Коротко
- Файловый ключ в «Дії» — это файл личного ключа (чаще всего Key-6.dat) на обычной USB-флешке, который генерируют на сайте КНЭДП «Дія» после входа через Дія.Подпись.
- Дія.Подпись в телефоне и файловый ключ на флешке — разные инструменты. Первый удобен для портала «Дія», второй нужен там, где система запрашивает именно файл ключа.
- Удалённая генерация доступна только физическим лицам: нужен уже активный Дія.Подпись, компьютер, веб-библиотека подписи и носитель.
- На странице удалённого получения КНЭДП «Дія» указан тариф 648 грн. Сертификат действует до 2 лет.
- Пароль к ключу никто не восстановит. Если забыли — ключ приходится аннулировать и выпускать новый.
- Бесплатные файловые ключи выдают КНЭДП ГНС, ПриватБанк и Ощадбанк. Для большинства людей это разумнее, чем платная услуга «Дії».
Файловый ключ в «Дії» делают не в самом приложении, а на сайте квалифицированного предоставителя КНЭДП «Дія». Входите через Дія.Подпись, оплачиваете услугу, подписываете заявление QR-кодом и на седьмом шаге генерируете личный ключ на USB-флешку или защищённый токен. На выходе получаете файл ключа и сертификаты, которыми уже можно подписывать отчёты, договоры и входить в кабинеты.
Многие путают это с Дія.Подписью. На практике видел бухгалтеров, которые полдня искали «кнопку файлового ключа» в меню «Дії» — её там нет. В телефоне живёт облачная подпись с разделённым ключом. Файловый ключ появляется только после генерации на компьютере. Если нужно войти в кабинет плательщика, подписать акт во «Вчасно» или отправить отчёт через M.E.Doc, системы часто запрашивают именно файл, а не QR из «Дії».
Ниже — как сделать это шаг за шагом, чем флешка отличается от токена, на какие грабли наступают новички и когда вообще стоит брать бесплатный ключ налоговой вместо платного от «Дії». Материал объясняет процедуру, но не заменяет консультацию юриста или бухгалтера, если речь идёт о печати предприятия, ПРРО или спорных документах.
Что такое файловый ключ и как он работает
Файловый носитель — это специальный файл с вашим личным ключом. На сайте КНЭДП «Дія» его так и называют: файловый носитель. Обычно файл имеет имя Key-6 и расширение .dat. Встречаются также .pfx, .pk8, .zs2 и .jks. ПриватБанк, например, выдаёт ключ в формате .jks. Суть одна: это контейнер, в котором лежит зашифрованный личный ключ, и без пароля он — немой кусок данных.

Когда вы подписываете документ, программа считывает этот файл, запрашивает пароль, создаёт подпись и добавляет сертификат открытого ключа. Сертификат можно показывать всем — он лишь подтверждает, что ключ ваш. Личный ключ никому не показывают. На этом, собственно, и держится вся схема.
Юридическую силу даёт не «магический файл», а квалифицированный сертификат от квалифицированного предоставителя. Закон Украины «Об электронной идентификации и электронных доверительных услугах» разделяет квалифицированную электронную подпись и усовершенствованную. Разница не в красивом названии. Для КЭП личный ключ должен храниться на защищённом средстве — токене вроде «Алмаз-1К», «Кристалл-1», SecureToken или в сертифицированном облаке, как у Дія.Подписи. Обычная флешка такой защиты не даёт.
То есть ключ на USB-flash, который предлагает сама «Дія» в удалённой услуге, на практике ближе к усовершенствованной подписи на квалифицированном сертификате. Для налоговой, кабинетов и договоров между контрагентами этого почти всегда достаточно. Для нотариата, регистрации недвижимости и отдельных судебных процедур могут требовать именно защищённый носитель. Если сомневаетесь — уточните в той системе, куда несёте подпись, а не гадайте.
Чем файловый ключ не является
- Это не Дія.Подпись в смартфоне.
- Это не сертификат .cer отдельно от ключа: сертификатом подписать ничего не получится.
- Это не «лицензия 1С» и не аппаратный HASP. Другая страна, другая тема.
- Это не пароль от кабинета. Пароль ключа и логин на сайте — разные вещи, хотя новички их постоянно путают.
По наблюдениям, именно последняя путаница съедает время. Человек вводит пароль от почты в поле ключа, система пишет «неверный пароль или ключ повреждён», начинается паника. Пароль ключа вы придумываете при генерации. Его больше нигде не напомнят.
Дія.Подпись и файловый ключ: не путайте эти две вещи
Дія.Подпись — это тоже квалифицированная электронная подпись, но в другой реализации. Ключ разделён на две части: одна в телефоне, вторая в защищённом модуле портала «Дія». Перед каждым подписанием — проверка по фото и пятизначный код. Срок — 1 год или до удаления. Сделать его можно за несколько минут, если в «Дії» есть ID-карта, биометрический заграничный паспорт (после 2015 года) или вид на жительство.
Файловый ключ от КНЭДП «Дія» живёт отдельно. Его можно скопировать (к сожалению, и злоумышленнику тоже), перенести на другой компьютер, загрузить в учётную программу, которая «Дію» вообще не видит. Вот зачем его делают, когда Дія.Подпись уже есть.
| Параметр | Дія.Подпись | Файловый ключ КНЭДП «Дія» |
|---|---|---|
| Где хранится ключ | Телефон + защищённый модуль «Дії» | Файл на флешке или токен |
| Как подтверждаете личность | Фото + 5-значный код | Пароль к файлу / PIN токена |
| Стоимость создания | Бесплатно | 648 грн на странице удалённой услуги |
| Срок | 1 год или до удаления | Сертификат — до 2 лет |
| Кому доступно онлайн | Пользователям «Дії» с биометрическим документом | Только физическим лицам с уже активной Дія.Подписью |
| Где принимается | Портал «Дія», многие госуслуги через QR | Кабинеты, M.E.Doc, «Вчасно», банки, сайты с полем «Файловый ключ» |
Коротко: Дія.Подпись — для жизни в экосистеме «Дії». Файловый ключ — для всего, что умеет считывать файл. Часто нужны оба. Не вместо.
Что подготовить, прежде чем нажимать «Сгенерировать»
Онлайн-услуга КНЭДП «Дія» выглядит простой в рекламном описании. На деле спотыкаешься не на оплате, а на софте. Без веб-библиотеки подписи браузер не создаст ключ. Без Дія.Подписи вас даже не пустят авторизоваться.
- Активируйте Дія.Подпись: Меню → Дія.Подпись → переключатель «Активировать», проверка по фото, 5-значный код.
- Компьютер с Windows или macOS. С телефона файловый ключ так не сгенерируете.
- Браузер, в котором разрешено устанавливать компоненты подписи. Chrome и Edge на практике ведут себя спокойнее экзотики.
- Установочный пакет веб-библиотеки подписи EUSignWebInstall: .exe для Windows, .pkg для Mac. Берут на сайте разработчика ИИТ.
- Программа «ИИТ Пользователь ЦСК-1» — особенно если ключ пойдёт на токен. Для Windows файл EUInstall_for_CA_DIIA.exe лежит в разделе программного обеспечения на ca.diia.gov.ua.
- Чистая USB-флешка или уже отформатированный защищённый носитель: «Алмаз-1К», «Кристалл-1», Secure Token-337К / 338М и т. п.
- Телефон с «Дією» под рукой: QR для входа и для подписания заявления.
- Рабочая банковская карта для онлайн-оплаты.
Токен перед генерацией нужно отформатировать именно этой программой «ИИТ Пользователь ЦСК-1». И на шаге генерации вводить тот же пароль, которым форматировали. Иначе носитель будет молчать, будто вы принесли не ту флешку. Обычную USB-флешку форматировать криптопрограммой не нужно — её просто выбираете как тип носителя USB-flash.
Ещё мелочь, которую пропускают. Закройте лишние вкладки с электронными кабинетами, выйдите из других сессий подписи. Два агента подписи в одном браузере умеют конфликтовать так, что «кнопка не нажимается», и вы вините сайт «Дії».
Как сделать файловый ключ в «Дії»: пошагово
Официальная процедура удалённого получения КЭП для физических лиц такая. Юридическим лицам этот путь закрыт — для ООО остаются пункты обслуживания или другие предоставители.
- Откройте страницу удалённого получения КЭП на сайте КНЭДП «Дія» (раздел «Удалённое получение КЭП для физических лиц» на ca.diia.gov.ua).
- Авторизуйтесь через мобильное приложение «Дія»: считайте QR и подтвердите личность Дія.Подписью.
- Заполните обязательные поля: мобильный телефон, e-mail, область и город регистрации, ключевую фразу голосовой аутентификации. Фразу запишите в надёжное место, не в заметки на рабочем столе.
- Оплатите услугу онлайн. На странице сервиса указано 648 грн.
- Ознакомьтесь с заявлением о присоединении к публичному договору. Не пролистывайте механически: там ответственность за хранение ключа.
- Подпишите заявление Дія.Подписью — снова QR с телефона.
- Выберите тип носителя: USB-flash или защищённое средство (Алмаз, Кристалл, SecureToken). Введите пароль и нажмите «Сгенерировать».
- При необходимости загрузите собственные сертификаты. Сохраните их рядом с ключом, но не вместо него.
На седьмом шаге и рождается файловый ключ. Если выбрали USB-flash, браузер (через библиотеку подписи) создаёт файл на флешке. Если токен — ключ записывается в защищённую память устройства, и «вытащить файликом» его уже нельзя. В этом и смысл токена.

Пароль, который нельзя забыть
Пароль придумываете вы. Предоставитель его не знает и восстановить не может — это прямо написано в их ответах: пароль восстановлению не подлежит, потому что известен только пользователю. Потеряли пароль, повредили файл, отформатировали флешку — идёте за новым ключом со сменой статуса старого сертификата.
На практике чаще ломаются не на «сложном пароле», а на раскладке. Человек задаёт пароль на украинской, на следующий день Windows встречает его английской. Или Caps Lock. Или лишний пробел в конце, который скопировался из мессенджера. Запишите пароль сразу, проверьте раскладку, не храните его в том же каталоге, что и сам Key-6.dat.
Длина и сложность — без фанатизма, но и «12345» не ставьте. Файл на обычной флешке копируется за секунду. Слабый пароль превращает вашу подпись в общее имущество офиса.
Имя файла: не переименовывайте Key-6.dat
Для ключей формата ИИТ имя личного ключа жёсткое — Key-6.dat. Налоговая отдельно предупреждала: изменение названия этого файла портит ключ. Сертификат .cer переименовать можно, ключ — нет. После «косметики» в Проводнике система честно скажет, что ключ повреждён, и будет права.
Ключи ПриватБанка живут по другой логике: файл вроде pb_ и ваш РНОКПП с расширением .jks. Там название другое, но тоже не играйтесь с ним «для порядка».
USB-флешка или защищённый токен: что выбрать
«Дія» даёт оба варианта, и это не маркетинг. Разница реальная.
| Обычная USB-флешка | Защищённый носитель (токен) | |
|---|---|---|
| Что получаете | Файл ключа, который можно скопировать | Ключ, который «не извлекается» из устройства |
| Подготовка | Вставить флешку, выбрать USB-flash | Сначала форматирование в «ИИТ Пользователь ЦСК-1» |
| Уровень | По сути УЭП на квалифицированном сертификате | КЭП на квалифицированном средстве |
| Риск | Копия файла + пароль = полный контроль | Без самого токена подписать невозможно |
| Удобство | Дешево, быстро, подходит к любому USB | Дороже, нужны драйверы, не каждый порт дружит |
Для ФЛП, который сдаёт ЕСВ и заходит в кабинет раз в квартал, флешки обычно хватает. Для директора, который подписывает договоры на крупные суммы или работает с реестрами, токен спокойнее. Облачная Дія.Подпись — отдельная ветка, её мы уже сравнили.
Замечал одну черту: люди покупают токен, генерируют на него ключ… и носят в той же связке, что и ключи от офиса, без PIN-конверта. Токен без PIN — это просто более дорогая флешка. PIN ставьте свой, не заводской, и не пишите его маркером на корпусе. Да, такое видел.
Как пользоваться ключом, когда он уже есть
Сайт или программа просят «считать ключ». Выбираете раздел «Файловый» (иногда пишут «Файловый носитель» или «Файловый ключ») и делаете три вещи.
- В списке АЦСК / КНЭДП указываете предоставителя, который выдал ключ. Для этой инструкции это КНЭДП «Дія», не ГНС и не ПриватБанк.
- Указываете путь к файлу на флешке или диске.
- Вводите пароль доступа к личному ключу.
Если предоставителя выбрали неправильно, ключ «не откроется», даже когда файл и пароль идеальные. Это классика. Список длинный, глаза слипаются, человек жмёт «ГНС» по привычке — и полчаса ищет сломанный файл.
Где ключ потом работает: электронный кабинет ГНС, портал id.gov.ua («Подпись файлов»), сервис «Подписать документ» на сайте самой «Дії», «Вчасно», M.E.Doc, Сота, банки, кабинеты пенсионного фонда, госзакупки. Не каждая площадка принимает Дія.Подпись. Почти каждая принимает файл, если сертификат действителен и предоставитель есть в реестре ЦЗО.
Сертификаты после генерации стоит сохранить отдельно. Ими не подписывают, но их просят «подтянуть» некоторые программы, если не видят цепочку автоматически. Искать свои сертификаты можно в сервисе «Найти сертификат» на сайте КНЭДП «Дія».
Обновление, пока сертификат ещё жив
Если срок не истёк и персональные данные не менялись, сертификат можно обновить онлайн в разделе «Обновить сертификат». Сменили фамилию, РНОКПП, адрес в паспорте — онлайн уже не сработает, нужен пункт обслуживания. Истёк срок — тоже лично, со свежим пакетом документов. Это не прихоть сайта, так устроен регламент предоставителя.
Пароль ключа меняют в программе «ИИТ Пользователь ЦСК-1»: вкладка «Личный ключ» → «Изменить пароль защиты». Важный нюанс от самой «Дії»: пароль изменится только у того экземпляра, путь к которому вы указали. Копии на другой флешке останутся со старым паролем. Звучит мелко, пока не окажетесь с тремя флешками и тремя разными паролями в голове.
Типичные ошибки, из-за которых «ничего не генерируется»

Нет библиотеки подписи. Браузер открывает страницу, поля есть, кнопка «Сгенерировать» серая или после клика тишина. Ставите EUSignWebInstall, перезапускаете браузер, иногда Windows. Антивирус любит грызть этот пакет — добавьте исключение, не отключайте защиту навсегда.
Не тот тип носителя. Выбрали токен, а в порту обычная флешка. Или наоборот. Или токен не отформатирован. Или отформатирован, но пароль другой, чем сейчас вводите.
«Неверный пароль или ключ повреждён». Проверьте: тот ли файл, та ли раскладка, не переименован ли Key-6.dat, не читаете ли ключ печати вместо ключа подписанта, если вдруг есть оба. Налоговая годами публикует именно этот набор причин, и он до сих пор актуален.
Дія.Подпись «отвалилась» посреди заявления. Вышли из «Дії», сменили телефон, удалили приложение — подпись исчезает. Без неё удалённая генерация не стартует. Создайте Дія.Подпись снова, затем возвращайтесь на сайт.
Генерация на диск C:Users...Downloads. Формально файл появится. Через неделю «очиститель диска» или синхронизация OneDrive съедят его. На практике это одна из самых глупых потерь ключа: никто не крал, просто корзина Windows. Носитель — отдельная флешка, которую не используете для фильмов и дистрибутивов.
Mac и корпоративный Windows с жёсткими политиками. На домашнем ПК проходит с третьей попытки, на рабочем «с админом» — с тридцатой. Библиотека подписи хочет права, драйвер токена хочет права, браузер в песочнице ничего не видит. Если корпоративный ноутбук закрыт — генерируйте с личного компьютера, затем переносите флешку.
Когда файловый ключ «Дії» не нужен
Платный ключ КНЭДП «Дія» — не единственный и часто не лучший путь. Официальный портал «Дія» прямо пишет, где ещё берут электронную подпись: любой квалифицированный предоставитель из реестра, ПриватБанк, чат-бот Ощадбанка, МВД, Государственная налоговая служба. Последние варианты для граждан и ФЛП бесплатные.
- КНЭДП ГНС — бесплатный ключ на вашем носителе. Первый раз или после окончания сертификата — визит в пункт регистрации с регистрационной картой, паспортом и РНОКПП. Дистанционно продлевают только действующий, нескомпрометированный ключ без изменения данных.
- ПриватБанк — клиентам часто бесплатно, в Приват24 или на сайте АЦСК банка, файл .jks.
- Ощадбанк — через чат-бот, для клиентов бесплатно.
- Дія.Подпись — если вам нужен портал «Дія», шеринг документов и вход через QR, а не M.E.Doc.
Зачем тогда платная «Дія»? Когда нужен именно их предоставитель, не хотите ехать в налоговую, уже есть Дія.Подпись и готовы заплатить за генерацию с дивана. Для «просто сдать декларацию» я бы сначала смотрел на ГНС или банк. Очередь в пункте регистрации налоговой раздражает, деньги не берёт.
Юридическим лицам удалённая услуга «Дії» не светит. Там заявка через «Приобрести сертификат», пункт обслуживания, категория пользователя, срок один или два года, защищённый носитель по желанию. Директор и печать — отдельные ключи, каждый на своём носителе. Так требует логика доверительных услуг: один личный ключ — один носитель.
Как хранить ключ, чтобы он не стал чужим
Портал «Дія» советует держать электронный ключ на съёмном носителе, например на флешке. Не в облаке почты, не в Telegram «себе в Saved», не на рабочем столе с названием ключ_новый_последний.dat. Файл плюс пароль в мессенджере — это уже не ваша подпись, это общая.
Сделайте одну рабочую копию на второй флешке и положите её отдельно. Не три. Не семь «на всякий случай». Каждая копия — дополнительная точка утечки. Если подозреваете, что файл кто-то видел, не «меняйте пароль и живите дальше». Блокируйте сертификат у предоставителя и выпускайте новый. Компрометация ключа — это как потерянные ключи от квартиры: замок меняют, а не перекрашивают.
Не подписывайте ничего с чужого компьютера «на минутку». Не вставляйте рабочую флешку в интернет-кафе. После подписания вынимайте носитель — банально, и именно поэтому работает. И не храните пароль в браузере на общей учётной записи бухгалтерии. По опыту, общая папка «Ключи отдела» на диске — чемпион по подписям, которые потом приходится отзывать.
Если ключ украли вместе с ноутбуком, пишите предоставителю заявление на смену статуса сертификата как можно быстрее. Пока сертификат действителен, подпись от вашего имени технически возможна. После блокировки — нет.
Что сделать сейчас, без героизма
Сначала честно скажите себе, зачем ключ. Если для портала «Дія» и шеринга — включите Дія.Подпись и живите. Если кабинет ГНС, отчёты, акты с контрагентами — нужен файл или токен. Тогда решайте: бесплатно в налоговой / банке или платно онлайн в КНЭДП «Дія» за 648 грн.
Если выбрали «Дію»: поставьте Дія.Подпись, установите EUSignWebInstall и «ИИТ Пользователь ЦСК-1», возьмите отдельную флешку, пройдите восемь шагов на ca.diia.gov.ua, сохраните Key-6.dat, сертификаты и пароль в разных местах. Проверьте ключ сразу — подпишите тестовый файл в сервисе «Подписать документ» или зайдите в кабинет. Не через месяц, когда «вдруг понадобится».
И держите в голове простую формулу. Дія.Подпись — в телефоне. Файловый ключ — на флешке. Токен — когда ставка выше удобства. Пароль — только ваш. Название Key-6.dat не трогать. Остальное можно уже не мифологизировать.













Добавить комментарий