Добавить сотрудника с электронной подписью в систему ЭДО — это три отдельные операции, а не одна: завести учётную запись, выдать ключ подписи подходящего вида и подтвердить полномочия. Порядок именно такой: учётка без ключа бесполезна, а ключ без полномочий не даёт права подписывать документы от имени организации. Что именно выдавать, определяет контур документооборота. Внутри компании работнику по статье 22.3 ТК РФ достаточно УНЭП или ПЭП в информационной системе работодателя, а для обмена с контрагентами и госорганами сотрудник подписывает только личной УКЭП физического лица с приложенной машиночитаемой доверенностью. Главное различие, от которого зависит вся схема: подписывает сотрудник внутренний кадровый документ или документ от имени юридического лица наружу.
Дальше разберём, какие данные вносятся в МЧД и что делать с сотрудником филиала, как собрать рабочее место под квалифицированный сертификат: драйверы носителя, КриптоПро CSP, корневые сертификаты, браузер-плагин. Покажем, чем откреплённая подпись p7s отличается от встроенной PAdES и почему получатель иногда не видит подписи в PDF. Отдельно — журнал учёта сертификатов и сценарий «сотрудник забыл подпись перед сдачей отчётности». Тарифы и сроки подключения на 2026 год, чек-лист самопроверки, образцы документов и ответы на частые вопросы — во второй половине статьи.
Три объекта, которые создаются при добавлении сотрудника в ЭДО
Учётная запись, ключевая пара с сертификатом и полномочия живут в разных системах и управляются разными людьми. Учётку заводит администратор системы ЭДО, сертификат выпускает удостоверяющий центр, полномочия подтверждает руководитель организации. Если администратор считает эти три сущности одной задачей, сотрудник получает доступ, но при первом же подписании упирается в ошибку: сертификат есть, а права подписывать документ этого типа нет.
В интерфейсе сервиса КЭДО первый шаг выглядит просто. В Добыто добавлять новых сотрудников может пользователь с правами администратора: кнопка «Добавить сотрудника», заполнение карточки и выбор роли, после сохранения сотрудник появляется в списке. Роль определяет, какие типы документов человек увидит и на каких этапах маршрута окажется. Дальше начинается техническая часть, которая к интерфейсу отношения уже не имеет.
Полномочия внутри компании и снаружи описываются разными документами. Внутри работает связка ЛНА о введении электронного документооборота и маршрут согласования: в положении фиксируется, в какой информационной системе ведётся КЭДО, каким видом подписи подписывается каждый тип документа и на какие категории работников это распространяется. Наружу, при взаимодействии с контрагентами, ФНС и площадками, работает машиночитаемая доверенность.
Что проверить до того, как заводить сотрудника
- Контур подписания. Определите, будет сотрудник подписывать только внутренние кадровые документы, только внешние или оба типа. От этого зависит, нужен ли ему квалифицированный сертификат на физлицо.
- Основание для обработки данных. Для выпуска сертификата в удостоверяющем центре нужно согласие на обработку персональных данных: без него передача сведений в УЦ неправомерна по 152-ФЗ.
- ЛНА и перечень документов. Проверьте, что тип документа, который будет подписывать сотрудник, попал в перечень в положении о КЭДО, а его должность — в перечень категорий работников.
- Носитель и рабочее место. Уточните, какая операционная система у сотрудника и какая версия криптопровайдера установлена: часть ключевых носителей на КриптоПро CSP 4.0 не заработает вовсе.
- Полномочия для внешнего обмена. Если сотрудник подписывает документы от имени юрлица, заранее соберите данные для МЧД и согласуйте перечень полномочий.
- Учёт. Заведите строку в реестре сертификатов до выпуска, а не после: иначе через год никто не вспомнит, кому и на какой срок выдан ключ.
Виды ЭЦП: какая подпись нужна сотруднику для КЭДО и для внешнего ЭДО
Три вида подписи по 63-ФЗ не взаимозаменяемы, и подмена одного другим ломает юридическую силу документа. ПЭП подтверждает факт формирования подписи конкретным лицом через коды и логины, УНЭП дополнительно фиксирует неизменность документа после подписания, УКЭП выпускается аккредитованным удостоверяющим центром и по умолчанию равнозначна собственноручной подписи. В КЭДО статья 22.3 ТК РФ разводит эти виды по типам документов: трудовой договор, договор о материальной ответственности, ученический договор и приказ об увольнении работодатель подписывает только УКЭП, а работник — УКЭП или УНЭП. Для остальных документов работнику достаточно УНЭП, а в информационной системе работодателя допускается и ПЭП.
| Вид подписи | Где выпускается и на чём хранится | Что можно подписывать |
|---|---|---|
| ПЭП | В информационной системе работодателя, носитель не нужен | Кадровые документы работника, кроме перечня из статьи 22.3 ТК РФ; для внешнего обмена не подходит |
| УНЭП работодателя | Выпускается в сервисе КЭДО, хранится в системе | Кадровые документы, по которым закон не требует УКЭП работодателя |
| УНЭП через Госключ | Мобильное приложение, дистанционная идентификация, правила формирования установлены постановлением Правительства от 01.12.2021 № 2152 | Кадровые документы работника, включая трудовой договор; бесплатно для граждан РФ |
| УКЭП физического лица | Аккредитованный УЦ, ключевой носитель с сертификатом ФСБ | Любые документы, включая внешний обмен от имени юрлица вместе с МЧД |
| УКЭП руководителя | УЦ ФНС России, лицензия КриптоПро вшивается в сертификат | Всё от имени организации без доверенности, включая подписание самих МЧД |
Из таблицы следует практический вывод для администратора: массово закупать токены под всех сотрудников не нужно. Аппаратный носитель требуется только тем, кто работает во внешнем контуре, остальным хватает подписи, которая выпускается внутри сервиса или в мобильном приложении.

Мария Ж, специалист по цифровой подписи и КЭДО: «Самая частая ошибка при заведении сотрудника — выдать всем одинаковую подпись «на всякий случай». Перечень видов подписи закрепляется в положении о КЭДО по типам документов, и если в положении написано одно, а в системе выдано другое, документ придётся переподписывать. Сверьте перечень из ЛНА с настройками маршрутов до того, как заводите первую группу сотрудников.»
Проверьте сертификат сотрудника до первого подписания
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Носитель, криптопровайдер и сертификаты: как собрать рабочее место
Ключи на токене делятся на извлекаемые и неизвлекаемые, и от этого зависит требуемая версия криптопровайдера. Извлекаемые ключи генерирует программный криптопровайдер, а токен работает как защищённое PIN-кодом хранилище: при подписании закрытый ключ ненадолго попадает в оперативную память компьютера. Неизвлекаемые ключи генерируются криптоядром внутри микроконтроллера и наружу не выходят никогда, подпись формируется на борту устройства. Носители с неизвлекаемыми ключами работают начиная с КриптоПро CSP 5.0: на четвёртой версии такой ключ не заработает.
Внимание: сертификат соответствия на КриптоПро CSP 4.0 действовал до 15 января 2026 года. Парк рабочих мест, оставшийся на четвёртой версии, придётся переводить на линейку 5.0, и лицензия на обновление обходится дешевле новой лицензии.
Формат ключа выбирается в момент создания контейнера, и переиграть его потом нельзя. В выпадающем списке при генерации доступны режим обратной совместимости (программный извлекаемый ключ, работает во всех версиях провайдера), ФКН с защитой канала по протоколу SESPAKE и режим PKCS#11. Первый вариант нужен, если сотрудник будет использовать ключ на разных рабочих станциях, часть которых осталась на старом провайдере. Формат PKCS#11 обязателен для участников алкогольного рынка, которые отчитываются через ЕГАИС. В КриптоПро CSP 5.0 R3 режим PKCS#11 интегрирован наравне с остальными, а проблемы с использованием таких ключей в WinLogon и RDP, которые были в R2, устранены.
Факт: все релизы линейки КриптоПро CSP 5.0 — R1, R2 и R3 — сертифицированы по классам КС1, КС2 и КС3, сертификаты действуют до 1 мая 2027 года. Лицензия единая на всю линейку: одна и та же подходит и для 5.0 R2, и для 5.0 R3.
Выбор носителя для айтишника упирается не в бренд, а в актуальность сертификата ФСБ на дату закупки. ESMART Token ГОСТ построен на отечественном чипе MIK51, сертифицирован по классам КС1, КС2 и КС3 и поддерживается в КриптоПро CSP начиная с версии 3.9, работает с Astra Linux, ALT Linux и РЕД ОС. Сертификат ФСБ России на этот носитель был выдан 7 марта 2024 года со сроком действия до 1 марта 2026 года, поэтому перед закупкой партии статус сертификата стоит проверять у производителя: носители с истёкшим сертификатом для квалифицированной подписи не годятся.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Мы обкатываем выдачу подписей на пилотной группе до раскатки на всю компанию. Пилот показывает реальные условия: какие операционные системы стоят у сотрудников, какая версия криптопровайдера установлена, где не хватает прав администратора для установки драйверов. Это дешевле, чем разбирать те же самые ошибки одновременно у нескольких сотен человек.»
Как настроить рабочее место сотрудника под квалифицированный сертификат: пошаговая инструкция
- Шаг 1. Определите тип носителя и установите драйверы производителя. Для Рутокен, JaCarta и eSmart дистрибутивы разные, ставятся в режиме по умолчанию до кнопки «Готово».
- Шаг 2. Установите КриптоПро CSP версии 5.0 R2 сборки 12000 или выше. Отдельного дистрибутива на 5.0 R3 нет: релиз ставится в составе общего дистрибутива программного обеспечения.
- Шаг 3. Скачайте корневые сертификаты с ресурса УЦ ФНС: guc_22.cert для Минцифры России и CA_FNS_Russia_2022_01.cert для самого удостоверяющего центра.
- Шаг 4. Установите оба корневых сертификата в разные хранилища: Минцифры — в «Доверенные корневые центры сертификации», УЦ ФНС — в «Промежуточные центры сертификации». Перепутанные хранилища дают неполную цепочку и подпись без доверия.
- Шаг 5. Установите личный сертификат сотрудника с носителя: КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», выбор контейнера через «Обзор».
- Шаг 6. Установите КриптоПро ЭЦП Browser Plug-in и включите расширение в браузере. В КриптоПро CSP 5.0 R3 плагин встроен в дистрибутив, отдельно скачивать его не требуется.
- Шаг 7. Проверьте работу плагина на странице проверки, подключите носитель в USB-порт и подпишите тестовый файл. Только после успешного теста заводите сотрудника в маршруты подписания.
Полезно знать: в рамках проекта УЦ ФНС России лицензия на КриптоПро CSP вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат электронной подписи. Отдельно устанавливать лицензию на рабочем месте в этом случае не нужно.
Важный нюанс из практики: ошибка «сертификат не найден» чаще всего оказывается ошибкой выбора. Если сотруднику продлевали подпись, в контейнере остаются старый и новый сертификаты, и при установке легко взять просроченный. Сортируйте список по дате и берите самый свежий: это снимает большую часть обращений в поддержку в первые дни после выдачи ключа.
Данные МЧД: что вносить в доверенность и как быть с сотрудником филиала
Машиночитаемая доверенность — это XML-файл, подписанный УКЭП руководителя организации, а не бумага в электронном виде. Сертификаты, в которых рядом с ФИО сотрудника указывались реквизиты организации, выпускать перестали, а выданные ранее работали максимум до 31 августа 2024 года. С тех пор схем подписания от имени юрлица ровно две: подписывает руководитель своей квалифицированной подписью либо сотрудник подписывает личной УКЭП физического лица и прикладывает МЧД.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Состав данных МЧД задаётся форматом. Основным универсальным форматом стал 003, формат 002 выведен из обращения с 1 марта 2025 года, при этом отдельные ведомства применяют собственные форматы совместно с 003. С 1 февраля 2026 года действует приказ Минцифры России от 05.11.2025 № 1001: в доверенности обязательно указывается срок действия, а помимо идентификатора полномочия нужно прописывать его наименование; паспортные данные представителя стали необязательным реквизитом. Для администратора это означает ревизию шаблонов: доверенности, собранные по старым правилам, придётся перевыпускать.
Полномочия берутся из классификатора, а не пишутся произвольным текстом. Каждое полномочие имеет код, дату и уникальный идентификационный номер, и именно код попадает в XML: доверенность проверяет не человек, а алгоритм принимающей системы.
Мария Ж, юрист со стажем более 20 лет: «Если нужного полномочия в классификаторе нет, компания направляет свой перечень в Минцифры: на рассмотрение отводится 10 дней, при положительном решении ещё три рабочих дня уходит на присвоение кодов и включение в классификатор. Этот срок закладывается в план перехода заранее. Пока классификатор наполняется, часть полномочий приходится описывать текстом, и тогда автоматическая проверка на стороне получателя не сработает.»

Сотрудник филиала — отдельный случай, который типовые инструкции обходят стороной. Доверенность выдаёт юридическое лицо, а не филиал: подписывает её руководитель организации своей УКЭП. Когда полномочия передаются по цепочке, например от руководителя филиала конкретному специалисту, используется передоверие, и здесь остаются в силе нормы Гражданского кодекса: передоверие оформляется через нотариуса. Нотариус проверяет сведения по паспорту и актуальной выписке из ЕГРЮЛ, создаёт документ, подписывает его своей квалифицированной подписью и выгружает в информационную систему. Техническая оснащённость нотариусов различается, в небольших городах на процедуру закладывается отдельный срок. Когда доверенность выдаётся напрямую от руководителя организации сотруднику филиала, нотариус не нужен.
| Сценарий | Что критично | Что вторично |
|---|---|---|
| Работник подписывает только свои кадровые документы | Перечень документов и категорий работников в ЛНА, вид подписи по статье 22.3 ТК РФ | Аппаратный носитель, МЧД, версия криптопровайдера |
| Дистанционный сотрудник без визита в офис | Дистанционная идентификация и подтверждённая учётная запись для получения УНЭП | Настройка рабочего места под КриптоПро |
| Бухгалтер сдаёт отчётность в ФНС | УКЭП физлица, МЧД формата 003 с кодом полномочия, корневые сертификаты в нужных хранилищах | Тип файла подписи, визуализация штампа |
| Специалист филиала подписывает договоры | Кто выдаёт доверенность: руководитель юрлица напрямую или передоверие через нотариуса | Место фактического нахождения сотрудника |
| Сотрудник обменивается конфиденциальными файлами по почте | Сертифицированное средство подписи и шифрования, поддержка S/MIME по ГОСТ | Наличие МЧД |
Сценарии показывают, что критичный элемент смещается вместе с ролью: у линейного работника это ЛНА, у бухгалтера — корректная МЧД, у сотрудника филиала — источник полномочий.
Лайфхак: на носителе с 128 КБ защищённой памяти помещается до 31 контейнера в формате извлекаемых программных ключей. Один контейнер с установленной цепочкой сертификатов занимает до 12 КБ, поэтому реальный запас у сотрудника с несколькими подписями заметно меньше номинального.
Образцы документов для выпуска подписи и оформления полномочий
Комплект закрывает цикл от заявления в удостоверяющий центр до аннулирования сертификата; начните с согласия на обработку персональных данных, без него передавать сведения в УЦ нельзя.
| Документ | Скачать |
|---|---|
| Согласие на обработку персональных данных для выпуска сертификата ЭП | Скачать |
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Доверенность на получение сертификата ЭП | Скачать |
| Машиночитаемая доверенность: образец и структура XML | Скачать |
| Реестр сертификатов сотрудников | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
Форматы файла подписи и подписанное письмо: p7s, sig, PAdES и S/MIME
Откреплённая подпись живёт отдельным файлом рядом с документом, встроенная — внутри самого документа. При откреплённой подписи по стандарту CAdES рядом с договором появляется парный файл, и расширение у него может быть любым из пяти: sig, p7s, sgn, sign или bin. Содержимое при этом одно и то же — контейнер PKCS#7, расширение выбирается в настройках программы подписания. Отсюда типовой сбой: получатель загружает файл в проверочный сервис, сервис ждёт p7s, а сотрудник прислал sgn, и проверка не запускается. Переименование расширения вопрос закрывает, поскольку структура файла не меняется.

Встроенная подпись PAdES ведёт себя иначе: она размещается внутри PDF, и получатель видит отметку о подписании прямо в документе. Если PDF подписан откреплённой подписью, внутри файла информации о подписании нет вовсе, поэтому используется визуализация — штамп с данными о подписи добавляется на копию документа, а не на оригинал. Это стоит объяснить сотрудникам заранее: «в файле нет подписи» и «подпись не поставлена» — разные вещи.
Проверить готовый файл можно без установки криптопровайдера. Сервис проверки электронной подписи на портале Госуслуг принимает документ вместе с файлом отсоединённой подписи в формате PKCS#7 и показывает результат проверки: это способ убедиться, что выданный сотруднику ключ формирует корректную подпись, ещё до первой отправки контрагенту.
Подписанное и зашифрованное письмо — отдельная задача, которую браузерным плагином не закрыть. Для неё нужен почтовый клиент с поддержкой стандарта S/MIME по российским алгоритмам: подпись по ГОСТ 2012, шифрование по ГОСТ 2015, подключение к почтовым серверам по IMAP, SMTP и POP3 через защищённое соединение по ГОСТ. Такой клиент ставится рядом с основным и используется только для документов ограниченного доступа — персональных данных сотрудников, файлов МЧД, коммерческой тайны. Мобильные версии средств подписи почтового клиента не содержат: там доступны только подпись и шифрование файлов.
Журнал ЭЦП: учёт сертификатов, отзыв и ситуация «сотрудник забыл подпись»
Реестр сертификатов — это не бюрократия, а способ не остановить процессы в день истечения ключа. В журнале фиксируются владелец, серийный номер сертификата, издатель, тип носителя, дата выдачи и дата окончания, а также перечень систем, где ключ используется. Без такой таблицы администратор узнаёт об истечении сертификата в момент, когда бухгалтер не может отправить отчётность, а отправка привязана к сроку сдачи.
Мария Ж, судебный эксперт в сфере корпоративного и трудового права: «Строку в реестре сертификатов мы заводим в момент подачи заявления в удостоверяющий центр, а не после выдачи носителя. Тогда у администратора есть полный список ключей с датами окончания, и продление планируется заранее. Отдельной колонкой отмечайте, в каких системах используется ключ: при увольнении сотрудника это сразу показывает, где нужно закрыть доступ.»
Сценарий «забыл подпись» разбирается по причине, а не по симптому. Если сотрудник забыл PIN-код носителя, вопрос решается по политике безопасности устройства: в актуальных линейках токенов политики PIN-кодов хранятся внутри самого носителя, а не привязаны к рабочему месту. Если носитель забыт дома или утерян, подписать за сотрудника его ключом нельзя: передача ключа другому лицу лишает подпись смысла как подтверждения действий владельца. Рабочих вариантов два — перестроить маршрут на другого подписанта с подходящими полномочиями либо, для внешнего документа, оформить полномочия другому сотруднику через МЧД.
Увольнение закрывается тремя действиями. Сертификат аннулируется по заявлению в удостоверяющий центр, МЧД отзывается, учётная запись в системе ЭДО блокируется. В Добыто список сотрудников со статусами ведётся в отдельном разделе, поэтому блокировка доступа и снятие с маршрутов делаются в одном окне; аннулирование сертификата остаётся зоной ответственности удостоверяющего центра.
Важный нюанс из практики: при запросе документов важно не только наличие подписи, но и возможность выгрузить подтверждение. Держите в системе выгрузку с данными о том, кто и какой подписью подписал документ: собирать эти сведения задним числом по почтовым ящикам сотрудников заметно дольше.
Сколько занимает добавление сотрудника и где теряется время
Скорость упирается не в выпуск ключа, а в подготовку основания. Подключение к сервису и заведение учётной записи занимают минуты, ПЭП и УНЭП для сотрудников выпускаются внутри сервиса. Реальные задержки возникают там, где нужны организационные действия: сбор согласий работников, утверждение положения о КЭДО, визит в удостоверяющий центр за квалифицированным сертификатом, а для филиалов — запись к нотариусу за передоверием.

Ускоряется процесс за счёт шаблонов и маршрутов, а не за счёт спешки в выдаче ключей. В Добыто маршрут подписания задаётся один раз как последовательность подписантов и правил, а дальше документ идёт по нему автоматически; типы документов и шаблоны настраиваются отдельно, поэтому новому сотруднику не приходится собирать комплект вручную. Для компаний, ведущих учёт в 1С, есть готовый модуль интеграции с 1С:ЗУП: он устанавливается и настраивается за один день, документы и статусы синхронизируются автоматически.
Ошибки при добавлении сотрудника и во что они обходятся
Ошибка в виде подписи стоит не переоформления файла. Кадровый документ, подписанный не тем видом подписи, который закреплён в положении о КЭДО и допустим по статье 22.3 ТК РФ, при проверке ГИТ не подтверждает факт ознакомления или согласия работника, а в трудовом споре не работает как доказательство. Переподписать документ задним числом нельзя: дата подписания фиксируется в самой подписи.
Вторая по цене ошибка — выдача ключа без оформленных полномочий. Документ, подписанный сотрудником от имени организации без действующей МЧД, принимающая сторона вправе не принять, и цикл согласования начинается заново. Третья — хранение сертификатов вне журнала: истечение срока обнаруживается в момент отправки, а перевыпуск квалифицированного сертификата занимает не один час.
Когда отдельная УКЭП сотруднику не нужна
Квалифицированный сертификат на физическое лицо избыточен, если сотрудник подписывает только собственные кадровые документы: заявления, согласия, ознакомления с ЛНА. Здесь достаточно подписи, выпущенной в информационной системе работодателя, либо УНЭП через мобильное приложение. Не нужен отдельный ключ и тем, кто документы только просматривает: доступ на чтение архива правами подписанта не сопровождается. Наконец, если сотрудник уже получил квалифицированную подпись самостоятельно, работодатель обязан принять её, а не требовать выпуска новой: право использовать ранее полученную УКЭП закреплено за работником.
Стоимость подключения сотрудников к КЭДО Добыто: тарифы и сроки
Стоимость складывается из числа сотрудников, набора функций и требований к инфраструктуре; электронные подписи для сотрудников входят в тариф.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудника | бесплатно на всех тарифах | входит в тариф |
| УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП (тариф «Бизнес») | входит в тариф | установка и настройка за один день |
Итоговая сумма зависит от численности и выбранного набора функций: интеграция с 1С, электронный архив и приоритетная поддержка входят в тариф «Бизнес», выделенный сервер и SLA — в «Корпорацию». Условия по каждому тарифу и состав функций перечислены на странице тарифов ДОБЫТО КЭДО.
Тариф можно повысить или понизить в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Заведение сотрудника в ЭДО распадается на учётную запись, ключ подписи и полномочия, и каждая часть проверяется отдельно. Вид подписи выбирается по типу документа и контуру обмена, аппаратный носитель нужен не всем, а для внешних документов полномочия подтверждает МЧД — с обязательным сроком действия и наименованием полномочия по правилам, действующим с 1 февраля 2026 года. Рабочее место собирается в фиксированной последовательности: драйверы носителя, криптопровайдер, корневые сертификаты в правильных хранилищах, личный сертификат, браузер-плагин. Учёт выданных ключей в реестре снимает большую часть авралов с истёкшими сертификатами.
В Добыто эта схема закрыта одним контуром: администратор заводит сотрудника и выдаёт роль, подписи выпускаются внутри сервиса, маршруты и шаблоны настраиваются один раз и дальше работают на всех новых сотрудников, а для учётных систем на 1С есть готовый модуль интеграции.
Частые вопросы
Можно ли записать подписи двух сотрудников на один токен
Технически на носителе помещается несколько контейнеров, но юридически ключ персональный: подпись подтверждает действие конкретного владельца сертификата. Совместное использование одного носителя лишает компанию возможности доказать, кто именно подписал документ, поэтому один сотрудник — один носитель, даже если памяти хватает на 31 контейнер.
Нужна ли МЧД для внутренних кадровых документов
Нет. Внутри компании полномочия подтверждают положение о КЭДО и маршрут согласования, где указано, кто и какие типы документов подписывает. МЧД требуется для подписания документов от имени юридического лица во внешнем обмене: с контрагентами, ФНС, площадками.
Что делать, если сотрудник уже получил квалифицированную подпись сам
Принять её. Работник вправе использовать ранее полученную самостоятельно усиленную квалифицированную подпись, и требовать выпуска новой работодатель не может. Расходы на получение подписи, если её у работника нет, несёт работодатель.
Как быстро закрыть доступ уволенному сотруднику
Действий три, и выполняются они в разных местах: блокировка учётной записи в системе ЭДО, отзыв машиночитаемой доверенности и подача заявления на аннулирование сертификата в удостоверяющий центр. Первые два делает администратор сразу, третье зависит от регламента удостоверяющего центра.
Подойдёт ли КриптоПро CSP на терминальном сервере и что с лицензией
Для сервера нужна серверная лицензия. Начиная с версии 5.0 R2 для веб-сервера с российской криптографией требуется отдельная лицензия TLS-сервера, которая считается по количеству одновременных подключений; обычная серверная лицензия для этого сценария не подходит.
Почему подпись проверяется в одной программе и не проверяется в другой
Чаще всего дело в расширении файла и в цепочке сертификатов. Откреплённая подпись может иметь расширение sig, p7s, sgn, sign или bin при одинаковом содержимом, и часть сервисов принимает только конкретное. Вторая причина — не установленные корневые сертификаты: без сертификата Минцифры в доверенных корневых и сертификата удостоверяющего центра в промежуточных цепочка не строится, и подпись показывается как недоверенная.
Обязательно ли ставить отдельный почтовый клиент для подписанных писем
Обязательным это не является, но защищённая переписка требует поддержки S/MIME по российским алгоритмам, которой в обычных почтовых клиентах нет. На практике такой клиент ставят рядом с основным и используют только для писем с персональными данными, файлами МЧД и коммерческой тайной.