключ электронной подписи (закрытый) | Последовательность, которой создаётся подпись | Контейнер на токене, в облаке удостоверяющего центра или в мобильном приложении | Обеспечивает конфиденциальность и единственность экземпляра |
| Ключ проверки электронной подписи (открытый) | Парная величина для проверки подписи | Внутри сертификата, доступен всем | Отдельно не хранит и не раздаёт |
| Сертификат ключа проверки | Электронный документ удостоверяющего центра с ключом проверки и реквизитами владельца | Хранилище «Личное» на рабочем месте, копия на носителе, копия внутри каждой подписи | Устанавливает, продлевает, отзывает, ведёт учёт сроков |
| Электронная подпись под документом | Результат криптографического преобразования конкретного файла | Внутри документа или в отдельном файле подписи рядом с ним | Передаёт получателю вместе с документом, проверяет, архивирует |
| Средство электронной подписи (СКЗИ) | Программа или устройство, которое выполняет преобразование | Криптопровайдер на рабочем месте, криптоядро токена | Ставит, лицензирует, следит за версией и сертификацией ФСБ |
Три объекта из пяти администратор обслуживает по отдельным правилам и с разными сроками. Сертификат живёт на рабочем месте и в реестре удостоверяющего центра, ключ живёт на носителе, подпись живёт внутри переданного файла.

Мария Ж, специалист по цифровой подписи и КЭДО: «Фраза «поехал в удостоверяющий центр за подписью» прижилась, хотя в центре выдают сертификат ключа проверки и контейнер с ключом. Различие всплывает в первом же споре: суд проверяет, действовал ли сертификат в момент подписания и совпадает ли подписанный файл с тем, что видел подписант. Перед запуском документооборота откройте свой сертификат и выпишите дату окончания срока действия — с этой даты начинается планирование перевыпуска».
Почему у запросов про единицу измерения и тип подписки УКЭП нет ответа
Формулировки «единица измерения УКЭП», «тип подписки УКЭП», «тип подписки УКЭП и ПЭП» приходят от людей, которые заполняют форму заявки или карточку в учётной системе и ищут, что вписать в поле. У квалифицированной электронной подписи нет ни единицы измерения, ни подписки. Тарифицируется другое: срок действия сертификата, который удостоверяющий центр назначает по регламенту, и лицензия на криптопровайдер.
Срок действия сертификата удостоверяющий центр берёт не с потолка. Регулятор при оценке соответствия средства электронной подписи фиксирует в правилах пользования максимальный срок действия ключа подписи, а центр назначает срок сертификата в этих границах. Типовой срок — год. Связка КриптоПро CSP 5.0 с Рутокен ЭЦП 2.0 в режиме неизвлекаемого ключа обеспечивает срок действия ключа подписи до 3 лет, если регламент удостоверяющего центра это допускает. Регламент публикуется, читать его стоит до заключения договора.
Факт: лицензия на КриптоПро CSP может быть встроена в сам сертификат. В таком варианте она действует ровно столько, сколько действует сертификат, и работает даже на машине с истёкшей лицензией криптопровайдера. Для любых других ключей на этой машине потребуется полная лицензия.
Запрос «ЕИО с наличием ПЭП» раскладывается так же. Единоличный исполнительный орган, то есть руководитель организации, получает квалифицированный сертификат в удостоверяющем центре ФНС бесплатно. Простая электронная подпись руководителю доступна как физическому лицу через подтверждённую учётную запись Госуслуг, но подписывать ей документы, для которых закон требует усиленную подпись, нельзя. В кадровом контуре работодатель подписывает документы усиленной подписью, и в части документов только квалифицированной.
ПЭП, УНЭП и УКЭП: где сертификат обязателен, а где его нет
Разница между тремя видами подписи по 63-ФЗ проходит по двум линиям: есть ли криптографическое преобразование документа и кто выдал сертификат. Простая электронная подпись фиксирует только факт подписания. Проверить целостность документа она не позволяет: никаких вычислений над текстом не происходит, поэтому вторая сторона может изменить содержимое, и доказать это техническими средствами не выйдет. Усиленные подписи обе получаются криптографическим преобразованием и обе требуют сертификата.
| Признак | ПЭП | УНЭП | УКЭП |
|---|---|---|---|
| Нужен ли сертификат | Нет, работают коды и учётные данные | Да, сертификат ключа проверки | Да, квалифицированный сертификат по приказу № 795 |
| Кто выпускает | Оператор информационной системы | Любой удостоверяющий центр, включая корпоративный | Только удостоверяющий центр, аккредитованный Минцифры |
| Требования к средству подписи | Не установлены | Любой софт и алгоритмы, включая зарубежную криптографию | Средство, прошедшее оценку соответствия по приказу ФСБ № 796 |
| Контроль неизменности документа | Отсутствует | Есть, через хэш и подпись хэша | Есть, через хэш и подпись хэша |
| Нужно ли соглашение сторон | Да, плюс правила оператора системы | Да, кроме случаев, прямо установленных законом | Нет, равнозначность собственноручной подписи установлена законом |
| Инфраструктура для выпуска | Учётная запись в системе, подтверждённая запись Госуслуг для ПЭП ЕСИА | Собственный центр сертификации, внешний центр или мобильное приложение Госключ | Аккредитованный центр, УЦ ФНС для руководителя и ИП, Госключ при биометрическом загранпаспорте и телефоне с NFC |
Отдельная строка нужна для УНЭП, выданной с использованием инфраструктуры электронного правительства: такая подпись признаётся без отдельного соглашения о доверии, потому что выпущена доверенной государственной инфраструктурой. Обычная УНЭП, выпущенная своим корпоративным центром сертификации, без регламента и подписанного соглашения между участниками юридической силы в споре не даст.

В кадровом контуре статья 22.3 ТК РФ распределяет виды подписи по типам документов. Трудовой договор, договор о материальной ответственности, ученический договор, приказ о применении дисциплинарного взыскания и уведомление об изменении определённых сторонами условий трудового договора работодатель подписывает только УКЭП. По остальным документам работодателю доступна и УНЭП. Работник по этому же перечню подписывает УКЭП или УНЭП, а в остальных случаях ему хватает простой электронной подписи, если она выпущена в порядке, предусмотренном законом.
Что лежит внутри сертификата и как это прочитать
Сертификат открывается двойным кликом, и на трёх вкладках видно всё, что нужно для разбора инцидента. На общей вкладке — кому выдан, кем выдан, срок действия. В составе — серийный номер, алгоритм подписи и хэш-алгоритм по ГОСТ, идентификаторы ключей, адреса точек распространения списка отзыва и службы OCSP. На вкладке пути сертификации — цепочка от корневого центра до владельца со статусом каждого звена.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Как отличить сертификат от подписи на конкретном файле: пошаговая инструкция
- Шаг 1. Посмотрите, сколько файлов вам передали. Один файл — подпись присоединённая, она лежит внутри документа. Два файла, где второй повторяет имя первого и заканчивается на .sig, — подпись откреплённая.
- Шаг 2. Откройте файл подписи текстовым редактором. Читаемого текста там нет: это контейнер формата CMS, он же PKCS#7, внутри которого лежат значение подписи, хэш и копия сертификата подписанта.
- Шаг 3. Загрузите пару «документ плюс подпись» в средство проверки. Результат делится на два блока: статус самой подписи и карточка сертификата.
- Шаг 4. В карточке сертификата сверьте владельца, издателя и период действия. Владелец отвечает на вопрос «кто подписал», издатель — на вопрос «кому мы доверяем», период действия — на вопрос «имел ли право подписывать в тот день».
- Шаг 5. Проверьте статус отзыва. Сертификат с истёкшим сроком и сертификат отозванный дают разные сообщения и разные последствия: срок истекает планово, отзыв происходит по заявлению владельца и распространяется через список отзыва.
- Шаг 6. Сохраните протокол проверки. В нём фиксируются отпечаток, время подписания и алгоритмы, и этот файл пригодится, когда спор дойдёт до разбирательства.

Для внешней сверки подойдёт государственный сервис: проверка электронной подписи на портале Госуслуг принимает документ и файл откреплённой подписи и отдельно проверяет машиночитаемую доверенность и сертификат представителя. Полезно как независимый источник результата, когда сотрудник спорит с итогом проверки на своём рабочем месте.
Мария Ж, юрист со стажем более 20 лет: «Больше всего путаницы создаёт визуальный штамп на PDF с надписью о подписании и номером сертификата. Юридическую силу несёт электронный оригинал вместе с файлом подписи, а штамп остаётся картинкой для человека. Если контрагент или проверяющий просит документ, отдавайте оригинал и файл подписи, распечатку прикладывайте отдельно для удобства чтения».
Ключ, контейнер и носитель: что администратор реально выдаёт сотруднику
Ключи делятся на извлекаемые и неизвлекаемые. Извлекаемые генерируются программным криптопровайдером, а токен работает как защищённое ПИН-кодом хранилище: во время подписания закрытый ключ ненадолго попадает в оперативную память компьютера. Неизвлекаемые генерируются криптоядром внутри микроконтроллера токена и память устройства не покидают, поэтому скопировать их невозможно. Подпись при этом считается на борту токена примерно за 0,3 секунды, а хэш больших документов вычисляется программно.
У извлекаемых ключей есть флаг экспорта. Контейнер с разрешённым экспортом копируется, с запрещённым — нет. Удостоверяющий центр ФНС по регламенту выдаёт только неэкспортируемые контейнеры, и планировать «сделаю копию на второй ноутбук» с такой подписью бессмысленно.
Полезно знать: в Госключе закрытая часть ключа лежит на самом телефоне. Удаление приложения или потеря пароля означает потерю доступа: доступ восстанавливается только выпуском новой подписи, у которой будет собственный срок действия.

Ёмкость носителя ограничивает планы на массовую выдачу. У актуальных моделей 128 КБ защищённой памяти, в формате извлекаемых программных ключей это до 31 контейнера; «тяжёлый» контейнер с установленными цепочками сертификатов доходит до 12 КБ, и тогда на устройство помещается около десяти. В практике Добыто мы сразу разводим два учёта: реестр выданных токенов и реестр сертификатов сотрудников с датами окончания, потому что носитель и сертификат живут разными сроками.
Важный нюанс из практики: при переносе на новое рабочее место администраторы ставят личный сертификат и забывают корневые. Для подписи от УЦ ФНС нужны два файла: корневой сертификат Минцифры идёт в хранилище «Доверенные корневые центры сертификации», сертификат УЦ ФНС — в «Промежуточные центры сертификации». Без второго звена цепочка рвётся, и криптопровайдер сообщает, что не найден корневой сертификат.
Образцы документов по учёту сертификатов и ключей
Комплект закрывает выдачу, учёт и вывод подписи из оборота; начинать удобно с реестра сертификатов сотрудников.
| Документ | Скачать |
|---|---|
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Реестр выданных токенов | Скачать |
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
Жизненный цикл сертификата: выпуск, продление, отзыв
С 1 сентября 2023 года сертификаты с указанием организации и должности сотрудника не выпускаются. Сотрудник получает квалифицированный сертификат как физическое лицо в аккредитованном центре, а полномочия подтверждаются машиночитаемой доверенностью, которую руководитель подписывает своей УКЭП. Руководитель и индивидуальный предприниматель получают сертификат в удостоверяющем центре ФНС бесплатно. МЧД это XML-файл; коды полномочий берутся из классификатора, который наполняют государственные органы, а компания может направить перечень своих полномочий в Минцифры: рассмотрение занимает 10 дней, присвоение кодов и включение в классификатор — ещё 3 рабочих дня.
Что проверить до выдачи подписи сотруднику
- Какой вид подписи требуется по типу документов, которые сотрудник будет подписывать, и достаточно ли для них УНЭП.
- Где будет храниться закрытый ключ и кто отвечает за компрометацию в этом сценарии: владелец при токене и мобильном приложении, удостоверяющий центр при облачном хранении.
- Совместимы ли модель носителя и версия криптопровайдера: неизвлекаемые ключи требуют КриптоПро CSP 5.0 R2 и выше, режим обратной совместимости — извлекаемого контейнера.
- Нужна ли отдельная лицензия СКЗИ или она входит в сертификат.
- Требуется ли МЧД и внесены ли нужные полномочия в классификатор.
- Кто и по какой процедуре отзывает сертификат при увольнении.
Отзыв — самая пропускаемая процедура. Удаление контейнера из реестра рабочей станции сертификат не отзывает: он остаётся действующим в реестре удостоверяющего центра. Отзыв делается заявлением в тот центр, который сертификат выпускал. До момента включения сертификата в список отзыва подпись под документами продолжает проверяться как действительная. В практике Добыто отзыв ставится в чек-лист увольнения рядом с блокировкой учётных записей, иначе шаг теряется между кадровой службой и администратором.
Внимание: при подозрении на компрометацию ключа участник электронного взаимодействия обязан уведомить удостоверяющий центр и других участников. Пользоваться сохранёнными копиями такого ключа нельзя даже временно: создаются новые ключи и выпускается новый сертификат.
Почему подпись не проходит проверку при действующем сертификате
Проверка подписи собирается из независимых условий, и сертификат отвечает лишь за часть из них:
- целостность: пересчитанный хэш документа совпадает с тем, что зашит в подпись;
- доверие к цепочке: система строит путь от сертификата владельца через сертификат удостоверяющего центра к головному центру;
- статус сертификата на момент подписания: срок действия не истёк, в списке отзыва сертификата нет;
- соответствие средства подписи требованиям, если проверяется квалифицированная подпись.
Цепочка ломается чаще всего у неквалифицированных подписей. Для квалифицированной подписи корневые сертификаты устанавливаются вместе с ключом и считаются доверенными по умолчанию. Для УНЭП собственного или коммерческого центра корневые звенья в систему не попадают автоматически: операционная система не доверяет произвольным центрам. Пока администратор не установит корневой сертификат в нужное хранилище, подпись создать или проверить не удастся.

Важный нюанс из практики: терминальный доступ отдельная история. Протокол удалённого рабочего стола не работает с токеном, подключённым к чужой машине: устройство должно быть у пользователя в руках и пробрасываться в сессию, а канал закрываться защищённым соединением. Разработчики протокола закрыли такую возможность намеренно.
Кейс из практики: в двух известных спорах по кадровому электронному документообороту работники заявили, что документы об увольнении подписывали не они либо подписывали другой документ. Суды разбирали комплект обстоятельств: действовал ли сертификат в момент подписания и передавался ли в удостоверяющий центр тот документ, который работник видел на экране. Оба дела закончились восстановлением работников и взысканием среднего заработка с работодателя.
Сертификат действует год, а кадровые документы хранятся десятилетиями. Момент подписания фиксируется штампом времени от доверенной службы: она получает хэш документа и возвращает подписанную метку. Статус сертификата на тот момент фиксируется ответом службы OCSP. Оба доказательства вкладываются в усовершенствованные форматы подписи, и документ остаётся проверяемым после того, как сертификат истёк. Службы штампов времени есть у налоговой и у удостоверяющих центров; если сервис подписания метку не проставляет, момент подписания придётся подтверждать логами системы.
Что критично в разных сценариях администратора
Универсальный совет по электронной подписи почти всегда промахивается: набор критичных параметров меняется вместе с задачей.
| Сценарий | Что критично | Что вторично |
|---|---|---|
| Массовое подписание кадровых документов работниками | Вид подписи по статье 22.3 ТК РФ, способ выдачи подписи работнику, согласия на КЭДО | Модель токена, расширение файла подписи |
| Отчётность в ФНС от имени организации | УКЭП руководителя из УЦ ФНС, корневые сертификаты Минцифры и УЦ ФНС, лицензия СКЗИ | Облачное хранение ключа |
| Подписание сотрудником от лица компании | Сертификат на физическое лицо плюс действующая МЧД, коды полномочий | Указание должности в сертификате: его больше не делают |
| Долговременное хранение кадрового архива | Штамп времени, ответ OCSP, усовершенствованный формат подписи | Визуальный штамп на печатной форме |
| Работа через терминальный доступ | Проброс токена пользователя и защищённый канал | Скорость подписания на носителе |
| Внутренний документооборот без выхода наружу | Регламент применения подписи и соглашение с участниками | Сертификация средства подписи по требованиям для УКЭП |
Строка про архив обычно всплывает последней, а стоит первой по цене исправления: переподписать задним числом документ, подписанный истёкшим сертификатом без метки времени, нельзя.
Когда администратору не нужно разбираться с сертификатами
Сертификаты и криптопровайдеры нужны не в каждом сценарии. Если работники подписывают кадровые документы через мобильное приложение с УНЭП, выпущенной государственной инфраструктурой, установка криптопровайдера на рабочие места и раздача токенов не требуется: закрытый ключ живёт на телефоне работника, а администратору остаётся интеграция системы с приложением.
Простая электронная подпись обходится без сертификата вовсе, но требует другой работы: правил оператора информационной системы, порядка определения подписавшего лица и подписанного каждым участником согласия с этими правилами. Для документов, где закон требует усиленную подпись, ПЭП не подходит независимо от качества регламента.
Разворачивать собственный центр сертификации имеет смысл при большом числе внутренних документов и готовности содержать инфраструктуру, писать регламенты и разбирать конфликтные ситуации своими силами. При десятке кадровых документов в месяц эти расходы не окупаются. В сервисе Добыто подписи ПЭП и УНЭП для сотрудников выпускаются на стороне платформы, поэтому отдельный корпоративный центр сертификации под кадровый контур не разворачивается.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Перед внедрением мы всегда спрашиваем, какие именно документы пойдут в электронный вид. Если в перечне есть трудовой договор или приказ о дисциплинарном взыскании, работодателю нужна УКЭП, и обойти это регламентом невозможно. Сначала составьте перечень типов документов, потом подбирайте вид подписи под него».
Стоимость подключения КЭДО и что входит в тарифы
Итоговая цена складывается из численности сотрудников, набора видов подписи и потребности в интеграциях. Электронные подписи для сотрудников входят в тариф.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | по запросу |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | по запросу |
| Выпуск подписей ПЭП и УНЭП для сотрудников | входит в тариф | по запросу |
| УКЭП через партнёров-удостоверяющих центров | по запросу | по запросу |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Разница между тарифами упирается в три вещи: доступный набор видов подписи, наличие электронного архива и возможность интеграций. Полный состав тарифов и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО, там же указано, что при повышении тарифа разница пересчитывается пропорционально оставшемуся периоду.
Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 ТК РФ и 152-ФЗ о персональных данных, поэтому отдельный проект по приведению документооборота в соответствие с этими нормами при подключении не требуется.
Выводы
Подпись и сертификат разводятся по функции: подпись доказывает, что конкретный файл не менялся после подписания, сертификат доказывает, кому принадлежит ключ проверки и кто за него поручился. Закрытый ключ определяет, кто вообще может подписывать, и живёт на носителе отдельно от обоих. Для администратора это три разных объекта учёта с разными сроками, разными процедурами замены и разными точками отказа: срок сертификата, целостность цепочки доверия и физическое владение ключом.
Мы в Добыто начинаем внедрение с перечня типов документов и уже под него подбираем вид подписи, а сроки сертификатов ставим на контроль заранее, до того как они начнут ломать подписание. Подписи для сотрудников выпускаются внутри платформы, интеграция с учётной системой закрывает обмен документами и статусами.
Частые вопросы
Можно ли скопировать контейнер на второй компьютер, чтобы сотрудник подписывал с двух мест?
Зависит от флага экспорта, который криптопровайдер выставляет при генерации или копировании контейнера. Экспортируемый контейнер копируется штатными средствами, неэкспортируемый — нет. Удостоверяющий центр ФНС по регламенту выдаёт только неэкспортируемые контейнеры. Неизвлекаемые ключи, сгенерированные криптоядром токена, не копируются в принципе: они не покидают память устройства. Технически ничто не запрещает выпустить второй сертификат на того же человека, две действующие подписи на одно физическое лицо допустимы.
Сотрудник уволился, а сертификат остался. Что делать?
Отзывать через тот удостоверяющий центр, который выпускал сертификат, по заявлению владельца. Удаление контейнера из реестра рабочей станции ничего не отзывает: сертификат остаётся действующим до включения в список отзыва. Отдельно проверьте машиночитаемую доверенность: если в ней указана должность, полномочия прекращаются с увольнением, а если МЧД выдана физическому лицу без привязки к должности, её нужно прекращать отдельным действием.
Сколько сертификатов помещается на один токен?
У актуальных моделей 128 КБ защищённой памяти. В формате извлекаемых программных ключей на устройство помещается до 31 контейнера. Реальное число меньше, если удостоверяющий центр записывает в сертификат много расширений и цепочек: такой контейнер доходит до 12 КБ, и на носитель влезает около десяти. Пустой контейнер без дополнительных данных занимает порядка 200 байт.
Останется ли документ действительным после окончания срока сертификата?
Останется, если подпись содержит доказательства момента подписания. Штамп времени от доверенной службы фиксирует, когда именно документ был подписан, ответ OCSP подтверждает, что сертификат на тот момент не был отозван. Без этих элементов после истечения срока сертификата доказать дату подписания техническими средствами не выйдет, и придётся опираться на журналы информационной системы: логи входов, открытия и подписания документа.
Нужна ли отдельная лицензия на криптопровайдер, если она встроена в сертификат?
Для ключа, которому соответствует этот сертификат, отдельная лицензия не нужна: подписывать можно даже на машине с истёкшей лицензией. Как только на том же рабочем месте потребуется работать с другими ключами, генерировать запросы на сертификат самостоятельно или использовать сертификаты центров, которые лицензию не вшивают, понадобится полная лицензия на криптопровайдер.
Обязательно ли соглашение сторон для использования УНЭП?
Обязательно, кроме случаев, когда порядок применения неквалифицированной подписи прямо установлен федеральным законом или подзаконным актом. В соглашении описываются порядок создания и проверки подписи и порядок разбора конфликтных ситуаций. Отдельно стоит УНЭП, выданная с использованием инфраструктуры электронного правительства: она признаётся без дополнительного соглашения. Для УКЭП соглашение не требуется вовсе, равнозначность собственноручной подписи установлена законом.
Почему подпись не создаётся через терминальную сессию?
Протокол удалённого рабочего стола по замыслу разработчиков не умеет обращаться к токену, подключённому к другой машине. Носитель должен быть физически у того, кто подписывает, и пробрасываться в сессию, а сам канал закрываться защищённым соединением. Схема, при которой токен лежит в офисе, а подписание идёт с домашнего компьютера, средствами протокола не реализуется.