Документы для получения электронной подписи впервые сводятся к короткому набору: паспорт, СНИЛС, ИНН, заявление на выпуск сертификата и согласие на обработку персональных данных, а для квалифицированной подписи добавляется личная явка на идентификацию и носитель ключа. Сотруднику юридического лица сертификат выдают как обычному физическому лицу: с 1 сентября 2023 года подписи с указанием должности и наименования компании не выпускают, полномочия подтверждает машиночитаемая доверенность. Главное различие в комплекте зависит от вида подписи: для УКЭП в аккредитованном удостоверяющем центре нужны оригиналы документов и явка, а для УНЭП в приложении Госключ достаточно подтверждённой учётной записи Госуслуг и смартфона, ехать никуда не нужно.
Разберём комплект по каждому сценарию: подпись физического лица в коммерческом удостоверяющем центре, бесплатная подпись руководителя в УЦ ФНС и УНЭП работника для кадрового документооборота. Покажем, какие сведения удостоверяющий центр сверяет по государственным реестрам и из-за каких расхождений заявление разворачивают. Отдельно разберём носитель и программы: какой токен подходит, зачем нужен КриптоПро CSP и почему встроенная криптография токена его не заменяет. Сроки выпуска, тарифы на 2026 год, шаблоны заявления и согласия для скачивания и ответы на вопросы про PIN-код и формат p7s размещены во второй половине статьи.
Какая подпись вам нужна: от этого зависит комплект документов
Комплект определяется не местом работы, а видом подписи. Простая электронная подпись (ПЭП) выдаётся работодателем внутри его информационной системы и похода в удостоверяющий центр не требует: достаточно заявления о присоединении к порядку использования ПЭП и ознакомления с локальным нормативным актом. Усиленная неквалифицированная подпись (УНЭП) выпускается либо удостоверяющим центром оператора КЭДО, либо в инфраструктуре Госуслуг по правилам постановления Правительства РФ от 01.12.2021 № 2152. Усиленная квалифицированная подпись (УКЭП) по 63-ФЗ требует личной идентификации заявителя и полного пакета документов, зато она равнозначна собственноручной подписи без дополнительных соглашений.
Ниже сведены все шесть вариантов, с которыми сталкивается работник или руководитель, получающий подпись впервые.
| Вид подписи | Кто выпускает | Что нужно от вас | Где применяется |
|---|---|---|---|
| ПЭП | Работодатель в своей системе КЭДО | Заявление о присоединении к порядку использования ПЭП, логин и подтверждение по СМС | Ознакомление с ЛНА, заявления и служебные записки |
| УНЭП работодателя | Удостоверяющий центр оператора КЭДО | Паспортные данные и СНИЛС, подтверждение выпуска в личном кабинете | Кадровые документы внутри системы работодателя |
| УНЭП Госуслуг (Госключ) | Инфраструктура Госуслуг по ПП РФ № 2152 | Подтверждённая учётная запись Госуслуг, номер телефона, смартфон | Трудовой договор, кадровые документы, договоры с операторами связи |
| УКЭП физического лица | Аккредитованный Минцифры удостоверяющий центр | Паспорт, СНИЛС, ИНН, заявление, согласие на обработку персональных данных, носитель, личная явка | Госпорталы, торги, подписание документов от компании вместе с МЧД |
| УКЭП руководителя и ИП | УЦ ФНС и доверенные лица УЦ ФНС | Паспорт, СНИЛС, ИНН, заявление, сертифицированный носитель, личная явка | Отчётность, госсистемы, подписание машиночитаемых доверенностей на сотрудников |
| УКЭП в Госключе | Приложение Госключ | Подтверждённая учётная запись Госуслуг плюс загранпаспорт с чипом NFC либо очная идентификация в МФЦ | Документы, где требуется квалифицированная подпись физического лица |
Из таблицы видно, что бумажный комплект нужен ровно в двух строках из шести: при обращении в аккредитованный УЦ и в УЦ ФНС. Остальные варианты закрываются учётной записью Госуслуг и данными, которые работодатель уже держит в кадровой системе.

Работник редко выбирает вид подписи сам: набор допустимых вариантов работодатель закрепляет в положении о переходе на КЭДО и там же перечисляет, какие документы каким видом подписи подписываются. В сервисе Добыто этот перечень задаётся при настройке маршрутов, и сотруднику в личном кабинете остаётся подтвердить выпуск подписи. Посмотреть свой вариант можно в положении о КЭДО, которое работодатель обязан дать для ознакомления до сбора согласий.
Мария Ж, специалист по цифровой подписи и КЭДО: «Раньше в сертификате сотрудника стояли и фамилия, и должность, и наименование организации, а к нему в удостоверяющий центр несли обычную бумажную доверенность с печатью. Сейчас все подписи унифицированы: сотрудник получает сертификат на себя как на физическое лицо, а полномочия подтверждает машиночитаемой доверенностью. Если вам предлагают выпустить подпись с реквизитами работодателя внутри сертификата, уточните, о каком именно продукте идёт речь.»
Базовый комплект документов для первой электронной подписи
Для квалифицированного сертификата удостоверяющий центр запрашивает четыре документа заявителя и два документа, которые оформляются на месте. Документы заявителя: паспорт гражданина РФ, СНИЛС, ИНН физического лица и, если подпись выпускается на руководителя, сведения об организации из ЕГРЮЛ. Документы, оформляемые в центре: заявление на выпуск квалифицированного сертификата и согласие на обработку персональных данных по 152-ФЗ. Без подписанного согласия заявку не примут: удостоверяющий центр сверяет ваши данные с государственными реестрами, а это обработка персональных данных.
Отдельная строка комплекта — ключевой носитель. Токен покупается заранее или в самом центре, он должен иметь действующий сертификат ФСТЭК или ФСБ. Если ключ генерируется внутри токена и не покидает его память, требуется именно сертификация ФСБ, иначе подпись не будет считаться квалифицированной.
Что проверить до визита в удостоверяющий центр
- Совпадение ФИО во всех документах. Смена фамилии, не отражённая в СНИЛС или ИНН, останавливает выпуск на этапе сверки данных.
- Действующий паспорт. Замена по возрасту или порче делает документ недействительным, а вместе с ним и заявку.
- Наличие ИНН физического лица. При отсутствии номер запрашивается заранее через сервисы ФНС, на месте это не решается.
- Носитель с действующим сертификатом регулятора. Обычная USB-флешка не подходит, ключ на неё не запишут.
- Подтверждённая учётная запись Госуслуг. Она нужна для дистанционной идентификации и избавляет от поездки.
Пятый пункт часто снимает необходимость ехать: удостоверяющий центр вправе идентифицировать заявителя без личного присутствия, и эта процедура завязана на Госуслуги.

Факт: в рамках эксперимента удостоверяющего центра ФНС России лицензия на КриптоПро CSP вшивается внутрь сертификата и по сроку действия равна сроку действия самого сертификата электронной подписи. Отдельно покупать лицензию в этом случае не нужно.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Мы закладываем проверку комплекта до записи в удостоверяющий центр: сверяем фамилию в паспорте, СНИЛС и ИНН между собой и смотрим, есть ли подтверждённая учётная запись Госуслуг. Расхождение в одном реквизите разворачивает заявку, и человек едет второй раз. Сверьте три документа между собой до того, как записываться на приём.»
Где получают первую подпись: УЦ ФНС, аккредитованный УЦ и Госключ
Точка выдачи зависит от того, кем вы выступаете. Руководитель юридического лица и индивидуальный предприниматель получают квалифицированную подпись в удостоверяющем центре ФНС или у его доверенных лиц, сама подпись бесплатна, оплачивается только носитель. Сотрудник как физическое лицо обращается в коммерческий аккредитованный удостоверяющий центр. Порядок выдачи каждый центр устанавливает своим регламентом, и точный список документов он обязан предоставить до подачи заявления.
Третий маршрут не требует ни поездки, ни оплаты. Приложение Госключ выпускает УНЭП по подтверждённой учётной записи Госуслуг и номеру телефона, а УКЭП — после идентификации по загранпаспорту с чипом NFC, через единую биометрическую систему или очно в МФЦ. Услуга доступна гражданам РФ старше 14 лет. Порядок выдачи и перечень доступных сценариев описан на странице Госключ на сайте ФНС России, там же разобраны случаи, когда сертификат выпускается прямо в мобильном приложении.

В практике Добыто рядовой сотрудник до квалифицированной подписи доходит редко: для кадровых документов ему хватает УНЭП, которую работодатель выпускает через удостоверяющий центр оператора, либо УНЭП Госуслуг. Квалифицированная подпись физического лица нужна, когда сотрудник подписывает документы за компанию перед внешними контрагентами и государственными органами.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Кейс из практики: подписание кадрового приказа через Госключ, когда приложение уже установлено, укладывается примерно в минуту: на демонстрации полный путь от уведомления до подписанного с двух сторон документа занял 52 секунды. Основное время съедает не подпись, а первая установка приложения и вход по подтверждённой учётной записи Госуслуг, поэтому этот шаг разумно пройти заранее, а не в день оформления.
Мария Ж, HR-эксперт с 13-летним стажем: «Сопротивление сотрудников чаще снимается не уговорами, а тем, что подпись выпускает государство. Госуслугам доверяют, и человек, который отказывался от облачной подписи удостоверяющего центра, спокойно ставит Госключ. Если вам предложили выбрать вид подписи, посмотрите, есть ли у вас подтверждённая учётная запись: с ней путь до первой подписи короче всего.»
Проверьте, что новая подпись читается на документе
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Шаблоны заявлений и согласий для выпуска сертификата
Комплект собран под первый выпуск подписи и её последующий учёт, начинать удобнее с заявления на выпуск квалифицированного сертификата.
| Документ | Скачать |
|---|---|
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Согласие на обработку персональных данных для выпуска сертификата ЭП | Скачать |
| Доверенность на получение сертификата ЭП | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Реестр сертификатов сотрудников | Скачать |
| Шаблон машиночитаемой доверенности в формате XML | Скачать |
Носитель и программы: что нужно, кроме документов
Ключи на токене делятся на извлекаемые и неизвлекаемые. Извлекаемые генерирует программный криптопровайдер, и при подписании закрытый ключ ненадолго попадает в оперативную память компьютера. Неизвлекаемые генерирует криптоядро внутри самого микроконтроллера, закрытый ключ никогда не покидает память токена и скопировать его нельзя. Для извлекаемых ключей достаточно сертификации ФСТЭК, для неизвлекаемых нужна сертификация ФСБ.
Под ключевые носители подходят Рутокен, JaCarta и eSmart. Драйвер ставится под конкретную линейку: свой пакет у Рутокен, свой у Рутокен ЭЦП 2.0 для ЕГАИС, свой у JaCarta, свой у eSmart. Токен без установленного драйвера система просто не увидит, и это первая причина, по которой первый день с новой подписью уходит впустую.

Внимание: встроенная криптография на токене не заменяет программный продукт КриптоПро CSP. Если информационная система требует именно этот криптопровайдер, его нужно установить на компьютер и ввести лицензию, наличие криптоядра в токене от этого не освобождает.
Как подготовить рабочее место к первой подписи: пошаговая инструкция
- Шаг 1. Определите тип носителя визуально или по документам к нему и скачайте установочный пакет драйвера с сайта производителя: Рутокен, JaCarta или eSmart.
- Шаг 2. Установите СКЗИ КриптоПро CSP версии 5.0 R2, сборка 12000 или выше. В дистрибутив входит и криптопровайдер, и КриптоПро ЭЦП Browser Plug-in.
- Шаг 3. Скачайте корневые сертификаты Минцифры России и удостоверяющего центра ФНС России и установите их в разные хранилища: Минцифры в доверенные корневые центры сертификации, УЦ ФНС в промежуточные центры сертификации.
- Шаг 4. Откройте вкладку «Сервис» в КриптоПро CSP, нажмите «Просмотреть сертификаты в контейнере», выберите контейнер на токене и установите личный сертификат.
- Шаг 5. Установите КриптоПро ЭЦП Browser Plug-in, включите расширение в браузере и проверьте его работу на странице проверки плагина.
- Шаг 6. Подключите токен в USB-порт и подпишите тестовый файл. Пока токен не подключён, подписание в браузере и в учётных системах недоступно.
Полезно знать: носитель со 128 КБ защищённой памяти вмещает до 31 контейнера в формате CSP. Крупный контейнер с цепочкой сертификатов и дополнительными расширениями занимает порядка 12 КБ, и в этом случае на токен помещается около 10 подписей.
Мария Ж, юрист со стажем более 20 лет: «Токен — вещь мобильная, и почти никто не работает с ним всю жизнь на одном компьютере. Если ключ придётся подключать на машинах, где стоит КриптоПро CSP версии 4.0, выбирайте извлекаемый пассивный ключ: неизвлекаемый с защитой канала заработает только с версии 5.0 и выше. Уточните у работодателя, какая версия криптопровайдера стоит на рабочих местах, до генерации контейнера.»
МЧД: чем сотрудник подтверждает полномочия
Машиночитаемая доверенность выглядит как обычная, если выгрузить её в PDF, но изначально это XML-файл. Читает её не человек, а алгоритм: он автоматически проверяет, есть ли у подписанта нужное полномочие и подходит ли доверенность под конкретный документ. Полномочия берутся из классификатора, размещённого в Единой системе нормативной и справочной информации, каждое имеет код, дату и уникальный идентификационный номер, и именно код включается в файл доверенности.
Порядок такой: руководитель получает УКЭП, сотрудник получает УКЭП физического лица, после чего руководитель подписывает МЧД своей квалифицированной подписью. Создать доверенность для налоговых действий можно в сервисе ФНС «Создание и проверка доверенности в электронной форме»: заполняются данные доверителя, представителя и полномочий, сервис формирует XML-файл, который прикладывается к подписанным документам.

Классификатор пока наполнен в основном полномочиями государственных органов. Компания вправе направить свой перечень в Минцифры: список рассматривают в течение 10 дней, при положительном решении на присвоение кодов и включение в классификатор отводится три рабочих дня. Пока переходный период не закончен, полномочия допускается вписывать вручную.
Передоверие идёт через нотариуса. С паспортом, паспортными данными нового уполномоченного лица и актуальной выпиской из ЕГРЮЛ вы приходите к нотариусу, он проверяет сведения, формирует новую доверенность, подписывает её своей квалифицированной подписью и выгружает в информационную систему. Техническая оснащённость нотариусов различается, и в небольших городах это создаёт задержки.
Если вы работодатель и читаете этот раздел с мыслью, что выдача подписей и доверенностей ляжет на кадровую службу вручную, отдельный администратор для этого не нужен: в Добыто заявка на выпуск подписи сотруднику создаётся автоматически при отправке ему первого документа, а выданные сертификаты видны в общем реестре со сроками действия.
Мария Ж, судебный эксперт по трудовому праву: «Пока в компании не организована выдача подписей сотрудникам, документы допускается подписывать одной подписью руководителя, ограничений на это нет. Спешить с массовым выпуском сертификатов ради самого факта не стоит. Сначала определите, кто именно подписывает документы вовне, и выпускайте подписи только этим людям.»
Из-за чего разворачивают заявление и сколько стоит ошибка
Заявку чаще всего останавливают три вещи: расхождение персональных данных между паспортом, СНИЛС и ИНН, недействительный документ, удостоверяющий личность, и носитель без действующего сертификата регулятора. Первое лечится обращением в Социальный фонд России и ФНС за актуализацией сведений, второе — заменой паспорта, третье — покупкой подходящего токена.
Цена ошибки при выборе носителя видна не сразу. Если ключ сгенерирован в формате, который не поддерживается криптопровайдером на рабочем месте, документ подписать не получится: контейнер, созданный как неизвлекаемый с защитой канала, не читается версиями КриптоПро CSP ниже 5.0. Сертификат при этом действителен, деньги за него уплачены, а подписать им ничего нельзя, пока не обновится программное обеспечение. Второй сценарий дороже: ключ формата PKCS#11 обязателен для участников алкогольного рынка, отчитывающихся через ЕГАИС, и подпись в другом формате там просто не примут.
Отдельный расход возникает при утере токена или компрометации ключа. Сертификат аннулируется по заявлению, новый выпускается с нуля, а все процессы, где подпись была задействована, встают на время перевыпуска. Для сотрудника это означает повторную поездку в удостоверяющий центр, для компании — остановку подписания документов по всем маршрутам, где этот человек был обязательным подписантом.
Что критично в вашем сценарии
| Сценарий | Что критично | Что вторично |
|---|---|---|
| Дистанционный работник оформляется без визита в офис | Подтверждённая учётная запись Госуслуг и установленный Госключ | Выбор модели токена, носитель здесь не нужен |
| Штатный сотрудник подписывает только кадровые документы | Согласие на переход на КЭДО и вид подписи, закреплённый в положении | Квалифицированный сертификат и МЧД |
| Сотрудник подписывает документы за компанию вовне | УКЭП физического лица плюс МЧД с кодом полномочия из классификатора | Скорость выпуска, здесь важнее корректность полномочий |
| Руководитель обособленного подразделения | МЧД от юридического лица, подписанная УКЭП руководителя головной организации | Собственный сертификат с реквизитами филиала, такие не выпускаются |
| Отчётность в ФНС от имени организации | Код абонента и корневые сертификаты Минцифры и УЦ ФНС на рабочем месте | Мобильный вариант подписи, транспортный контейнер формируется на компьютере |
Строки различаются одним параметром: подписывает человек внутри периметра работодателя или от имени компании вовне. Первый случай закрывается неквалифицированной подписью, второй требует квалифицированной и доверенности.
Когда сотруднику не нужна квалифицированная подпись
Собирать пакет документов и ехать в удостоверяющий центр имеет смысл не всем. Квалифицированная подпись не нужна, если вы подписываете только собственные кадровые документы: заявления, ознакомления с ЛНА, согласия, графики. Для них хватает ПЭП и УНЭП, которые работодатель выпускает бесплатно внутри своей системы.
Она не нужна и тогда, когда вы работаете дистанционно и все документы идут через КЭДО: трудовой договор и дополнительные соглашения работник вправе подписывать усиленной неквалифицированной подписью, в том числе выпущенной в инфраструктуре Госуслуг. Ставить ради этого токен на домашний компьютер смысла нет.
Третий случай — исполнитель по договору ГПХ и самозанятый. Требования статей 22.1-22.3 ТК РФ к ним не применяются, порядок подписания определяется договором, и вид подписи стороны согласовывают сами. Переносить кадровые правила на такие отношения некорректно.
Квалифицированная подпись становится обязательной, когда вы действуете от имени организации перед государственными органами, участвуете в торгах или подписываете документы, для которых закон прямо требует УКЭП. До этого момента расходы на токен и лицензию можно не нести.
Стоимость подключения КЭДО и выпуска подписей для сотрудников
Стоимость складывается из тарифа на систему КЭДО и численности сотрудников, подключённых к ней. Подписи для работников входят в тариф и отдельно не оплачиваются.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | по запросу |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API | по запросу | по запросу |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | по запросу |
| УКЭП для сотрудника через партнёров-удостоверяющих центров | рассчитывается индивидуально | по запросу |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | 1 день |
Итоговая сумма зависит от численности и набора функций: электронный архив, кастомные шаблоны и интеграция с 1С доступны начиная с тарифа «Бизнес». Условия по каждому тарифу и состав функций опубликованы на странице тарифов ДОБЫТО КЭДО, там же указано, что при смене тарифа разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Первая электронная подпись обходится минимальным набором документов: паспорт, СНИЛС, ИНН, заявление и согласие на обработку персональных данных, а для квалифицированного сертификата ещё носитель и идентификация. Точка выдачи различается по роли: руководитель идёт в УЦ ФНС, сотрудник как физическое лицо — в аккредитованный удостоверяющий центр, а для кадровых документов чаще всего достаточно неквалифицированной подписи, которую выпускает работодатель или приложение Госключ. Полномочия сотрудника отдельно подтверждаются машиночитаемой доверенностью, потому что сертификатов с должностью и названием компании больше не выдают.
Мы в Добыто настраиваем выдачу подписей сотрудникам как часть кадрового процесса: положение о КЭДО, сбор согласий, маршруты подписания и реестр действующих сертификатов ведутся в одной системе, а работник получает подпись без поездок и бумаг.
Частые вопросы
Что делать, если PIN-код от токена забыт?
PIN-код разблокируется в Панели управления Рутокен на вкладке «Администрирование»: там же меняются PIN-коды пользователя и администратора и задаётся имя токена. Разблокировка выполняется PIN-кодом администратора, который обычно хранится у ответственного за выдачу подписей в компании. Если попытки исчерпаны и администраторский PIN тоже неизвестен, носитель форматируется, ключ и сертификат при этом теряются, а подпись выпускается заново по полному комплекту документов.
Чем отличаются файлы подписи p7s, sig и sgn?
Это разные расширения одного и того же файла откреплённой подписи, и выбирается расширение в настройках программы, которой вы подписываете. В Инструментах КриптоПро расширение задаётся вручную: p7s, sig или sgn. Принимающая сторона иногда требует конкретное расширение, и тогда файл достаточно переименовать, содержимое подписи от этого не меняется. Если файлов много, переименование делается пакетно средствами операционной системы.
Нужна ли отдельная МЧД сотруднику обособленного подразделения?
Доверенность выдаёт юридическое лицо, а не филиал, поэтому МЧД для сотрудника подразделения подписывает УКЭП руководителя головной организации. Отдельный сертификат с реквизитами филиала не выпускается: сотрудник получает квалифицированную подпись на себя как на физическое лицо, а привязку к компании и объём полномочий задаёт файл доверенности с кодом полномочия из классификатора.
Нужно ли уведомлять контрагентов, когда подпись сменилась?
При перевыпуске сертификата меняются его серийный номер и отпечаток, а ранее подписанные документы остаются действительными. Контрагентам направляется письмо о смене сертификата, если между сторонами действует регламент обмена, где реквизиты подписи зафиксированы. Отдельным письмом решается и обратная ситуация: когда документ подписан отозванным сертификатом и требуется переподписание, вторая сторона уведомляется до истечения срока хранения документа.
Что происходит с подписью при смене фамилии?
Сертификат содержит ФИО владельца, поэтому после смены фамилии он перестаёт соответствовать паспорту и подлежит перевыпуску. Старый сертификат аннулируется по заявлению, новый выпускается по обновлённым документам. До перевыпуска сведения нужно актуализировать в Социальном фонде России и ФНС, иначе сверка данных на этапе идентификации остановит заявку.
Зачем работодателю журнал учёта выданных подписей и токенов?
Реестр сертификатов сотрудников показывает, у кого какая подпись выпущена и когда истекает срок действия, а реестр выданных токенов фиксирует, какой носитель за кем закреплён. Без такого учёта сроки истекают неожиданно и подписание встаёт: сертификат УЦ ФНС действует 15 месяцев, у коммерческих центров срок обычно короче. Учёт также нужен при увольнении, чтобы токен вернулся, а сертификат был аннулирован вовремя.