Проверка компьютера для работы с ЭЦП — это короткая ревизия рабочего места перед тем, как сесть подписывать кадровые документы: установлен ли криптопровайдер, видит ли система токен, строится ли цепочка сертификатов, не истекла ли лицензия. Пройдёте этот чек-лист один раз — и не будете гадать, почему «подпись недействительна» вылезает в самый неподходящий момент, когда инспектор ГИТ уже на пороге. Ниже разберём, что должно стоять на машине, как это проверить за 10 минут и где обычно прячется поломка. Тема входит в большой материал про проверку электронной подписи, где собраны все способы убедиться в действительности ЭП на документе.
Автор статьи — Мария Ж, юрист со стажем более 20 лет, соучредитель сервиса КЭДО Добыто, спикер на конференциях по КЭДО и юриспруденции, судебный эксперт в сфере корпоративного и трудового права. Занимается наймом персонала более 13 лет. Автор более 1000 статей о цифровой подписи, трудовом праве, КЭДО и HR.
Что должно быть установлено на компьютере для работы с ЭЦП
Рабочее место под квалифицированную подпись собирается из нескольких частей, и каждая нужна. Уберёте одну — подпись либо не поставится, либо не пройдёт проверку. Минимальный набор такой:
- Драйверы ключевого носителя — под тот токен, что у вас на руках. Рутокен, JaCarta, eSmart — у каждого свой установочный пакет.
- СКЗИ «КриптоПро CSP» версии 5.0 R2, сборка 12000 или выше. Это сердце криптографии, без него ничего не подпишется.
- Плагин «КриптоПро ЭЦП Browser Plug-in» и расширение крипто-плагина в вашем браузере.
- Корневые сертификаты Минцифры России и удостоверяющего центра, который выпустил вашу подпись.
- Личный сертификат ключа электронной подписи — тот, что лежит в контейнере на токене.
- Иные плагины для конкретных систем, если работаете на торговых площадках или в Мой Арбитр.
По сути всё. Шесть пунктов. Но дьявол… нет, не так — нюанс в том, что версии должны дружить между собой. Старая сборка КриптоПро не всегда видит новый токен, а свежий драйвер Рутокена 3.0 требует отдельных манипуляций с переводом носителя в активный режим. Проверка компьютера для работы с ЭЦП как раз и сводится к тому, чтобы пройтись по этим шести пунктам и убедиться: всё стоит, всё актуально, всё видит друг друга.
Отдельно скажу про лицензию. Сама программа КриптоПро бесплатна ровно 90 дней. Это полнофункциональная демка. Девяносто дней прошло — и всё, на сайт ФНС с подписью вы уже не зайдёте, документ не подпишете. Я регулярно вижу, как человек месяцами не может понять, почему «вчера работало, сегодня нет». А лицензия просто истекла. Решение скучное: один раз покупаете бессрочную «крипту» и снимаете этот вопрос навсегда.
Как проверить КриптоПро CSP и срок лицензии
Начинать диагностику логично с криптопровайдера, потому что без него остальное смысла не имеет. Открываете «Пуск» — все программы — КРИПТО-ПРО — КриптоПро CSP. Программа запустилась — уже хорошо, значит СКЗИ на машине есть. Дальше смотрите вкладку «Общие»: там видна версия и, главное, тип лицензии и срок её действия. Если стоит «истекает через N дней» или «лицензия истекла» — вот вам и причина будущих проблем.
На вкладке «Сервис» жмёте «Просмотреть сертификаты в контейнере», через «Обзор» выбираете контейнер на токене. Откроется ваш личный «серт» — имя владельца, удостоверяющий центр, срок действия. Просрочен сертификат? Подпись будет ставиться, но проверку не пройдёт, статус выйдет красным. Тут важно не перепутать сертификаты, если вы продлевали подпись и на токене их несколько. Берите самый свежий по дате, иначе словите ошибку и будете долго думать, что не так.
Мария Ж, специалист по цифровой подписи и КЭДО:
«Самая частая «грабля» на старте — истёкшая лицензия КриптоПро при живом сертификате. Человек уверен, что у него всё в порядке, ведь «закрытка» на токене на месте, токен горит. А подписать не выходит. Проверяйте сначала лицензию провайдера, это две секунды, и сэкономите себе вечер нервов.»
Если КриптоПро на компьютере вообще не нашлось, ставите его с сайта разработчика. В рамках эксперимента УЦ ФНС дистрибутив можно скачать бесплатно по адресу cryptopro.ru/fns_experiment — там же лежит руководство по установке под разные операционные системы. Загруженный пакет обычно включает и сам провайдер, и браузерный плагин сразу.
Проверка ключевого носителя и токена
Носитель — это та самая «флешка», на которой живёт закрытый ключ. Рутокен, JaCarta, eSmart. Первое, что проверяете — видит ли его система вообще. Воткнули токен в USB, на нём загорелся индикатор — физически устройство определилось. Дальше нужен драйвер. Без драйвера операционка увидит «неизвестное устройство», а КриптоПро контейнер не прочитает.
Тип носителя определяете визуально или по документам и качаете установочный пакет под него. Для Рутокена — с сайта rutoken.ru, для JaCarta — с aladdin-rd.ru, для eSmart — с esmart.ru. Ставите драйвер в режиме по умолчанию, «Далее — Далее — Готово», перезагружаетесь. После этого КриптоПро на вкладке «Оборудование» должен видеть считыватель, а в контейнерах появится ваш ключ.
Маленький, но важный момент про память токена. Рутокен Lite на 64 килобайта вмещает порядка 15 сертификатов, версия на 128 килобайт — 31. Токен многоразовый: под новый сертификат не нужно покупать новую «флешку», просроченные «серты» спокойно удаляются. А вот Рутокен 3.0 умеет работать на собственном крипто-провайдере, поддерживает ЕГАИС и подпись по NFC прямо со смартфона — но и драйверов под него ставить придётся больше.
Когда мы в Добыто разворачиваем КЭДО на компанию, диагностику носителей закладываем отдельным этапом — на потоке оказывается, что у части сотрудников токены либо без драйверов, либо с просроченными «сертами». Лучше выловить это до старта, чем когда сотня человек разом не сможет подписать приказ.
Как проверить компьютер для работы с ЭЦП: пошаговая инструкция
Показать пошаговую инструкцию
- Шаг 1. Запустите КриптоПро CSP. На вкладке «Общие» проверьте версию и срок лицензии. Истекла — дальше можно не идти, сначала продлевайте.
- Шаг 2. Подключите токен в USB. Убедитесь, что загорелся индикатор и система не пишет «неизвестное устройство». Нет реакции — ставьте драйвер носителя.
- Шаг 3. На вкладке «Сервис» нажмите «Просмотреть сертификаты в контейнере», выберите контейнер и откройте личный сертификат. Проверьте владельца и срок действия.
- Шаг 4. Откройте сам сертификат, вкладку «Путь сертификации». Убедитесь, что цепочка строится до корневого центра без красных крестиков.
- Шаг 5. Проверьте браузерный плагин на тестовой странице КриптоПро — плагин должен увидеть ваш сертификат в списке.
- Шаг 6. Подпишите любой тестовый файл и тут же проверьте подпись. Статус «действительна» означает, что рабочее место готово.
Проверка электронной подписи онлайн — сервис Добыто
Проверка электронной подписи
Загрузите файл подписи или пару файлов для открепленной подписи.
Сервис проверит целостность подписи и покажет сведения о сертификате.
1 Выберите тип подписи:
Для присоединенной подписи нужен один файл. Для открепленной проверки требуются документ и файл подписи.
2 Загрузите документ и подпись:
Документ
Файл подписи
Если разворачивать диагностику ради одной проверки не хочется, статус подписи на готовом документе быстрее посмотреть через форму выше: загружаете файл и подпись, получаете результат. Для постоянной работы с кадровыми документами окружение на компьютере удобнее, но для разовой сверки онлайн-проверка спасает.
Настройка КриптоПро, драйверов токена и корневых сертификатов на десятки рабочих мест кадровиков — тот самый этап, где обычно начинаются звонки в поддержку и срыв сроков запуска КЭДО. Наши специалисты в Добыто ставят провайдер, корневые сертификаты и проверяют, что цепочка строится на каждом документе. Кадровик получает готовую «учётку» и рабочее окружение, а не инструкцию на двенадцать страниц.
Проверка крипто-плагина в браузере
Плагин нужен, чтобы подпись работала на сайтах — в личном кабинете ФНС, на госуслугах, на торговых площадках. Скачивается он с сайта КриптоПро, ставится отдельным установочным файлом. После установки браузер обычно сам предлагает включить расширение — соглашаетесь. Потом заходите в раздел расширений браузера и глазами проверяете, что крипто-плагин включён, а не висит серым.
Дальше — тестовая страница. На сайте КриптоПро, там же где качали плагин, есть кнопка «Проверить работу плагина». Жмёте, и страница либо показывает ваш сертификат и зелёный статус, либо честно говорит, что плагин не видит подпись. Второе означает: либо расширение выключено, либо токен не подключён, либо сертификат не установлен в личное хранилище. Удобная штука, не надо лезть на боевой сайт и портить себе нервы там.
Со старым Internet Explorer возни было больше: туда вручную добавляли надёжные сайты и включали элементы ActiveX. Сейчас работают через Chromium-браузеры с расширением, и это заметно проще. Но если ваша информационная система до сих пор требует IE — проверяете, что нужный сайт добавлен в надёжные узлы и для него разрешены элементы управления.
Мария Ж, судебный эксперт по трудовому праву:
«Когда дело доходит до суда по трудовому спору, первым делом смотрят на «крипто-плагин» и цепочку — была ли подпись валидна на момент подписания. Если рабочее место настроено криво и сотрудник подписал документ непроверенным сертификатом, работодатель потом долго доказывает, что подпись вообще чего-то стоит. Поэтому проверка плагина — это не блажь айтишника, это про юридическую значимость.»
Образцы документов для настройки КЭДО и работы с ЭП
Открыть список документов
| Документ | Скачать |
|---|---|
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Ответы на вопросы об установке ЭЦП | Скачать |
| Памятка по настройке КЭП для налоговой | Скачать |
| Руководство пользователя Добыто КЭДО | Скачать |
| Приказ о введении КЭДО | Скачать |
| Приказ о КЭДО | Скачать |
| Шаблон соглашения по ЭДО | Скачать |
| Примерная форма трудового договора | Скачать |
| Образец приказа о приёме на работу | Скачать |
| Образец личной карточки работника | Скачать |
Как читать сертификат и цепочку сертификации
Цепочка сертификации — это иерархия доверия. На самом верху всегда головной удостоверяющий центр, Минцифра России. Ниже — удостоверяющий центр, который выпустил вашу подпись. В самом низу — ваш личный сертификат. Чтобы подпись считалась действительной, эта лесенка должна выстроиться целиком, без разрывов. Открываете сертификат, вкладка «Путь сертификации» — и смотрите, нет ли на каком-то уровне красного крестика или жёлтого треугольника.
Если цепочка не строится, значит на компьютере не хватает одного из звеньев — чаще всего корневого сертификата центра. Качаете недостающие корневые «серты» с сайта удостоверяющего центра и ставите: запускаете файл, «Установить сертификат», для корневого Минцифры выбираете хранилище «Доверенные корневые центры сертификации», для промежуточного УЦ — «Промежуточные центры сертификации». После этого открываете сертификат заново и проверяете — цепочка должна замкнуться.
В нормальном сертификате видно ещё штамп времени и набор ссылок на сертификаты и службы статусов — OCSP, TSP. Метка времени фиксирует, что подпись была поставлена в конкретный момент, и это критично для архивного хранения кадровых документов. Подпись без метки со временем «протухает», когда меняются криптоалгоритмы или истекает сертификат удостоверяющего центра. Для архива кадровых документов это важно — хранить их предстоит годами.
Мария Ж, юрист со стажем более 20 лет:
«Цепочка — это про доверие. Если она рвётся, документ юридически повисает: вроде подписан, а доказать действительность нечем. По «тройке», 63-ФЗ, именно валидность подписи на момент подписания определяет, имеет документ силу или нет. Поэтому проверять путь сертификации надо не раз в год, а на каждом носителе перед запуском в работу.»
Виды подписей тут тоже играют роль. Для трудового договора и большинства кадровых документов работодателю нужна как минимум усиленная подпись, а не простая. Какой именно «крипто-провайдер» и тип сертификата выбрать под конкретный кадровый процесс — вопрос отдельный, мы разбираем подбор электронной подписи для КЭДО с привязкой к видам документов и ролям подписантов.
Почему ЭЦП не работает — типичные ошибки и диагностика
Когда подпись «не идёт», причин обычно несколько, и они повторяются от случая к случаю. Перечислю те, что встречаются чаще всего, и сразу — цену вопроса.
Истекла лицензия КриптоПро. Сертификат живой, токен горит, а подписать нельзя. Цена ошибки — простой кадровика на день-два, пока разберутся и купят бессрочную лицензию. Лечится за пять минут проверкой вкладки «Общие».
Неполная цепочка сертификатов. Не установлен корневой или промежуточный сертификат — и статус выходит «подпись недействительна», хотя с самой подписью всё в порядке. Доустанавливаете недостающие звенья, и проблема уходит.
Выбран не тот сертификат. На токене лежит несколько «сертов» после продлений, человек берёт просроченный — ошибка. Смотрите даты, берите свежий.
«Нечистая» установка. Драйвер недоустановился, что-то осталось от прошлой попытки, начались конфликты. Иногда проще снести всё подчистую и поставить заново, чем искать, где именно затык.
Не подключён носитель или не настроен браузер. Токен не в USB, расширение выключено, нужный сайт не в надёжных узлах. Базовые вещи, но именно на них спотыкаются чаще всего.
Госключ как альтернатива «крипте» на компьютере подойдёт не всем. Это мобильное приложение от Минцифры, токен и КриптоПро для него не нужны вообще — подпись формируется в телефоне. Но для полноценной работы юрлица и ИП функционал пока ограничен: подать на регистрацию ИП через Госключ можно, а вот сдать отчётность в ФНС — уже нет. Для кадрового документооборота Госключ удобен на стороне сотрудника, который подписывает приказы и согласия со смартфона, без похода в отдел кадров. Как устроен Госключ и подписание документов через него, разбираем отдельно.
Проверить готовый результат — валидна ли подпись — можно и без всякой установки. Откройте портал госуслуг, раздел проверки электронной подписи, загрузите документ с файлом подписи и получите статус. Способ выручает, когда нужно сверить один документ, а разворачивать криптопровайдер ради него смысла нет.
В наших проектах внедрения КЭДО мы отдельно прогоняем рабочие места кадровой службы по этому списку ошибок до старта — потому что одно дело, когда не подписывается у одного человека, и совсем другое, когда встаёт подписание у всего отдела в день массовой рассылки ЛНА.
Стоимость настройки рабочих мест и тарифы КЭДО Добыто
Сама проверка компьютера ничего не стоит — это ваше время. А вот если речь о том, чтобы развернуть КЭДО на компанию с настройкой подписей и рабочих мест, цена зависит от численности персонала, выбранного тарифа и набора подключаемых модулей. Ниже — действующие тарифы сервиса.
| Тариф | Стоимость | Условия |
|---|---|---|
| Старт — для небольших компаний, начинающих переход на КЭДО | от 30 ₽ за сотрудника / мес | до 25 сотрудников, ПЭП и УНЭП |
| Бизнес — для среднего бизнеса с полным набором функций | от 50 ₽ за сотрудника / мес* | без ограничения, ПЭП, УНЭП и УКЭП, интеграция с 1С |
| Корпорация — для крупного бизнеса с расширенными требованиями и SLA | По запросу | выделенный сервер, SLA 99.9%, API |
По тарифу Бизнес действует минимальная оплата — 50 сотрудников за 30 000 ₽ в год. Итоговая сумма складывается из численности штата, набора модулей и вида подписи, который нужен под ваши кадровые процессы. Сориентироваться точнее помогут актуальные тарифы сервиса Добыто — там разложено, что входит в каждый пакет.
Выводы: проверка компьютера для работы с ЭЦП
Готовность рабочего места к работе с электронной подписью держится на шести вещах: драйвер носителя, КриптоПро CSP 5.0 R2 с живой лицензией, браузерный плагин, корневые сертификаты, личный сертификат и плагины конкретных систем. Проверка занимает около десяти минут и сводится к тому, чтобы пройтись по этому списку: запустить КриптоПро, глянуть срок лицензии, открыть сертификат в контейнере, убедиться, что цепочка сертификации строится до корневого центра, и протестировать плагин на странице КриптоПро.
Большинство сбоев предсказуемы. Истёкшая лицензия, неполная цепочка сертификатов, выбор просроченного «серта», недоустановленные драйверы, выключенное расширение в браузере — вот пятёрка причин, которые закрывают почти все обращения. Прогоняйте носитель и рабочее место по этому чек-листу перед тем, как запускать человека в работу, а не в момент, когда документ надо подписать прямо сейчас. Для архивного хранения кадровых документов отдельно проверяйте наличие метки времени в подписи — без неё подпись теряет силу со сменой криптоалгоритмов.
На дату написания статьи бесплатный Госключ закрывает часть задач со стороны сотрудника, но не заменяет полноценное рабочее место с КриптоПро на стороне работодателя. Чем больше штат и чем выше требования информационной безопасности, тем разумнее настраивать рабочие места централизованно, а не оставлять каждого кадровика наедине с инструкцией по установке.
Часто задаваемые вопросы
Какая версия КриптоПро CSP нужна для работы с ЭЦП?
Как понять, что лицензия КриптоПро истекла?
Что делать, если система не видит токен?
Почему подпись показывается недействительной, хотя сертификат живой?
Как проверить, что браузерный плагин КриптоПро установлен правильно?
Нужен ли отдельный токен под каждый новый сертификат?
Чем Рутокен 3.0 отличается от Рутокен Lite для работы с ЭП?
Можно ли проверить подпись без установки КриптоПро?
Что такое метка времени и зачем она нужна в подписи?
Подходит ли бесплатный Госключ вместо настройки КриптоПро?
Какие корневые сертификаты нужно установить и где их взять?
Какой подписью подписывают кадровые документы в КЭДО?
Проверка одного компьютера занимает десять минут. А вот настроить рабочие места под ЭЦП на всю кадровую службу, проследить за лицензиями, корневыми сертификатами и цепочками на каждом токене — задача, на которой компании теряют недели и срывают сроки запуска КЭДО. В сервисе Добыто мы разворачиваем рабочие места и проверку подписи на потоке: ставим провайдер, корневые сертификаты, проверяем валидность на каждом носителе и доводим клиента до момента, когда кадровик работает сам.
За время работы мы подключили сотни компаний к электронному документообороту, и почти в каждом проекте этап настройки подписей оказывался дольше, чем планировал заказчик. Поэтому диагностику рабочих мест мы закладываем отдельным шагом — до того, как сотрудники начнут подписывать документы массово.
- Поддержка всех трёх видов подписей — ПЭП, УНЭП, УКЭП — под любой кадровый процесс
- Мобильное приложение для подписания с телефона — в командировке, в отпуске, без похода в отдел кадров
- Вся цепочка подписей фиксируется с отметками времени — защита при проверках ГИТ и в суде
- Сопровождение клиента до первых 50 подписаний — ведём до полностью самостоятельной работы
- Юридическая значимость по 63-ФЗ и 377-ФЗ — электронный документ равносилен бумажному
- Хранение документов до 50 лет — доступ к архиву сохраняется даже при расторжении договора с провайдером