Продавец уносит из инспекции маленькую USB-штуку. Через месяц выясняется, что подписать УПД можно только с того компьютера, где она воткнута, а бухгалтер сидит в другом городе. Дальше начинается поиск ответа на «как скопировать ЭЦП на флешку» — и почти всегда заканчивается ничем.
Разберём, что лежит на носителе, почему обычная флешка не годится, какие ПИН-коды стоят на Рутокене и JaCarta с завода и когда ключ можно перенести на второй компьютер. Общая картина темы — в разборе электронной подписи для селлера.
Ключ, сертификат и носитель — три разные вещи
В разговоре все три слова означают одно: «мою подпись», в законе они разведены жёстко. 63-ФЗ «Об электронной подписи» в статье 2 даёт два определения. Ключ электронной подписи — уникальная последовательность символов, которой подпись создаётся. Ключ проверки — вторая последовательность, однозначно связанная с первой, которой подпись проверяют. Слов «закрытый» и «открытый» в законе нет: это обиходные названия той же пары из интерфейса КриптоПро.
Сертификат — это не ключ. Он подтверждает, что открытый ключ принадлежит вам, и содержит ваши данные, срок и данные удостоверяющего центра. Что внутри — в разборе сертификата электронной подписи.
Носитель — это железка. Токен, смарт-карта, флешка или реестр компьютера: место, где закрытый ключ лежит вместе с сертификатом. Всё вместе КриптоПро называет ключевым контейнером — отсюда пункт «Просмотреть сертификаты в контейнере» на вкладке «Сервис».
Главное Ключ — то, чем подписывают. Сертификат — документ о том, чей это ключ. Носитель — место, где ключ хранится. Потеря носителя означает потерю ключа: восстановить его неоткуда, выпускают новый.
ЭЦП, ЭП, КЭП и УКЭП — одно и то же явление, названное в разное время. Термин «электронная цифровая подпись» ушёл вместе с отменённым 1-ФЗ, но в поиске живёт до сих пор. Чем простая подпись отличается от неквалифицированной и от УКЭП — в материале про виды электронной подписи.
Почему обычная флешка не подойдёт
Закрытый ключ можно записать в реестр Windows, на любую флешку или на носитель с ПИН-кодом. Разница не в удобстве, а в том, кто ещё сможет вашей подписью воспользоваться.
| Куда записан ключ | Чем защищён | За что вы платите | Что будет при сбое или утрате |
|---|---|---|---|
| Реестр компьютера | Правами учётной записи Windows, больше ничем | Ничем | Уезжает вместе с ноутбуком в ремонт, при переустановке системы пропадает |
| Обычная флешка | Ничем: файлы контейнера копируются проводником | Ценой флешки | Кто взял флешку — тот и подписывает. УЦ ФНС такой носитель не примет |
| Пассивный токен: Рутокен Lite, Рутокен S | Защищённой памятью и ПИН-кодом | Ценой устройства | Перебор ПИН-кода блокирует токен, ключи сохраняются |
| Активный токен: Рутокен ЭЦП 3.0, JaCarta-2 ГОСТ | ПИН-кодом и собственным криптоядром внутри чипа | Ценой устройства и настройкой | Ключ не покидает чип: при краже носителя скопировать его нельзя |
Требование УЦ ФНС в его памятке сформулировано коротко: нужен сертифицированный носитель формата USB Тип-A с действующим сертификатом соответствия ФСБ России или ФСТЭК России. Там же перечислено, что принимают наверняка: Рутокен ЭЦП 2.0, Рутокен S, Рутокен Lite, JaCarta ГОСТ, JaCarta-2 ГОСТ, JaCarta LT, ESMART Token, ESMART Token ГОСТ. Свой токен приносить можно, если сертификат соответствия на него ещё действует. Как проходит визит — в инструкции про получение УКЭП в УЦ ФНС.

Две буквы означают разное, и производитель Рутокена разводит их в документации. ФСТЭК сертифицирует само устройство, ФСБ — средство криптографической защиты. Пассивному токену, который просто хранит ключи, хватает сертификата ФСТЭК: криптографию считает программа на компьютере. Активному нужен сертификат ФСБ — средством криптографии становится он сам.
Ключ, лежащий файлом в реестре или на флешке, копируется проводником за пять секунд и без ПИН-кода. Любой, кто получил доступ к компьютеру — приходящий бухгалтер, мастер из сервиса, уволенный сотрудник, — уносит возможность подписывать за компанию договоры и отчётность. Отменить такие подписи задним числом нельзя: они считаются вашими, пока сертификат не отозван.
Можно ли скопировать ключ: экспортируемый, неэкспортируемый, неизвлекаемый
В выдаче на этот вопрос два взаимоисключающих ответа: «копируйте на вкладке Сервис» и «с токена скопировать нельзя никогда». Оба неточны. Дело не в том, токен у вас или флешка, а в том, каким создали сам ключ.
Три состояния ключа, по документации разработчика Рутокена:
- Экспортируемый. Извлекаемый ключ без запрета на копирование. КриптоПро переносит контейнер на другой носитель кнопкой «Скопировать».
- Неэкспортируемый. Тот же извлекаемый ключ, но при создании ему поставили запрет. Криптопровайдер копировать откажется, и флаг потом не меняется.
- Неизвлекаемый. Ключ сгенерирован криптоядром активного токена и наружу не выходит: подпись считается на устройстве. Копирование исключено физически.
Неэкспортируемый и неизвлекаемый — не синонимы. Первый на время подписания всё-таки попадает в оперативную память, просто программа не даёт его сохранить. Второй не покидает чип ни на секунду.
УКЭП, выданная УЦ ФНС, неэкспортируемая — скопировать её нельзя. Это прямая формулировка памятки ФНС: ключи неэкспортируемые, их нельзя скопировать или извлечь из носителя во избежание компрометации. В инструкции по выпуску подписи под ViPNet CSP налоговая идёт дальше и требует отключить параметр «Экспортируемый» ещё на этапе запроса на сертификат. Запрет ставится до выдачи, а не после.
Вывод: если подпись получена в налоговой, варианта «сделать копию для второго компьютера» нет. Есть три законных обхода — возить токен с собой, купить второй сертификат в аккредитованном УЦ или выдать сотруднику личную подпись и машиночитаемую доверенность на подписание документов. Последний путь закон и задумывал как замену передаче токена из рук в руки.
Второй компьютер стоит денег и без копирования. Бессрочная лицензия на КриптоПро CSP 5.0 по прайсу разработчика — 3 700 ₽ без НДС за рабочее место, годовая — 1 850 ₽. Два места — 7 400 ₽, три — 11 100 ₽. Первые 90 дней программа работает в демо-режиме, и обычно на этом сроке выясняется, что бюджет посчитали не полностью. Бесплатный аналог есть — ФНС признаёт ViPNet CSP 4, — но перейти на него с уже выпущенной подписи не выйдет: её придётся перевыпускать в инспекции.
ПИН-коды: заводские значения, попытки и блокировка
ПИН-код токена и пароль контейнера — разные вещи, хотя окна КриптоПро похожи. ПИН-код принадлежит устройству и открывает доступ к его памяти, пароль контейнера задаётся при копировании. На токене от ФНС вы имеете дело с ПИН-кодом.
| Носитель | ПИН пользователя | ПИН администратора |
|---|---|---|
| Рутокен, любое устройство | 12345678 | 87654321 |
| JaCarta PKI | 11111111 | 00000000 |
| JaCarta-2 ГОСТ | 1234567890 | PUK: 0987654321 |
| JaCarta LT | 1234567890 | не задан |
То, что таблица лежит в открытых базах знаний производителей, и есть аргумент сменить ПИН в первый же день. На Рутокене по умолчанию задано десять попыток неверного ввода, счётчик виден в окне ошибки после слов «осталось попыток». Разработчик советует ПИН из шести-десяти символов и лимит в пять попыток.
Заблокированный ПИН пользователя разблокирует администратор устройства в Панели управления Рутокен — бесплатно и за минуту. Но если исчерпаны попытки ввода ПИН-кода администратора, устройство лечится только возвратом к заводским настройкам: все ключи и сертификаты удаляются безвозвратно. Дальше — новая запись в инспекцию, визит и выпуск подписи заново, а отчётность и подписание УПД на это время встают.
Отсюда ответ на частый вопрос: можно ли отдать токен складскому сотруднику. Нельзя. Статья 10 63-ФЗ обязывает владельца обеспечивать конфиденциальность ключа и не допускать его использование без своего согласия, а производитель Рутокена просит не сообщать ПИН-коды никому, включая коллег и системных администраторов. В SelSup права раздаются по ролям: человек на складе видит сборочные задания и остатки, но не финансы, и токен директора ему не нужен.
Посмотреть на разборе, как устроены роли и вывод кодов из оборота — что видит складской сотрудник, а что остаётся только у директора с токеном.
Токен подписи и токен API — разные вещи
Слово «токен» встречается у продавца дважды, и путаница стоит часов переписки с поддержкой. Токен электронной подписи — устройство в USB-порту. Токен «Честного ЗНАКа» — строка символов, которую система выдаёт на запрос и которая живёт ограниченное время. Второй нужен программе, а не человеку, и разбирается в материале про API «Честного ЗНАКа».
Что вы получаете и чем за это платите
- Ключ нельзя украсть копированием — но нельзя и продублировать для себя. Токен придётся возить между офисом и домом, а в отпуске подписывать станет некому.
- Подпись работает в любой системе — но требует настройки на каждом компьютере. Драйверы, криптопровайдер, плагин и расширение браузера ставятся отдельно; порядок — в инструкции про установку личного сертификата КриптоПро.
- ПИН-код короткий и легко запоминается — но попыток мало. Десять неверных вводов, и токен закрыт до администратора.
- Токен от ФНС достаётся вместе с бесплатным сертификатом — но лицензия на криптопровайдер оплачивается отдельно и считается по числу рабочих мест, а не подписей.
Кому какой носитель подходит, а кому нет
Пассивного токена вроде Рутокен Lite хватает, когда подписывает один человек с одного компьютера, отгрузки идут в будни, а маркировка ведётся в одном кабинете. Типовая ситуация ИП без сотрудников.
Активный токен с неизвлекаемым ключом нужен, когда носитель регулярно уезжает из офиса, компьютером пользуется не только владелец подписи или бухгалтер работает удалённо. Копирование должно быть невозможно физически, а не по настройке.
Одним носителем не обойтись, когда сборка идёт в выходные и заказы закрывает кто-то помимо директора, когда коды выводятся из оборота руками, когда один человек ведёт два юрлица. В первых двух случаях верный ответ не «второй токен», а разделение ролей и личные подписи сотрудников с МЧД. В третьем несколько своих сертификатов пишутся на один носитель: запрещено класть на одну железку подписи разных людей.
Частые ошибки
| Ошибка | Чем оборачивается | Что делать |
|---|---|---|
| Заводской ПИН-код не сменили | Код 12345678 знает любой, кто хоть раз искал его в поиске | Сменить в Панели управления Рутокен в день получения, длина 6–10 символов |
| ПИН-код записан на токене или на бумажке рядом | Защита сводится к нулю: устройство и код лежат вместе | Хранить раздельно и никому не сообщать |
| Ключ переписали в реестр, «чтобы не носить токен» | Копия остаётся на компьютере навсегда: и после увольнения сотрудника, и после ремонта | Оставить ключ на носителе, второму человеку выпустить свою подпись и МЧД |
| «Отсутствует носитель ключа электронной подписи» | Подписание встаёт, хотя токен воткнут: нет драйвера или не настроен считыватель | Поставить драйвер своего носителя, затем добавить считыватель в КриптоПро CSP на вкладке «Оборудование» |
| Токен отдали бухгалтеру «на пару дней» | Нарушение статьи 10 63-ФЗ. Всё, что подписано, юридически подписано вами | Личная УКЭП сотрудника и машиночитаемая доверенность |
| Утрату носителя не сообщили в УЦ | Закон даёт на уведомление не более одного рабочего дня. Пока сертификат не отозван, подписи с него действительны | Сообщить в УЦ и контрагентам, отозвать сертификат, выпустить новый |

Стоит ли переплачивать за активный токен
Скорее нет, если подписываете только вы. Токен лежит в вашем ноутбуке, посторонних за компьютером не бывает. Пассивного носителя из списка ФНС достаточно, а разница в цене уйдёт на лицензию криптопровайдера, которая понадобится в любом случае.
Да, если носитель ездит. Дом, офис, склад, поездка к контрагенту — на каждом отрезке токен можно потерять. Неизвлекаемый ключ означает, что нашедший получит железку, а не вашу подпись.
Скорее да, но частично, если сотрудников несколько. Директору активный носитель полезен, но потребности команды им не закрыть: каждому подписанту нужна своя подпись, а полномочия оформляются доверенностью. Покупать дорогие токены всем до того, как разведены роли, — деньги вперёд задачи.
Ключ от подписи — это ключ сразу от четырёх систем: «Честного ЗНАКа», ЭДО с маркетплейсом, кабинета ФНС и перевозочных документов. Когда все четыре сведены в одно окно, токен перестаёт быть узким местом дня. Показать на вашем ассортименте, как это выглядит в SelSup.
Частые вопросы
Как скопировать ЭЦП на флешку или другой компьютер?
Если ключ помечен экспортируемым, копия делается в КриптоПро CSP: вкладка «Сервис», кнопка «Скопировать», выбор носителя. Если ключ неэкспортируемый — а у подписи от УЦ ФНС он именно такой, — копирования не будет ни через КриптоПро, ни через сторонние утилиты.
Где хранятся сертификаты подписи на компьютере?
Установленные сертификаты лежат в хранилище Windows, посмотреть их можно через КриптоПро CSP: «Сервис» → «Просмотреть сертификаты в контейнере». Закрытый ключ остаётся на носителе, в хранилище попадает только открытая часть.
Сколько действует ключ от налоговой?
По памятке ФНС срок действия ключей — 15 месяцев. По его истечении 63-ФЗ требует ключи уничтожить, а сертификат перевыпустить.
Можно ли записать на один токен несколько подписей?
Несколько своих сертификатов — да, например, если вы директор в двух организациях. Подписи разных людей на одном носителе держать нельзя.
Можно ли не заходить в «Честный ЗНАК» руками на каждую отгрузку?
Частично. Вход в кабинет маркировки возможен только по УКЭП, здесь токен обязателен — порядок описан в инструкции по входу и регистрации в кабинете «Честного знака». А заказ кодов, привязка к заданиям и вывод из оборота идут из одной системы: продавец подтверждает результат, а не повторяет маршрут по десять раз в день. Разобрать на живом кабинете, какие шаги в вашем случае снимаются, а какие останутся ручными.
Что почитать дальше
- Как получить электронную подпись: документы, сроки и сколько это стоит — кому идти в налоговую, а кому в аккредитованный УЦ, и что из этого бесплатно.
- Как подписать документ электронной подписью — Word, PDF, XML и открепленная подпись.
- МЧД для селлера — что делать, когда подписывать должен не директор, а сотрудник.
- ЭДО для селлера — куда подпись подставляется дальше: УПД и акты с маркетплейсом.
Продолжайте читать и смотреть
Новости маркетплейсов, автоматизация и практические разборы ИИ — на удобной для вас площадке.