КриптоПро и СКЗИ: настройка для 1С и банка без техника
АйТи Фреш
Главная / Статьи / Информационная безопасность
Информационная безопасность

КриптоПро и СКЗИ: установка, настройка и устранение сбоев — чеклист для 1С, СБИС и банк-клиента

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-06-24
КриптоПро и СКЗИ: установка, настройка и устранение сбоев — чеклист для 1С, СБИС и банк-клиента

Каждую неделю кто-нибудь из клиентов пишет в час дня: «Сдаём декларацию, КриптоПро не работает, что делать?». За восемь лет в айтишном аутсорсе я насмотрелся на всё — истёкшие лицензии прямо в день квартальной отчётности, контейнеры, которые слетают после Windows Update, сертификаты, которые видит 1С, но не видит СБИС. Эта статья — мой рабочий чеклист. Тот самый, который я дал бы любому своему сотруднику в первый рабочий день.

Зачем нужен КриптоПро — и почему это не просто «подписалка»

КриптоПро CSP — криптографический провайдер. Без него в России не работает электронная подпись. Юридически значимый документ, ЭЦП, отчётность в налоговую, обмен с банком, СБИС, Диадок, 1С:ЭДО, маркировка Честный ЗНАК — всё это завязано на один продукт компании «КриптоПро». Разрабатывается по российским стандартам ГОСТ с 2000 года.

КриптоПро — не «программка для подписи». Это криптографическая библиотека, которая работает на уровне операционной системы. Интегрируется с браузером, с 1С, с почтовым клиентом, с банковским ПО. Когда что-то идёт не так — ломается сразу всё. Именно поэтому сбои такие болезненные: один упал компонент, и встало всё остальное разом.

На нашей практике был такой случай. Бухгалтерия юридической фирмы, 12 человек, сисадмина нет, 1С крутится на терминальном сервере Windows Server 2019. Обновили Windows — слетел профиль одной пользователи, а вместе с ним пропал контейнер с сертификатом. Два часа паники. Три звонка в техподдержку КриптоПро — там, напомню, очередь. Мы восстановили за 20 минут, потому что знали, где смотреть. Где именно — расскажу дальше.

Что проверить до установки — чтобы потом не переделывать

Первое, что проверяем — версия Windows. КриптоПро CSP 5.0 работает с Windows 10, Windows 11, Windows Server 2016, 2019 и 2022. На Windows 7 официально поддерживается только версия 4.0, которую сами разработчики уже не обновляют. Клиент с Windows 7 в 2024 году — это отдельный разговор про обновление парка. Не про КриптоПро.

Разрядность — момент, который часто игнорируют. 32-битный КриптоПро на 64-битной Windows формально работает, но с ограничениями. Для 1С это критично: если у вас 64-битная 1С — ставьте 64-битный КриптоПро. Перепутали — получите «СКЗИ не найдено» в самый неподходящий момент. Проверить разрядность своей 1С просто: меню «Справка» — «О программе».

Однопользовательская лицензия КриптоПро CSP стоит около 1 350 рублей. Серверная — для терминального сервера — от 3 000 рублей за рабочее место, есть пакеты от 5 мест. Не пытайтесь ставить клиентскую лицензию на терминальный сервер: это нарушение лицензионного соглашения и гарантированные проблемы при аудите. Мы видели компании, которые экономили эти 2 000 рублей разницы. Потом они объяснялись с проверяющими. Экономия не вышла.

Установка КриптоПро CSP: пошагово и без лишнего

Дистрибутив скачивайте только с официального сайта cryptopro.ru. Никаких торрентов и сборников — там либо устаревшая версия, либо что-то лишнее в комплекте. Перед установкой закройте всё: браузеры, 1С, СБИС, банк-клиент. Не просто рекомендация — иначе установщик либо ругается, либо ставится не полностью. А потом попробуй разберись, что именно пошло не так.

Если на машине уже стоит старый КриптоПро — сначала удаляете его через «Программы и компоненты», перезагружаете компьютер, и только потом ставите новый. Оставить старый и поставить поверх — классика жанра. После этого система начинает вести себя непредсказуемо: один компонент от старой версии, другой от новой, и никто не понимает, почему не работает. Перезагрузка после удаления обязательна. Это одна минута, которая экономит час разборок.

Установщик запускаете от имени администратора. Из компонентов выбираете обязательно «КриптоПро CSP» и «Средства для работы с сертификатами». Плагин для браузера — отдельная история: он называется «КриптоПро ЭЦП Browser plug-in» и скачивается отдельным дистрибутивом. После установки CSP — перезагрузка. Знаю, что все её пропускают. И потом удивляются, почему в браузере «плагин не отвечает». Перезагружайтесь. Всегда.

Сертификаты и контейнеры — где чаще всего ошибаются

Сертификат и контейнер — это не одно и то же. Контейнер — закрытый ключ. Хранится на токене (Рутокен, eToken, JaCarta) или в реестре Windows. Сертификат — публичная часть, устанавливается в хранилище Windows. Нужны оба. Нет одного — подпись не работает. Это фундаментальный момент, который объясняет большинство обращений, которые к нам приходят.

Получили новый сертификат в удостоверяющем центре. Что дальше? На токене уже есть контейнер с закрытым ключом. Открываете КриптоПро — «Просмотреть сертификаты в контейнере» — выбираете нужный контейнер — нажимаете «Установить». Система предложит поместить сертификат в личное хранилище — соглашаетесь. Звучит просто. На практике половина ошибок именно здесь: сертификат ставят в хранилище «Компьютера» вместо «Пользователя» — и 1С его не видит вообще.

Цепочка доверия — ещё одно больное место. После установки личного сертификата нужно установить корневые сертификаты удостоверяющего центра. Они должны попасть в «Доверенные корневые центры сертификации» и «Промежуточные центры сертификации». Без этого подпись будет помечена как «недоверенная». Каждый УЦ выкладывает свои корневые сертификаты на сайте — скачиваете, двойной клик, устанавливаете в нужное хранилище. Проверка простая: двойной клик по личному сертификату — вкладка «Путь сертификации». Должно быть написано «Этот сертификат действителен». Если нет — ищите, какого промежуточного сертификата не хватает.

Настройка для 1С — что важно сделать правильно

В 1С электронная подпись нужна для 1С:Отчётности, 1С:ЭДО и обмена с маркировкой Честный ЗНАК. У каждого направления свои настройки внутри конфигурации, но фундамент один: криптопровайдер должен быть прописан в параметрах программы. Идёте в «Администрирование» — «Обмен электронными документами» или в параметры отчётности — раздел «Электронная подпись и шифрование».

В настройках добавляете криптопровайдер — из списка выбираете «КриптоПро CSP». Потом добавляете сертификат. Добавлять нужно тот, который уже установлен в Windows для текущего пользователя. Если сертификата там нет — 1С его не увидит, и никакие манипуляции внутри программы не помогут. Порядок такой: сначала устанавливаем в Windows через КриптоПро. Только потом добавляем в 1С.

Ситуация: 1С крутится на терминальном сервере, а токен воткнут в локальный компьютер пользователя. Значит, нужен проброс USB через RDP. Открываете mstsc, идёте на вкладку «Локальные ресурсы», включаете «Другие устройства». Рутокен S и JaCarta — это смарт-карты, у них отдельная галочка в разделе «Смарт-карты». Рутокен ЭЦП 2.0 пробрасывается через USB. Путаница тут возникает постоянно — мы на практике проверяем так: подключились по RDP, запустили КриптоПро прямо на сервере. Видите контейнер? Отлично, 1С тоже его найдёт. Не видите — проблема именно в пробросе, а не в настройках 1С. Копайте там.

СБИС и банк-клиент — у каждого своя специфика

СБИС в браузере работает только через КриптоПро ЭЦП Browser plug-in версии 2.0. Его ставят отдельно — качаете с сайта СБИС или с cryptopro.ru. После установки браузер надо перезапустить. Если используете Chrome — этого мало. Нажимаете на значок пазла в правом верхнем углу, находите расширение КриптоПро Browser plug-in и вручную включаете его. Потом заходите в СБИС, плагин запросит доступ — разрешаете. Пропустили хотя бы один шаг из этой цепочки? Работать не будет. Без вариантов.

«Не найден ни один действующий сертификат» — в СБИС эта ошибка встречается довольно часто. При этом в КриптоПро сертификат есть, в 1С всё работает. Первое, что проверяем: от какого пользователя Windows запущен браузер и на того же ли пользователя установлен сертификат? Если совпадает — смотрим дату действия сертификата. Дата нормальная? Тогда открываем Диспетчер задач, вкладка «Службы», ищем «CryptoPro Revocation Provider» и «Служба хранения ключей». Оба должны быть в статусе «Выполняется». Остановлены — запускаем, обновляем страницу СБИС и проверяем снова.

Банк-клиентов много, и у каждого свои особенности. Сбербанк Бизнес Онлайн, Альфа-Банк Корпоративный, ВТБ, Точка — все работают через КриптоПро, но совместимость с версиями браузеров и плагинов у каждого настроена по-своему. Общее правило простое: берёте инструкцию с официального сайта именно вашего банка и следуете ей. Не гайду из интернета, не советам коллег — именно официальной. У одного нашего клиента Альфа-Банк упорно работал только в Firefox 115, хотя Chrome выглядел абсолютно рабочим вариантом. После настройки сразу проверяйте всё на тестовом платеже или запросе выписки. Не ждите реального платежа, чтобы обнаружить проблему.

Типовые сбои и как их чинить — без звонка в техподдержку

«Ошибка при обращении к провайдеру» или «СКЗИ не найдено» — разбираем по шагам. Сначала открываем панель КриптоПро: запускается нормально или сразу падает с ошибкой? Потом — Диспетчер задач, вкладка «Службы», смотрим все службы КриптоПро. Остановлены — запускаем. Дальше проверяем лицензию: в интерфейсе КриптоПро есть вкладка «Лицензия». Лицензия умеет слетать после переустановки Windows, клонирования диска или замены железа — это не баг, так устроена привязка. Слетела — вводите серийный номер заново. Именно поэтому мы ведём реестр для всех клиентов: серийник, дата покупки, машина, срок истечения. Это спасает минимум раз в год.

«Не удаётся построить цепочку сертификатов для доверенного корневого центра». Звучит страшно, но смысл простой: на компьютере не хватает корневых или промежуточных сертификатов удостоверяющего центра. Идёте на сайт УЦ, который выдал подпись, скачиваете их корневые сертификаты. Устанавливаете через двойной клик на файл — «Установить» — «Местный компьютер» — хранилище «Доверенные корневые центры сертификации». Промежуточные сертификаты ставятся туда же, но в хранилище «Промежуточные центры». После этого открываете свойства личного сертификата и смотрите вкладку «Путь сертификации» — по всей цепочке должны стоять зелёные галочки.

После Windows Update пропали контейнеры — знакомая история. Чаще всего причина в том, что контейнеры лежали в реестре, а не на токене. Windows обновился, профиль пользователя «переехал» — ключи исчезли. Если контейнер был на токене: переподключаете его и переустанавливаете сертификат. Если хранился в реестре без резервной копии — придётся идти в УЦ за новой подписью. Вывод очевидный: закрытый ключ держите на физическом токене. Рутокен или JaCarta стоят 1 500–2 500 рублей, один раз. Ещё момент, который часто упускают: антивирус. Касперский, Dr.Web, ESET иногда блокируют работу криптопровайдера — искренне, из лучших побуждений. Всё настроено правильно, а КриптоПро не работает — временно отключите антивирус и проверьте. Заработало? Добавляйте папки КриптоПро в исключения по списку из официальной документации.

Частые вопросы

Нужно ли переустанавливать КриптоПро при получении нового сертификата?
Нет, сам КриптоПро переустанавливать не нужно — он остаётся тем же. Нужно только установить новый сертификат: вставить новый токен, открыть КриптоПро, найти контейнер с новым ключом и установить сертификат в личное хранилище пользователя. Если поменялся удостоверяющий центр — дополнительно установите их корневые сертификаты, иначе получите ошибку цепочки доверия.

Можно ли использовать одну лицензию КриптоПро на нескольких компьютерах?
Нет. Однопользовательская лицензия КриптоПро CSP привязана к одному рабочему месту. Для терминального сервера нужна серверная лицензия — отдельная и дороже. Если поставить клиентскую лицензию на сервер с несколькими пользователями, рано или поздно КриптоПро начнёт выдавать ошибки лицензирования именно тогда, когда меньше всего нужно.

КриптоПро видит токен и контейнер, но 1С не находит сертификат — почему?
Скорее всего, сертификат не установлен в личное хранилище пользователя Windows. В КриптоПро можно видеть контейнер с ключом, а сам сертификат при этом не установлен. Откройте КриптоПро — «Просмотреть сертификаты в контейнере» — выберите контейнер — нажмите «Установить». После этого зайдите в настройки электронной подписи в 1С и добавьте сертификат заново.

Как проверить, что подпись работает, не отправляя реальный документ?
В КриптоПро есть встроенный инструмент: «Инструменты» — «Создать подпись». Выбираете любой тестовый файл, подписываете, потом тут же проверяете подпись. Если процесс прошёл без ошибок — СКЗИ работает корректно. В СБИС можно попробовать подписать черновик документа без отправки. В банк-клиенте — запросить выписку: она тоже подписывается.

Настройте КриптоПро правильно с первого раза — обратитесь в АйТи-Фреш
Выедем, настроим, проверим на всех системах — и оставим вам чеклист, чтобы в следующий раз вы справились сами.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Каждую неделю публикуем практические гайды для руководителей и системных администраторов: безопасность, 1С, миграции, резервные копии и лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи