Данные о владельце в сертификате электронной подписи заданы законом, а не удостоверяющим центром. В квалифицированный сертификат по статье 17 Федерального закона от 06.04.2011 № 63-ФЗ попадают уникальный номер сертификата, даты начала и окончания срока действия, фамилия, имя и отчество владельца, СНИЛС и ИНН физического лица, а для организации дополнительно наименование, место нахождения, ИНН и ОГРН. Там же лежат ключ проверки электронной подписи, наименования средств электронной подписи и удостоверяющего центра, номер сертификата самого УЦ и ограничения использования ключа. Закрытого ключа в сертификате нет никогда. Главное различие, которое меняет весь набор полей: сертификат выпущен на физическое лицо или на организацию, и с 1 сентября 2024 года должность и работодатель в сертификат сотрудника не пишутся.
Разберём каждое поле квалифицированного сертификата вместе с его техническим идентификатором, покажем, чем состав неквалифицированного сертификата по статье 14 короче, и что хранится вместо ФИО в обезличенном сертификате информационной системы. Отдельно посмотрим, какие сведения о владельце работают как доказательство в споре, а какие не подтверждают ни момент подписания, ни волю подписанта. Порядок просмотра полей в КриптоПро CSP и на Госуслугах, разбор данных МЧД, образцы заявлений на выпуск и аннулирование сертификата, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Чтобы не разбирать поля вручную, загрузите файл подписи в чекер: он покажет подписанта, издателя, серийный номер, срок действия и статус сертификата.
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Сертификат электронной подписи: что это за файл и что внутри
Сертификат ключа проверки электронной подписи — это электронный документ, который связывает открытый ключ с конкретным человеком или организацией. Выпускает его удостоверяющий центр, и именно УЦ отвечает за достоверность сведений о владельце: он идентифицирует заявителя до выпуска, а потом подписывает сертификат собственным ключом. Поэтому любой разбор полей начинается с вопроса, кто издатель, а не с вопроса, чьё имя написано в поле владельца.
Усиленная подпись состоит из трёх частей: сертификат, открытый ключ и закрытый ключ. Открытый ключ публичен, он и лежит в сертификате: по нему проверяют, что документ не менялся после подписания и что подписан он тем ключом, которому вы доверяете. Закрытый ключ хранится отдельно — на токене, в мобильном приложении или на сервере удостоверяющего центра при облачной схеме. В сертификате его нет и быть не может, поэтому сам по себе файл сертификата не даёт возможности подписать что-либо от имени владельца.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Мария Ж, специалист по цифровой подписи и КЭДО: «Открыв сертификат, вы увидите три базовых блока: кому выдан, кем выдан и период действия. Этого достаточно для быстрой сверки, но для юридической работы нужна вкладка состава, где лежат СНИЛС, ИНН, идентификаторы ключей и адреса списков отзыва. Если спорите о подписи, снимайте данные именно оттуда, а не со штампа на печатной копии.»
Полный перечень данных о владельце в квалифицированном сертификате
Состав квалифицированного сертификата закрыт нормой: часть 2 статьи 17 63-ФЗ перечисляет обязательные сведения, а форму сертификата и идентификаторы полей задаёт приказ ФСБ России от 27.12.2011 № 795. Идентификаторы (OID) нужны, чтобы программа-проверяльщик читала ИНН как ИНН, а не как произвольную строку. В таблице ниже собраны поля, которые встречаются в сертификате российского аккредитованного УЦ.
| Поле сертификата | Что в нём хранится | Основание или идентификатор |
|---|---|---|
| Серийный номер | Уникальный номер сертификата в шестнадцатеричном виде | ч. 2 ст. 17 63-ФЗ |
| Действителен с / по | Даты начала и окончания срока действия сертификата | ч. 2 ст. 17 63-ФЗ |
| Субъект: CN, SN, G | Фамилия, имя и отчество владельца-физлица | ч. 2 ст. 17 63-ФЗ |
| СНИЛС | Страховой номер индивидуального лицевого счёта, 11 цифр | OID 1.2.643.100.3 |
| ИНН физического лица | Идентификационный номер налогоплательщика, 12 цифр | OID 1.2.643.3.131.1.1 |
| ОГРН | Регистрационный номер организации, 13 цифр (у ИП — ОГРНИП) | OID 1.2.643.100.1, ОГРНИП — 1.2.643.100.5 |
| ИНН юридического лица | ИНН организации в сертификате на юрлицо, с 1 сентября 2021 года в отдельном поле | OID 1.2.643.100.4 |
| Наименование и место нахождения организации | Заполняется только в сертификате юридического лица | ч. 2 ст. 17 63-ФЗ |
| Ключ проверки электронной подписи | Открытый ключ владельца и алгоритм по ГОСТ | ч. 2 ст. 17 63-ФЗ |
| Издатель и его сертификат | Наименование, место нахождения аккредитованного УЦ и номер его квалифицированного сертификата | ч. 2 ст. 17 63-ФЗ |
| Средства электронной подписи и средства УЦ | Наименования средств и реквизиты документа о подтверждении соответствия | ч. 2 ст. 17 63-ФЗ |
| Ограничения использования | Область применения ключа и запреты, установленные УЦ | ч. 2 ст. 17 63-ФЗ, приказ ФСБ № 795 |
| Точки распространения списков отзыва и адрес OCSP | Адреса, по которым проверяется, не отозван ли сертификат | приказ ФСБ № 795 |
Из таблицы следует практический вывод: связка СНИЛС и ИНН идентифицирует владельца надёжнее, чем ФИО. Однофамильцев в крупной компании хватает, а СНИЛС уникален, поэтому при сверке подписанта в кадровом споре опирайтесь именно на него.

Факт: в рамках проекта удостоверяющего центра ФНС России лицензия на КриптоПро CSP вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат электронной подписи. Отдельно вводить её на рабочем месте не нужно.
Чем состав неквалифицированного сертификата короче и почему у ПЭП его нет вовсе
Статья 14 63-ФЗ описывает сертификат в общем виде, и перечень там короче: даты начала и окончания срока действия, ФИО для физлица либо наименование и место нахождения для организации, ключ проверки электронной подписи, наименование средства электронной подписи или стандартов, наименование удостоверяющего центра. СНИЛС, ИНН и ОГРН обязательными не являются — их добавляют по правилам конкретного УЦ. Отсюда практическое следствие: по неквалифицированному сертификату сопоставить подписанта с работником в кадровой системе часто можно только по ФИО, и в спорной ситуации этого мало.
У простой электронной подписи сертификата нет в принципе. ПЭП — это учётные данные, по которым система опознаёт пользователя: логин с паролем, код из СМС, подтверждённая учётная запись на Госуслугах. Она показывает, кто и когда выполнил действие в конкретной системе, но не подтверждает неизменность документа после подписания. Именно поэтому работодатели уходят от ПЭП в кадровом документообороте: доказывать целостность файла приходится логами системы, а не самой подписью.
Отдельная строка — обезличенный сертификат. Оператор информационной системы получает его в УЦ ФНС на юридическое лицо или ИП, и такой сертификат привязан к системе, а не к человеку: ФИО в нём нет. Им подписывают документы, которые формируются автоматически, например счета и квитанции. Сотрудник таким сертификатом пользоваться не может.
Внимание: обезличенный сертификат информационной системы выдаётся на юридическое лицо или ИП и привязывается к конкретной системе. Подписывать им кадровые документы от имени сотрудника нельзя: в сертификате нет данных физического лица, а значит, нет и подписанта.
Важный нюанс из практики: обезличенный сертификат регулярно путают с корпоративным сертификатом сотрудника и пробуют использовать в маршрутах согласования. Проверить это просто: откройте поле субъекта, и если там нет ФИО и СНИЛС, документ подписан системой, а не человеком.
Должность и работодатель: чего в сертификате сотрудника больше нет
До 1 сентября 2023 года сертификат сотрудника выглядел иначе. В нём указывались фамилия, имя и отчество лица, на которое он выписан, наименование организации и должность: директор такого-то ООО, индивидуальный предприниматель, бухгалтер или делопроизводитель конкретной компании. Для выпуска такого сертификата в удостоверяющий центр несли обычную бумажную доверенность с печатью и подписью.
Сейчас действует другая схема. Руководитель организации и ИП получают сертификат в удостоверяющем центре ФНС, остальные — сертификат физического лица в аккредитованном коммерческом УЦ. Данных о работодателе в этом сертификате нет: ни наименования, ни должности, ни отдела. Полномочия подтверждает машиночитаемая доверенность, а с 1 сентября 2024 года подписать документ от имени компании сотрудник может только связкой «сертификат физлица плюс МЧД».
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
МЧД — это XML-файл, подписанный квалифицированной подписью руководителя. В нём хранятся сведения о доверителе, сведения о доверенном лице (в том числе СНИЛС) и перечень полномочий. Полномочия берутся из классификатора, размещённого в Единой системе нормативной и справочной информации: каждое полномочие имеет код, дату и уникальный идентификационный номер, и в доверенность включается именно код. Сделано это ради автоматической проверки: алгоритм читает доверенность и сам решает, вправе ли этот человек подписывать этот документ.
Компания может расширить классификатор под себя: перечень собственных полномочий направляется в Минцифры, там его рассматривают в течение 10 дней и принимают решение о включении либо выносят мотивированный отказ. При положительном решении на присвоение кодов и включение в классификатор отводится три рабочих дня.

Мария Ж, HR-эксперт с 13-летним стажем: «При увольнении сотрудника кадровая служба закрывает доступы, но про сертификат вспоминает редко. Удаление контейнера из реестра компьютера ничего не отзывает: сертификат остаётся действующим до конца срока. Отзывает его только удостоверяющий центр по заявлению владельца, и подавать его нужно туда, где подпись выпускали.»
Как посмотреть данные в своём сертификате
Полей в сертификате больше, чем показывает любой штамп на печатной копии, поэтому смотреть нужно первоисточник. Если файл подписи у вас на руках, состав сертификата читается за минуту; если на руках только токен — через криптопровайдер. Государственный сервис подтверждения подлинности электронной подписи на портале Госуслуг дополнительно показывает серийный номер, срок действия и удостоверяющий центр, выдавший сертификат, а в личном кабинете в разделе «Электронная подпись» видны все сертификаты, выпущенные на ваше имя.
Как прочитать данные владельца в сертификате: пошаговая инструкция
- Шаг 1. Установите драйвер ключевого носителя под ваш токен: Рутокен, JaCarta или eSmart. Без драйвера криптопровайдер не увидит устройство, и сертификата в списке не будет.
- Шаг 2. Установите КриптоПро CSP версии 5.0 R2 сборки 12000 или выше и плагин КриптоПро ЭЦП Browser Plug-in, если планируете работать с подписью в браузере.
- Шаг 3. Установите корневые сертификаты: сертификат Минцифры России в хранилище доверенных корневых центров сертификации, сертификат УЦ ФНС России в хранилище промежуточных центров сертификации.
- Шаг 4. Откройте КриптоПро CSP, вкладку «Сервис», нажмите «Просмотреть сертификаты в контейнере», выберите контейнер по кнопке «Обзор» и откройте свойства сертификата.
- Шаг 5. Перейдите на вкладку состава и выпишите нужные поля: серийный номер, субъект, издателя, срок действия, СНИЛС, ИНН, использование ключа и точки распространения списков отзыва.
- Шаг 6. Если разбираете чужую подпись, загрузите документ и файл подписи в сервис проверки. Результат покажет подписанта, издателя, алгоритм по ГОСТ и статус сертификата на момент проверки.

Образцы документов для выпуска, учёта и аннулирования сертификатов
Комплект закрывает жизненный цикл сертификата от заявления до аннулирования; начните с реестра сертификатов, если нужно навести порядок в уже выпущенных подписях.
| Документ | Скачать |
|---|---|
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Согласие на обработку персональных данных для выпуска сертификата ЭП | Скачать |
| Доверенность на получение сертификата ЭП | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
Что данные сертификата доказывают в споре, а что нет
Сведения о владельце отвечают на вопрос «чьим ключом подписан документ» и не отвечают на вопросы «кто нажал кнопку» и «когда именно». Оба разрыва закрываются дополнительными доказательствами, а не полями сертификата.
Первый разрыв — время. Сертификат действует ограниченный период, чаще всего год. Когда срок истёк, по самой подписи уже не определить, подписан ли документ в период действия сертификата или после. Здесь работает штамп времени доверенной службы: в момент подписания ей передаётся хеш документа, а в ответ формируется метка с точным временем. Второй разрыв — статус сертификата. Сертификат можно отозвать досрочно, поэтому к подписи добавляют ответ службы OCSP, подтверждающий, что на момент подписания сертификат не был отозван. Штамп времени, ссылки на сертификаты и ответы OCSP вместе превращают обычную подпись в усовершенствованную, которая проверяется и после окончания срока действия сертификата.
Мария Ж, судебный эксперт по трудовому праву: «В кадровых спорах суд исследует не картинку со штампом, а исходный файл и файл подписи. Визуализация подписи на печатной копии юридической силы не имеет, это оформление для человека. Поэтому в архив выгружайте комплект: документ, файл подписи и, если он есть, штамп времени.»
Практика по кадровым спорам показывает, что суд проверяет ещё и внутреннюю нормативную рамку. В одном деле работник крупного банка заявил, что не подписывал соглашение об увольнении по соглашению сторон усиленной неквалифицированной подписью, выпущенной на токене. Суд изучил локальные акты о введении электронного кадрового документооборота, порядок применения подписи и подтверждение того, что на подпись в удостоверяющий центр передавался именно этот документ и в неизменном виде. Увольнение признали незаконным, с работодателя взыскали компенсацию. В другом деле разнорабочий розничной сети подписал заявление об увольнении по собственному желанию, считая, что подписывает документ по больничному; суд восстановил работника в должности и взыскал средний заработок и компенсацию морального вреда.

Персональные данные внутри сертификата: что обязан учитывать работодатель
ФИО, СНИЛС и ИНН — персональные данные, и в сертификате они хранятся в открытом виде: файл сертификата свободно передаётся вместе с подписанным документом и читается любым получателем. Отсюда два обязательных действия работодателя. Первое: письменное согласие работника на обработку персональных данных для выпуска сертификата, оформленное по правилам Федерального закона от 27.07.2006 № 152-ФЗ. Второе: ограничение круга лиц, которым передаётся выгрузка сертификатов сотрудников, потому что связка ФИО плюс СНИЛС плюс ИНН по одному файлу закрывает идентификацию человека полностью.
Если вы работодатель и читаете этот раздел с мыслью, что учёт сертификатов у вас ведётся в переписке, отдельная система для этого не нужна: в сервисе Добыто сертификаты сотрудников и статусы подписания видны в карточке документа, а выпуск ПЭП и УНЭП идёт внутри платформы.
Важный нюанс из практики: в реестре сертификатов чаще всего не хватает даты окончания срока действия. Когда сертификат истекает, документ перестаёт подписываться в разгар кадрового цикла, и разбирательство уходит в техподдержку вместо кадровой службы. Мы ведём реестр с датой окончания по каждому сотруднику и сверяем его перед массовыми рассылками документов.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Перед раскаткой электронного документооборота на всю компанию мы берём пилотную группу и на ней проверяем данные сертификатов: совпадение ФИО с кадровой системой, корректность СНИЛС, срок действия. На пилоте расхождения находятся за несколько дней, на полном штате — в момент, когда документы уже ушли на подпись.»
Ошибки, из-за которых данные сертификата не читаются, и цена ошибки
Самая частая причина сообщения о недоверии к сертификату — разрыв цепочки. У квалифицированной подписи цепочка выстраивается от головного удостоверяющего центра Минцифры России к аккредитованному УЦ и дальше к владельцу, и корневые сертификаты обычно устанавливаются вместе с личным. У неквалифицированной подписи цепочка короче, но корневой сертификат УЦ система автоматически доверенным не считает — его нужно установить вручную и осознанно, поскольку после этого операционная система будет доверять всем сертификатам этого центра.
Вторая причина — устаревшие или отсутствующие корневые сертификаты государственных центров. Актуальные файлы размещены на странице корневых сертификатов удостоверяющего центра ФНС России: корневой сертификат Минцифры России и корневой сертификат УЦ ФНС России. Ставят их в разные хранилища, и перепутанное хранилище даёт ту же ошибку, что и полное отсутствие файла.
Лайфхак: корневой сертификат Минцифры России ставится в «Доверенные корневые центры сертификации», а сертификат УЦ ФНС России — в «Промежуточные центры сертификации». Установка обоих в одно хранилище — типовая причина того, что цепочка не строится.
Цена ошибки считается не стоимостью перевыпуска. Кадровый документ, подписанный подписью с неподтверждаемой цепочкой или отозванным сертификатом, в споре не работает как доказательство: работодатель остаётся без подтверждения ознакомления, согласия или самого факта подписания. Дальше цепочка предсказуемая — восстановление работника, взыскание среднего заработка за время вынужденного прогула и компенсация морального вреда, как в разобранных выше делах. Отдельно считается время: переподписание массива документов задним числом невозможно, придётся заново собирать подписи по всему штату.

Полезно знать: на токене с 128 КБ защищённой памяти помещается до 31 контейнера в формате КриптоПро CSP, но реальное число меньше: один контейнер с расширениями и цепочкой сертификатов занимает до 12 КБ.
Когда разбирать состав сертификата не нужно
Если вы подписываете кадровые документы простой электронной подписью на портале «Работа в России» или в корпоративной системе по соглашению об использовании ПЭП, сертификата у вас нет и разбирать нечего: юридическую рамку задаёт соглашение и локальный нормативный акт, а не поля сертификата. То же касается работника, который подписывает документы через мобильное приложение Госключ: состав сертификата там формируется автоматически, повлиять на него нельзя, а проверка сводится к статусу подписи. Разбор полей нужен в трёх ситуациях: спор о подписанте, приём документа от внешнего контрагента и настройка рабочего места, где подпись не проходит проверку.
Стоимость подключения КЭДО и выпуска подписей для сотрудников
Стоимость зависит от численности штата и набора функций: выпуск подписей для сотрудников в тариф уже входит, отдельно оплачиваются интеграции и корпоративные условия.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 руб. за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП, электронный архив | от 50 руб. за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 руб. в год | подключение за 5 минут |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | рассчитывается индивидуально |
| Получение УКЭП для сотрудника | через партнёров-удостоверяющих центров | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП (входит в тариф «Бизнес») | включено в тариф | установка и настройка за один день |
Итоговая сумма складывается из численности штата и выбранного тарифа, а виды подписи на цену не влияют: ПЭП и УНЭП выпускаются бесплатно на всех тарифах. Актуальные условия и состав функций собраны на странице тарифов ДОБЫТО КЭДО, включая порядок пересчёта при смене тарифа.
Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 Трудового кодекса РФ и 152-ФЗ о персональных данных, что закрывает вопрос правомерности обработки данных, которые попадают в сертификаты сотрудников.
Выводы
Набор сведений о владельце в квалифицированном сертификате закрыт законом: номер, сроки действия, ФИО, СНИЛС и ИНН физического лица, реквизиты организации для сертификата юрлица, открытый ключ, данные удостоверяющего центра и ограничения использования. Должности и работодателя там больше нет — полномочия сотрудника подтверждает машиночитаемая доверенность с кодами полномочий из классификатора. Сертификат отвечает на вопрос, чьим ключом подписан документ, но момент подписания и действительность сертификата на этот момент подтверждают штамп времени и ответ службы OCSP.
Мы в Добыто ежедневно работаем с этими полями на стороне работодателя: сверяем данные сертификатов с кадровой системой на пилотной группе, ведём реестр с датами окончания и настраиваем маршруты подписания так, чтобы кадровый документ проходил проверку и через год, и через пять лет.
Частые вопросы
Можно ли по сертификату понять, в какой компании работает владелец?
По сертификату, выпущенному после 1 сентября 2023 года на физическое лицо, — нет. Наименование организации и должность в нём не указываются, там только ФИО, СНИЛС и ИНН владельца. Связь с работодателем видна из машиночитаемой доверенности, которая прикладывается к подписи: в ней есть данные доверителя, данные доверенного лица и коды полномочий. Исключение — сертификаты руководителя организации и ИП: там реквизиты юрлица или ОГРНИП присутствуют.
Почему подпись отклоняют, хотя срок действия сертификата не истёк?
Кроме срока действия проверяющая система читает поле ограничений использования ключа и статус сертификата по спискам отзыва и службе OCSP. Сертификат, выпущенный с ограничением области применения, не примут в чужой информационной системе, даже если он действителен. Отозванный сертификат тоже остаётся читаемым: поля владельца и издателя на месте, а статус проверки отрицательный.
Что делать, если владелец сменил фамилию?
Поля сертификата неизменяемы: отредактировать ФИО внутри выпущенного сертификата нельзя. Порядок такой — выпустить новый сертификат с актуальными данными и подать в удостоверяющий центр заявление на аннулирование прежнего. Документы, подписанные до смены фамилии, остаются действительными, потому что владелец идентифицируется по СНИЛС и ИНН, а не только по ФИО.
Как убедиться, что удостоверяющий центр аккредитован?
Откройте цепочку сертификации в свойствах сертификата. У квалифицированной подписи в вершине цепочки стоит головной удостоверяющий центр Минцифры России, ниже — аккредитованный УЦ, ещё ниже — владелец. Если верхним звеном оказался сам коммерческий центр или портал Госуслуг, перед вами неквалифицированная подпись. Дополнительно в сертификате есть номер квалифицированного сертификата самого удостоверяющего центра.
Чем отличается МЧД для сотрудника филиала?
Стороной доверенности выступает юридическое лицо, а не филиал: филиал не является самостоятельным лицом. Поэтому сотруднику филиала машиночитаемая доверенность оформляется от имени организации и подписывается квалифицированной подписью её руководителя. Если полномочия передаёт руководитель филиала, действующий сам по доверенности, это передоверие — оно оформляется у нотариуса с паспортными данными нового уполномоченного лица и актуальной выпиской из ЕГРЮЛ.
Нужно ли отзывать сертификат при увольнении сотрудника?
Сертификат выпущен на физическое лицо и принадлежит работнику, поэтому заявление об аннулировании подаёт он сам в тот удостоверяющий центр, где подпись выпускалась. Работодателю нужно другое: прекратить действие машиночитаемой доверенности, потому что именно она даёт полномочия действовать от имени компании. Удаление контейнера с рабочего компьютера ни сертификат, ни доверенность не отменяет.