Доступ к электронной подписи сотрудника по закону есть только у владельца сертификата: статья 10 63-ФЗ обязывает не допускать использование ключа без согласия того, кому он принадлежит. Кадровик, бухгалтер, руководитель и системный администратор не получают права подписать документ чужим ключом, даже если работник сам отдал токен и продиктовал PIN. Полномочия передаются другим способом: внутри компании — ролями и маршрутами в системе КЭДО, вовне — машиночитаемой доверенностью. Различие, от которого зависит порядок действий: ПЭП и УНЭП работника живут внутри системы работодателя и привязаны к его учётной записи, а УКЭП существует отдельным сертификатом на физическое лицо, хранится на токене или в облаке и работает вместе с МЧД.
Разберём, какие роли чаще всего просят чужую подпись и что выдать им вместо ключа, как выбрать место хранения ключа и какие записи должны остаться в реестре токенов и журнале выданных сертификатов. Покажем, что закрепляют приказом об ответственном за КЭДО и как действовать при увольнении, потере токена и забытом PIN, когда на уведомление удостоверяющего центра отведён один рабочий день. Цена ошибки в деньгах, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Кому по закону разрешено пользоваться ключом электронной подписи
Статья 10 63-ФЗ задаёт три обязанности участника электронного взаимодействия при работе с усиленными подписями: обеспечивать конфиденциальность ключа и не допускать его использование без своего согласия, уведомить удостоверяющий центр и других участников о нарушении конфиденциальности в срок не более одного рабочего дня со дня получения такой информации, не использовать ключ, если есть основания считать конфиденциальность нарушенной. Передача токена и PIN коллеге закрывает первую обязанность автоматически: ключ оказывается в руках лица, чьи действия владелец не контролирует. Актуальную редакцию нормы можно сверить по тексту 63-ФЗ «Об электронной подписи» в редакции от 28.12.2024.
Согласие владельца на использование ключа третьим лицом не превращает подпись в законную. Норма сформулирована как обязанность не допускать использование ключа без согласия, а не как разрешение делиться ключом при наличии согласия. Юридически подписантом всё равно считается владелец сертификата, и все последствия ложатся на него: от дисциплинарного взыскания до оспаривания сделки.
Для кадровых документов набор допустимых подписей закреплён статьёй 22.3 ТК РФ, и он различается по видам документов и по стороне отношений. Работодатель в информационной системе работает УКЭП или УНЭП, работник в ряде случаев вправе использовать ПЭП, если это предусмотрено соглашением сторон. ПЭП по статье 9 63-ФЗ подтверждает факт формирования подписи конкретным лицом через коды, пароли и иные средства, поэтому логин и одноразовый код в кабинете работника — тоже подпись, и передавать их коллеге нельзя ровно по той же логике.

Ниже сведено, где физически находится ключ каждого вида подписи и чем подтверждается право подписать документ.
| Вид подписи | Где хранится ключ | Кто вправе им пользоваться | Чем подтверждается полномочие |
|---|---|---|---|
| ПЭП работника в КЭДО | В информационной системе работодателя, привязка к учётной записи и номеру телефона | Только работник | Соглашение об использовании ПЭП, ЛНА о КЭДО |
| УНЭП работника | В системе КЭДО либо в облаке удостоверяющего центра | Только работник | Соглашение сторон, статья 22.3 ТК РФ |
| УКЭП руководителя | Токен, выданный удостоверяющим центром ФНС | Только руководитель как владелец сертификата | Сведения ЕГРЮЛ, устав |
| УКЭП сотрудника как физического лица | Токен или облако аккредитованного удостоверяющего центра | Только сотрудник, на чьё имя выпущен сертификат | Машиночитаемая доверенность от руководителя |
Из таблицы следует практический критерий проверки: если сотруднику для работы нужен чужой ключ, значит, полномочие не оформлено. Оформленное полномочие всегда видно в отдельном документе — соглашении, приказе или МЧД, — а не в переданном из рук в руки токене.
Мария Ж, юрист со стажем более 20 лет: «Ключ электронной подписи по смыслу 63-ФЗ не имущество компании, а средство идентификации конкретного человека. Поэтому вопрос «кому выдать доступ» почти всегда поставлен неверно: правильный вопрос — какое полномочие нужно передать и каким документом. Если под задачу подходит МЧД, доступ к чужому ключу не нужен вовсе.»
Факт: в удостоверяющем центре ФНС извлекаемый ключ выдаётся только в неэкспортируемом контейнере: по регламенту центра такой контейнер запрещено копировать. Скопировать подпись директора «про запас» для бухгалтерии технически невозможно.
Пять ролей, которые чаще всего просят чужую подпись, и что дать им вместо ключа
Запрос на доступ к чужой подписи почти всегда прикрывает конкретную рабочую задачу: закрыть приказ в отсутствие директора, отправить отчётность, разобрать очередь документов, восстановить работу после переустановки компьютера. Каждая из этих задач решается без передачи ключа, и подмену видно по тому, какой документ появляется на выходе.
| Роль | Что обычно просит | Законная замена | Чем оформляется |
|---|---|---|---|
| Специалист по кадрам | Подписать приказ за руководителя, пока тот в отъезде | Собственная УКЭП плюс делегированное право подписи кадровых документов | Приказ о делегировании права подписи, МЧД при внешнем обмене |
| Бухгалтер | Отправить отчётность ключом директора | Сертификат на своё имя как на физическое лицо | МЧД с кодом полномочия из классификатора |
| Руководитель подразделения | Согласовать документы за подчинённого в отпуске | Замещение внутри маршрута согласования | Настройка маршрута в системе КЭДО, приказ о замещении |
| Системный администратор | Токены и PIN-коды сотрудников для настройки рабочих мест | Установка КриптоПро CSP и драйверов без ввода чужого PIN | Регламент выдачи носителей, реестр выданных токенов |
| Служба безопасности | Контроль, кто и что подписывает | Доступ к журналу событий и проверка подписей на документах | Матрица прав и ролей, положение о ведении КЭДО |
Ни в одной строке законная замена не требует чужого ключа. Проверить своё распределение доступа можно за один вечер: выпишите, кто в компании фактически нажимает кнопку «Подписать», и сопоставьте с тем, на чьё имя выпущен сертификат.

В Добыто КЭДО нового сотрудника заводит пользователь с правами администратора, и роль выбирается в тот же момент, в окне добавления. Дальше действия ограничены ролью: маршрут согласования задаётся отдельно, а кнопка «Подписать» доступна тому, кто в маршруте указан подписантом. Такой порядок снимает основную часть просьб о передаче ключа: коллега получает право на действие, а не сам ключ.
Полезно знать: на один токен помещается несколько ключевых контейнеров: при 128 КБ защищённой памяти и обычном CSP-формате на устройстве размещается до 31 контейнера. Технически один носитель на отдел собрать можно, юридически это уже общий доступ к чужим ключам.
Как ограничить доступ технически: токен, PIN и место хранения ключа
Ключи делятся на извлекаемые и неизвлекаемые. Извлекаемый ключ создаётся программным криптопровайдером, и при подписании закрытая часть ненадолго попадает в оперативную память компьютера: токен в этом случае работает как хранилище, защищённое PIN-кодом. Неизвлекаемый ключ генерируется криптоядром внутри самого токена и память устройства не покидает, скопировать его нельзя. Для извлекаемых ключей дополнительно действует флаг экспорта: контейнер с признаком «неэкспортируемый» скопировать на другой носитель не получится.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Выбор носителя определяет, насколько просто передать подпись другому человеку. Рутокен Лайт работает только как пассивное хранилище, Рутокен ЭЦП 3.0 и JaCarta с ГОСТ-криптографией умеют держать неизвлекаемые ключи, ESMART Token ГОСТ применяется там, где нужен сертифицированный носитель для квалифицированной подписи. Программная часть при работе с УКЭП на токене — КриптоПро CSP: версия 5.0 R2 добавила поддержку интерфейса PKCS#11, а формат ФКН защищает канал между криптопровайдером и токеном, чтобы PIN не передавался в открытом виде.

Облачная подпись снимает вопрос с потерянной флешкой: закрытый ключ лежит на сервере удостоверяющего центра, подписание идёт через веб-интерфейс. Плата за удобство — доверие к центру и ограничение по совместимости: облачный ключ работает только в сервисах, где интегрировано программное обеспечение этого центра. Мобильная подпись встроена в приложение на телефоне и в этом смысле удобнее всего, но телефон легко теряется, и это отдельный сценарий компрометации.
Проверьте, чьим сертификатом на самом деле подписан документ
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Реестр токенов и журнал выданных сертификатов
Учёт носителей отвечает на вопрос, который в спорной ситуации задают первым: у кого находился токен в день подписания. Минимальный набор полей реестра — модель и серийный номер носителя, ФИО владельца сертификата, дата выдачи, дата возврата, подпись получателя. Отдельно ведётся журнал сертификатов: кому выпущен, каким удостоверяющим центром, срок действия, дата аннулирования. Без этих двух записей факт передачи ключа не доказывается и не опровергается, а значит, отвечать будет владелец сертификата. В Добыто КЭДО часть этой картины закрывается системой: у каждого документа видна цепочка маршрута со статусом каждого участника, а исполненные документы остаются в электронном архиве, доступ к которому тоже определяется ролью.
Мария Ж, специалист по цифровой подписи и КЭДО: «Токен — вещь мобильная, и мало кто использует ключ всю жизнь на одной машине. Реестр выдачи носителей нужен даже небольшой компании: он фиксирует момент, когда устройство ушло из рук владельца. При переходе на неизвлекаемые ключи копирование контейнера исключается технически, и спор сводится к тому, кто держал токен и знал PIN.»
Как передать полномочия без передачи ключа: МЧД, филиалы и приказ
С 1 сентября 2023 года закончился переходный период по машиночитаемым доверенностям. Сертификаты на сотрудника организации больше не выпускаются: документ подписывает либо руководитель своей квалифицированной подписью, либо сотрудник подписью физического лица с приложением МЧД. Сама доверенность — XML-файл, подписанный УКЭП руководителя; в PDF её можно выгрузить для чтения, но юридически работает именно машиночитаемый файл.
Данные МЧД включают сведения о доверителе, представителе, сроке и перечне полномочий. Полномочия задаются кодами из классификатора, который ведут государственные органы: код нужен для того, чтобы принимающая сторона проверяла доверенность алгоритмом, а не глазами. Компания вправе направить перечень собственных полномочий в Минцифры: на рассмотрение отводится 10 дней, при положительном решении на присвоение кодов и включение в классификатор — три рабочих дня. Действующие форматы машиночитаемых доверенностей опубликованы в каталоге МЧД на портале Госуслуг.

Для филиала логика та же, но доверенностей становится больше: на каждого уполномоченного сотрудника оформляется своя МЧД с собственным сроком и перечнем полномочий. Передоверие оформляется только через нотариуса: с паспортом нового уполномоченного лица и актуальной выпиской из ЕГРЮЛ, нотариус подписывает доверенность своей квалифицированной подписью и выгружает её в информационную систему. В небольших городах это упирается в техническую оснащённость нотариуса, поэтому в практике Добыто мы советуем закладывать на передоверие запас по времени и по возможности выпускать прямые доверенности от руководителя.
Как закрыть доступ к чужой подписи: пошаговая инструкция
- Шаг 1. Составьте список всех сертификатов компании: владелец, вид подписи, удостоверяющий центр, срок действия, носитель. Источник данных — карточки сертификатов на токенах и договоры с удостоверяющими центрами.
- Шаг 2. Сверьте список с фактом: у кого носитель находится физически и кто знает PIN. Расхождения фиксируйте письменно, они и есть зона риска.
- Шаг 3. Разнесите задачи по ролям в матрице прав: кто готовит документ, кто согласует, кто подписывает. Роль без права подписи не должна иметь доступа к носителю.
- Шаг 4. Закройте выявленные потребности законным способом: выпустите сертификаты на уполномоченных сотрудников и оформите МЧД с нужными кодами полномочий.
- Шаг 5. Издайте приказ об ответственном за КЭДО и делегировании права подписи, утвердите положение о ведении КЭДО как локальный нормативный акт и ознакомьте с ним работников.
- Шаг 6. Запустите реестр выданных токенов и журнал сертификатов, назначьте ответственного за выдачу и возврат носителей.
- Шаг 7. Проведите повторную сверку через месяц: новые сотрудники, перевыпущенные сертификаты и уволенные работники появляются постоянно.
Внимание: старая схема с сертификатом на сотрудника и бумажной доверенностью от компании не действует с 1 сентября 2023 года. Если у сотрудника нет собственного сертификата физического лица и МЧД, документы за организацию подписывает только руководитель.
Документы, которыми закрепляют доступ к электронной подписи
Комплект собран под задачу разграничения доступа: начните с приказа об ответственном за КЭДО, он задаёт рамку для остальных документов.
| Документ | Скачать |
|---|---|
| Приказ: ответственный за КЭДО и делегирование подписи | Скачать |
| Положение о ведении КЭДО | Скачать |
| Матрица прав и ролей КЭДО в 1С:ЗУП | Скачать |
| Реестр выданных токенов | Скачать |
| Машиночитаемая доверенность: образец и структура XML | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
Что делать при увольнении, потере токена и забытом PIN
Увольнение сотрудника с УКЭП закрывается тремя действиями в один день: отзыв МЧД, возврат носителя по реестру и блокировка учётной записи в системе КЭДО. Сертификат физического лица при этом остаётся у человека — он выпущен на него, а не на компанию, и аннулировать его по инициативе работодателя нельзя. Отзывается именно доверенность: без действующей МЧД подпись бывшего сотрудника не даёт права действовать от лица организации.
Потеря токена или подозрение, что PIN узнал посторонний, запускает другой сценарий. Владелец обязан уведомить удостоверяющий центр и других участников электронного взаимодействия в срок не более одного рабочего дня со дня получения информации о нарушении конфиденциальности и прекратить использование ключа. Дальше подаётся заявление на аннулирование сертификата, и все документы, подписанные после даты компрометации, проверяются отдельно.
Забытый PIN сам по себе компрометацией не считается. В панели управления токеном PIN пользователя разблокируется администраторским PIN-кодом, и это штатная процедура. Если исчерпаны попытки ввода и администраторский PIN тоже неизвестен, носитель форматируется, а ключи на нём теряются: неизвлекаемый ключ восстановить нельзя по определению, потребуется перевыпуск сертификата. Администраторский PIN поэтому хранится не у владельца токена, а у ответственного за носители, с записью в реестре.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Самая частая причина передачи чужого ключа — не злой умысел, а срочность: документ нужен сегодня, подписант в отпуске. Мы закладываем настройку замещения в маршруте до запуска системы, чтобы у кадровой службы был легальный обходной путь. Проверьте свои маршруты на сценарий «подписант недоступен три дня»: если решения в системе нет, ключ рано или поздно передадут из рук в руки.»
Сколько стоит ошибка в доступе к чужой подписи
Первый уровень последствий — кадровый. Приказ или дополнительное соглашение, подписанные не тем лицом, при проверке ГИТ читаются как документ, оформленный с нарушением: часть 1 статьи 5.27 КоАП РФ предусматривает для юридического лица предупреждение или штраф от 30 000 до 50 000 рублей, и считается он по каждому эпизоду. В трудовом споре такой документ работает против работодателя: доказать волеизъявление подписанта, у которого ключ был на руках у другого человека, практически невозможно.
Второй уровень — персональные данные. Доступ к чужому ключу почти всегда идёт в комплекте с доступом к кадровым документам, а это персональные данные работников. С 30 мая 2025 года по статье 13.11 КоАП РФ утечка персональных данных обходится юридическому лицу в сумму от 3 до 15 млн рублей, за повторную утечку предусмотрен оборотный штраф от 1 до 3 процентов годовой выручки в диапазоне от 20 до 500 млн рублей.
Третий уровень измеряется не штрафом. Документ, подписанный чужим ключом, оспаривается вместе со всей цепочкой: соглашение о переводе, приказ об увольнении, договор с контрагентом. Восстановление занимает недели, а в части документов переподписание уже невозможно, если сотрудник уволился или сертификат аннулирован.
Мария Ж, судебный эксперт в сфере корпоративного и трудового права: «На проектах последних лет специалисты по информационной безопасности приходят на первую же встречу и задают вопросы раньше кадровой службы: как разграничены роли, где лежат ключи, что пишется в журнал. Это разумный порядок. Разбирать доступ к подписям после инцидента дороже, чем один раз описать матрицу ролей до запуска системы.»
Когда жёсткое ограничение доступа избыточно
Компании до 25 человек, которая перевела кадровые документы в КЭДО на ПЭП и УНЭП, отдельный контур управления токенами не нужен: физических носителей просто нет, ключи живут в системе и привязаны к учётным записям. Здесь достаточно соглашения об использовании ПЭП, положения о ведении КЭДО и корректно настроенных ролей.
Реестр носителей и матрица прав в развёрнутом виде не нужны и там, где УКЭП есть только у руководителя, а внешний электронный документооборот не ведётся. Задача сводится к одному правилу: токен директора не хранится в бухгалтерии. Отдельный ЛНА под это писать не обязательно, достаточно пункта в положении о КЭДО.
Полный набор процедур — реестр токенов, журнал сертификатов, матрица ролей, регламент отзыва МЧД — оправдан, когда сертификатов больше пяти, есть филиалы или сотрудники подписывают документы от лица компании во внешних системах. До этого порога он превращается в бумажную работу без выигрыша.
Стоимость перехода на КЭДО с разграничением ролей: тарифы Добыто
Цена складывается из численности сотрудников, набора видов подписи и требований к интеграции с учётной системой.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Электронные подписи ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | при подключении |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма зависит от численности и выбранного набора функций: кастомные шаблоны, электронный архив и приоритетная поддержка входят в тариф «Бизнес», а выделенный сервер и персональный менеджер — в «Корпорацию». Полный состав функций по каждому тарифу и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО.
УКЭП в тариф не входит: квалифицированные сертификаты для сотрудников выпускаются через партнёров-удостоверяющих центров, а руководитель получает свой сертификат в удостоверяющем центре ФНС.
Выводы
Ключ электронной подписи принадлежит человеку, а не должности, и передавать его нельзя даже с письменного согласия владельца: 63-ФЗ говорит об обязанности не допускать использование ключа посторонними. Рабочие задачи, ради которых обычно просят чужую подпись, закрываются собственным сертификатом сотрудника, машиночитаемой доверенностью и настройкой ролей с маршрутами внутри системы. Учёт носителей и сертификатов нужен не для отчётности, а для того, чтобы в спорной ситуации было видно, у кого находился токен и когда сертификат перестал действовать.
Мы подключаем компании к КЭДО вместе с разбором ролей: до запуска описываем, кто готовит, кто согласует и кто подписывает каждый тип документа, и настраиваем замещение на случай отсутствия подписанта. Такой порядок снимает большую часть ситуаций, в которых токен передают из рук в руки.
Частые вопросы о доступе к электронной подписи
Можно ли оформить обычную доверенность на кадровика, чтобы он подписывал за директора?
Бумажная доверенность для электронного подписания от лица организации не работает с 1 сентября 2023 года. Нужен сертификат на кадровика как на физическое лицо и машиночитаемая доверенность в формате XML, подписанная УКЭП руководителя, с кодами полномочий из классификатора. При каждом подписании МЧД прикладывается к документу.
Законно ли хранить токены сотрудников в сейфе отдела кадров?
Хранение носителей в сейфе допустимо: сейф защищает устройство от потери. Нарушение начинается там, где вместе с токеном хранится PIN или ключ выдаётся другому человеку для подписания. Разделите ответственность: носитель в сейфе с записью в реестре выдачи, PIN известен только владельцу сертификата, администраторский PIN — у ответственного за носители.
Сотрудник в отпуске, а документ нужно подписать сегодня. Что делать?
Вариантов два, и оба не требуют чужого ключа. Первый — замещение в маршруте согласования: документ уходит другому подписанту, у которого есть право подписи по приказу. Второй — перенос срока: документ ждёт возвращения работника. Подпись отпускника чужими руками создаёт документ, который оспаривается вместе со всеми последствиями.
Нужен ли КриптоПро CSP каждому сотруднику для работы в КЭДО?
Для ПЭП и УНЭП внутри сервиса криптопровайдер на компьютере не нужен: подписание идёт средствами системы. КриптоПро CSP требуется тем, кто работает с УКЭП на токене. Встроенная криптография токена не заменяет программный продукт: провайдер устанавливается отдельно и требует лицензии. У сертификатов, выпущенных в рамках пилотного проекта удостоверяющего центра ФНС, лицензия вшита в сертификат и действует столько же, сколько сам сертификат.
Файл подписи пришёл с расширением .p7s, а не .sig. Это другая подпись?
Расширение задаётся настройками программы, которой подписывали: в Инструментах КриптоПро расширение подписанного файла выбирается из списка p7s, sig или sgn. На права доступа и юридическую силу это не влияет, важно, чей сертификат внутри файла. Проверьте владельца сертификата, издателя и срок действия — именно эти три поля отвечают на вопрос, кто подписал документ.
Как оформить право подписи для сотрудника филиала?
Сотруднику филиала выпускается сертификат на его имя как на физическое лицо, а руководитель головной организации подписывает на него отдельную машиночитаемую доверенность со сроком и перечнем полномочий. Одна МЧД на весь филиал не оформляется: доверенность выдаётся конкретному представителю. При переводе или увольнении такая доверенность отзывается отдельно от остальных.