КЭДО в браузере действительно не требует установки на рабочее место, но ровно до того момента, пока документы подписывают ПЭП или УНЭП, выпущенной внутри самого сервиса: работнику хватает браузера, логина и кода из СМС или push. Как только в схеме появляется УКЭП на токене, состав работ меняется: на машину подписанта ставятся криптопровайдер (КриптоПро CSP или аналог), драйверы носителя, расширение для браузера и корневые сертификаты удостоверяющего центра. Различие, от которого зависит план подготовки парка, простое: рабочее место рядового работника обычно остаётся чистым, а рабочее место кадровика и руководителя, который подписывает приказы и трудовые договоры, почти всегда требует установленной криптографии.
Разберём, что конкретно ставится на каждый тип рабочего места, чем ПЭП, УНЭП и УКЭП отличаются с точки зрения инфраструктуры, а не юридической теории, и какие проверки проходят до пилота: поддержка ГОСТ TLS в браузере, лицензии криптопровайдера, память токена, доменные политики и терминальный доступ. Во второй половине статьи — пошаговый план подготовки парка машин, сценарии, в которых браузерная схема не подходит вовсе, разбор цены типовых ошибок, тарифы на 2026 год и ответы на частые вопросы администраторов.
Что стоит за фразой «ставить ничего не нужно»
Фраза корректна для одного конкретного сценария: работник заходит в веб-кабинет, подтверждает личность по логину и одноразовому коду, а ключ подписи хранится не у него на диске, а на стороне сервиса. Криптография выполняется на сервере оператора, браузер передаёт только команду подписания. Этот сценарий закрывает основную массу кадровых документов: заявления на отпуск, ознакомление с ЛНА, расчётные листки, приказы о переводе, командировочные документы.
Схема ломается там, где закон требует квалифицированную подпись. По части 1 статьи 22.3 ТК РФ работодатель подписывает трудовой договор, договор о материальной ответственности, ученический договор, приказ о применении дисциплинарного взыскания и уведомление об изменении определённых сторонами условий трудового договора только УКЭП. Квалифицированный сертификат живёт либо на токене, либо в облаке удостоверяющего центра. В первом случае на рабочее место ставится клиентская криптография, во втором — нет, но появляется зависимость от внешнего сервиса и его регламента.
| Схема подписания | Что ставится на рабочее место | Кто так подписывает |
|---|---|---|
| ПЭП в информационной системе работодателя | ничего, достаточно браузера и канала для СМС или push | работник, по документам, не входящим в перечень части 1 статьи 22.3 ТК РФ |
| УНЭП, выпущенная внутри сервиса КЭДО | ничего, ключ хранится на стороне оператора, работник задаёт пароль подписи | работник, при наличии соглашения о порядке проверки подписи |
| УНЭП ЕСИА через Госключ | на компьютер ничего, у работника смартфон с приложением Госключ или Госуслуги | работник, включая трудовой договор и другие документы из части 1 статьи 22.3 ТК РФ |
| УКЭП в облаке удостоверяющего центра | ничего, подтверждение операции идёт через мобильное приложение УЦ | кадровик, руководитель подразделения |
| УКЭП на токене | криптопровайдер с лицензией, драйверы носителя, расширение для браузера, корневые сертификаты УЦ | руководитель организации, ответственный за КЭДО, кадровая служба |
| Доступ к внутреннему контуру по ГОСТ TLS | браузер с поддержкой отечественных алгоритмов и криптопровайдер | все, кто работает с системой в закрытом контуре |
Из таблицы видно, что установка нужна не всем и не одинаково: количество машин с криптографией равно количеству подписантов со стороны работодателя плюс те, кому нужен ГОСТ-канал, а не численности компании. В практике Добыто это обычно 3-15 машин на организацию против сотен и тысяч чистых рабочих мест.
ПЭП, УНЭП и УКЭП: разница, которая видна из инфраструктуры
ПЭП — это подтверждение факта подписания через коды и пароли: логин с одноразовым кодом, нажатие кнопки в кабинете, запись в журнале системы. Криптографического ключа у работника нет, проверять нечего, кроме логов и правил, зафиксированных в ЛНА. Отсюда практическое следствие: юридическая устойчивость ПЭП держится на регламенте и протоколировании, а не на математике, поэтому по документам из части 1 статьи 22.3 ТК РФ она не применяется.
УНЭП и УКЭП обе создаются криптографическими средствами и обе позволяют обнаружить изменение документа после подписания. Отличие в том, кто выдал сертификат и на каких средствах он сделан. Сертификат УНЭП выпускает сервис КЭДО или инфраструктура электронного правительства, сертификат УКЭП — только аккредитованный удостоверяющий центр, а средства подписи должны иметь подтверждение ФСБ России. Для администратора это выражается в одном: под УНЭП из сервиса на рабочем месте не появляется ни одной новой программы, под УКЭП на токене появляется цепочка из провайдера, драйверов и расширения браузера.

Отдельная группа вопросов приходит из формулировок вроде «тип подписки УКЭП» и «единица измерения УКЭП». Подписки у квалифицированной подписи нет, и в единицах она не измеряется. Тарифицируются три разные вещи: квалифицированный сертификат, который обычно выпускается на 12 месяцев, ключевой носитель как разовая покупка и лицензия на криптопровайдер. Лицензия бывает срочной или бессрочной, а в отдельных случаях она вшита в сам сертификат и действует ровно столько, сколько действует сертификат. Считать бюджет по числу сотрудников здесь бесполезно: считают по числу подписантов.
Ещё один частый вопрос звучит как «ЕИО с наличием ПЭП». Единоличный исполнительный орган, то есть руководитель организации, кадровые документы простой электронной подписью не подписывает: работодатель по статье 22.3 ТК РФ использует УКЭП, а по документам вне перечня части 1 — УКЭП или УНЭП. ПЭП в кадровом документообороте остаётся инструментом работника, и только по документам, не входящим в перечень.
Мария Ж, специалист по цифровой подписи и КЭДО: «Вопрос «что установить на рабочие места» решается не в отделе информационных технологий, а в приказе о введении КЭДО и положении о нём. Сначала фиксируем, какой документ каким видом подписи подписывается и в какой системе ведётся документооборот, и только после этого считаем парк машин. По опыту проще оставить один вид подписи для работников: когда у человека три варианта, он путается и не подписывает ни одним.»
Факт: Госключ выпускает УНЭП в инфраструктуре электронного правительства по правилам постановления Правительства РФ от 1 декабря 2021 г. № 2152. По части 2 статьи 22.3 ТК РФ такую подпись работник применяет без отдельного соглашения об использовании УНЭП с работодателем.
Рабочее место подписанта: когда без КриптоПро CSP не обойтись
Комплект на машине с УКЭП на токене состоит из четырёх элементов: криптопровайдер, драйверы ключевого носителя, расширение браузера для работы с подписью и корневые сертификаты удостоверяющего центра вместе со списками отзыва. Пропуск любого элемента даёт один и тот же симптом — сертификат в списке не появляется, а страница подписания сообщает об отсутствии плагина.
Версия провайдера подбирается не по принципу «поставим последнюю». КриптоПро CSP 5.0 R2 работает с токенами через библиотеку PKCS#11, и в этой сборке были ограничения при использовании таких ключей в сценариях Windows Logon и RDP; в сборке 5.0 R3 работа через PKCS#11 сведена в единый объект считывателя, и терминальные сценарии перестали быть отдельной задачей. Лицензирование тоже завязано на версию: лицензии от 4.0 подходили к первой сборке 5.0, а начиная с R2 нужна лицензия именно на линейку 5.0.

Носитель выбирается по тому, какие ключи на нём будут жить. Пассивный токен вроде Рутокен Лайт работает только как защищённое пин-кодом хранилище: ключ на время операции выгружается в память компьютера. Активные модели линейки Рутокен ЭЦП 3.0 генерируют неизвлекаемые ключи внутри собственного криптоядра, и закрытый ключ носитель не покидает. Для квалифицированной подписи, сформированной на борту устройства, у носителя должна быть сертификация ФСБ России; если токен используется только как хранилище извлекаемых ключей, достаточно сертификата ФСТЭК.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Полезно знать: у Рутокен ЭЦП 3.0 — 128 КБ защищённой памяти. В формате КриптоПро CSP на такой токен помещается до 31 контейнера, но контейнер с длинными цепочками сертификатов может занимать порядка 12 КБ, и тогда реальная ёмкость падает до десятка ключей.
Отдельно проверяется браузер. Обычный доступ к облачному сервису КЭДО идёт по международным алгоритмам и работает в любом современном браузере. Если организация закрывает внутренний веб-ресурс по ГОСТ TLS, на клиенте нужны и криптопровайдер, и браузер, который умеет отечественные алгоритмы: Chromium GOST, Яндекс Браузер, включая корпоративную сборку, для Android — CryptoPro Fox. Для серверной стороны квалифицированные сертификаты выдаёт национальный удостоверяющий центр Минцифры, а корневые сертификаты пользователи ставят с портала Госуслуг.
Проверьте, как ваша подпись выглядит со стороны получателя
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Важный нюанс из практики: перед раскаткой полезно взять один подписанный приказ и прогнать его проверку с чистой машины, где ничего не установлено. Если подпись читается и в браузере, и в сервисе, схема выбрана верно; если для проверки каждый раз нужен установленный клиент, то же самое ждёт кадровую службу при любом запросе от инспекции.
Лайфхак: лицензия КриптоПро CSP, вшитая в сертификат удостоверяющего центра ФНС, действует ровно столько, сколько действует сам сертификат, и работает только с этим ключом. Планируете держать на машине другие ключи — закладывайте полную лицензию на провайдер.
Рабочее место работника: браузер, смартфон и Госключ
У работника нет ни токена, ни провайдера, и это осознанный выбор архитектуры, а не упрощение. Ключ УНЭП выпускается внутри сервиса за пару действий, пароль подписи работник задаёт сам, подписание идёт из браузера на любом устройстве. Второй рабочий вариант — Госключ: приложение ставится на смартфон, сертификат выпускается дистанционно, ехать в удостоверяющий центр не нужно. Подробное описание приложения и порядок выпуска сертификата опубликованы на странице Госключа на портале Госуслуг, и на неё удобно ссылаться в инструкции для сотрудников.

Раньше отдельное приложение было барьером: человек ставил его только ради подписания одного документа. Теперь Госключ доступен внутри мобильного приложения Госуслуг, и для части сотрудников установка отдельной программы отпадает. Если приложение уже стоит, подписание кадрового документа занимает около минуты: работник получает уведомление, открывает документ, подтверждает ознакомление и подписывает.
Кейс из практики: распределённая компания на 1100 сотрудников перевела кадровые процессы в электронный вид с подписанием через Госключ. Полный цикл по одному процессу занял 15-30 минут вместо нескольких недель на бумаге, а годовая экономия только на выпуске электронных подписей составила около 0,5 млн рублей, потому что сертификаты в этой схеме бесплатны и для граждан, и для работодателя.
Ограничения у мобильного сценария тоже есть. Часть сотрудников не разбирается с приложением самостоятельно, и служба поддержки внутри компании нужна на первые недели. У работников с кнопочными телефонами Госключ не работает, для них остаются СМС-уведомления и подписание с общего компьютера. И третий момент, о котором вспоминают уже на этапе интеграции: при самостоятельном подключении по API организация выпускает обезличенный сертификат, и это делает руководитель лично.
Внимание: обезличенный сертификат для самостоятельной интеграции с Госключом выпускает генеральный директор организации и только лично, срок действия — 1 год, перевыпуск ежегодный. Поставьте задачу в календарь администратора: пропущенный перевыпуск останавливает подписание у всех сотрудников сразу.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Мы закладываем пилотную группу до раскатки на всю компанию и берём в неё тех, кто каждый день работает за компьютером. За две недели пилота вылезает почти всё: не проставленные телефоны в учётной системе, старые браузеры на складе, машина руководителя, где сертификат виден, а плагин не установлен. Раскатывать на тысячу человек, не пройдя этот круг, дороже, чем потратить две недели.»
Что проверить до пилота: диагностика парка рабочих мест
Подготовка рабочих мест начинается не с установки, а с инвентаризации. Клиентский парк в средней компании выглядит как набор из нескольких версий Windows, отечественных дистрибутивов Linux и macOS у части руководителей, и каждый дистрибутив нужно проверять отдельно: совместимость клиентского ПО подтверждается для конкретных версий, а не для семейства в целом.

Как подготовить рабочие места к запуску КЭДО: пошаговая инструкция
- Шаг 1. Зафиксируйте в приказе о введении КЭДО и в положении о нём перечень документов и виды подписи для каждого из них. До этого шага считать инфраструктуру бессмысленно: состав ПО определяется юридической схемой, а не наоборот.
- Шаг 2. Разделите машины на группы: подписанты со стороны работодателя, кадровая служба, рядовые работники, отдельные рабочие места в закрытом контуре. Установка потребуется первой и последней группам.
- Шаг 3. Соберите инвентарь операционных систем и браузеров по каждой группе, включая версии. Для доступа по ГОСТ TLS проверьте наличие браузера с поддержкой отечественных алгоритмов.
- Шаг 4. Сверьте лицензии криптопровайдера и версии сборок с моделями токенов. Отдельно проверьте машины, где ключи используются через RDP или терминальную сессию.
- Шаг 5. Вычистите контактные данные сотрудников в учётной системе. Личный кабинет не создаётся, если у работника не заполнены ни электронная почта, ни номер телефона, и на этом обычно застревает первая массовая выгрузка.
- Шаг 6. Прогоните пилотную группу через полный цикл: приглашение, выпуск подписи, подписание документа, проверка подписи, выгрузка из архива.
- Шаг 7. Проверьте поведение системы под нагрузкой на массовом ознакомлении с локальным нормативным актом, когда в неё одновременно заходят все подключённые сотрудники.
Седьмой шаг пропускают чаще остальных, а он самый показательный. При рассылке ЛНА в систему одномоментно обращаются тысячи пользователей, и архитектура должна быть к этому готова: серьёзные платформы подтверждают нагрузочными тестами работу десятков тысяч одновременных пользователей. Проверять это после раскатки поздно: масштабирование идёт не мгновенно. В проектах Добыто мы разносим первую рассылку ЛНА по подразделениям с интервалом, чтобы пик обращений не совпал с первым рабочим днём после запуска.
Кейс из практики: федеральный медицинский центр держит кадровый резерв около 800 специалистов по всей стране, которых при чрезвычайной ситуации нужно оформить в считаные дни. До перехода на электронный документооборот оформление примерно 200 человек за несколько дней шло на компромиссах и ручных обходных схемах. Личные кабинеты позволили заранее собрать комплект документов, и в момент мобилизации кадровая служба работает не с бумагой, а со статусами подписания.
Мария Ж, юрист со стажем более 20 лет: «Проверяйте не только своё рабочее место, но и документы вендора. У разработчика системы защиты информации должны быть лицензии регуляторов, а сертификат выдаётся на конкретную версию продукта, а не на продукт вообще. Оценка соответствия по 152-ФЗ обязательна: её проводят либо самостоятельно с оформлением акта, либо привлекают лицензиата ФСТЭК и получают аттестат.»
Шаблоны и чек-листы для подготовки рабочих мест и запуска КЭДО
Начните с чек-листа настройки в 1С:ЗУП, если кадровый учёт ведётся там, и с положения о КЭДО, если юридическая схема ещё не зафиксирована.
| Документ | Скачать |
|---|---|
| Чек-лист настройки КЭДО в 1С:ЗУП | Скачать |
| Матрица прав и ролей КЭДО в 1С:ЗУП | Скачать |
| Дорожная карта внедрения КЭДО | Скачать |
| Положение о ведении КЭДО | Скачать |
| Соглашение об использовании ПЭП и НЭП | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
Когда браузерная схема не подходит
Облачный сервис в браузере закрывает большинство сценариев, но не все. Первый ограничитель — требования информационной безопасности. Компании с усиленными требованиями чаще выбирают локальное развёртывание, и запросов на такой вариант стало заметно больше: облако, соответствующее повышенным требованиям, стоит сопоставимо с содержанием собственной инфраструктуры. Для государственных органов выбор ещё уже: если облако, то государственное, а меры защиты заданы нормативно и не обсуждаются.
Второй ограничитель — документы, которые в электронный вид не переводятся. Трудовые книжки и сведения о трудовой деятельности, акт о несчастном случае на производстве, приказ об увольнении и документы, подтверждающие прохождение инструктажей по охране труда, остаются на бумаге. Значит, бумажный маршрут в компании сохраняется в любом случае, и рабочее место кадровика по-прежнему включает принтер и место для хранения оригиналов.
Третий ограничитель — персонал без личных устройств и без навыка. Если у сотрудника нет смартфона и он не работает за компьютером, электронное подписание для него организуется через общий терминал или не организуется вовсе: отказ работника от взаимодействия через КЭДО не влечёт для него негативных последствий, и часть документооборота придётся вести на бумаге параллельно.
| Сценарий компании | Что критично | Что вторично |
|---|---|---|
| Офис до 25 человек, все за компьютерами | одна машина с УКЭП для руководителя, актуальные браузеры | нагрузочные характеристики, локальное развёртывание |
| Розница и склады, сотни линейных сотрудников без рабочих ПК | мобильный сценарий, СМС и push, качество контактных данных | интеграция с мессенджерами, десктопные плагины |
| Распределённая компания с филиалами и дистанционными работниками | удалённая идентификация, интеграция с учётной системой, маршруты по ролям | единый парк одинаковых машин |
| Закрытый контур, повышенные требования ИБ | локальное развёртывание, ГОСТ TLS, лицензии и сертификаты вендора | скорость подключения, самостоятельная регистрация сотрудников |
| Организация с кадровым резервом и срочным массовым приёмом | заранее выпущенные подписи, готовые комплекты документов, дистанционный приём | тонкая настройка визуализации подписи |
Сценарии различаются не объёмом установки, а тем, где находится узкое место: у розницы это контактные данные и мобильный канал, у закрытого контура — совместимость криптографии, у распределённой компании — интеграция и роли.
Цена ошибки при подготовке рабочих мест
Самая дорогая ошибка на этом этапе не техническая, а юридическая: документ из перечня части 1 статьи 22.3 ТК РФ подписан не тем видом подписи. Трудовой договор, подписанный работодателем не квалифицированной подписью, придётся переоформлять, а в споре с работником такой документ придётся защищать отдельно. Разница в стоимости между схемами измеряется несколькими тысячами рублей на подписанта, разница в последствиях — переоформлением всего массива документов за период.
Вторая по частоте ошибка — неучтённая лицензия. Провайдер поставили, ключ подписи от удостоверяющего центра работает, а второй ключ на той же машине не открывается, потому что вшитая в сертификат лицензия покрывает только его. Третья — несовпадение версии провайдера и модели токена, из-за которого сертификат не виден в терминальной сессии. Обе решаются за пару часов на этапе пилота и превращаются в простой кадровой службы, если всплывают в день массового подписания.

Отдельная статья расходов появляется там, где работу с персональными данными организовали без оценки соответствия. Ответственность за утечки персональных данных ужесточена, штрафы привязаны к обороту, а кадровая система по определению содержит данные всех работников. Проверять защиту после инцидента поздно, а внедрять её параллельно с раскаткой КЭДО дешевле, чем возвращаться к вопросу через год.
Мария Ж, судебный эксперт по трудовому праву: «В спорах суды рассматривают электронные подписи, выданные в системах кадрового документооборота, как равнозначные собственноручным, и дел, где оспаривалась бы сама конструкция КЭДО, мы не видим. Что действительно проверяют, так это возможность предъявить документ вместе с подписью и подтвердить, что сертификат действовал на момент подписания. Поэтому выгрузку архива с файлами подписей стоит проверить до того, как её запросят.»
Стоимость подключения КЭДО и что входит в тарифы
Стоимость складывается из тарифа за сотрудника, состава функций и того, нужна ли интеграция с учётной системой. Электронные подписи для сотрудников входят в тариф, отдельной покупки на каждого работника не требуется.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | годовой период |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | входит в тариф | по запросу |
| УКЭП для сотрудников через партнёров-удостоверяющих центров | по запросу | по регламенту УЦ |
| Готовый модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | 1 день на установку и настройку |
| Электронный архив | входит в тариф «Бизнес» | по запросу |
Итоговая сумма зависит от численности, выбранного тарифа и набора интеграций, а на тарифе «Бизнес» действует минимальный порог оплаты. Действующие условия и состав функций по каждому тарифу опубликованы на странице тарифов ДОБЫТО КЭДО.
Для расчёта бюджета на подготовку рабочих мест к тарифу добавляются только те позиции, которые относятся к УКЭП: квалифицированные сертификаты для подписантов, ключевые носители и лицензии криптопровайдера. Для остальных сотрудников дополнительных затрат на рабочее место нет, поскольку подписание идёт из браузера или со смартфона.
Выводы
Утверждение про браузер верно наполовину: сервис КЭДО действительно не требует установки на машины рядовых сотрудников, но подписанты со стороны работодателя работают либо с облачной УКЭП, либо с токеном, а токен тянет за собой криптопровайдер, драйверы, расширение браузера и лицензию. Состав работ определяется не пожеланиями администратора, а тем, какие виды подписи зафиксированы в приказе и положении о КЭДО, и требованиями статьи 22.3 ТК РФ. Пилотная группа и инвентаризация браузеров, лицензий и контактных данных снимают основную часть проблем до массового запуска.
В практике Добыто подключение начинается с разбора юридической схемы и карты рабочих мест, а не с раздачи доступов: так становится видно, сколько машин действительно придётся трогать руками и где хватит браузера. Электронные подписи для сотрудников входят в тариф, а интеграция с учётной системой настраивается готовым модулем.
Частые вопросы
Нужно ли ставить криптопровайдер на сервер, если сотрудники подписывают УНЭП из сервиса
На рабочие места — нет, серверная криптография разворачивается на стороне оператора сервиса. Задача администратора компании в этом сценарии сводится к сетевому доступу, единому входу и корректным данным сотрудников в учётной системе. Если система разворачивается локально, криптографические компоненты и требования к ним попадают в проект внедрения и согласуются со службой информационной безопасности до закупки лицензий.
Работает ли КЭДО на macOS и отечественных дистрибутивах Linux
Веб-кабинет работает в любом современном браузере на любой из этих систем. Ограничения появляются в двух местах: при работе с УКЭП на токене нужен криптопровайдер под конкретную ОС, а при доступе по ГОСТ TLS — браузер с поддержкой отечественных алгоритмов. Совместимость подтверждается для конкретных версий дистрибутивов, поэтому проверять её нужно не на семейство, а на ту сборку, которая стоит у вас.
Можно ли подписывать кадровые документы через RDP или в терминальной ферме
Технически да, но сценарий зависит от версии криптопровайдера и формата ключа. В сборке КриптоПро CSP 5.0 R2 ключи формата PKCS#11 имели ограничения при работе через Windows Logon и RDP; в 5.0 R3 работа с ними сведена в единый объект считывателя, и терминальные сценарии отрабатывают штатно. Отдельно проверяется проброс USB-носителя в сессию и политика на стороне терминального сервера.
Сколько сертификатов помещается на один токен
У Рутокен ЭЦП 3.0 объём защищённой памяти составляет 128 КБ. В формате КриптоПро CSP на носитель помещается до 31 контейнера, но реальная ёмкость зависит от того, что удостоверяющий центр записал в сертификат: контейнер с длинными цепочками может занимать порядка 12 КБ, и тогда на токене поместится около десяти ключей. Отдельный носитель под КЭДО имеет смысл, если ключ используется на нескольких машинах.
Нужно ли аттестовывать систему КЭДО по 152-ФЗ
Оценка соответствия требованиям по защите персональных данных обязательна, но проводится двумя способами. Компания может выполнить её самостоятельно и оформить акт оценки соответствия либо привлечь лицензиата ФСТЭК и получить аттестат. Государственным организациям и тем, у кого требуется высокий уровень защищённости, нужен второй путь и сертифицированные продукты. Остальным полезно хотя бы получить внешнее заключение о том, что аттестация не требуется.
Какие кадровые документы всё равно останутся на бумаге
Трудовые книжки и сведения о трудовой деятельности, акт о несчастном случае на производстве, приказ об увольнении и документы, подтверждающие прохождение инструктажей по охране труда. Эти документы не переводятся в электронный вид, поэтому бумажный маршрут в компании сохраняется параллельно с электронным, и рабочее место кадровой службы планируется с учётом печати и хранения оригиналов.