УКЭП: токен, облако или Госключ — как выбрать носитель

Мария Ж. 18 мин чтения

УКЭП существует в трёх формах носителя: аппаратный токен, облачное хранилище удостоверяющего центра и мобильное приложение Госключ. Юридическая сила подписи во всех трёх случаях одинакова, различается место хранения закрытого ключа, порядок доступа к нему и то, кто отвечает за компрометацию. На токене ключ может быть неизвлекаемым и физически не покидать устройство, в облаке закрытая часть лежит в инфраструктуре удостоверяющего центра и подтверждается через приложение, в Госключе ключ хранится на смартфоне владельца. Главное различие для кадровых процессов: работнику УКЭП обычно не нужна, ему хватает УНЭП ЕСИА из Госключа или ПЭП, а УКЭП нужна работодателю и его единоличному исполнительному органу по перечню документов из статьи 22.3 ТК РФ.

Ниже разобраны три режима хранения ключа на токене, требования к версии криптопровайдера и сертификации устройства, ограничения облачной схемы и сценарии, в которых Госключ ломается. Показано, что проверить в инфраструктуре до закупки носителей и почему сертификат ФСБ на устройство влияет на квалифицированность подписи. Сравнительная и сценарная таблицы, чек-лист перед выпуском сертификатов, разбор понятий «тип подписки» и «единица измерения» подписи, тарифы 2026 года и ответы на частые вопросы находятся во второй половине статьи.

Содержание

Из чего состоит УКЭП и что вы выбираете вместе с носителем

Усиленная квалифицированная электронная подпись собирается из четырёх элементов: закрытый ключ, который формирует подпись, открытый ключ для проверки, сертификат аккредитованного удостоверяющего центра, связывающий ключ с владельцем, и носитель, на котором закрытая часть физически хранится. Первые три элемента задаёт удостоверяющий центр и криптография по ГОСТ. Носитель выбираете вы, и от него зависят четыре практических вещи: кто физически контролирует ключ, что нужно иметь под рукой в момент подписания, кто расследует инцидент при утечке и в каких системах подпись вообще применима.

Читайте также:  УНЭП или УКЭП: чем подписывать документы с телефона в 2026
Схема устройства УКЭП: закрытый и открытый ключ, сертификат УЦ и носитель
Закрытый ключ, открытый ключ и сертификат аккредитованного УЦ образуют подпись, а носитель определяет режим доступа к закрытой части.

Факт: по 63-ФЗ квалифицированная подпись равнозначна собственноручной независимо от того, лежит закрытый ключ на токене, в облаке удостоверяющего центра или в приложении на смартфоне. Носитель определяет режим доступа к ключу и распределение ответственности за него.

Мария Ж, специалист по цифровой подписи и КЭДО: «Спор про носитель почти всегда упирается не в криптографию, а в то, кто будет отвечать, если ключом воспользуется посторонний. На токене ответственность лежит на владельце, в облаке расследование ведёт удостоверяющий центр, в Госключе ключ вообще не покидает телефон и не доступен ни оператору, ни ведомствам. Прежде чем спорить о моделях устройств, зафиксируйте в положении о КЭДО, кто отвечает за сохранность ключа и по какой процедуре его отзывают».

Токен: закрытый ключ внутри устройства

Ключи на токене делятся на две группы, и различие определяет уровень защиты. Программные ключи генерирует криптопровайдер, а токен работает как защищённое ПИН-кодом хранилище: в момент подписания закрытый ключ ненадолго попадает в оперативную память компьютера, поэтому такие ключи называют извлекаемыми. Аппаратные ключи генерирует криптоядро внутри микроконтроллера устройства, закрытая часть никогда не покидает токен и не может быть скопирована. Для аппаратных ключей нужна модель с криптоядром: пассивный носитель вроде Рутокен Лайт такой ключ сгенерировать не может.

Извлекаемые ключи дополнительно делятся на экспортируемые и неэкспортируемые. Флаг ставит криптопровайдер при генерации или копировании контейнера: экспортируемый контейнер можно скопировать, неэкспортируемый копировать запрещено. Удостоверяющий центр ФНС по своему регламенту выдаёт только неэкспортируемый контейнер, поэтому сделать резервную копию подписи руководителя, полученной в налоговой, штатными средствами не получится.

Режим ключа Где находится закрытая часть Что требуется Когда выбирают
Извлекаемый, пассивный носитель В контейнере под ПИН-кодом, на время подписания копируется в память компьютера КриптоПро CSP 4.0 и выше, любой совместимый токен, включая модели без криптоядра Нужна совместимость со старым парком рабочих станций
Извлекаемый неэкспортируемый Там же, но копирование контейнера запрещено флагом Флаг ставит криптопровайдер при генерации, в УЦ ФНС выдаётся по умолчанию Подпись руководителя, полученная в УЦ ФНС
Функциональный ключевой носитель с защитой канала Внутри токена, наружу не выдаётся, канал между провайдером и устройством шифруется по протоколу SESPAKE КриптоПро CSP 5.0 и выше, модель с криптоядром Максимальные требования к защите ключа и канала
Неизвлекаемый ключ через открытый интерфейс PKCS#11 Внутри токена, работа идёт через библиотеку производителя устройства КриптоПро CSP 5.0 R2 и выше либо генератор запросов из состава драйверов носителя ЕГАИС для производителей и поставщиков алкоголя, совместимость со сторонним ПО, мобильные компоненты
Читайте также:  Чьи подписи должны быть в трудовом договоре и как это выглядит в КЭДО

Из таблицы следует практическое правило закупки: сначала фиксируется список информационных систем, где подпись будет применяться, и только потом подбираются модель носителя и версия криптопровайдера. Обратный порядок приводит к повторной генерации ключей.

Модели токенов для хранения ключа электронной подписи: Рутокен, JaCarta, Есмарт
Модели носителей различаются наличием криптоядра: без него доступен только режим извлекаемого ключа.

Сертификация устройства влияет на то, будет ли подпись считаться квалифицированной. Если токен работает как защищённое ПИН-кодом хранилище и внутреннее криптоядро не используется, достаточно сертификата ФСТЭК. Если токен сам выступает средством электронной подписи и формирует её на борту, устройству нужна сертификация ФСБ. Отдельно проверяется сертификат на конкретную сборку криптопровайдера: линейка развивается, и статус сертификата у соседних сборок различается.

Ёмкость носителя ограничена. У актуальной линейки 128 килобайт защищённой памяти, в формате извлекаемых контейнеров помещается до 31 контейнера, а оценка сверху для одного контейнера с установленными цепочками сертификатов составляет порядка 12 килобайт. Если удостоверяющий центр дописывает в сертификат много расширений, реальное число ключей на одном токене падает до десяти.

Полезно знать: встроенная криптография токена не заменяет установленный на компьютере криптопровайдер. Для работы с информационной системой КриптоПро CSP ставится на рабочее место и лицензируется отдельно, исключение составляет лицензия, вшитая в сертификат УЦ ФНС и действующая столько же, сколько сам сертификат.

Важный нюанс из практики: у сборки 5.0 R2 ключи в режиме PKCS#11 конфликтовали с входом в домен Windows и подключением по RDP, в R3 это исправлено интеграцией в один объект считывателя. Если в компании вход по сертификату и терминальный доступ, режим ключа проверяется на тестовой машине до массового выпуска, иначе сотрудники получат рабочие подписи и нерабочий вход.

В практике Добыто токен остаётся у ограниченного круга: руководитель, главный бухгалтер, ответственный за отчётность и работу с госсистемами. Массово раздавать токены линейному персоналу дорого и нечем оправдать: кадровые документы этого не требуют.

Читайте также:  Внедрение КЭДО: сроки от месяца до квартала и выбор подписи

Проверьте, какой подписью и каким сертификатом подписан ваш документ

svg%3e Проверка электронной подписи

Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.

1 Выберите вид подписи:

2 Загрузите документ и файл подписи:

Документ

Файл подписи (.sig)

Нужно подписать документ?

Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.

Подписать документ

Облачная подпись: закрытый ключ на стороне удостоверяющего центра

В облачной схеме закрытая часть ключа хранится в инфраструктуре удостоверяющего центра, а владелец подтверждает каждую операцию через мобильное приложение вроде MyDSS или собственного приложения своего УЦ. Криптопровайдер на рабочем месте пользователя при этом не нужен, подписание доступно из браузера и с мобильного устройства. Ответственность за компрометацию ключа и расследование инцидента лежит на удостоверяющем центре, а не на владельце подписи.

Схема удобна там, где подписание идёт из бизнес-системы: документ уходит в сервис электронной подписи, пользователю приходит выжимка на подтверждение, обратно возвращается готовая подпись. Связка КриптоПро DSS, мобильного приложения MyDSS и смарт-карты с NFC позволяет подключить собственную систему к мобильному подписанию за несколько дней, без разработки своего приложения. Ограничение противоположно преимуществу: работоспособность зависит от доступности УЦ и каналов связи, а служба информационной безопасности получает внешнего участника, через которого проходят документы или их хеши.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Мария Ж, юрист со стажем более 20 лет: «Облачная подпись снимает с сотрудника всю техническую часть, но переносит вопрос в договор с удостоверяющим центром. Читайте регламент УЦ до подключения: там описано, как фиксируется подтверждение операции и что происходит при утрате доступа к приложению подтверждения. Эти же пункты потом смотрит суд, когда работник заявляет, что подписывал не он».

Госключ: УНЭП и УКЭП в мобильном приложении

Госключ выпускает два вида подписи, и путать их нельзя. УНЭП, созданная с использованием инфраструктуры электронного правительства, доступна по подтверждённой учётной записи на Госуслугах и выпускается бесплатно. По части 2 статьи 22.3 ТК РФ работник вправе применять такую подпись в кадровом документообороте, а соглашение об использовании неквалифицированной подписи с работодателем при этом не подписывается: порядок создания и использования такого сертификата установлен постановлением Правительства РФ от 1 декабря 2021 года № 2152. УКЭП в том же приложении выпускается по биометрическому загранпаспорту нового образца и смартфону с NFC: телефон прикладывается к паспорту, идентификация проходит удалённо, визит в удостоверяющий центр не нужен. Подробное описание сервиса и порядок выпуска сертификата опубликованы на странице приложения Госключ на портале Госуслуг.

Путь подписания кадрового документа работником через приложение Госключ
Дистанционный приём сводится к цепочке экранов: уведомление, переход в приложение, подтверждение ознакомления, подписание пакета.

Закрытый ключ Госключа хранится на смартфоне владельца. Ни оператор приложения, ни ведомства доступа к нему не имеют, но и восстановления не существует: при удалении приложения или утрате пароля выпускается новая подпись с собственным сроком действия, прежняя не восстанавливается. Ещё одно ограничение: собственной службы штампов времени в приложении нет, момент подписания подтверждается косвенно, через логи входов и действий пользователя в приложении.

Внимание: сертификат в Госключе привязан к устройству и паролю приложения. Смена телефона, переустановка приложения или забытый пароль означают выпуск нового сертификата, а не восстановление старого, и документы, подписанные прежним сертификатом, при этом остаются действительными.

Для интеграции с корпоративной системой есть два варианта. По агентской схеме используется API-ключ вендора, и тогда от сотрудников требуется согласие на передачу персональных данных в сторону вендора. При самостоятельном подключении API-ключ выпускается на организацию, а для работы нужен обезличенный сертификат, который руководитель организации выпускает лично и перевыпускает каждый год. Отдельно оценивается схема передачи данных: тело документа уходит в приложение через инфраструктуру электронного правительства, и этот пункт служба информационной безопасности проверяет до пилота. В Добыто вид подписи задаётся типом документа в настройках маршрута, поэтому одна часть пакета уходит на подписание в мобильное приложение, а другая подписывается внутри сервиса.

Важный нюанс из практики: обезличенный сертификат для интеграции нельзя делегировать администратору: его выпускает единоличный исполнительный орган, и через год процедуру нужно повторить. Внесите дату перевыпуска в календарь ответственного, иначе интеграция встанет в тот день, когда сертификат закончится.

Кейс из практики: компания на 1100 сотрудников перевела кадровые процессы на подписание через мобильное приложение. Один процесс, который раньше занимал несколько недель на согласование и пересылку бумаги, стал закрываться за 15-30 минут, а годовая экономия на электронных подписях составила 0,5 млн рублей за счёт того, что подпись работника выпускается бесплатно.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Сотрудники охотнее соглашаются на подпись, выпущенную через Госуслуги, чем на подпись коммерческого удостоверяющего центра: доверие к государственному сервису выше. Мы используем это на старте внедрения, когда часть коллектива отказывается переходить на электронные документы. Если у работника нет смартфона или подтверждённой учётной записи, оставляйте для него бумажный маршрут: отказ от КЭДО по закону допустим».

Как выбрать носитель под задачу

Три носителя решают разные задачи, и сравнивать их корректно по контролю над ключом, требованиям к рабочему месту и распределению ответственности.

Параметр Токен Облако удостоверяющего центра Госключ
Где физически лежит закрытый ключ В памяти устройства у владельца В инфраструктуре удостоверяющего центра В приложении на смартфоне владельца
Что нужно для подписания Устройство, драйверы, криптопровайдер, ПИН-код Интернет и приложение подтверждения операций Смартфон, подтверждённая учётная запись, пароль приложения
Кто отвечает за компрометацию Владелец подписи Удостоверяющий центр Владелец устройства
Какие подписи выпускаются УКЭП и УНЭП УКЭП и УНЭП УНЭП ЕСИА и УКЭП
Штамп времени Через службу штампов времени УЦ или ФНС, настраивается в ПО подписания Через службу штампов времени удостоверяющего центра Собственной службы штампов времени в приложении нет
Основное ограничение Физическая утрата устройства, привязка к рабочему месту с криптопровайдером Зависимость от доступности УЦ и каналов связи Переустановка приложения означает выпуск новой подписи
Три сценария хранения закрытого ключа подписи: смартфон, облако УЦ и токен
Схема хранения закрытой части ключа в трёх сценариях с разбором того, кто отвечает за его сохранность.

Выбор строится от сценария работы конкретной группы сотрудников и от требований систем, в которых эта группа подписывает документы.

Сценарий Что критично Что вторично Носитель
Руководитель сдаёт отчётность и работает с государственными системами Сертификат аккредитованного УЦ, неэкспортируемый ключ Мобильность подписания Токен
Массовое подписание кадровых документов линейным персоналом Скорость выдачи подписи и нулевая стоимость для работника Формат носителя и модель устройства Госключ с УНЭП ЕСИА либо ПЭП по перечню документов
Дистанционный приём новичка без визита в офис Удалённая идентификация и подписание с личного устройства Наличие рабочего места с криптопровайдером Госключ
Подписание из бизнес-системы по расписанию и через API Обезличенный сертификат организации, регламент подтверждения операций Личное присутствие подписанта Облако удостоверяющего центра или интеграция с Госключом
Работа с ЕГАИС для производителей и поставщиков алкоголя Формат ключа PKCS#11 Цена носителя Токен с криптоядром

Что проверить в инфраструктуре до закупки

  • Версия и статус сертификата криптопровайдера на тех рабочих местах, где будет использоваться подпись, включая российские дистрибутивы Linux.
  • Наличие лицензий на криптопровайдер отдельно от стоимости самих сертификатов, кроме случая с лицензией, вшитой в сертификат УЦ ФНС.
  • Совместимость выбранного режима ключа со входом в домен и подключением по RDP, если в компании используется вход по сертификату.
  • Поддержка NFC на устройствах, если планируется подписание со смартфонов или работа со смарт-картами.
  • Требования конкретных информационных систем к формату ключа, включая ЕГАИС.
  • Объём памяти носителя и количество контейнеров, которые реально понадобятся одному сотруднику.

Как выбрать носитель УКЭП и выпустить сертификаты: пошаговая инструкция

  1. Шаг 1. Разделите подписантов на группы: единоличный исполнительный орган и уполномоченные лица от организации, кадровая служба, линейный персонал. Для каждой группы выпишите документы, которые они подписывают.
  2. Шаг 2. Определите требуемый вид подписи по каждому документу: для работодателя по перечню статьи 22.3 ТК РФ требуется УКЭП, для работника в большинстве случаев достаточно УНЭП или ПЭП.
  3. Шаг 3. Соберите список информационных систем, где подпись будет применяться, и требования каждой из них к формату ключа и виду сертификата.
  4. Шаг 4. Выберите режим ключа и модель носителя под этот список, сверьте версию криптопровайдера и сертификацию устройства.
  5. Шаг 5. Подготовьте комплект на выпуск: заявление на выпуск квалифицированного сертификата, согласие на обработку персональных данных, доверенность, если сертификат получает представитель.
  6. Шаг 6. Выпустите сертификаты на пилотную группу и проверьте боевой сценарий: подписание, проверку подписи на стороне получателя, работу открепленной и присоединённой подписи.
  7. Шаг 7. Заведите реестр выданных токенов и сертификатов со сроками действия и назначьте ответственного за отзыв сертификата при увольнении.

Мы закладываем пилотную группу перед раскаткой на всю компанию: на 20-30 сотрудниках видно и проблемы с драйверами, и то, какая часть коллектива не дойдёт до подписания без инструкции.

ПЭП, УНЭП и УКЭП: разница, «тип подписки» и единицы тарификации

63-ФЗ выделяет три вида подписи, и путаница в запросах вроде «тип подписки УКЭП» идёт от смешения двух разных понятий: вида подписи по закону и тарифа сервиса, в котором вы подписываете документы. Видов подписи три, и они не взаимозаменяемы.

  • ПЭП. Логин и пароль, код из СМС, учётные данные информационной системы. Сертификата нет, целостность документа после подписания не подтверждается. На портале «Работа в России» применяется ПЭП ЕСИА, а сам документ дополнительно заверяется усиленной подписью Роструда со штампом, в котором указаны номер сертификата и срок действия.
  • УНЭП. Усиленная подпись с сертификатом, механизм подписания технически такой же, как у квалифицированной. Выпускать её вправе и работодатель, и коммерческий удостоверяющий центр без аккредитации. Различают УНЭП по соглашению сторон и УНЭП ЕСИА из Госключа: первая требует подписанного соглашения об использовании, вторая не требует.
  • УКЭП. Усиленная подпись, сертификат которой выдал удостоверяющий центр, прошедший аккредитацию Минцифры. Цепочка доверия выстраивается от корневого сертификата Минцифры, и её можно раскрыть в свойствах сертификата.
Дерево решений по выбору вида электронной подписи для документа
Порядок выбора вида подписи: сначала документ и сторона подписания, затем вид подписи и только потом носитель.

У УНЭП есть техническая особенность, которая проявляется при установке на рабочее место. Цепочка сертификатов квалифицированной подписи устанавливается автоматически при выпуске, а корневые сертификаты неквалифицированной подписи система по умолчанию доверенными не считает: при разрыве цепочки криптопровайдер откажется подписывать, пока корневой сертификат не будет установлен вручную как доверенный.

Формулировка «ЕИО с наличием ПЭП» в запросах означает единоличный исполнительный орган, то есть директора, у которого в системе заведена простая электронная подпись. Для внутренних согласований этого хватает, для подписания трудового договора и приказа о дисциплинарном взыскании от лица работодателя нужна УКЭП. «Единицы измерения» у подписи нет: считаются сертификаты и сроки их действия, а сервис КЭДО тарифицируется за сотрудника в месяц.

Образцы документов для выпуска и учёта электронных подписей

Комплект закрывает выпуск, учёт и аннулирование сертификатов; начните с реестра выданных токенов, если носители уже раздали, а учёта нет.

Документ Скачать
Реестр выданных токенов Скачать
Реестр сертификатов сотрудников Скачать
Заявление на выпуск квалифицированного сертификата Скачать
Заявление на аннулирование сертификата Скачать
Согласие на обработку персональных данных для выпуска сертификата Скачать
Соглашение об использовании ПЭП и НЭП Скачать

Когда УКЭП на токене не нужна

Массовая выдача токенов линейному персоналу не даёт выигрыша в кадровом документообороте. Работник по статье 22.3 ТК РФ подписывает большинство документов УНЭП или ПЭП, а для трудового договора и других документов из закрытого перечня ему достаточно неквалифицированной подписи. Токен добавляет к процессу драйверы, криптопровайдер, ПИН-коды и физическую передачу устройства, но не добавляет юридической силы там, где закон её не требует.

Не подходит квалифицированная подпись на токене и для дистанционного приёма: чтобы выдать носитель новичку в другом городе, придётся организовать курьерскую доставку и очную идентификацию. Здесь работает удалённая идентификация в мобильном приложении. Отдельный случай отказа — сотрудники без смартфона или без подтверждённой учётной записи на Госуслугах: для них сохраняется бумажный маршрут как штатная ветка процесса.

Сколько стоит ошибка с носителем

Цена ошибки редко равна стоимости самого устройства. Ключ, сгенерированный в режиме, который не поддерживает нужная информационная система, означает повторный выпуск сертификата и повторную оплату: скопировать неэкспортируемый контейнер на другой носитель нельзя. Токены, выданные работникам для подписания кадровых документов и хранящиеся централизованно в сейфе кадровой службы, создают спорную ситуацию: в трудовых спорах суд проверяет не только действительность сертификата на момент подписания, но и то, что на подпись передавался именно этот документ и что доступ к ключу был только у работника. При разрыве этой цепочки увольнение признают незаконным, а работника восстанавливают с выплатой среднего заработка.

Лайфхак: если срок действия сертификата закончится раньше, чем спор дойдёт до суда, подписывайте документы в усовершенствованном формате со штампом времени от службы TSP удостоверяющего центра или ФНС. Штамп и ответы службы проверки статуса сертификата подтверждают, что на момент подписания сертификат действовал и не был отозван.

Стоимость КЭДО и электронных подписей для сотрудников

Итоговая стоимость складывается из тарифа сервиса за сотрудника в месяц, набора нужных подписей и требований к развёртыванию.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: ПЭП, УНЭП и УКЭП, электронный архив, приоритетная поддержка от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 30 000 ₽ в год за 50 сотрудников год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников входит в тариф по запросу
УКЭП через партнёров-удостоверяющих центров по запросу рассчитывается индивидуально
Модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» установка и настройка за один день

На итоговую сумму влияют численность, набор интеграций и требования к развёртыванию: выделенный сервер и SLA считаются отдельно. Актуальные условия по каждому тарифу и состав функций опубликованы на странице тарифов ДОБЫТО КЭДО.

Подписи для сотрудников закладывать в бюджет отдельно не нужно: ПЭП и УНЭП выпускаются на всех тарифах бесплатно, а квалифицированная подпись оформляется через партнёров-удостоверяющих центров.

Выводы

Носитель не меняет юридическую силу квалифицированной подписи, но определяет, кто контролирует закрытый ключ, что нужно для подписания и кто отвечает за инцидент. Токен даёт максимальный контроль и требует криптопровайдера, лицензий и дисциплины хранения. Облако снимает техническую нагрузку с пользователя и переносит ответственность на удостоверяющий центр. Госключ закрывает массовое подписание и дистанционный приём бесплатно, но живёт на конкретном смартфоне и не выдаёт штамп времени.

Мы в Добыто подключаем сотрудников на ПЭП и УНЭП внутри сервиса, выстраиваем маршруты подписания и учёт сертификатов, а квалифицированные подписи выпускаем через партнёров-удостоверяющих центров, когда они действительно нужны по перечню документов.

Частые вопросы

Можно ли скопировать УКЭП с токена на второй носитель или на компьютер

Зависит от флага, который криптопровайдер поставил при генерации контейнера. Экспортируемый контейнер копируется штатными средствами, неэкспортируемый копировать запрещено. Сертификат, полученный в удостоверяющем центре ФНС, по регламенту выдаётся только в неэкспортируемом контейнере, поэтому запасную копию сделать не получится. Неизвлекаемый ключ, сформированный криптоядром токена, не копируется в принципе: он не покидает устройство.

Сколько сертификатов помещается на один токен

У актуальной линейки носителей 128 килобайт защищённой памяти. В формате извлекаемых контейнеров помещается до 31 контейнера, но реальное число зависит от того, что удостоверяющий центр записал в сертификат: контейнер с установленными цепочками занимает до 12 килобайт, и тогда на устройство поместится порядка десяти ключей.

Что делать при смене смартфона, если подпись выпущена в Госключе

Перенести сертификат на новое устройство нельзя: закрытый ключ хранится в приложении и никуда не выгружается. На новом телефоне устанавливается приложение, выполняется вход по подтверждённой учётной записи и выпускается новый сертификат со своим сроком действия. Документы, подписанные прежним сертификатом, при этом остаются действительными.

Может ли у одного человека быть несколько действующих подписей одновременно

Может. Закон не запрещает иметь сертификат на токене и сертификат, установленный в хранилище рабочей станции или выпущенный в мобильном приложении. Выпуск одной подписи не отменяет другую. Важно только использовать для машиночитаемой доверенности ту подпись, которой доверенность была подписана: иначе полномочия сотрудника подтвердить не получится.

Как отозвать сертификат уволенного сотрудника

Отзыв идёт через удостоверяющий центр, который выдал сертификат: подаётся заявление на аннулирование, инициатором выступает владелец подписи. Удаление сертификата из хранилища на компьютере отзывом не является, ключ продолжает действовать до окончания срока. Поэтому дату выдачи, срок и факт отзыва фиксируют в реестре сертификатов, а отзыв включают в лист увольнения.

Зачем нужен штамп времени, если сертификат и так действует год

Через год сертификат закончится, а документ останется. Служба штампов времени подтверждает точный момент подписания, а ответы службы проверки статуса подтверждают, что сертификат не был отозван заранее. Собственные службы штампов времени есть у удостоверяющих центров и у ФНС, и обращение к ним настраивается в программе подписания. Если подпись выпущена в мобильном приложении без такой службы, момент подписания подтверждается логами входов и действий пользователя.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.