Подобрать подпись
Новости СКБ Контур

Рутокен БИО: носитель для электронной подписи с биометрией и защитой по PIN и отпечатку

Компания «Актив» представила Рутокен БИО — носитель для электронной подписи с проверкой по отпечатку пальца перед каждой критической операцией.

Рутокен БИО: новый носитель для электронной подписи с биометрией

Компания «Актив», создатель линейки Рутокен, представила новое устройство — Рутокен ЭЦП 3.0 3250 БИО. Это носитель для электронной подписи, который узнаёт владельца сразу двумя способами: по PIN-коду и по отпечатку пальца. Для организаций, ставящих квалифицированную подпись под отчётностью, документами ЭДО и тендерными заявками, это устройство с трёхфакторной защитой, встроенной непосредственно в токен.

Сертификацию новинка прошла как отдельное исполнение уже существующего СКЗИ «Рутокен ЭЦП 3.0» и выпускается сразу в нескольких форм-факторах. Благодаря этому устройство органично встраивается в существующую линейку токенов: менять порядок выпуска сертификатов или инфраструктуру удостоверяющего центра не требуется.

Что такое носитель для электронной подписи и зачем он нужен

Под носителем для электронной подписи понимают защищённое устройство — чаще всего это USB-токен или смарт-карта, — на котором хранятся сертификат и закрытый ключ подписи. Ключ создаётся непосредственно внутри устройства и никогда не покидает его в открытом виде: подписание документа происходит на самом токене, наружу передаётся только уже готовый результат. Причина здесь не в удобстве, а в безопасности — файл с ключом, лежащий на диске компьютера, несложно скопировать или похитить вместе с вредоносной программой, а вот извлечь ключ из сертифицированного токена, не повредив его физически, не получится.

Закон 63-ФЗ «Об электронной подписи» прямо требует хранить закрытый ключ квалифицированной электронной подписи (КЭП) на защищённом физическом устройстве. К неквалифицированной (НЭП) и простой (ПЭП) подписи такое жёсткое требование не относится, поэтому иногда их применяют вовсе без отдельного токена. Но как только речь заходит об отчётности в ФНС, участии в торгах или ЭДО с полной юридической силой документов, сертифицированный носитель становится обязательным.

PIN-код защищает подпись даже в случае кражи или потери устройства: без него ключом не воспользоваться, а после нескольких неудачных попыток ввода токен обычно блокируется автоматически.

Виды носителей для электронной подписи: Рутокен, JaCarta, eToken и другие

На российском рынке представлено несколько крупных линеек подобных устройств. Задача у них общая — надёжно хранить ключ ЭП, — а различия сводятся к производителю, форм-фактору и набору дополнительных возможностей.

  • Рутокен (производитель — компания «Актив») — самая широкая линейка на рынке: от простых USB-токенов ЭЦП 2.0 до моделей 3.0 с поддержкой нескольких сертификатов, а в новых версиях — и биометрии, как в случае с Рутокен БИО.
  • JaCarta (выпускает «Аладдин Р.Д.») — линейка USB-токенов и смарт-карт, в составе которой встречаются комбинированные модели с NFC-модулем для взаимодействия с мобильными устройствами.
  • eToken ГОСТ — одна из первых линеек защищённых токенов, появившихся на рынке; совместима с КриптоПро CSP.
  • ESMART Token — недорогой вариант для стандартных задач, без избыточного функционала.

Помимо привычных USB-токенов, на рынке продаются смарт-карты (для них нужен отдельный считыватель) и комбинированные устройства. Для большинства задач бизнеса — отчётности, торгов, работы в ЭДО — конкретный бренд не критичен: гораздо важнее наличие сертификации устройства и его совместимость с рабочим местом.

Сертифицированные и обычные носители: в чём разница

Ключевое различие между устройствами определяется не брендом, а наличием сертификата соответствия. Сертифицированный носитель признан ФСТЭК России и (или) ФСБ России средством криптографической защиты информации (СКЗИ) определённого класса — обычно это КС1, КС2 или КС3, конкретный класс зависит от модели и сценария использования. Такое подтверждение означает, что ключ извлечь из устройства нельзя, и оно соответствует законодательным требованиям к защите квалифицированной подписи.

«Пустые», не прошедшие сертификацию токены стоят дешевле, однако закон запрещает хранить на них ключ КЭП — область их применения ограничена внутренними тестовыми или неквалифицированными сценариями. А вот для отчётности перед ФНС и СФР, участия в торгах по 44-ФЗ и 223-ФЗ, работы с ЕГАИС и маркировкой «Честный знак», подачи документов в суд нужен именно сертифицированный носитель: без него удостоверяющий центр попросту не запишет на устройство ключ квалифицированной подписи.

КритерийСертифицированный носитель (ФСТЭК/ФСБ)Обычный носитель
Подходит для КЭП по 63-ФЗДаНет
Подходит для торгов, госзакупок, ЕГАИСДаНет
Юридическая сила подписиПолная, приравнена к собственноручнойТолько для внутренних, неквалифицированных сценариев
Где приобрестиУ аккредитованного удостоверяющего центра или партнёраВ магазинах электроники, без привязки к УЦ

Ниже — сводная таблица характеристик наиболее распространённых линеек сертифицированных устройств; модель Рутокен БИО рассматривается отдельно.

ЛинейкаПроизводительФорм-факторОсобенности
Рутокен ЭЦП 2.0/3.0«Актив»USB-токен, смарт-картаБольшой выбор моделей, включая варианты с поддержкой нескольких сертификатов и биометрической защитой
JaCarta«Аладдин Р.Д.»USB-токен, смарт-карта, версии с NFCПозволяет разместить на одном устройстве сразу несколько сертификатов
eToken ГОСТ«Аладдин Р.Д.»USB-токенОдна из старейших линеек на рынке, совместима с КриптоПро CSP
ESMART TokenESMARTUSB-токен, смарт-картаБюджетный вариант для стандартных задач

Конечная стоимость зависит от выбранной модели, класса защиты и продавца, поэтому актуальную цену лучше уточнить непосредственно у аккредитованного удостоверяющего центра или партнёра в момент оформления подписи.

Как устроена трёхфакторная защита нового токена

Стандартный носитель для электронной подписи опирается на два фактора проверки — владение устройством и знание PIN-кода. В Рутокен БИО добавлен третий фактор, «свойство», — биометрический признак владельца, то есть отпечаток пальца.

  • Владение — устройство физически находится в руках сотрудника.
  • Знание — PIN-код, известный исключительно владельцу.
  • Свойство — отпечаток пальца, который нельзя передать другому лицу.

Важно понимать: проверка отпечатка происходит не однократно, в момент подключения устройства к компьютеру, а перед каждой операцией с защищёнными ключами, к которым он привязан. Смысл такого подхода поясняет руководитель направления по развитию продуктов «Рутокен» компании «Актив» Валерий Бабурин.

Использование устройства не просто усиливает аутентификацию, а меняет корпоративную безопасность, приближая ее к модели Zero Trust.

Где хранятся отпечатки и почему это безопасно

Внедрение биометрии неизбежно поднимает отдельный вопрос — куда попадают данные отпечатков и у кого есть к ним доступ. В Рутокен БИО эта проблема решена на уровне архитектуры устройства.

  • Отпечатки регистрирует администратор, а не сам сотрудник.
  • Биометрический шаблон хранится внутри чипа токена в формате ГОСТ Р ИСО/МЭК 19794-2-2013.
  • Сверка отпечатка с эталонным образцом происходит непосредственно на устройстве, без передачи данных вовне.

Такой подход снимает распространённое опасение бизнеса, возникающее при переходе на биометрическую защиту: отпечатки сотрудников не попадают ни в корпоративные базы данных, ни во внешние сервисы.

Чем новый носитель для электронной подписи отличается от обычного токена

Обычный USB-токен для ЭЦП и Рутокен БИО отличаются не только наличием сканера отпечатка — иначе устроена сама логика настройки доступа.

ПараметрОбычный токенРутокен БИО
Факторы защитыВладение + знание (PIN)Владение + знание + свойство (отпечаток)
Когда проверяется биометрияНе применяетсяПеред каждой критической операцией с защищёнными ключами
Риск при утечке PINУстройством может воспользоваться постороннийБез отпечатка владельца операция не пройдёт
Гибкость настройкиЕдиный PIN на все сценарии работыРазные ключевые пары под разные сценарии: например, в офисе достаточно токена и PIN, а для подключения к VPN из дома дополнительно требуется отпечаток

Для каких задач нужен носитель для электронной подписи

Защищённое устройство требуется почти во всех ситуациях, где организация или ИП применяют квалифицированную подпись. Ниже — основные сценарии, где без сертифицированного носителя не обойтись.

  • Отчётность в ФНС и СФР — декларации, расчёты и прочие отчётные документы передают через операторов ЭДО, подписывая их ключом, который хранится на токене.
  • Электронный документооборот (ЭДО) — обмен юридически значимыми документами с контрагентами.
  • Торги и госзакупки — участие в процедурах по 44-ФЗ, 223-ФЗ и на коммерческих площадках, где заявки и контракты заверяют КЭП.
  • Госуслуги — физическим лицам и ИП подпись на защищённом носителе нужна для оформления сделок и юридически значимых обращений через портал.
  • Маркировка «Честный знак» и ЕГАИС — работа в системе маркировки товаров и учёте алкогольной продукции.
  • Регистрация ККТ и подача документов в личном кабинете ФНС.
  • Электронные больничные и обмен данными с СФР.
  • Работа с судами — подача исков и прочих документов в электронной форме.

Отдельный случай — машиночитаемая доверенность (МЧД). Она даёт сотруднику право подписывать документы от имени компании, но личный носитель не отменяет: у каждого подписанта должен быть собственный сертифицированный токен со своим сертификатом, к которому и привязывается МЧД.

Кому пригодится такой носитель для электронной подписи

Прежде всего биометрический токен полезен компаниям, которым нужно точно знать, кто именно подписывает документы и кто заходит в закрытые корпоративные системы.

  • Руководители и сотрудники, ставящие квалифицированную подпись на отчётности, договорах и документах в ЭДО.
  • Компании с удалённой командой, которой нужен защищённый доступ к VPN и корпоративным сервисам из дома.
  • Организации, выстраивающие безопасность по модели Zero Trust, где каждый запрос к критичным ресурсам проходит индивидуальную проверку.
  • Специалисты по тендерам и закупкам, для которых критично исключить использование чужой подписи.

При этом устройство не теряет универсальности: для сдачи отчётности в ФНС и СФР, работы на торговых площадках и в системах маркировки оно годится точно так же, как обычный Рутокен.

Как выбрать носитель под свои задачи

Перед покупкой токена имеет смысл пройти несколько простых шагов — так вы избежите лишних расходов и проблем с совместимостью при выпуске подписи.

  1. Определите, какой тип подписи нужен: для КЭП обязателен сертифицированный ФСТЭК/ФСБ носитель, а для внутренних неквалифицированных задач хватит более простого решения.
  2. Посчитайте число подписантов в организации: каждому сотруднику нужен отдельный носитель и личный сертификат — один токен на несколько человек не оформить.
  3. Примите во внимание, где будет использоваться подпись — отдельные системы, например некоторые ГИС, требуют конкретного класса защиты СКЗИ.
  4. Если часть сотрудников работает удалённо и им нужен доступ к VPN и корпоративным сервисам, обратите внимание на модели с усиленной защитой — скажем, на биометрические токены вроде Рутокен БИО.
  5. Заранее убедитесь, что выбранная модель совместима с операционной системой и браузером на рабочих местах сотрудников.

Что нужно для перехода на Рутокен БИО

Для работы биометрии компания «Актив» выпускает программный комплект BioSDK — с его помощью биометрическую аутентификацию можно встроить в собственные приложения и корпоративные системы.

  1. Приобрести нужное количество устройств Рутокен ЭЦП 3.0 3250 БИО в подходящем форм-факторе.
  2. Назначить сотрудника, ответственного за регистрацию отпечатков на устройствах.
  3. Создать ключевые пары под разные сценарии доступа — в зависимости от задачи, с проверкой отпечатка или без неё.
  4. При необходимости интегрировать BioSDK в корпоративные приложения для проверки отпечатка.

Поскольку устройство сертифицировано как одно из исполнений СКЗИ «Рутокен ЭЦП 3.0», оформление сертификата электронной подписи в удостоверяющем центре и последующая работа с носителем проходят по обычной, уже знакомой схеме.

Установка драйвера и настройка рабочего места: КриптоПро CSP

Чтобы носитель для электронной подписи заработал на компьютере, простого подключения к USB-порту недостаточно — нужно настроить рабочее место. Обычно это делают в следующем порядке.

  1. Скачать КриптоПро CSP с официального сайта разработчика и установить его.
  2. Подключить устройство к USB-порту — операционная система обычно опознаёт его автоматически.
  3. Установить драйвер под конкретную модель: у Рутокен, JaCarta и других производителей драйверы поставляются отдельно и обычно скачиваются с сайта производителя токена.
  4. Импортировать личный сертификат электронной подписи в хранилище КриптоПро CSP: как правило, он уже записан на устройство при выпуске подписи в удостоверяющем центре, и его остаётся только подключить к системе.
  5. Установить браузерное расширение КриптоПро ЭЦП Browser plug-in — без него не получится подписывать документы прямо в браузере на Госуслугах, торговых площадках, в личных кабинетах ФНС и СФР.
  6. Проверить работоспособность подписи на тестовой странице — такая возможность есть у большинства порталов, включая Госуслуги.

Если самостоятельная настройка вызывает сложности, мы, как партнёр Удостоверяющего центра Контур, поможем установить и настроить рабочее место под конкретное устройство и ваши задачи.

Совместимость с операционными системами и браузерами

Перед покупкой устройства стоит убедиться, что оно будет работать именно на вашем рабочем месте.

  • Windows — основная платформа для работы с электронной подписью: тут без ограничений поддерживаются все версии КриптоПро CSP и большинство моделей устройств.
  • macOS — для Mac существует отдельная версия КриптоПро CSP, но не все функции и модели токенов поддерживаются в равной степени, поэтому совместимость конкретной модели лучше уточнить заранее.
  • Linux — поддержка ограничена, как правило требуется ручная настройка, и не все дистрибутивы совместимы с оборудованием, поэтому для работы большого числа сотрудников компании чаще выбирают Windows.
  • Браузеры — Chrome, Яндекс Браузер, Edge и Firefox поддерживают работу с подписью через специальный плагин, причём версия плагина и шаги настройки в каждом браузере могут различаться.

Частые вопросы

Что такое Рутокен БИО простыми словами?

Это USB-устройство для электронной подписи со встроенным сканером отпечатка. Кроме привычной проверки PIN-кода оно дополнительно подтверждает, что операцию выполняет именно владелец.

Чем трёхфакторная защита отличается от обычного PIN-кода на токене?

PIN-код можно подсмотреть или выведать, а сам токен — отдать другому человеку. Отпечаток пальца жёстко привязан к своему владельцу и проверяется устройством перед каждой критической операцией, поэтому обойти такой фактор защиты гораздо труднее.

Можно ли передать Рутокен БИО другому сотруднику?

Физически отдать устройство другому человеку никто не мешает, но операции, требующие биометрии, без отпечатка зарегистрированного владельца не пройдут. Поэтому токен удобен именно как инструмент контроля за тем, кто фактически подписывает документы.

Нужно ли менять весь парк токенов на Рутокен БИО?

Нет, это лишь отдельное исполнение уже существующего СКЗИ «Рутокен ЭЦП 3.0», а не замена всей линейки. Компания вправе сама решать, каким сотрудникам и для каких задач нужен дополнительный биометрический фактор.

Где хранятся отпечатки пальцев сотрудников?

Биометрический шаблон хранится только внутри чипа токена в формате ГОСТ Р ИСО/МЭК 19794-2-2013, а сверка с эталоном выполняется прямо на устройстве. В корпоративные базы или внешние сервисы отпечатки не попадают.

Что делать, если носитель для электронной подписи потерян или заблокирован?

Нужно как можно скорее обратиться в удостоверяющий центр, выпустивший сертификат, и отозвать его — тогда посторонний не сможет воспользоваться подписью. После этого оформляется новое устройство и перевыпускается сертификат.

Какой срок службы у носителя для электронной подписи?

Само устройство обычно служит дольше, чем действует один сертификат, и жёстко к его сроку не привязано: когда сертификат истекает, на исправный токен просто записывают новый ключ. Ресурс устройства ограничивают в основном физический износ и количество циклов перезаписи памяти.

Нужно ли покупать новый носитель при продлении или перевыпуске подписи?

Нет, если носитель исправен и не заблокирован — при продлении на него просто записывают новый сертификат. Новый токен потребуется, только если прежний физически вышел из строя или был утерян.

Можно ли использовать носитель для электронной подписи на Mac или Linux?

Технически — да, но с оговорками: для macOS требуется отдельная версия КриптоПро CSP, и поддержка конкретной модели может отличаться. Для Linux поддержка ограничена и почти всегда нужна ручная настройка, поэтому для массовой работы сотрудников чаще выбирают Windows.

Обязательно ли использовать сертифицированный носитель по закону?

Да, для квалифицированной электронной подписи это прямо предписано 63-ФЗ «Об электронной подписи»: закрытый ключ должен храниться на устройстве, сертифицированном ФСТЭК и (или) ФСБ России. Для неквалифицированной и простой подписи столь строгого требования закон не устанавливает.

Что это значит для бизнеса

Появление Рутокен БИО хорошо иллюстрирует общую тенденцию: носитель для электронной подписи постепенно перестаёт быть простой «флешкой с сертификатом» и превращается в инструмент контроля доступа, встроенный в модель Zero Trust. Для компаний с удалёнными сотрудниками, специалистами по тендерам и теми, кто подписывает отчётность, это способ снизить риск того, что подписью воспользуется посторонний.

Мы, как партнёр Удостоверяющего центра Контур, помогаем подобрать устройство под задачи конкретного бизнеса, оформить и настроить электронную подпись для нужных сценариев — от сдачи отчётности до работы с VPN и торговыми площадками, — чтобы переход на более защищённое решение обошёлся без простоев в документообороте.

Поделиться
Не только читать

Нужна подпись — подберём под вашу задачу

Определим вид подписи, посчитаем стоимость и поможем с выпуском. Быстро и без спама.

Получить консультацию