Ключ электронной подписи и носитель: токен, Рутокен, JaCarta и можно ли скопировать

Содержание

Продавец уносит из инспекции маленькую USB-штуку. Через месяц выясняется, что подписать УПД можно только с того компьютера, где она воткнута, а бухгалтер сидит в другом городе. Дальше начинается поиск ответа на «как скопировать ЭЦП на флешку» — и почти всегда заканчивается ничем.

Разберём, что лежит на носителе, почему обычная флешка не годится, какие ПИН-коды стоят на Рутокене и JaCarta с завода и когда ключ можно перенести на второй компьютер. Общая картина темы — в разборе электронной подписи для селлера.

Ключ, сертификат и носитель — три разные вещи

В разговоре все три слова означают одно: «мою подпись», в законе они разведены жёстко. 63-ФЗ «Об электронной подписи» в статье 2 даёт два определения. Ключ электронной подписи — уникальная последовательность символов, которой подпись создаётся. Ключ проверки — вторая последовательность, однозначно связанная с первой, которой подпись проверяют. Слов «закрытый» и «открытый» в законе нет: это обиходные названия той же пары из интерфейса КриптоПро.

Сертификат — это не ключ. Он подтверждает, что открытый ключ принадлежит вам, и содержит ваши данные, срок и данные удостоверяющего центра. Что внутри — в разборе сертификата электронной подписи.

Носитель — это железка. Токен, смарт-карта, флешка или реестр компьютера: место, где закрытый ключ лежит вместе с сертификатом. Всё вместе КриптоПро называет ключевым контейнером — отсюда пункт «Просмотреть сертификаты в контейнере» на вкладке «Сервис».

Главное Ключ — то, чем подписывают. Сертификат — документ о том, чей это ключ. Носитель — место, где ключ хранится. Потеря носителя означает потерю ключа: восстановить его неоткуда, выпускают новый.

ЭЦП, ЭП, КЭП и УКЭП — одно и то же явление, названное в разное время. Термин «электронная цифровая подпись» ушёл вместе с отменённым 1-ФЗ, но в поиске живёт до сих пор. Чем простая подпись отличается от неквалифицированной и от УКЭП — в материале про виды электронной подписи.

Почему обычная флешка не подойдёт

Закрытый ключ можно записать в реестр Windows, на любую флешку или на носитель с ПИН-кодом. Разница не в удобстве, а в том, кто ещё сможет вашей подписью воспользоваться.

Куда записан ключ Чем защищён За что вы платите Что будет при сбое или утрате
Реестр компьютера Правами учётной записи Windows, больше ничем Ничем Уезжает вместе с ноутбуком в ремонт, при переустановке системы пропадает
Обычная флешка Ничем: файлы контейнера копируются проводником Ценой флешки Кто взял флешку — тот и подписывает. УЦ ФНС такой носитель не примет
Пассивный токен: Рутокен Lite, Рутокен S Защищённой памятью и ПИН-кодом Ценой устройства Перебор ПИН-кода блокирует токен, ключи сохраняются
Активный токен: Рутокен ЭЦП 3.0, JaCarta-2 ГОСТ ПИН-кодом и собственным криптоядром внутри чипа Ценой устройства и настройкой Ключ не покидает чип: при краже носителя скопировать его нельзя

Требование УЦ ФНС в его памятке сформулировано коротко: нужен сертифицированный носитель формата USB Тип-A с действующим сертификатом соответствия ФСБ России или ФСТЭК России. Там же перечислено, что принимают наверняка: Рутокен ЭЦП 2.0, Рутокен S, Рутокен Lite, JaCarta ГОСТ, JaCarta-2 ГОСТ, JaCarta LT, ESMART Token, ESMART Token ГОСТ. Свой токен приносить можно, если сертификат соответствия на него ещё действует. Как проходит визит — в инструкции про получение УКЭП в УЦ ФНС.

Схема сравнения: на обычной флешке ключ лежит файлом и копируется кем угодно, на сертифицированном токене он в защищённой памяти под ПИН-кодом

Две буквы означают разное, и производитель Рутокена разводит их в документации. ФСТЭК сертифицирует само устройство, ФСБ — средство криптографической защиты. Пассивному токену, который просто хранит ключи, хватает сертификата ФСТЭК: криптографию считает программа на компьютере. Активному нужен сертификат ФСБ — средством криптографии становится он сам.

Ключ, лежащий файлом в реестре или на флешке, копируется проводником за пять секунд и без ПИН-кода. Любой, кто получил доступ к компьютеру — приходящий бухгалтер, мастер из сервиса, уволенный сотрудник, — уносит возможность подписывать за компанию договоры и отчётность. Отменить такие подписи задним числом нельзя: они считаются вашими, пока сертификат не отозван.

Можно ли скопировать ключ: экспортируемый, неэкспортируемый, неизвлекаемый

В выдаче на этот вопрос два взаимоисключающих ответа: «копируйте на вкладке Сервис» и «с токена скопировать нельзя никогда». Оба неточны. Дело не в том, токен у вас или флешка, а в том, каким создали сам ключ.

Три состояния ключа, по документации разработчика Рутокена:

  • Экспортируемый. Извлекаемый ключ без запрета на копирование. КриптоПро переносит контейнер на другой носитель кнопкой «Скопировать».
  • Неэкспортируемый. Тот же извлекаемый ключ, но при создании ему поставили запрет. Криптопровайдер копировать откажется, и флаг потом не меняется.
  • Неизвлекаемый. Ключ сгенерирован криптоядром активного токена и наружу не выходит: подпись считается на устройстве. Копирование исключено физически.

Неэкспортируемый и неизвлекаемый — не синонимы. Первый на время подписания всё-таки попадает в оперативную память, просто программа не даёт его сохранить. Второй не покидает чип ни на секунду.

УКЭП, выданная УЦ ФНС, неэкспортируемая — скопировать её нельзя. Это прямая формулировка памятки ФНС: ключи неэкспортируемые, их нельзя скопировать или извлечь из носителя во избежание компрометации. В инструкции по выпуску подписи под ViPNet CSP налоговая идёт дальше и требует отключить параметр «Экспортируемый» ещё на этапе запроса на сертификат. Запрет ставится до выдачи, а не после.

Вывод: если подпись получена в налоговой, варианта «сделать копию для второго компьютера» нет. Есть три законных обхода — возить токен с собой, купить второй сертификат в аккредитованном УЦ или выдать сотруднику личную подпись и машиночитаемую доверенность на подписание документов. Последний путь закон и задумывал как замену передаче токена из рук в руки.

Второй компьютер стоит денег и без копирования. Бессрочная лицензия на КриптоПро CSP 5.0 по прайсу разработчика — 3 700 ₽ без НДС за рабочее место, годовая — 1 850 ₽. Два места — 7 400 ₽, три — 11 100 ₽. Первые 90 дней программа работает в демо-режиме, и обычно на этом сроке выясняется, что бюджет посчитали не полностью. Бесплатный аналог есть — ФНС признаёт ViPNet CSP 4, — но перейти на него с уже выпущенной подписи не выйдет: её придётся перевыпускать в инспекции.

ПИН-коды: заводские значения, попытки и блокировка

ПИН-код токена и пароль контейнера — разные вещи, хотя окна КриптоПро похожи. ПИН-код принадлежит устройству и открывает доступ к его памяти, пароль контейнера задаётся при копировании. На токене от ФНС вы имеете дело с ПИН-кодом.

Носитель ПИН пользователя ПИН администратора
Рутокен, любое устройство 12345678 87654321
JaCarta PKI 11111111 00000000
JaCarta-2 ГОСТ 1234567890 PUK: 0987654321
JaCarta LT 1234567890 не задан

То, что таблица лежит в открытых базах знаний производителей, и есть аргумент сменить ПИН в первый же день. На Рутокене по умолчанию задано десять попыток неверного ввода, счётчик виден в окне ошибки после слов «осталось попыток». Разработчик советует ПИН из шести-десяти символов и лимит в пять попыток.

Заблокированный ПИН пользователя разблокирует администратор устройства в Панели управления Рутокен — бесплатно и за минуту. Но если исчерпаны попытки ввода ПИН-кода администратора, устройство лечится только возвратом к заводским настройкам: все ключи и сертификаты удаляются безвозвратно. Дальше — новая запись в инспекцию, визит и выпуск подписи заново, а отчётность и подписание УПД на это время встают.

Отсюда ответ на частый вопрос: можно ли отдать токен складскому сотруднику. Нельзя. Статья 10 63-ФЗ обязывает владельца обеспечивать конфиденциальность ключа и не допускать его использование без своего согласия, а производитель Рутокена просит не сообщать ПИН-коды никому, включая коллег и системных администраторов. В SelSup права раздаются по ролям: человек на складе видит сборочные задания и остатки, но не финансы, и токен директора ему не нужен.

Посмотреть на разборе, как устроены роли и вывод кодов из оборота — что видит складской сотрудник, а что остаётся только у директора с токеном.

Токен подписи и токен API — разные вещи

Слово «токен» встречается у продавца дважды, и путаница стоит часов переписки с поддержкой. Токен электронной подписи — устройство в USB-порту. Токен «Честного ЗНАКа» — строка символов, которую система выдаёт на запрос и которая живёт ограниченное время. Второй нужен программе, а не человеку, и разбирается в материале про API «Честного ЗНАКа».

Что вы получаете и чем за это платите

  • Ключ нельзя украсть копированием — но нельзя и продублировать для себя. Токен придётся возить между офисом и домом, а в отпуске подписывать станет некому.
  • Подпись работает в любой системе — но требует настройки на каждом компьютере. Драйверы, криптопровайдер, плагин и расширение браузера ставятся отдельно; порядок — в инструкции про установку личного сертификата КриптоПро.
  • ПИН-код короткий и легко запоминается — но попыток мало. Десять неверных вводов, и токен закрыт до администратора.
  • Токен от ФНС достаётся вместе с бесплатным сертификатом — но лицензия на криптопровайдер оплачивается отдельно и считается по числу рабочих мест, а не подписей.

Кому какой носитель подходит, а кому нет

Пассивного токена вроде Рутокен Lite хватает, когда подписывает один человек с одного компьютера, отгрузки идут в будни, а маркировка ведётся в одном кабинете. Типовая ситуация ИП без сотрудников.

Активный токен с неизвлекаемым ключом нужен, когда носитель регулярно уезжает из офиса, компьютером пользуется не только владелец подписи или бухгалтер работает удалённо. Копирование должно быть невозможно физически, а не по настройке.

Одним носителем не обойтись, когда сборка идёт в выходные и заказы закрывает кто-то помимо директора, когда коды выводятся из оборота руками, когда один человек ведёт два юрлица. В первых двух случаях верный ответ не «второй токен», а разделение ролей и личные подписи сотрудников с МЧД. В третьем несколько своих сертификатов пишутся на один носитель: запрещено класть на одну железку подписи разных людей.

Частые ошибки

Ошибка Чем оборачивается Что делать
Заводской ПИН-код не сменили Код 12345678 знает любой, кто хоть раз искал его в поиске Сменить в Панели управления Рутокен в день получения, длина 6–10 символов
ПИН-код записан на токене или на бумажке рядом Защита сводится к нулю: устройство и код лежат вместе Хранить раздельно и никому не сообщать
Ключ переписали в реестр, «чтобы не носить токен» Копия остаётся на компьютере навсегда: и после увольнения сотрудника, и после ремонта Оставить ключ на носителе, второму человеку выпустить свою подпись и МЧД
«Отсутствует носитель ключа электронной подписи» Подписание встаёт, хотя токен воткнут: нет драйвера или не настроен считыватель Поставить драйвер своего носителя, затем добавить считыватель в КриптоПро CSP на вкладке «Оборудование»
Токен отдали бухгалтеру «на пару дней» Нарушение статьи 10 63-ФЗ. Всё, что подписано, юридически подписано вами Личная УКЭП сотрудника и машиночитаемая доверенность
Утрату носителя не сообщили в УЦ Закон даёт на уведомление не более одного рабочего дня. Пока сертификат не отозван, подписи с него действительны Сообщить в УЦ и контрагентам, отозвать сертификат, выпустить новый

Карточки с цифрами: 15 месяцев срок ключей УЦ ФНС, 10 попыток ввода ПИН-кода, 3700 рублей лицензия КриптоПро, один рабочий день на уведомление

Стоит ли переплачивать за активный токен

Скорее нет, если подписываете только вы. Токен лежит в вашем ноутбуке, посторонних за компьютером не бывает. Пассивного носителя из списка ФНС достаточно, а разница в цене уйдёт на лицензию криптопровайдера, которая понадобится в любом случае.

Да, если носитель ездит. Дом, офис, склад, поездка к контрагенту — на каждом отрезке токен можно потерять. Неизвлекаемый ключ означает, что нашедший получит железку, а не вашу подпись.

Скорее да, но частично, если сотрудников несколько. Директору активный носитель полезен, но потребности команды им не закрыть: каждому подписанту нужна своя подпись, а полномочия оформляются доверенностью. Покупать дорогие токены всем до того, как разведены роли, — деньги вперёд задачи.

Ключ от подписи — это ключ сразу от четырёх систем: «Честного ЗНАКа», ЭДО с маркетплейсом, кабинета ФНС и перевозочных документов. Когда все четыре сведены в одно окно, токен перестаёт быть узким местом дня. Показать на вашем ассортименте, как это выглядит в SelSup.

Частые вопросы

Как скопировать ЭЦП на флешку или другой компьютер?

Если ключ помечен экспортируемым, копия делается в КриптоПро CSP: вкладка «Сервис», кнопка «Скопировать», выбор носителя. Если ключ неэкспортируемый — а у подписи от УЦ ФНС он именно такой, — копирования не будет ни через КриптоПро, ни через сторонние утилиты.

Где хранятся сертификаты подписи на компьютере?

Установленные сертификаты лежат в хранилище Windows, посмотреть их можно через КриптоПро CSP: «Сервис» → «Просмотреть сертификаты в контейнере». Закрытый ключ остаётся на носителе, в хранилище попадает только открытая часть.

Сколько действует ключ от налоговой?

По памятке ФНС срок действия ключей — 15 месяцев. По его истечении 63-ФЗ требует ключи уничтожить, а сертификат перевыпустить.

Можно ли записать на один токен несколько подписей?

Несколько своих сертификатов — да, например, если вы директор в двух организациях. Подписи разных людей на одном носителе держать нельзя.

Можно ли не заходить в «Честный ЗНАК» руками на каждую отгрузку?

Частично. Вход в кабинет маркировки возможен только по УКЭП, здесь токен обязателен — порядок описан в инструкции по входу и регистрации в кабинете «Честного знака». А заказ кодов, привязка к заданиям и вывод из оборота идут из одной системы: продавец подтверждает результат, а не повторяет маршрут по десять раз в день. Разобрать на живом кабинете, какие шаги в вашем случае снимаются, а какие останутся ручными.

Что почитать дальше

Каналы SelSup

Продолжайте читать и смотреть

Новости маркетплейсов, автоматизация и практические разборы ИИ — на удобной для вас площадке.

Следующий шаг

Посмотрите, как SelSup работает на ваших задачах

Покажем, как SelSup помогает автоматизировать процессы и контролировать результат.

Больше лайфхаков для селлеров и полезных советов — в нашем телеграм-канале
Подписаться на рассылку
Присоединяйтесь к списку наших подписчиков, чтобы получать последние обновления и статьи на ваш e-mail.
Спасибо!
Ваша заявка принята. Мы свяжемся с вами в ближайшее время.