Носитель для электронной подписи: чип «Рутокен» 3127 сертифицирован ФСБ
ФСБ сертифицировала микросхему «Рутокен Чип» 3127 со сроком ключей до 5 лет. Объясняем, что такое защищённый носитель для электронной подписи и как безопасно хранить ключ.
Коротко: что произошло
Надёжный носитель для электронной подписи вновь стал темой обсуждения на рынке. Компания «Актив» получила сертификат ФСБ России на встраиваемую микросхему «Рутокен Чип» 3127. Продукт входит в линейку «Рутокен ЭЦП» 3.0 и прошёл подтверждение сразу по двум классам защиты — КС1 и КС2.
Главная особенность новинки в том, что закрытая часть ключа лежит внутри в неизвлекаемом виде, а срок её действия увеличили до пяти лет. Для бизнеса это удачный повод снова разобраться, почему секретную часть подписи стоит держать на сертифицированном устройстве, а не хранить обычным файлом на диске.
Что такое носитель для электронной подписи и при чём тут чип
Это защищённый аппарат, внутри которого создаётся и хранится закрытый ключ. От простой флешки его отличает встроенный криптопроцессор: секретная часть формируется прямо на изделии и при подписании документа за его пределы не выходит.
Знакомые всем форматы — брелоки «Рутокен» и «JaCarta» в виде USB-устройства либо смарт-карты. Сообщение про «Рутокен Чип» 3127 — уже про следующую ступень: тут не отдельный брелок, а микросхема, встраиваемая внутрь техники. Но принцип тот же, что и у токена в руках предпринимателя, — надёжное хранение секретной части на аппаратном уровне.
То, что физически нельзя скопировать с устройства, невозможно и незаметно похитить — даже при прямом доступе к оборудованию.
Чем особенна микросхема «Рутокен Чип» 3127
Изделие создано для техники, которой нужна долгая и надёжная криптографическая защита. Производитель перечисляет широкий круг сценариев применения.
- серверы, рабочие станции и планшеты;
- банкоматы и платёжные устройства;
- киберфизические системы и промышленные АСУ ТП, ИСУЭ;
- IoT-устройства, датчики и умная инфраструктура;
- биометрические системы контроля доступа.
Кроме самого хранения секретной части, чип решает и целый ряд других задач безопасности. Ниже собрано, что он умеет и как защищён от взлома.
| Возможность | Что это даёт |
|---|---|
| Неизвлекаемые ключи | закрытый ключ нельзя вынуть из чипа и скопировать |
| Аутентификация устройств и пользователей | подтверждение, что подключается «свой», а не подделка |
| Аттестация целостности | контроль, что оборудование не подменили и не вскрыли |
| Защищённые каналы TLS/VPN, протокол CRISP (ГОСТ Р 71252-2024) | шифрование связи между устройствами |
| Доверенная загрузка и безопасное обновление ПО | запуск только проверенного кода |
Физическим атакам противостоят контроль уровня питания, защитный экран от вскрытия и механизм фиктивных ветвлений — последний мешает «вычитать» секретную часть по косвенным признакам (атаки по побочным каналам). В «Активе» отмечают, что продукт уже прошёл пилотные внедрения, в частности в биометрических системах контроля доступа OVISION.
Срок действия ключей до 5 лет: почему это важно
Раньше подобные аппараты работали меньше — теперь для «Рутокен Чип» 3127 пятилетний ресурс подтвердили по результатам дополнительных исследований испытательной лаборатории. Для встроенной техники, которая годами трудится без участия человека, это принципиально: реже нужно обновлять секретные ключи и перенастраивать оборудование.
Тут важно не путать два понятия. Пять лет — это ресурс криптоключей самой микросхемы. А срок вашего сертификата квалифицированной электронной подписи (КЭП) считается отдельно и обычно короче — по его окончании подпись всё равно перевыпускают, даже если аппарат полностью исправен.
Носитель, сертификат и подпись: в чём разница
Эти три понятия часто смешивают, хотя значат они разное. Именно от их различия зависит, что вы покупаете, а что продлеваете.
- Носитель (токен) — физический аппарат, защищённый контейнер для секретных данных. Это «сейф», который вы держите в руках.
- Закрытый ключ — секретная часть, которой формируется подпись. Хранится внутри устройства и в идеале его не покидает.
- Сертификат — электронный документ УЦ с данными владельца и открытым ключом. Именно у него есть срок годности — как правило, около года–полутора.
Если упростить: токен — это «сейф», а сертификат (подпись) — то, что на него записано. Сам аппарат служит годами и переживает несколько сертификатов. Просроченную подпись перевыпускают, а исправный «сейф» обычно оставляют и записывают на него новую.
Форматы носителей: Type-A, Type-C и смарт-карты
Аппараты различаются не только начинкой, но и разъёмом. Именно от формата зависит, подключится ли токен к вашей технике без переходников.
- USB Type-A — классический прямоугольный разъём, «брелок». Годится для большинства стационарных ПК и обычных ноутбуков. Чаще всего именно его требуют при получении подписи в УЦ ФНС.
- USB Type-C — овальный симметричный разъём. Понадобится современным ноутбукам и ультрабукам без USB-A (тем же MacBook и тонким моделям), а также планшетам и части смартфонов. Если у техники есть только Type-C, покупайте аппарат сразу под него либо используйте адаптер.
- Смарт-карта — подпись на пластиковой карте; для работы нужен отдельный картридер. Формат удобен для корпоративных пропускных систем и большого штата сотрудников.
- NFC и беспроводные — некоторые модели линейки «Рутокен ЭЦП 3.0» работают со смартфоном по NFC, что выручает при мобильном подписании.
Совет: до покупки посмотрите, какие разъёмы есть у техники, с которой вы будете подписывать. Ошибка с форматом — самая частая причина, по которой купленный аппарат «не подошёл».
Модельный ряд: Рутокен и JaCarta
На рынке представлено несколько семейств сертифицированных устройств. Чаще прочих встречаются «Рутокен» от компании «Актив» и JaCarta от «Аладдин Р.Д.». Внутри линеек модели отличаются наличием встроенного СКЗИ и поддержкой актуальных ГОСТ.
- Рутокен Лайт — пассивный аппарат: защищённая память с пин-кодом, но без собственного криптопроцессора. Криптооперации берёт на себя программа на компьютере (скажем, КриптоПро CSP). Бюджетное решение под требования УЦ ФНС.
- Рутокен ЭЦП 2.0 — токен со встроенным СКЗИ и аппаратной реализацией ГОСТ, поддерживает неизвлекаемые ключи.
- Рутокен ЭЦП 3.0 — актуальная линейка с поддержкой новых стандартов, форматами Type-C и NFC. К этому же семейству принадлежит и встраиваемая микросхема «Рутокен Чип» 3127.
- JaCarta-2 ГОСТ, JaCarta LT — альтернатива со встроенным СКЗИ либо в роли защищённой памяти.
Ниже — ориентир для выбора. Для Рутокен Лайт и Рутокен ЭЦП 2.0 указаны цены Контура с 25 сентября 2026 года (одинаковые во всех регионах), для остальных носителей — ориентировочные: они зависят от поставщика и партии.
| Носитель | Встроенное СКЗИ | Интерфейс | Сертификация | Ориентировочная цена |
|---|---|---|---|---|
| Рутокен Лайт | нет (защищённая память) | USB Type-A | ФСТЭК | 2 400 ₽ |
| Рутокен ЭЦП 2.0 | да | USB Type-A | ФСБ | 1 800 ₽ |
| Рутокен ЭЦП 3.0 | да | Type-A, Type-C, NFC | ФСБ | ≈ 1 500–2 000 ₽ |
| JaCarta-2 ГОСТ | да | USB Type-A | ФСБ | ≈ 1 300–1 800 ₽ |
Под типовые задачи бизнеса — отчётность, ЭДО, торги — сгодится любой аппарат из списка, совместимый с требованиями вашего УЦ. Разница в основном в интерфейсе и наличии встроенной криптографии.
Требования УЦ ФНС к носителю
Чтобы оформить КЭП руководителя или ИП в удостоверяющем центре ФНС, секретную часть записывают на аппарат, отвечающий нескольким условиям.
- формат USB-токена типа А — смарт-карты и карты с чипом на точке выдачи ФНС обычно не принимают;
- наличие действующего сертификата ФСБ России или ФСТЭК России;
- аппарат исправен и не защищён от записи.
Годятся распространённые модели: Рутокен Лайт, Рутокен ЭЦП 2.0 и 3.0, JaCarta-2 ГОСТ, JaCarta LT, ESMART Token ГОСТ. На один токен помещается несколько подписей — число контейнеров ограничено только объёмом памяти, поэтому отдельный аппарат под каждый сертификат брать необязательно. А вот подписи разных сотрудников лучше держать порознь.
Сертификация ФСБ и ФСТЭК: когда какая нужна
В требованиях к устройству упомянуты сразу два регулятора. Каждый отвечает за свою сторону безопасности.
- Сертификат ФСБ подтверждает, что встроенное средство криптографической защиты (СКЗИ) корректно реализует ГОСТ. Его получают «активные» модели со встроенной криптографией — например, Рутокен ЭЦП 2.0 и 3.0.
- Сертификат ФСТЭК подтверждает соответствие требованиям по защите информации: отсутствие недекларированных возможностей, защиту от несанкционированного доступа. Им чаще снабжают пассивные модели вроде Рутокен Лайт.
Для оформления КЭП достаточно действующего сертификата хотя бы одного из регуляторов — ФСБ либо ФСТЭК. Но если вам принципиальна аппаратная неизвлекаемость закрытой части, выбирайте модель со встроенным СКЗИ и сертификатом ФСБ.
Почему рынок переходит с Рутокен ЭЦП 2.0 на 3.0
Сертификаты ФСБ на криптосредства и сами имеют срок годности. Как только он истекает, выпускать новые ключи на устаревшей версии аппарата уже нельзя — и удостоверяющие центры переводят выдачу на следующую линейку. Так постепенно и происходит смена Рутокен ЭЦП 2.0 на 3.0.
Что это значит на практике:
- уже выданные подписи работают до конца срока своего сертификата;
- новые лучше выпускать на актуальной линейке (3.0), чтобы аппарат не устарел раньше времени;
- при покупке проверяйте, что сертификат модели действует, — подскажут продавец или УЦ.
Показательна и история с «Рутокен Чип» 3127: увеличить ресурс ключей до пяти лет получилось как раз благодаря свежей сертификации в рамках линейки 3.0.
Как записать электронную подпись на носитель: пошагово
Способов два. Надёжнее выпускать подпись сразу на аппарат в удостоверяющем центре: тогда закрытый ключ рождается на нём неизвлекаемо. Если же готовый сертификат надо записать своими руками, действуйте так.
- Установите КриптоПро CSP и драйверы аппарата — «Панель управления Рутокен» (либо ПО JaCarta).
- Подключите токен к компьютеру и проверьте, что система его распознала.
- Откройте КриптоПро CSP → вкладка «Сервис» → «Скопировать контейнер» (или «Установить личный сертификат»).
- Укажите исходный контейнер, а местом назначения выберите токен.
- Задайте и запомните пин-код, дождитесь завершения записи.
- Проверьте результат через «Просмотреть сертификаты в контейнере».
Важно: неизвлекаемый ключ скопировать с одного аппарата на другой невозможно — в этом и заключается его защита. Если закрытая часть выпущена неизвлекаемой, «перенести» подпись не выйдет, её оформляют заново.
Как подобрать носитель под задачу
Отталкивайтесь от того, откуда и как вы подписываете.
- Отчётность, ЭДО, торги с обычного ПК — Рутокен Лайт или ЭЦП 3.0 в формате USB Type-A.
- Ноутбук без USB-A, MacBook, ультрабук — модель с разъёмом Type-C.
- Подписание со смартфона — вариант с поддержкой NFC.
- Максимальная защита секретной части — аппарат со встроенным СКЗИ и неизвлекаемыми ключами (ЭЦП 3.0).
- Подписи для нескольких сотрудников — по отдельному токену на каждого, а не один общий: так проще отзывать доступ и МЧД при увольнении.
Если сомневаетесь, какой формат и модель нужны под ваши задачи и технику, — уточните это при оформлении подписи в удостоверяющем центре.
Кого это касается
Напрямую сообщение адресовано производителям техники и интеграторам, которые встраивают криптографию в свои устройства. Но полезно оно и обычному бизнесу — как повод проверить, где и как хранится секретная часть его подписи.
- ИП и руководителям ЮЛ — закрытую часть КЭП от УЦ ФНС положено держать на сертифицированном аппарате, а не в файле.
- Бухгалтерам и сотрудникам-подписантам — подпись физлица действует в связке с машиночитаемой доверенностью (МЧД), и секретную часть тоже нужно беречь.
- Специалистам по торгам — потеря или компрометация ключа оборачивается срывом сроков подачи заявок.
Как безопасно хранить ключ электронной подписи
Технология неизвлекаемых ключей — тот ориентир, к которому стоит стремиться при работе с любой подписью. Вот практический чек-лист для бизнеса.
- Держите закрытую часть на сертифицированном токене («Рутокен», «JaCarta»), а не на флешке или в папке на диске.
- Установите пин-код и не оставляйте заводской по умолчанию.
- Не передавайте аппарат и пин-код коллегам «на время» — сотрудникам оформляйте отдельную подпись и МЧД.
- Не оставляйте токен в компьютере, брошенном без присмотра.
- При увольнении сотрудника отзывайте его МЧД и подпись.
- Заранее отслеживайте срок сертификата, чтобы перевыпустить КЭП без простоя.
Риски небезопасного хранения
Когда закрытая часть лежит незащищённым файлом, её копируют вирусом или уносят вместе с украденным ноутбуком. Дальше от вашего имени подпишут договор, сдадут отчётность или подадут заявку на торги — и оспорить это будет непросто.
Аппаратный носитель для электронной подписи как раз снимает главный риск: даже добравшись до устройства, злоумышленник не извлечёт из него секретную часть. Оттого регулятор так внимательно и относится к сертификации подобных решений.
Частые вопросы
Обязательно ли хранить электронную подпись на токене?
Квалифицированную подпись руководителя и ИП, оформленную в УЦ ФНС, положено держать на сертифицированном аппарате. Так закрытая часть защищена от копирования и кражи, поэтому обычную флешку применять нельзя.
Что такое неизвлекаемый ключ электронной подписи?
Это секретная часть, которая рождается внутри устройства и физически не может быть из него извлечена. Подписание идёт на самом токене, а закрытый ключ наружу не выходит — именно так устроен и «Рутокен Чип» 3127.
Чем «Рутокен» отличается от обычной флешки?
Внутри токена есть криптопроцессор и защищённая память с пин-кодом. Флешка лишь хранит файлы, а токен выполняет криптографические операции и во внешнюю среду закрытую часть не отдаёт.
Какой носитель подходит под требования УЦ ФНС?
USB-токен типа А с действующим сертификатом ФСБ или ФСТЭК — например, Рутокен Лайт, Рутокен ЭЦП 2.0 и 3.0, JaCarta-2 ГОСТ. Смарт-карты на точке выдачи ФНС обычно не принимают.
Чем сертификация ФСБ отличается от ФСТЭК?
ФСБ подтверждает корректность встроенной криптографии (СКЗИ), ФСТЭК — защиту устройства от несанкционированного доступа. Для КЭП достаточно действующего сертификата любого из двух регуляторов.
Можно ли использовать носитель с разъёмом Type-C?
Да, если ваш компьютер или ноутбук работает через Type-C. Технике без USB-A это удобный вариант; при необходимости берут переходник. Главное — чтобы модель была сертифицирована и совместима с вашим ПО.
Сколько подписей помещается на один токен?
Обычно на аппарат записывают несколько контейнеров с подписями — точное число зависит от объёма памяти. При этом подписи разных сотрудников безопаснее держать порознь.
Сколько служит носитель для электронной подписи?
Сам аппарат рассчитан на долгую работу. У микросхемы «Рутокен Чип» 3127 ресурс ключей подтверждён до пяти лет. А сертификат подписи имеет собственный срок и по его истечении подлежит перевыпуску.
Нужно ли менять носитель при перевыпуске КЭП?
Если аппарат исправен и отвечает требованиям, при плановом перевыпуске подписи его обычно берут повторно, записав новый сертификат. Замена понадобится лишь при поломке или несоответствии актуальным требованиям.
Итог
Сертификация «Рутокен Чип» 3127 — сигнал общего тренда: криптография переезжает на аппаратный уровень, а секретные ключи всё чаще хранятся неизвлекаемо. Вывод для бизнеса простой — надёжный носитель для электронной подписи и своевременный перевыпуск сертификата значат не меньше, чем сама подпись.
Когда нужно выпустить КЭП, подобрать совместимый сертифицированный аппарат и настроить рабочее место без простоев, это удобно сделать через удостоверяющий центр Контур — мы поможем оформить подпись, выпустить МЧД на сотрудников и заранее продлить сертификат, чтобы отчётность, ЭДО и торги не встали из-за просроченного ключа.