Централизованное управление ЭЦП сотрудников держится на четырёх опорах: реестр всех выпущенных сертификатов, регламент выдачи и отзыва в локальном нормативном акте, машиночитаемые доверенности для раздачи полномочий и один ответственный за парк подписей. С 1 сентября 2024 года сертификаты сотрудников юридических лиц перестали быть квалифицированными, аккредитованные удостоверяющие центры их больше не выдают: представитель компании подписывает документы личным сертификатом физического лица с приложением МЧД. Отсюда главное различие, которое определяет всю схему: ключ подписи принадлежит человеку, а компания распоряжается только полномочиями и доступом. При увольнении работодатель отзывает доверенность и закрывает доступ в системы, а сертификат отзывает сам владелец через удостоверяющий центр.
Разберём порядок инвентаризации парка подписей, состав журнала ЭЦП по полям, распределение видов подписи по ролям и работу с МЧД, включая доверенности филиалов. Покажем, какие данные МЧД стали обязательными с 1 февраля 2026 года и что делать, когда сотрудник забыл пароль от Госключа или потерял токен. Тарифы на 2026 год, разбор форматов файла подписи p7s и sig, сценарная таблица по типам компаний и ответы на частые вопросы — во второй половине статьи.
Инвентаризация: что происходит с подписями в компании прямо сейчас
Парк электронных подписей складывается стихийно. Бухгалтерия покупает сертификаты для отчётности, юристы — для торгов и судебных порталов, кадры выдают УНЭП работникам, закупки получают отдельный ключ под площадку. Пока никто не сводит это в одну таблицу, компания не знает ни числа действующих сертификатов, ни дат их окончания, ни того, у кого физически лежат токены.
Инвентаризация закрывает первый вопрос руководителя: сколько подписей оплачивается и сколько из них реально работает. Второй вопрос вскрывается уже в процессе и обходится дороже — какие сертификаты выпущены на уволенных людей и по каким доверенностям эти люди до сих пор формально могут действовать от лица компании.
Чек-лист первой инвентаризации парка ЭЦП
- Сертификаты руководителя и филиалов. УКЭП директора юридического лица и индивидуального предпринимателя выпускается в удостоверяющем центре ФНС бесплатно. Проверьте, у кого физически хранится носитель и кто знает пин-код.
- Сертификаты физических лиц на сотрудников. Выпускаются в аккредитованных удостоверяющих центрах. Зафиксируйте, кто выдал, когда истекает, где хранится ключ.
- Обезличенные сертификаты информационных систем. Оператор информационной системы может получить в удостоверяющем центре ФНС отдельный сертификат на юридическое лицо для автоматического подписания. Сотрудники таким сертификатом пользоваться не могут, он привязан к системе.
- Подписи работников в КЭДО. ПЭП и УНЭП в системе работодателя, УНЭП ЕСИА в приложении Госключ, ПЭП на портале «Работа в России».
- Машиночитаемые доверенности. Кому выданы, на какие полномочия, до какой даты, зарегистрированы ли в распределённом реестре ФНС.
- Криптопровайдеры и лицензии. Какая версия КриптоПро CSP стоит на рабочих местах, лицензия бессрочная или годовая, входит ли она в состав сертификата.
- Носители. Модели токенов и смарт-карт, режим хранения ключа, наличие сертификата ФСБ на само устройство.
Инвентаризацию удобно проводить одновременно с ревизией рабочих мест: часть проблем видна только на компьютере пользователя. В практике Добыто дольше всего собираются данные по подписям, которые покупались отдельными подразделениями самостоятельно: в бухгалтерии о них обычно знают, а в едином перечне компании они не значатся.
Лайфхак: для массовой настройки рабочих мест у КриптоПро есть отдельный инструмент КриптоПро Master. Он позволяет заранее задать параметры установки криптопровайдера, поставить браузер с плагином и установить сертификаты сайтов, чтобы не настраивать каждое место руками.
Какая подпись нужна каждой роли в компании
63-ФЗ от 06.04.2011 «Об электронной подписи» делит подписи на три вида: простую, усиленную неквалифицированную и усиленную квалифицированную. Равнозначной собственноручной подписи по умолчанию закон признаёт только квалифицированную, для остальных нужны соглашение сторон или прямая норма закона. Механика подписания у УНЭП и УКЭП одинаковая, различие лежит в юридической плоскости: УНЭП может выпустить и сам работодатель, УКЭП — только удостоверяющий центр, прошедший аккредитацию.

Распределение подписей по ролям снимает половину вопросов о бюджете. Квалифицированный сертификат нужен далеко не каждому, а массовому подписанию кадровых документов достаточно УНЭП. Ниже сведены роли, виды подписи и способы их получения.
| Роль в компании | Вид подписи | Где выпускается | Где хранится ключ |
|---|---|---|---|
| Руководитель юридического лица, индивидуальный предприниматель | УКЭП | Удостоверяющий центр ФНС, бесплатно | Токен, по регламенту УЦ ФНС только неэкспортируемый контейнер |
| Уполномоченный сотрудник: бухгалтер, кадровик, специалист по закупкам | УКЭП физического лица плюс МЧД | Аккредитованный удостоверяющий центр | Токен или облако удостоверяющего центра |
| Рядовой работник в КЭДО | ПЭП или УНЭП, в том числе УНЭП ЕСИА | Система работодателя, приложение Госключ, портал «Работа в России» | Учётная запись в системе или мобильное устройство работника |
| Информационная система: счета, квитанции, запросы в госорганы | Обезличенный сертификат юридического лица | Удостоверяющий центр ФНС | Токен, установленный на сервере |
Платные квалифицированные сертификаты нужны только тем, кто действует вовне: в отчётности, торгах, судах и на госпорталах. Внутренний кадровый контур закрывается подписями, которые в сервисе Добыто выпускаются в рамках тарифа.
Проверьте, каким сертификатом подписан ваш документ
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Важный нюанс из практики: при работе с УНЭП корневые сертификаты цепочки не устанавливаются на компьютер автоматически, потому что система не доверяет по умолчанию произвольному центру. Если цепочка разорвана, приложение сообщает об отсутствии корневого сертификата и подпись не формируется. Сертификат открывают и устанавливают как доверенный, после чего операционная система доверяет ему всегда, — это стоит учитывать при массовой выдаче подписей.
Журнал ЭЦП: поля рабочего реестра сертификатов
Журнал ЭЦП — таблица, по которой в любой момент видно, кто чем подписывает и что произойдёт завтра. Без него компания узнаёт об истечении сертификата в тот день, когда не уходит отчётность.
Минимальный рабочий набор полей: фамилия и должность владельца, вид подписи, удостоверяющий центр-издатель, серийный номер сертификата, дата выдачи и дата окончания, тип носителя и его инвентарный номер, место хранения, реквизиты МЧД и её срок, назначение подписи, отметка об отзыве. Отдельной колонкой стоит вести дату следующей плановой замены: сертификаты не продлевают, их перевыпускают, и на это нужно время.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Реестр сертификатов живёт только в одной таблице с назначенным ответственным. Почта и переписка для этой задачи не работают: данные расползаются по чатам и устаревают за месяц. Мы закладываем контроль дат за 30 дней до окончания сертификата, потому что перевыпуск и повторная выдача носителя занимают время. Проверьте, есть ли в вашем реестре графа с фамилией ответственного, — без неё таблица перестаёт обновляться сразу после заполнения».
Полезно знать: на токене со 128 КБ защищённой памяти помещается до 31 контейнера в формате ЦСП. Верхняя оценка одного контейнера с цепочкой сертификатов и расширениями — около 12 КБ, поэтому в реестре полезно фиксировать не только владельца, но и число контейнеров на носителе.
Шаблоны для учёта и оформления электронных подписей
Комплект закрывает полный цикл работы с сертификатом, начинать удобно с реестра сертификатов сотрудников.
| Документ | Скачать |
|---|---|
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Доверенность на получение сертификата ЭП | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
МЧД: как раздавать и отзывать полномочия централизованно
Машиночитаемая доверенность — это XML-файл, подписанный УКЭП доверителя. При выгрузке в PDF она выглядит как обычная доверенность, но читают её алгоритмы: принимающая сторона автоматически сверяет, есть ли у подписанта право подписывать конкретный документ. Поэтому МЧД и стала главным инструментом централизации: компания перестаёт зависеть от того, какая надпись стоит внутри сертификата сотрудника, и управляет правами отдельно от ключей.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Полномочия в доверенности берутся из классификатора, размещённого в Единой системе нормативной справочной информации. Каждое полномочие имеет код, дату и уникальный идентификационный номер, и именно код включается в МЧД. Если нужного полномочия в классификаторе нет, участник электронного взаимодействия направляет свой перечень в Минцифры: на рассмотрение отводится 10 дней, при положительном решении на присвоение кодов и включение в классификатор — три рабочих дня.
Мария Ж, юрист со стажем более 20 лет: «Классификатор полномочий наполняется до сих пор, и большая часть кодов в нём принадлежит государственным органам. Пока идёт переходный период, полномочия допустимо вписывать вручную, но формулировки лучше заранее сверить с классификатором: расхождение в описании полномочия — типовая причина, по которой принимающая сторона не признаёт доверенность».
Единый формат 003 обязателен к применению в распределённом реестре ФНС с 1 марта 2025 года и подходит для обмена с контрагентами и большинством госорганов. Готовую доверенность создают в сервисе ФНС и загружают в распределённый реестр машиночитаемых доверенностей ФНС, где принимающая сторона проверяет её по номеру. Реестр закрывает и задачу внутреннего контроля: по нему видно все действующие доверенности компании.
Что изменилось в данных МЧД к 2026 году:
- С 1 февраля 2026 года по приказу Минцифры от 05.11.2025 № 1001 в доверенности недостаточно одного идентификатора полномочия: рядом обязательно указывается его наименование в человекочитаемом виде.
- Паспортные данные сотрудника с февраля 2026 года переведены в разряд необязательных реквизитов.
- Филиалы и обособленные подразделения получили право выдавать МЧД с указанием данных руководителя филиала.
Право филиала выдавать доверенность снимает давнюю проблему сетевых компаний, где каждая доверенность шла через головной офис и ждала подписи директора. Передоверие устроено строже: для него требуется нотариальное удостоверение. Нотариус проверяет паспорт нового уполномоченного лица и актуальную выписку из ЕГРЮЛ, создаёт документ, подписывает своей квалифицированной подписью и выгружает в информационную систему. Схему полномочий стоит планировать так, чтобы обходиться прямыми доверенностями от доверителя.
Жизненный цикл подписи: выпуск, продление, отзыв, утрата
Скорость выдачи различается по ролям в разы. УНЭП ЕСИА в Госключе работник выпускает сам из мобильного приложения при подтверждённой учётной записи на Госуслугах, и это доступно в том числе иностранным гражданам, если запись подтверждена в центре обслуживания документов. УКЭП в том же приложении требует биометрического загранпаспорта нового образца и телефона с NFC. Квалифицированный сертификат в удостоверяющем центре занимает больше времени: нужны заявление, идентификация и носитель.
Отзыв — самая узкая часть цикла, потому что работодатель не может отозвать чужой сертификат. Владелец подписи направляет заявление в тот удостоверяющий центр или в ФНС, где сертификат был выпущен, и центр включает его в список отозванных. Удаление контейнера из реестра компьютера ничего не отзывает: сертификат остаётся действительным, пока он не попал в список отзыва.

Как закрыть подпись увольняющегося сотрудника: пошаговая инструкция
- Шаг 1. Поднимите карточку сотрудника в журнале ЭЦП: какие сертификаты на него выпущены, какие МЧД действуют, где физически лежит носитель.
- Шаг 2. Отзовите машиночитаемые доверенности, выданные на этого человека, и проверьте статус отзыва в распределённом реестре ФНС.
- Шаг 3. Заберите носитель по акту и зафиксируйте это в реестре: у токена есть инвентарный номер, устройство должно вернуться в компанию.
- Шаг 4. Передайте сотруднику заявление на аннулирование сертификата: подпись выпущена на физическое лицо, и обращаться в удостоверяющий центр должен владелец.
- Шаг 5. Закройте учётные записи в КЭДО, ЭДО и на площадках, где действовала ПЭП или УНЭП работодателя.
- Шаг 6. Проставьте в журнале дату отзыва и основание. Эта отметка потом отвечает на вопрос проверяющего, кто и в какой период имел право подписи.
Внимание: закрытая часть ключа Госключа хранится на мобильном устройстве работника. Если он удалил приложение или забыл пароль, другого доступа нет: подпись выпускается заново. Это уже иная подпись со своим сроком действия, прежняя не восстанавливается.
Мы закладываем в регламент отдельный пункт про носитель: токен возвращается по акту вместе с пропуском и ключами от кабинета. Без такой привязки про устройство вспоминают спустя месяцы, когда приходит время платить за перевыпуск.
Сценарий «забыл ЭЦП» разбирается по носителю. Забытый пароль от Госключа закрывается перевыпуском силами самого работника. Забытый пин-код токена упирается в политику устройства: у современных моделей политики пин-кодов зашиты внутрь токена, а не в конкретное рабочее место. Утрата токена обрабатывается как компрометация: по части 1 статьи 10 63-ФЗ участник обязан уведомить удостоверяющий центр и других участников взаимодействия, а копиями ключа, если они создавались, пользоваться уже нельзя — выпускаются новые ключи и новый сертификат.
Техническая база: криптопровайдер, носители и форматы файлов
Разнобой версий криптопровайдера даёт больше инцидентов, чем сами подписи. Часть информационных систем работает только с новыми версиями, ключевые носители с неизвлекаемыми ключами поддерживаются начиная с пятой версии, а Windows 11 в четвёртой версии не поддерживается вовсе. Единая версия на всех рабочих местах снимает основную массу обращений в поддержку.
Факт: все релизы линейки КриптоПро CSP 5.0 — R1, R2 и R3 — сертифицированы по классам КС1, КС2 и КС3, сертификаты действуют до 1 мая 2027 года. Сертификат на КриптоПро CSP 4.0 действовал до 15 января 2026 года. Лицензия у всей линейки 5.0 единая, при переходе с четвёртой версии покупается лицензия на обновление.
Ключи на носителях делятся на извлекаемые и неизвлекаемые. Извлекаемый ключ ненадолго попадает в оперативную память компьютера, и токен работает как защищённое пин-кодом хранилище. Неизвлекаемый ключ генерируется внутри криптоядра устройства и память токена не покидает, скопировать его невозможно. Формат ФКН с защитой канала по протоколу SESPAKE считается самым защищённым вариантом и требует КриптоПро CSP версии 5.0 R2 и выше. Нормативного требования использовать неизвлекаемые ключи нет: 63-ФЗ требует обеспечить конфиденциальность ключа, а способ выбирает компания.

В связке с КриптоПро CSP 5.0 работают устройства линейки Рутокен ЭЦП 3.0 и ESMART Token ГОСТ на отечественной микросхеме MIK51: последний сертифицирован ФСБ России по классам КС1, КС2 и КС3, а КриптоПро CSP 5.0 допускает его как носитель с неизвлекаемыми ключами. При закупке проверяйте не только модель, но и срок действия сертификата ФСБ на конкретное исполнение: сертификаты выдаются на ограниченный период и продлеваются решением регулятора.
Важный нюанс из практики: протокол удалённого рабочего стола конструктивно не работает с токеном, подключённым к другой машине. Если сотрудники подписывают документы в терминальной сессии, носитель должен физически находиться у пользователя и пробрасываться в сессию по защищённому каналу. Схема, при которой токены лежат в офисе, а люди подключаются к ним удалённо, штатными средствами не реализуется.
Форматы файла подписи различаются по тому, где лежит результат. Присоединённая подпись упаковывает документ и подпись в один контейнер: потерять части невозможно, но открыть исходный файл без специальной программы не получится. Отсоединённая подпись создаёт рядом с документом отдельный файл, и для проверки нужно загружать оба. Расширение у такого файла может быть разным: в КриптоАРМ ГОСТ на выбор доступны sig, p7s, sgn, sign и bin, при этом внутри лежит один и тот же контейнер CMS, он же PKCS#7. Подпись p7s и подпись sig — одна технология с разным именем файла, а принимающая сторона иногда требует конкретное расширение.
Отдельный сценарий — подписанное и зашифрованное письмо. Стандарт S/MIME с российской криптографией позволяет подписывать и шифровать почту, а КриптоАРМ ГОСТ 3 работает как почтовый клиент с подключением по IMAP, SMTP и POP3 и защищённым соединением по ГОСТ. Для субъектов критической информационной инфраструктуры это ещё и вопрос импортозамещения: указ Президента запрещает им приобретать и использовать иностранное программное обеспечение.
Доказательства: штамп времени, усовершенствованная подпись и протокол проверки
Сертификат имеет срок действия, а кадровые и финансовые документы хранятся годами. Когда срок истёк, по обычной подписи невозможно однозначно установить, в какой момент документ был подписан и действовал ли сертификат тогда. Задачу закрывают два механизма: штамп доверенного времени от службы TSA и ответ службы актуальных статусов сертификатов OCSP, подтверждающий, что сертификат не был отозван на момент подписания.

Мария Ж, специалист по цифровой подписи и КЭДО: «Штампу времени при внедрении почти не уделяют внимания, и это выясняется уже в момент спора: без метки доказать, что документ подписан именно тогда, нечем. Службы штампов времени есть у удостоверяющих центров и у налоговой. Проверьте, включает ли ваш провайдер подписи метку времени в результат подписания, — это настройка, а не отдельная закупка».
Проверка подписи в компании, где через руки проходят десятки документов в день, превращается в отдельную работу. Серверные решения вроде КриптоАРМ Server проверяют подпись автоматически, сохраняют результаты в базу данных и формируют протоколы проверки в PDF, а также умеют усовершенствовать подпись до форматов CAdES-T, CAdES-X Long Type 1 и CAdES-A и периодически переподписывать документы в электронном архиве. Продукт поставляется в виде docker-образов и включён в реестр отечественного программного обеспечения, для работы дополнительно нужна серверная лицензия КриптоПро CSP.
Для разовых ситуаций достаточно протокола проверки, оформленного вручную по образцу: он фиксирует, что подпись проверялась, кем и с каким результатом. Штамп с надписью об электронной подписи на распечатке юридической силы не имеет, это визуализация для человека. Проверяющим передают электронный оригинал документа вместе с файлом подписи.
Ошибки, которые дорого обходятся, и их цена
Первая по частоте ошибка — передача токена руководителя помощнику или бухгалтеру «чтобы подписал». По части 1 статьи 10 63-ФЗ участники обязаны не допускать использование принадлежащих им ключей без своего согласия, а сама передача законом не регламентирована. Ответственность за всё, что подписано ключом, остаётся на владельце сертификата, и оспорить авторство практически невозможно: при проверке подписи считается, что подписал владелец.
Вторая ошибка — подпись без действующей МЧД. Документ, подписанный сотрудником без доверенности или с доверенностью, где полномочие описано не так, как в классификаторе, принимающая сторона отклоняет. Цена ошибки здесь измеряется сорванным сроком: отчётность и подача на площадку не переносятся, а повторный цикл согласования доверенности занимает дни, а при передоверии добавляется визит к нотариусу.
Третья ошибка — отсутствие регламента применения подписи. Судебная практика по КЭДО показывает, что суд проверяет весь комплект: локальные документы, вводящие электронный документооборот, действительность сертификата на момент подписания и подтверждение того, что подписан был именно этот документ и он не был подменён при передаче в удостоверяющий центр.
Мария Ж, судебный эксперт по трудовому праву: «В известных делах по кадровым спорам вокруг электронной подписи суды вставали на сторону работников. В одном случае работник заявил, что не подписывал соглашение об увольнении, притом что подписи на токенах хранились в сейфе. В другом грузчик подписал заявление об увольнении по собственному желанию, считая, что подписывает документ по больничному. Вывод для работодателя один: описывайте в локальном акте порядок применения подписи и порядок разбора спорных ситуаций до того, как спор возникнет».
Когда централизованное управление ЭЦП избыточно
Компании до десяти человек, где вовне подписывает только директор, а внутренние документы остаются на бумаге, полноценная система не нужна: достаточно одной УКЭП руководителя, аккуратного хранения токена и календарного напоминания о перевыпуске. Разворачивать реестр, регламент и роли ради двух сертификатов — лишняя работа.
Есть и второй случай, когда централизация неуместна. Ключ по своей природе принадлежит человеку: УНЭП работника в Госключе живёт на его телефоне, работодатель ею не управляет и не должен пытаться. Попытка собрать пароли сотрудников превращается в нарушение и создаёт риск оспаривания любой подписи, поставленной такой подписью.
Дальше решение зависит от того, как устроена компания.
| Сценарий компании | Что критично | Что вторично |
|---|---|---|
| До 25 человек, подписывает только директор | Хранение токена и контроль даты перевыпуска | Реестр, роли, автоматическая проверка подписи |
| Распределённая команда, много дистанционных работников | Мобильные и облачные подписи, регламент КЭДО, сбор согласий | Аппаратные токены для рядовых работников |
| Филиальная сеть | МЧД от руководителей филиалов, единый журнал ЭЦП, контроль отзыва | Единая модель носителя во всех регионах |
| Массовое автоматическое подписание счетов и квитанций | Обезличенный сертификат, серверная лицензия, протоколы проверки | Персональные подписи операторов системы |
| Субъект критической информационной инфраструктуры | Отечественное сертифицированное ПО, классы защиты, защита почты по ГОСТ | Стоимость лицензий на рабочее место |
В филиальной сети первые деньги приносит порядок в доверенностях, в распределённой команде — способ подписания без аппаратных носителей. Определите свою строку в таблице до того, как начнёте закупку.
Стоимость централизованного управления ЭЦП в 2026 году
Стоимость складывается из тарифа на платформу, лицензий криптопровайдера, носителей и квалифицированных сертификатов для тех, кто действует вовне. В тарифах Добыто электронные подписи для сотрудников входят в стоимость подключения.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП | от 30 ₽ за сотрудника в месяц | подключение от 5 минут |
| Тариф «Бизнес»: без ограничения числа сотрудников, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника в месяц | подключение от 5 минут |
| Минимальная оплата по тарифу «Бизнес» (50 сотрудников) | 30 000 ₽ в год | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | входит в тариф | по мере подключения сотрудников |
| Получение УКЭП | через партнёров-удостоверяющие центры | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма зависит от численности, набора функций и потребности в интеграции с учётной системой, а при повышении тарифа разница пересчитывается пропорционально оставшемуся периоду. Полный состав пакетов и условия перехода между ними собраны на странице тарифов Добыто КЭДО.
Лицензии криптопровайдера и носители для тех, кому нужна УКЭП, считаются отдельной строкой. Эти расходы не зависят от платформы КЭДО и планируются на год вперёд по датам окончания сертификатов из журнала ЭЦП.
Выводы
Порядок в электронных подписях начинается с переписи: сколько сертификатов выпущено, когда они заканчиваются и у кого лежат носители. Дальше компания разводит два контура — ключи, которые принадлежат людям, и полномочия, которыми работодатель распоряжается через машиночитаемые доверенности. Журнал ЭЦП, назначенный ответственный и описанный порядок отзыва закрывают большую часть рисков, а штампы времени и протоколы проверки дают доказательства тогда, когда сертификат уже истёк.
Мы в Добыто ежедневно работаем с этим контуром: подключаем компании к КЭДО, выпускаем подписи для сотрудников в рамках тарифа, настраиваем маршруты согласования и помогаем выстроить регламент, по которому подпись выдаётся и отзывается без ручного поиска по переписке.
Частые вопросы
Можно ли выдать одному сотруднику несколько электронных подписей одновременно?
Да, это не запрещено. Человек может одновременно иметь сертификат на токене и сертификат, установленный в реестре компьютера, и обе подписи будут действующими. Выпуск второй подписи не отменяет первую. В МЧД при этом указываются данные конкретного лица, поэтому подписывать документ логично тем сертификатом, реквизиты которого соответствуют доверенности.
Нужно ли отзывать МЧД при увольнении, если должность в ней не указана?
Отзывать нужно в любом случае. Доверенность может быть выдана физическому лицу без привязки к должности, и тогда после увольнения она формально продолжает действовать до окончания своего срока. Отзыв доверителем и проверка статуса в распределённом реестре ФНС — единственный надёжный способ закрыть полномочия. Расчёт на то, что доверенность отпадёт сама вместе с трудовым договором, здесь не работает.
Почему подпись формируется, но получатель видит недоверенный сертификат?
Чаще всего разорвана цепочка сертификатов. У квалифицированной подписи цепочка выстраивается от Минцифры через аккредитованный удостоверяющий центр и устанавливается вместе с сертификатом. У неквалифицированной подписи корневые сертификаты автоматически не ставятся, потому что система не доверяет произвольному центру. Откройте сертификат, посмотрите всю цепочку и установите недостающие звенья как доверенные.
Можно ли подписывать документы токеном через удалённый рабочий стол?
Протокол удалённого рабочего стола не предусматривает работу с токеном, подключённым к другому компьютеру, — это ограничение заложено разработчиками протокола. Носитель должен находиться у пользователя и пробрасываться в терминальную сессию, а сам канал защищаться шифрованием. Схема с токенами, оставленными в офисе, штатными средствами не работает.
Сколько сертификатов помещается на один токен?
На носителе со 128 КБ защищённой памяти помещается до 31 контейнера в формате ЦСП. Точное число зависит от того, что удостоверяющий центр записал в сертификат: верхняя оценка одного контейнера с цепочкой и расширениями — около 12 КБ, при минимальном наполнении контейнер занимает существенно меньше. Хранить несколько рабочих сертификатов на одном устройстве можно, но при утрате носителя блокируются сразу все.
Можно ли передать токен руководителя помощнику для подписания документов?
Закон обязывает участника не допускать использование своего ключа без его согласия, но саму передачу не регламентирует. Практический риск в другом: ответственность за подписанный документ остаётся на владельце сертификата, а доказать, что подписывал не он, при проверке подписи почти невозможно. Если помощник должен подписывать документы самостоятельно, ему оформляют личный сертификат физического лица и машиночитаемую доверенность на нужные полномочия.