Закрытый ключ электронной подписи в КЭДО физически находится в одном из трех мест: в защищенной памяти токена, в облаке удостоверяющего центра или в мобильном приложении на смартфоне работника. От места хранения зависит, кто отвечает за компрометацию: при облачной подписи расследование утечки идет на стороне УЦ, при токене и мобильном приложении ответственность остается на владельце ключа. Статья 10 63-ФЗ требует от участника трех вещей: обеспечивать конфиденциальность ключа, не использовать его при подозрении на нарушение конфиденциальности и уведомить удостоверяющий центр в течение не более чем одного рабочего дня. Главное различие для IT-службы проходит по другой линии: извлекаемый ключ можно скопировать в другой контейнер, неизвлекаемый не покидает память носителя никогда.
Разберем, что именно является ключом у ПЭП, УНЭП и УКЭП, почему у простой подписи закрытого ключа в криптографическом смысле нет, и какие роли в компании требуют токена, а какие закрываются подписью в мобильном приложении. Покажем, как за пять минут проверить на рабочем месте, извлекаем ли ключ, и что настроить до массовой выдачи сертификатов. Сценарная таблица по ролям, порядок действий при компрометации и увольнении, шаблоны реестров и тарифы на 2026 год — во второй половине статьи.
Где физически лежит закрытый ключ подписи в КЭДО
Ключ электронной подписи по 63-ФЗ — уникальная последовательность символов. Технически это число, которым вычисляется подпись под хэшем документа. Число копируется неограниченное количество раз, и никакой закон этому не мешает. Существование ключа в единственном экземпляре и его конфиденциальность обеспечивает не право, а носитель.
Сценариев хранения три, и они дают разный ответ на вопрос, к кому пойдут претензии после инцидента.
| Сценарий | Где лежит закрытый ключ | Кто отвечает за компрометацию | Ограничение |
|---|---|---|---|
| Аппаратный токен | Защищенная память Рутокен, JaCarta, Есмарт, доступ по PIN-коду | Владелец ключа | Нужен физический доступ к устройству, в терминальной сессии токен по умолчанию не виден |
| Облачная подпись | Инфраструктура удостоверяющего центра | Удостоверяющий центр, расследование утечки на его стороне | Операция подтверждается отдельным мобильным приложением, автономная работа без канала связи невозможна |
| Мобильное приложение Госключ | Смартфон работника, внутри приложения | Владелец ключа, доступа нет ни у Минцифры, ни у оператора КЭДО | Удаление приложения или утрата пароля означают потерю ключа без возможности восстановления |
Разница между строками таблицы становится практической в момент спора. Работник, у которого ключ лежал в облаке, оспаривает подпись — и вопрос уходит в удостоверяющий центр. Работник, подписавший в мобильном приложении, спорит уже с фактом, что доступ к смартфону и паролю был только у него. Выпустить сертификат в мобильном приложении можно дистанционно: для УНЭП достаточно подтвержденной учетной записи на Госуслугах, для УКЭП дополнительно нужны биометрический загранпаспорт нового образца и смартфон с NFC. Порядок выпуска и перечень сервисов описаны на странице приложения Госключ на портале Госуслуг.

Полезно знать: нормативного требования хранить закрытый ключ именно на защищенном носителе нет. По 63-ФЗ достаточно обеспечить конфиденциальность ключа, а способ не оговорен: ключ может лежать на токене, в реестре операционной системы или в облаке. Неизвлекаемый ключ — хорошая инженерная практика, а не обязанность.
ПЭП, УНЭП и УКЭП: что именно защищать в каждом случае
У простой электронной подписи закрытого ключа в криптографическом смысле нет. ПЭП — это учетные данные и коды: логин с паролем в корпоративной системе, код из СМС, подтвержденная учетная запись ЕСИА на портале Работа в России. Криптографического преобразования документа не происходит, целостность и неизменность файла после подписания такая подпись не подтверждает. Защищать в ней надо не ключ, а регламент: приказ о присвоении логинов, порядок применения ПЭП и подписанное каждым работником присоединение к этому порядку. Без документа, который позволяет определить лицо, поставившее подпись, ПЭП рассыпается при первом же споре.
У УНЭП и УКЭП механизм подписания одинаковый: считается хэш документа, затем хэш подписывается закрытым ключом. Разница юридическая. УНЭП выпускает любой удостоверяющий центр или сам работодатель, УКЭП — только УЦ, аккредитованный Минцифры, при этом форма квалифицированного сертификата задана приказом ФСБ России № 795, а требования к средствам подписи — приказом ФСБ России № 796.
| Вид подписи | Что является секретом | Кто выпускает | Нужно ли соглашение сторон |
|---|---|---|---|
| ПЭП | Логин, пароль, одноразовый код | Оператор информационной системы или работодатель | Да, плюс правила определения лица, подписавшего документ |
| УНЭП по соглашению сторон | Закрытый ключ в контейнере, на токене или в облаке УЦ | Любой удостоверяющий центр или сам работодатель | Да, с описанием порядка создания, проверки подписи и разбора конфликтов |
| УНЭП с использованием инфраструктуры электронного правительства | Закрытый ключ в мобильном приложении на смартфоне | Госключ, по постановлению Правительства от 01.12.2021 № 2152 | Нет, подпись признается по умолчанию |
| УКЭП | Закрытый ключ на сертифицированном средстве ЭП: токен, облако УЦ или мобильное приложение | Аккредитованный удостоверяющий центр | Нет, равнозначность собственноручной подписи установлена законом |
Из таблицы следует практический критерий выбора для IT-службы: там, где вы не готовы поддерживать регламент и разбирать конфликты собственными силами, берите подпись, юридическая сила которой обеспечена законом, а не вашим внутренним документом. В поисковых запросах часто встречаются формулировки вроде типа подписки УКЭП или единицы измерения УКЭП — подписка и измерение к электронной подписи отношения не имеют. Единица учета одна: сертификат ключа проверки электронной подписи, выданный на одного владельца, со своим сроком действия и своим носителем.

В сервисе Добыто ПЭП и УНЭП для сотрудников выпускаются в рамках тарифа, отдельный носитель работнику для этого не нужен, а УКЭП оформляется через партнеров-удостоверяющих центров.
Мария Ж, специалист по цифровой подписи и КЭДО: «Спор про ПЭП почти никогда не выглядит как спор про криптографию. Работник говорит, что кода не получал или что подписывал другой документ, и все упирается в то, есть ли у вас регламент применения простой подписи и подписанное присоединение к нему. Если этих двух бумаг нет, восстанавливать логику подписания в суде уже поздно.»
Кто отвечает за закрытый ключ: закон, работодатель, УЦ и работник
Обязанности владельца ключа перечислены в трех пунктах. Обеспечивать конфиденциальность ключа и не допускать его использования без своего согласия. Уведомить удостоверяющий центр, выдавший сертификат, и остальных участников электронного взаимодействия о нарушении конфиденциальности в течение не более чем одного рабочего дня со дня получения такой информации. Не использовать ключ при наличии оснований полагать, что конфиденциальность нарушена. Формулировки приведены в статье 10 Федерального закона от 06.04.2011 № 63-ФЗ.
Передачу ключа другому лицу закон не регулирует вовсе. Отсюда типичная ситуация: руководитель отдает токен помощнику, тот подписывает документы, и формально подпись остается подписью владельца сертификата. С собственноручной подписью так не работает — представитель по доверенности ставит собственную подпись и сам отвечает за содержание документа. С электронной подписью отказаться от авторства нельзя: сертификат указывает на конкретного человека, и презумпция авторства работает против него.
Работодатель отвечает за другой контур. Он несет расходы на получение и использование работником электронной подписи, утверждает положение о КЭДО, где закрепляет систему ведения документооборота, перечень документов и допустимые для них виды подписи. Оператор информационной системы отвечает за оценку соответствия по 152-ФЗ: ее можно провести самостоятельно и оформить актом оценки соответствия либо привлечь лицензиата ФСТЭК и получить аттестат. Вендор отвечает за лицензии ФСТЭК и ФСБ и за сертификат на конкретную версию продукта. Платформа Добыто построена под требования 377-ФЗ, статей 22.1-22.3 ТК РФ и 152-ФЗ, но акт оценки соответствия на свою информационную систему остается зоной работодателя.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Что об этом думает суд: в двух известных трудовых спорах работники оспорили увольнение, оформленное электронной подписью, и выиграли. В первом деле крупный банк выпускал УНЭП работникам на токенах и хранил носители в сейфе подразделения; работник заявил, что соглашение об увольнении подписывал не он. Во втором розничная сеть получила подпись работника под заявлением об увольнении по собственному желанию, притом что работник был уверен, что подписывает заявление на оплату больничного. Суды в обоих случаях проверяли одно и то же: действовал ли сертификат на момент подписания, был ли документ передан в удостоверяющий центр без изменений и оформлены ли локальные акты о применении подписи. Оба спора закончились восстановлением работника и взысканием среднего заработка с компенсацией морального вреда.
Сверьте, каким сертификатом подписан спорный документ
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Мария Ж, судебный эксперт по трудовому праву: «Когда мы разбираем спор об электронной подписи, первым делом смотрим не на штамп в PDF, а на файл подписи и сертификат: кому он выдан, кем, действовал ли на дату подписания и не был ли отозван. Визуальный штамп в документе юридической силы не несет, это картинка для человека. Проверяйте оригинал с файлом подписи, а распечатку прикладывайте только для удобства чтения.»
Извлекаемый и неизвлекаемый ключ: что выбирает IT-служба
Программные ключи генерирует криптопровайдер, а токен в этой схеме работает как защищенное PIN-кодом хранилище. При каждой операции подписания закрытый ключ ненадолго попадает в оперативную память компьютера — поэтому такие ключи называют извлекаемыми, а носители пассивными. Они делятся дальше на экспортируемые и неэкспортируемые: флаг ставит криптопровайдер при генерации или копировании контейнера. Удостоверяющий центр ФНС по своему регламенту выдает только неэкспортируемый контейнер, скопировать его штатными средствами не получится.
Аппаратные ключи генерируются криптоядром внутри микроконтроллера токена. Закрытый ключ не покидает память устройства ни при каких операциях, и скопировать его невозможно. Форматов два. ФКН работает через КриптоПро CSP версии 5.0 R2 и выше, канал между криптопровайдером и токеном дополнительно шифруется по протоколу SESPAKE. PKCS#11 — открытый промышленный стандарт: ключи в этом формате видит любой софт, который встраивает библиотеку напрямую, и этот же формат обязателен для участников алкогольного рынка при отчетности через ЕГАИС.
Совместимость решает больше, чем кажется на этапе проектирования. КриптоПро CSP 4.0 умеет работать только с пассивными носителями. Если один и тот же токен используется на нескольких рабочих станциях и часть из них осталась на версии 4.0, ключ придется делать извлекаемым — иначе подписание там просто не запустится. Если весь парк переведен на CSP 5.0 R2 и выше, выбор между режимами становится вопросом уровня защиты, а не работоспособности.

Факт: актуальные модели токенов несут 128 КБ защищенной памяти. В формате CSP на носитель помещается до 31 контейнера, а верхняя практическая оценка размера одного контейнера с расширениями сертификата — около 12 КБ. Планируя выдачу нескольких ключей на один носитель, считайте по верхней границе.
Сертификация носителя зависит от режима. Если токен используется только как защищенное хранилище и внутреннее криптоядро не задействовано, достаточно сертификации ФСТЭК. Если подпись должна считаться квалифицированной и вычисляется на борту устройства, нужен сертификат ФСБ. Это первое, что стоит проверить перед закупкой партии носителей: модель без нужного сертификата не сделает подпись квалифицированной, сколько бы криптографии в ней ни было.
Как проверить, где лежит ключ и извлекаем ли он: пошаговая инструкция
- Шаг 1. Откройте панель управления носителем и посмотрите вкладку с информацией об устройстве: модель, объем свободной памяти, отметку о поддержке функционального ключевого носителя.
- Шаг 2. Перейдите на вкладку сертификатов и найдите строку о ключевой паре. Отметка о неэкспортируемой паре означает, что скопировать ключ штатными средствами нельзя.
- Шаг 3. Запустите КриптоПро CSP, вкладка «Сервис», кнопка просмотра сертификатов в контейнере, и сверьте список контейнеров на носителе с реестром выданных сертификатов.
- Шаг 4. Посмотрите в свойствах сертификата срок действия закрытого ключа отдельно от срока действия сертификата: подписывать можно только до истечения срока ключа, проверять подпись — дольше.
- Шаг 5. Проверьте, не продублирован ли тот же контейнер в личном хранилище операционной системы. Копия в реестре работает независимо от токена и переживает изъятие носителя.
- Шаг 6. Зафиксируйте результат в реестре носителей: владелец, модель, серийный номер, формат ключа, дата выдачи и дата истечения сертификата.
Что настроить до массовой выдачи ключей
Порядок подготовки определяет, сколько инцидентов вы будете разбирать потом. До того как первый сертификат уйдет работнику, закройте семь пунктов.
- Утвержденное положение о КЭДО с перечнем документов и указанием вида подписи для каждого из них. Один вид подписи на всю компанию проще в эксплуатации, чем набор из трех: работники путаются в приложениях.
- Соглашение об использовании ПЭП и УНЭП, если вы используете подпись, юридическая сила которой держится на соглашении сторон.
- Согласия на обработку персональных данных для выпуска сертификатов и заявления на выпуск.
- Приказ об ответственном за КЭДО и о делегировании права подписи с фиксацией того, кто и по каким документам подписывает от лица работодателя.
- Реестр носителей и реестр сертификатов с датами истечения. Без него вы не узнаете о массовом истечении сертификатов заранее.
- Решение по метке времени: подключенная служба штампов времени и проверка статуса сертификата по OCSP или спискам отзыва.
- Матрица прав и ролей в учетной системе: кто инициирует выпуск, кто подтверждает, кто отзывает.
В практике Добыто мы закладываем пилотную группу перед раскаткой на всю компанию: на 30-50 сотрудниках видно, где рвется маршрут согласования и какие рабочие места не тянут криптопровайдер. Готовый модуль для 1С:ЗУП ставится и настраивается за один день, дольше всего идет не техника, а сбор согласий.
Шаблоны для учета ключей, сертификатов и полномочий
Комплект закрывает учетную часть работы с ключами, начинать удобнее с приказа об ответственном за КЭДО.
| Документ | Скачать |
|---|---|
| Приказ: ответственный за КЭДО и делегирование подписи | Скачать |
| Реестр выданных токенов | Скачать |
| Соглашение об использовании ПЭП и НЭП | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Матрица прав и ролей КЭДО в 1С ЗУП | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
Ошибки IT-службы при работе с закрытыми ключами и цена ошибки
Ключ в реестре операционной системы или в сетевой папке — самая частая экономия. Мотив понятен: не нужно закупать носители, не нужно учить людей вставлять токен. Расплата в том, что доступ к машине означает доступ к ключу, а презумпция авторства остается на владельце сертификата. Оспорить подписание в такой конфигурации почти нечем.
Один токен на отдел и переданный коллеге PIN-код дают тот же результат другим путем. Формально документы подписаны конкретным человеком, фактически ими подписывал кто угодно из тех, кто держал устройство в руках. Сейф в этой схеме помогает слабо: если сейф периодически стоит открытым, работник в суде скажет об этом первым.
Подписание без метки времени ломается позже остальных ошибок, обычно через год. Сертификат действует ограниченный срок, и после его истечения доказать момент подписания нечем: сама подпись времени не содержит. Лечится усовершенствованным форматом подписи со штампом времени от доверенной службы TSP и с ответами службы актуальных статусов сертификата, которые подтверждают, что на момент подписания сертификат не был отозван.
Цена этих ошибок считается не в стоимости токенов. Проигранный трудовой спор дает восстановление работника, взыскание среднего заработка за время вынужденного прогула и компенсацию морального вреда. Нарушение порядка оформления кадровых документов добавляет административный штраф на юридическое лицо от 30 000 до 50 000 рублей по части 1 статьи 5.27 КоАП. Партия из ста токенов на этом фоне стоит меньше одного разбирательства.
Лайфхак: протокол RDP не умеет работать с токеном, подключенным к удаленной машине — это ограничение самого протокола, а не настройки. Токен должен быть физически у пользователя и пробрасываться в терминальную сессию, а сам канал закрываться защищенным туннелем.
Когда токен работнику не нужен
Линейному персоналу, который подписывает заявления на отпуск, ознакомления с ЛНА и приказы о переводе, аппаратный носитель избыточен. Задача закрывается УНЭП в мобильном приложении: выпуск дистанционный, подпись занимает около минуты, расходов на носители нет. Токен нужен там, где подпись выходит за пределы КЭДО: руководителю, подписывающему отчетность и договоры, бухгалтерии, работающей с государственными системами, и сотрудникам, чья работа требует квалифицированной подписи на внешних площадках. Покупать носители всему штату ради кадровых документов — трата, которая ничего не добавляет к юридической силе.
Какой носитель под какую роль: сценарная таблица
Ниже разложены типовые роли и то, что в каждой из них критично, а что второстепенно.
| Роль | Подпись и носитель | Что критично | Что вторично |
|---|---|---|---|
| Руководитель организации | УКЭП на токене с неизвлекаемым ключом | Сертификат ФСБ на носитель, запрет на передачу PIN-кода, метка времени | Скорость подписания, число контейнеров на носителе |
| Кадровая служба | УКЭП работодателя, серверное подписание по маршруту | Разграничение прав в учетной системе, журнал операций | Форм-фактор носителя |
| Линейный персонал в офисе | УНЭП в мобильном приложении или УНЭП от УЦ | Подтвержденная учетная запись на Госуслугах, положение о КЭДО | Аппаратный носитель, режим неизвлекаемости |
| Дистанционный работник и новичок без визита в офис | УНЭП или УКЭП в мобильном приложении | Дистанционный выпуск сертификата, понятный маршрут подписания | Совместимость с рабочей станцией и криптопровайдером |
| Интеграционная учетная запись системы | Обезличенный сертификат организации для подписания в информационной системе | Изоляция ключа от рабочих мест, контроль доступа к серверу | Мобильный сценарий подписания |
Смешивать роли на одном носителе можно: держать на токене ключ для аутентификации и ключ для подписи документов не запрещено и технически поддерживается. Смешивать носители внутри одной роли не стоит — работники начинают путать, каким приложением подписывать какой документ.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Самая дорогая ошибка на старте — купить токены всему штату, потому что так надежнее. Надежнее это будет ровно до первого месяца эксплуатации: носители теряются, PIN-коды забываются, служба поддержки тонет в разблокировках. Разделите роли на бумаге до закупки и оставьте аппаратные носители тем, кто подписывает за пределами кадрового контура.»
Компрометация, отзыв и увольнение: порядок за один рабочий день
Основанием для отзыва считается любое подозрение на нарушение конфиденциальности: утерянный или найденный посторонним токен, скомпрометированное рабочее место, известный третьим лицам PIN-код. Порядок один. Прекратить использование ключа. Уведомить удостоверяющий центр и остальных участников взаимодействия в течение не более чем одного рабочего дня. Направить в УЦ заявление на аннулирование сертификата. Дождаться включения сертификата в список отозванных — как правило, списки обновляются в течение суток.
После включения в список отзыва подпись под документами, созданными позднее, проверку не проходит. Документы, подписанные до отзыва, остаются проверяемыми, если у вас есть метка времени и ответ службы актуальных статусов, подтверждающие, что на момент подписания сертификат действовал.

Внимание: удаление сертификата из хранилища операционной системы отзывом не является. Ключ остается действующим до тех пор, пока удостоверяющий центр не включит сертификат в список отозванных, а инициировать отзыв должен владелец подписи.
При увольнении к отзыву добавляется вопрос полномочий. Машиночитаемая доверенность, выданная работнику как должностному лицу, прекращает действие вместе с должностью. Доверенность, выписанная на физическое лицо без указания должности, после увольнения формально продолжает существовать, и закон сейчас это допускает. Проверять срок и содержание МЧД нужно отдельно от статуса сертификата: это разные сущности с разной судьбой.
Мария Ж, HR-эксперт с 13-летним стажем: «В чек-лист увольнения отзыв сертификата попадает реже, чем сдача пропуска и ноутбука, хотя стоит дороже. Поставьте отзыв отдельной обязательной задачей на день увольнения и закройте ее заявлением в удостоверяющий центр от самого работника: инициировать отзыв своей подписи может только владелец.»
Стоимость подключения КЭДО и выпуска электронных подписей
Итоговая сумма складывается из численности, набора видов подписи в тарифе и требований к размещению системы.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | входит в тариф | рассчитывается индивидуально |
| Получение УКЭП через партнеров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Интеграция с 1С:ЗУП готовым модулем | входит в тариф «Бизнес» | 1 день |
Итоговая цена зависит от численности и от того, нужен ли вам выделенный сервер с SLA и собственными интеграциями. Актуальные условия по каждому пакету, состав функций и порядок перехода между пакетами перечислены на странице тарифов ДОБЫТО КЭДО. Тариф можно повысить или понизить в любое время, при повышении разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Место хранения закрытого ключа определяет распределение ответственности: облако переносит риск компрометации на удостоверяющий центр, токен и смартфон оставляют его на владельце. Обязанности владельца сводятся к трем действиям — беречь ключ, не пользоваться им при подозрении на утечку и уведомить УЦ за один рабочий день. Неизвлекаемый ключ не требуется законом, но закрывает основной сценарий спора, когда работник заявляет, что подписывал не он. Роли в компании разные, и одинаковый носитель для всех обычно означает переплату на линейном персонале и недостаточную защиту на руководителе.
Мы в Добыто выстраиваем эту часть внедрения вместе с кадровой службой: определяем виды подписи под перечень документов, готовим положение о КЭДО и реестры, обкатываем маршрут на пилотной группе и только затем разворачиваем на всю компанию. Такой порядок снимает большую часть вопросов о том, кто и чем подписал конкретный документ, еще до того, как эти вопросы кто-то задаст.
Частые вопросы о хранении закрытого ключа
Можно ли скопировать закрытый ключ с одного токена на другой
Зависит от флага экспортируемости, который криптопровайдер устанавливает при генерации или копировании контейнера. Экспортируемый контейнер копируется штатными средствами, неэкспортируемый — нет. Удостоверяющий центр ФНС по регламенту выдает только неэкспортируемый контейнер. Неизвлекаемый ключ, созданный криптоядром токена, не копируется вообще: программных интерфейсов для получения его значения в операционной системе устройства не предусмотрено.
Что происходит с уже подписанными документами после отзыва сертификата
Документы, подписанные после включения сертификата в список отозванных, проверку не проходят: результат проверки покажет недействительную подпись. Документы, подписанные до отзыва, сохраняют силу, но доказать это удастся только при наличии метки времени от службы TSP и ответа службы актуальных статусов, подтверждающего, что на момент подписания сертификат не был отозван. Без этих доказательств момент подписания после истечения срока сертификата не восстанавливается.
Сколько ключей помещается на один токен
Актуальные модели несут 128 КБ защищенной памяти. В формате CSP на носитель помещается до 31 контейнера, но реальное число зависит от размера сертификатов: верхняя практическая оценка одного контейнера с расширениями и цепочкой — около 12 КБ, минимальный контейнер без дополнительных данных занимает порядка 200 байт. При планировании считайте по верхней границе.
Работает ли токен в терминальной сессии
Протокол RDP не рассчитан на работу с токеном, подключенным к удаленной машине: такая схема заблокирована на уровне самого протокола. Носитель должен быть физически у пользователя и пробрасываться в терминальную сессию, а канал закрываться защищенным туннелем. Проброс доступа к чужому токену через открытые порты создает риск компрометации всей терминальной станции.
Можно ли хранить на одном носителе ключи по ГОСТ и по зарубежным алгоритмам
Можно. Типовая ситуация — когда у работника на одном носителе лежит ключ для аутентификации в корпоративной инфраструктуре и ключ для подписания документов по ГОСТ. Ни законом, ни техническими ограничениями носителя это не запрещено. Ограничение придет с другой стороны: для квалифицированной подписи нужны сертифицированные ФСБ средства электронной подписи и соответствующая модель носителя.
Нужно ли аттестовать систему КЭДО
Оценка соответствия требованиям 152-ФЗ обязательна, но проводится двумя способами. Оператор информационной системы может провести ее самостоятельно и оформить актом оценки соответствия либо привлечь лицензиата ФСТЭК и получить аттестат. Какой вариант нужен именно вам, определяется уровнем защищенности и нормативными документами, распространяющимися на вашу организацию: государственным организациям сертифицированные средства защиты обязательны, коммерческим — в зависимости от требуемого уровня защищенности.