Подобрать подпись
Новости СКБ Контур

Носитель для электронной подписи: чип «Рутокен» 3127 сертифицирован ФСБ

ФСБ сертифицировала микросхему «Рутокен Чип» 3127 со сроком ключей до 5 лет. Объясняем, что такое защищённый носитель для электронной подписи и как безопасно хранить ключ.

Коротко: что произошло

Надёжный носитель для электронной подписи вновь стал темой обсуждения на рынке. Компания «Актив» получила сертификат ФСБ России на встраиваемую микросхему «Рутокен Чип» 3127. Продукт входит в линейку «Рутокен ЭЦП» 3.0 и прошёл подтверждение сразу по двум классам защиты — КС1 и КС2.

Главная особенность новинки в том, что закрытая часть ключа лежит внутри в неизвлекаемом виде, а срок её действия увеличили до пяти лет. Для бизнеса это удачный повод снова разобраться, почему секретную часть подписи стоит держать на сертифицированном устройстве, а не хранить обычным файлом на диске.

Что такое носитель для электронной подписи и при чём тут чип

Это защищённый аппарат, внутри которого создаётся и хранится закрытый ключ. От простой флешки его отличает встроенный криптопроцессор: секретная часть формируется прямо на изделии и при подписании документа за его пределы не выходит.

Знакомые всем форматы — брелоки «Рутокен» и «JaCarta» в виде USB-устройства либо смарт-карты. Сообщение про «Рутокен Чип» 3127 — уже про следующую ступень: тут не отдельный брелок, а микросхема, встраиваемая внутрь техники. Но принцип тот же, что и у токена в руках предпринимателя, — надёжное хранение секретной части на аппаратном уровне.

То, что физически нельзя скопировать с устройства, невозможно и незаметно похитить — даже при прямом доступе к оборудованию.

Чем особенна микросхема «Рутокен Чип» 3127

Изделие создано для техники, которой нужна долгая и надёжная криптографическая защита. Производитель перечисляет широкий круг сценариев применения.

  • серверы, рабочие станции и планшеты;
  • банкоматы и платёжные устройства;
  • киберфизические системы и промышленные АСУ ТП, ИСУЭ;
  • IoT-устройства, датчики и умная инфраструктура;
  • биометрические системы контроля доступа.

Кроме самого хранения секретной части, чип решает и целый ряд других задач безопасности. Ниже собрано, что он умеет и как защищён от взлома.

ВозможностьЧто это даёт
Неизвлекаемые ключизакрытый ключ нельзя вынуть из чипа и скопировать
Аутентификация устройств и пользователейподтверждение, что подключается «свой», а не подделка
Аттестация целостностиконтроль, что оборудование не подменили и не вскрыли
Защищённые каналы TLS/VPN, протокол CRISP (ГОСТ Р 71252-2024)шифрование связи между устройствами
Доверенная загрузка и безопасное обновление ПОзапуск только проверенного кода

Физическим атакам противостоят контроль уровня питания, защитный экран от вскрытия и механизм фиктивных ветвлений — последний мешает «вычитать» секретную часть по косвенным признакам (атаки по побочным каналам). В «Активе» отмечают, что продукт уже прошёл пилотные внедрения, в частности в биометрических системах контроля доступа OVISION.

Срок действия ключей до 5 лет: почему это важно

Раньше подобные аппараты работали меньше — теперь для «Рутокен Чип» 3127 пятилетний ресурс подтвердили по результатам дополнительных исследований испытательной лаборатории. Для встроенной техники, которая годами трудится без участия человека, это принципиально: реже нужно обновлять секретные ключи и перенастраивать оборудование.

Тут важно не путать два понятия. Пять лет — это ресурс криптоключей самой микросхемы. А срок вашего сертификата квалифицированной электронной подписи (КЭП) считается отдельно и обычно короче — по его окончании подпись всё равно перевыпускают, даже если аппарат полностью исправен.

Носитель, сертификат и подпись: в чём разница

Эти три понятия часто смешивают, хотя значат они разное. Именно от их различия зависит, что вы покупаете, а что продлеваете.

  • Носитель (токен) — физический аппарат, защищённый контейнер для секретных данных. Это «сейф», который вы держите в руках.
  • Закрытый ключ — секретная часть, которой формируется подпись. Хранится внутри устройства и в идеале его не покидает.
  • Сертификат — электронный документ УЦ с данными владельца и открытым ключом. Именно у него есть срок годности — как правило, около года–полутора.

Если упростить: токен — это «сейф», а сертификат (подпись) — то, что на него записано. Сам аппарат служит годами и переживает несколько сертификатов. Просроченную подпись перевыпускают, а исправный «сейф» обычно оставляют и записывают на него новую.

Форматы носителей: Type-A, Type-C и смарт-карты

Аппараты различаются не только начинкой, но и разъёмом. Именно от формата зависит, подключится ли токен к вашей технике без переходников.

  • USB Type-A — классический прямоугольный разъём, «брелок». Годится для большинства стационарных ПК и обычных ноутбуков. Чаще всего именно его требуют при получении подписи в УЦ ФНС.
  • USB Type-C — овальный симметричный разъём. Понадобится современным ноутбукам и ультрабукам без USB-A (тем же MacBook и тонким моделям), а также планшетам и части смартфонов. Если у техники есть только Type-C, покупайте аппарат сразу под него либо используйте адаптер.
  • Смарт-карта — подпись на пластиковой карте; для работы нужен отдельный картридер. Формат удобен для корпоративных пропускных систем и большого штата сотрудников.
  • NFC и беспроводные — некоторые модели линейки «Рутокен ЭЦП 3.0» работают со смартфоном по NFC, что выручает при мобильном подписании.

Совет: до покупки посмотрите, какие разъёмы есть у техники, с которой вы будете подписывать. Ошибка с форматом — самая частая причина, по которой купленный аппарат «не подошёл».

Модельный ряд: Рутокен и JaCarta

На рынке представлено несколько семейств сертифицированных устройств. Чаще прочих встречаются «Рутокен» от компании «Актив» и JaCarta от «Аладдин Р.Д.». Внутри линеек модели отличаются наличием встроенного СКЗИ и поддержкой актуальных ГОСТ.

  • Рутокен Лайт — пассивный аппарат: защищённая память с пин-кодом, но без собственного криптопроцессора. Криптооперации берёт на себя программа на компьютере (скажем, КриптоПро CSP). Бюджетное решение под требования УЦ ФНС.
  • Рутокен ЭЦП 2.0 — токен со встроенным СКЗИ и аппаратной реализацией ГОСТ, поддерживает неизвлекаемые ключи.
  • Рутокен ЭЦП 3.0 — актуальная линейка с поддержкой новых стандартов, форматами Type-C и NFC. К этому же семейству принадлежит и встраиваемая микросхема «Рутокен Чип» 3127.
  • JaCarta-2 ГОСТ, JaCarta LT — альтернатива со встроенным СКЗИ либо в роли защищённой памяти.

Ниже — ориентир для выбора. Для Рутокен Лайт и Рутокен ЭЦП 2.0 указаны цены Контура с 25 сентября 2026 года (одинаковые во всех регионах), для остальных носителей — ориентировочные: они зависят от поставщика и партии.

НосительВстроенное СКЗИИнтерфейсСертификацияОриентировочная цена
Рутокен Лайтнет (защищённая память)USB Type-AФСТЭК2 400 ₽
Рутокен ЭЦП 2.0даUSB Type-AФСБ1 800 ₽
Рутокен ЭЦП 3.0даType-A, Type-C, NFCФСБ≈ 1 500–2 000 ₽
JaCarta-2 ГОСТдаUSB Type-AФСБ≈ 1 300–1 800 ₽

Под типовые задачи бизнеса — отчётность, ЭДО, торги — сгодится любой аппарат из списка, совместимый с требованиями вашего УЦ. Разница в основном в интерфейсе и наличии встроенной криптографии.

Требования УЦ ФНС к носителю

Чтобы оформить КЭП руководителя или ИП в удостоверяющем центре ФНС, секретную часть записывают на аппарат, отвечающий нескольким условиям.

  • формат USB-токена типа А — смарт-карты и карты с чипом на точке выдачи ФНС обычно не принимают;
  • наличие действующего сертификата ФСБ России или ФСТЭК России;
  • аппарат исправен и не защищён от записи.

Годятся распространённые модели: Рутокен Лайт, Рутокен ЭЦП 2.0 и 3.0, JaCarta-2 ГОСТ, JaCarta LT, ESMART Token ГОСТ. На один токен помещается несколько подписей — число контейнеров ограничено только объёмом памяти, поэтому отдельный аппарат под каждый сертификат брать необязательно. А вот подписи разных сотрудников лучше держать порознь.

Сертификация ФСБ и ФСТЭК: когда какая нужна

В требованиях к устройству упомянуты сразу два регулятора. Каждый отвечает за свою сторону безопасности.

  • Сертификат ФСБ подтверждает, что встроенное средство криптографической защиты (СКЗИ) корректно реализует ГОСТ. Его получают «активные» модели со встроенной криптографией — например, Рутокен ЭЦП 2.0 и 3.0.
  • Сертификат ФСТЭК подтверждает соответствие требованиям по защите информации: отсутствие недекларированных возможностей, защиту от несанкционированного доступа. Им чаще снабжают пассивные модели вроде Рутокен Лайт.

Для оформления КЭП достаточно действующего сертификата хотя бы одного из регуляторов — ФСБ либо ФСТЭК. Но если вам принципиальна аппаратная неизвлекаемость закрытой части, выбирайте модель со встроенным СКЗИ и сертификатом ФСБ.

Почему рынок переходит с Рутокен ЭЦП 2.0 на 3.0

Сертификаты ФСБ на криптосредства и сами имеют срок годности. Как только он истекает, выпускать новые ключи на устаревшей версии аппарата уже нельзя — и удостоверяющие центры переводят выдачу на следующую линейку. Так постепенно и происходит смена Рутокен ЭЦП 2.0 на 3.0.

Что это значит на практике:

  • уже выданные подписи работают до конца срока своего сертификата;
  • новые лучше выпускать на актуальной линейке (3.0), чтобы аппарат не устарел раньше времени;
  • при покупке проверяйте, что сертификат модели действует, — подскажут продавец или УЦ.

Показательна и история с «Рутокен Чип» 3127: увеличить ресурс ключей до пяти лет получилось как раз благодаря свежей сертификации в рамках линейки 3.0.

Как записать электронную подпись на носитель: пошагово

Способов два. Надёжнее выпускать подпись сразу на аппарат в удостоверяющем центре: тогда закрытый ключ рождается на нём неизвлекаемо. Если же готовый сертификат надо записать своими руками, действуйте так.

  1. Установите КриптоПро CSP и драйверы аппарата — «Панель управления Рутокен» (либо ПО JaCarta).
  2. Подключите токен к компьютеру и проверьте, что система его распознала.
  3. Откройте КриптоПро CSP → вкладка «Сервис» → «Скопировать контейнер» (или «Установить личный сертификат»).
  4. Укажите исходный контейнер, а местом назначения выберите токен.
  5. Задайте и запомните пин-код, дождитесь завершения записи.
  6. Проверьте результат через «Просмотреть сертификаты в контейнере».

Важно: неизвлекаемый ключ скопировать с одного аппарата на другой невозможно — в этом и заключается его защита. Если закрытая часть выпущена неизвлекаемой, «перенести» подпись не выйдет, её оформляют заново.

Как подобрать носитель под задачу

Отталкивайтесь от того, откуда и как вы подписываете.

  • Отчётность, ЭДО, торги с обычного ПК — Рутокен Лайт или ЭЦП 3.0 в формате USB Type-A.
  • Ноутбук без USB-A, MacBook, ультрабук — модель с разъёмом Type-C.
  • Подписание со смартфона — вариант с поддержкой NFC.
  • Максимальная защита секретной части — аппарат со встроенным СКЗИ и неизвлекаемыми ключами (ЭЦП 3.0).
  • Подписи для нескольких сотрудников — по отдельному токену на каждого, а не один общий: так проще отзывать доступ и МЧД при увольнении.

Если сомневаетесь, какой формат и модель нужны под ваши задачи и технику, — уточните это при оформлении подписи в удостоверяющем центре.

Кого это касается

Напрямую сообщение адресовано производителям техники и интеграторам, которые встраивают криптографию в свои устройства. Но полезно оно и обычному бизнесу — как повод проверить, где и как хранится секретная часть его подписи.

  • ИП и руководителям ЮЛ — закрытую часть КЭП от УЦ ФНС положено держать на сертифицированном аппарате, а не в файле.
  • Бухгалтерам и сотрудникам-подписантам — подпись физлица действует в связке с машиночитаемой доверенностью (МЧД), и секретную часть тоже нужно беречь.
  • Специалистам по торгам — потеря или компрометация ключа оборачивается срывом сроков подачи заявок.

Как безопасно хранить ключ электронной подписи

Технология неизвлекаемых ключей — тот ориентир, к которому стоит стремиться при работе с любой подписью. Вот практический чек-лист для бизнеса.

  1. Держите закрытую часть на сертифицированном токене («Рутокен», «JaCarta»), а не на флешке или в папке на диске.
  2. Установите пин-код и не оставляйте заводской по умолчанию.
  3. Не передавайте аппарат и пин-код коллегам «на время» — сотрудникам оформляйте отдельную подпись и МЧД.
  4. Не оставляйте токен в компьютере, брошенном без присмотра.
  5. При увольнении сотрудника отзывайте его МЧД и подпись.
  6. Заранее отслеживайте срок сертификата, чтобы перевыпустить КЭП без простоя.

Риски небезопасного хранения

Когда закрытая часть лежит незащищённым файлом, её копируют вирусом или уносят вместе с украденным ноутбуком. Дальше от вашего имени подпишут договор, сдадут отчётность или подадут заявку на торги — и оспорить это будет непросто.

Аппаратный носитель для электронной подписи как раз снимает главный риск: даже добравшись до устройства, злоумышленник не извлечёт из него секретную часть. Оттого регулятор так внимательно и относится к сертификации подобных решений.

Частые вопросы

Обязательно ли хранить электронную подпись на токене?

Квалифицированную подпись руководителя и ИП, оформленную в УЦ ФНС, положено держать на сертифицированном аппарате. Так закрытая часть защищена от копирования и кражи, поэтому обычную флешку применять нельзя.

Что такое неизвлекаемый ключ электронной подписи?

Это секретная часть, которая рождается внутри устройства и физически не может быть из него извлечена. Подписание идёт на самом токене, а закрытый ключ наружу не выходит — именно так устроен и «Рутокен Чип» 3127.

Чем «Рутокен» отличается от обычной флешки?

Внутри токена есть криптопроцессор и защищённая память с пин-кодом. Флешка лишь хранит файлы, а токен выполняет криптографические операции и во внешнюю среду закрытую часть не отдаёт.

Какой носитель подходит под требования УЦ ФНС?

USB-токен типа А с действующим сертификатом ФСБ или ФСТЭК — например, Рутокен Лайт, Рутокен ЭЦП 2.0 и 3.0, JaCarta-2 ГОСТ. Смарт-карты на точке выдачи ФНС обычно не принимают.

Чем сертификация ФСБ отличается от ФСТЭК?

ФСБ подтверждает корректность встроенной криптографии (СКЗИ), ФСТЭК — защиту устройства от несанкционированного доступа. Для КЭП достаточно действующего сертификата любого из двух регуляторов.

Можно ли использовать носитель с разъёмом Type-C?

Да, если ваш компьютер или ноутбук работает через Type-C. Технике без USB-A это удобный вариант; при необходимости берут переходник. Главное — чтобы модель была сертифицирована и совместима с вашим ПО.

Сколько подписей помещается на один токен?

Обычно на аппарат записывают несколько контейнеров с подписями — точное число зависит от объёма памяти. При этом подписи разных сотрудников безопаснее держать порознь.

Сколько служит носитель для электронной подписи?

Сам аппарат рассчитан на долгую работу. У микросхемы «Рутокен Чип» 3127 ресурс ключей подтверждён до пяти лет. А сертификат подписи имеет собственный срок и по его истечении подлежит перевыпуску.

Нужно ли менять носитель при перевыпуске КЭП?

Если аппарат исправен и отвечает требованиям, при плановом перевыпуске подписи его обычно берут повторно, записав новый сертификат. Замена понадобится лишь при поломке или несоответствии актуальным требованиям.

Итог

Сертификация «Рутокен Чип» 3127 — сигнал общего тренда: криптография переезжает на аппаратный уровень, а секретные ключи всё чаще хранятся неизвлекаемо. Вывод для бизнеса простой — надёжный носитель для электронной подписи и своевременный перевыпуск сертификата значат не меньше, чем сама подпись.

Когда нужно выпустить КЭП, подобрать совместимый сертифицированный аппарат и настроить рабочее место без простоев, это удобно сделать через удостоверяющий центр Контур — мы поможем оформить подпись, выпустить МЧД на сотрудников и заранее продлить сертификат, чтобы отчётность, ЭДО и торги не встали из-за просроченного ключа.

Поделиться
Не только читать

Нужна подпись — подберём под вашу задачу

Определим вид подписи, посчитаем стоимость и поможем с выпуском. Быстро и без спама.

Получить консультацию