Доступ к ЭЦП сотрудника: кому можно и как ограничить

Мария Ж. 17 мин чтения

Доступ к электронной подписи сотрудника по закону есть только у владельца сертификата: статья 10 63-ФЗ обязывает не допускать использование ключа без согласия того, кому он принадлежит. Кадровик, бухгалтер, руководитель и системный администратор не получают права подписать документ чужим ключом, даже если работник сам отдал токен и продиктовал PIN. Полномочия передаются другим способом: внутри компании — ролями и маршрутами в системе КЭДО, вовне — машиночитаемой доверенностью. Различие, от которого зависит порядок действий: ПЭП и УНЭП работника живут внутри системы работодателя и привязаны к его учётной записи, а УКЭП существует отдельным сертификатом на физическое лицо, хранится на токене или в облаке и работает вместе с МЧД.

Разберём, какие роли чаще всего просят чужую подпись и что выдать им вместо ключа, как выбрать место хранения ключа и какие записи должны остаться в реестре токенов и журнале выданных сертификатов. Покажем, что закрепляют приказом об ответственном за КЭДО и как действовать при увольнении, потере токена и забытом PIN, когда на уведомление удостоверяющего центра отведён один рабочий день. Цена ошибки в деньгах, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.

Содержание

Кому по закону разрешено пользоваться ключом электронной подписи

Статья 10 63-ФЗ задаёт три обязанности участника электронного взаимодействия при работе с усиленными подписями: обеспечивать конфиденциальность ключа и не допускать его использование без своего согласия, уведомить удостоверяющий центр и других участников о нарушении конфиденциальности в срок не более одного рабочего дня со дня получения такой информации, не использовать ключ, если есть основания считать конфиденциальность нарушенной. Передача токена и PIN коллеге закрывает первую обязанность автоматически: ключ оказывается в руках лица, чьи действия владелец не контролирует. Актуальную редакцию нормы можно сверить по тексту 63-ФЗ «Об электронной подписи» в редакции от 28.12.2024.

Читайте также:  Как подписать документ двумя электронными подписями: инструкция 2026

Согласие владельца на использование ключа третьим лицом не превращает подпись в законную. Норма сформулирована как обязанность не допускать использование ключа без согласия, а не как разрешение делиться ключом при наличии согласия. Юридически подписантом всё равно считается владелец сертификата, и все последствия ложатся на него: от дисциплинарного взыскания до оспаривания сделки.

Для кадровых документов набор допустимых подписей закреплён статьёй 22.3 ТК РФ, и он различается по видам документов и по стороне отношений. Работодатель в информационной системе работает УКЭП или УНЭП, работник в ряде случаев вправе использовать ПЭП, если это предусмотрено соглашением сторон. ПЭП по статье 9 63-ФЗ подтверждает факт формирования подписи конкретным лицом через коды, пароли и иные средства, поэтому логин и одноразовый код в кабинете работника — тоже подпись, и передавать их коллеге нельзя ровно по той же логике.

Схема видов электронных подписей ПЭП УНЭП и УКЭП для кадрового документооборота
Для каждого вида подписи режим доступа свой: ПЭП и УНЭП работника живут в системе работодателя, УКЭП принадлежит физическому лицу и выпускается удостоверяющим центром.

Ниже сведено, где физически находится ключ каждого вида подписи и чем подтверждается право подписать документ.

Вид подписи Где хранится ключ Кто вправе им пользоваться Чем подтверждается полномочие
ПЭП работника в КЭДО В информационной системе работодателя, привязка к учётной записи и номеру телефона Только работник Соглашение об использовании ПЭП, ЛНА о КЭДО
УНЭП работника В системе КЭДО либо в облаке удостоверяющего центра Только работник Соглашение сторон, статья 22.3 ТК РФ
УКЭП руководителя Токен, выданный удостоверяющим центром ФНС Только руководитель как владелец сертификата Сведения ЕГРЮЛ, устав
УКЭП сотрудника как физического лица Токен или облако аккредитованного удостоверяющего центра Только сотрудник, на чьё имя выпущен сертификат Машиночитаемая доверенность от руководителя

Из таблицы следует практический критерий проверки: если сотруднику для работы нужен чужой ключ, значит, полномочие не оформлено. Оформленное полномочие всегда видно в отдельном документе — соглашении, приказе или МЧД, — а не в переданном из рук в руки токене.

Мария Ж, юрист со стажем более 20 лет: «Ключ электронной подписи по смыслу 63-ФЗ не имущество компании, а средство идентификации конкретного человека. Поэтому вопрос «кому выдать доступ» почти всегда поставлен неверно: правильный вопрос — какое полномочие нужно передать и каким документом. Если под задачу подходит МЧД, доступ к чужому ключу не нужен вовсе.»

Факт: в удостоверяющем центре ФНС извлекаемый ключ выдаётся только в неэкспортируемом контейнере: по регламенту центра такой контейнер запрещено копировать. Скопировать подпись директора «про запас» для бухгалтерии технически невозможно.

Читайте также:  Неэкспортируемая ЭЦП: чем отличается от обычной подписи

Пять ролей, которые чаще всего просят чужую подпись, и что дать им вместо ключа

Запрос на доступ к чужой подписи почти всегда прикрывает конкретную рабочую задачу: закрыть приказ в отсутствие директора, отправить отчётность, разобрать очередь документов, восстановить работу после переустановки компьютера. Каждая из этих задач решается без передачи ключа, и подмену видно по тому, какой документ появляется на выходе.

Роль Что обычно просит Законная замена Чем оформляется
Специалист по кадрам Подписать приказ за руководителя, пока тот в отъезде Собственная УКЭП плюс делегированное право подписи кадровых документов Приказ о делегировании права подписи, МЧД при внешнем обмене
Бухгалтер Отправить отчётность ключом директора Сертификат на своё имя как на физическое лицо МЧД с кодом полномочия из классификатора
Руководитель подразделения Согласовать документы за подчинённого в отпуске Замещение внутри маршрута согласования Настройка маршрута в системе КЭДО, приказ о замещении
Системный администратор Токены и PIN-коды сотрудников для настройки рабочих мест Установка КриптоПро CSP и драйверов без ввода чужого PIN Регламент выдачи носителей, реестр выданных токенов
Служба безопасности Контроль, кто и что подписывает Доступ к журналу событий и проверка подписей на документах Матрица прав и ролей, положение о ведении КЭДО

Ни в одной строке законная замена не требует чужого ключа. Проверить своё распределение доступа можно за один вечер: выпишите, кто в компании фактически нажимает кнопку «Подписать», и сопоставьте с тем, на чьё имя выпущен сертификат.

Матрица ответственности по кадровым процессам с распределением ролей подписания
Матрица ответственности показывает, кто готовит документ, кто согласует и кто подписывает: разграничение доступа к подписи начинается именно с этой таблицы.

В Добыто КЭДО нового сотрудника заводит пользователь с правами администратора, и роль выбирается в тот же момент, в окне добавления. Дальше действия ограничены ролью: маршрут согласования задаётся отдельно, а кнопка «Подписать» доступна тому, кто в маршруте указан подписантом. Такой порядок снимает основную часть просьб о передаче ключа: коллега получает право на действие, а не сам ключ.

Читайте также:  Проверка ЭЦП CAdES BES в КриптоПро: тест подписи в 2026

Полезно знать: на один токен помещается несколько ключевых контейнеров: при 128 КБ защищённой памяти и обычном CSP-формате на устройстве размещается до 31 контейнера. Технически один носитель на отдел собрать можно, юридически это уже общий доступ к чужим ключам.

Как ограничить доступ технически: токен, PIN и место хранения ключа

Ключи делятся на извлекаемые и неизвлекаемые. Извлекаемый ключ создаётся программным криптопровайдером, и при подписании закрытая часть ненадолго попадает в оперативную память компьютера: токен в этом случае работает как хранилище, защищённое PIN-кодом. Неизвлекаемый ключ генерируется криптоядром внутри самого токена и память устройства не покидает, скопировать его нельзя. Для извлекаемых ключей дополнительно действует флаг экспорта: контейнер с признаком «неэкспортируемый» скопировать на другой носитель не получится.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Выбор носителя определяет, насколько просто передать подпись другому человеку. Рутокен Лайт работает только как пассивное хранилище, Рутокен ЭЦП 3.0 и JaCarta с ГОСТ-криптографией умеют держать неизвлекаемые ключи, ESMART Token ГОСТ применяется там, где нужен сертифицированный носитель для квалифицированной подписи. Программная часть при работе с УКЭП на токене — КриптоПро CSP: версия 5.0 R2 добавила поддержку интерфейса PKCS#11, а формат ФКН защищает канал между криптопровайдером и токеном, чтобы PIN не передавался в открытом виде.

Три варианта хранения закрытого ключа подписи: телефон, облако удостоверяющего центра и токен
От места хранения ключа зависит, кто физически может им воспользоваться и кто отвечает за компрометацию.

Облачная подпись снимает вопрос с потерянной флешкой: закрытый ключ лежит на сервере удостоверяющего центра, подписание идёт через веб-интерфейс. Плата за удобство — доверие к центру и ограничение по совместимости: облачный ключ работает только в сервисах, где интегрировано программное обеспечение этого центра. Мобильная подпись встроена в приложение на телефоне и в этом смысле удобнее всего, но телефон легко теряется, и это отдельный сценарий компрометации.

Проверьте, чьим сертификатом на самом деле подписан документ

svg%3e Проверка электронной подписи

Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.

1 Выберите вид подписи:

2 Загрузите документ и файл подписи:

Документ

Файл подписи (.sig)

Нужно подписать документ?

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.

Подписать документ

Реестр токенов и журнал выданных сертификатов

Учёт носителей отвечает на вопрос, который в спорной ситуации задают первым: у кого находился токен в день подписания. Минимальный набор полей реестра — модель и серийный номер носителя, ФИО владельца сертификата, дата выдачи, дата возврата, подпись получателя. Отдельно ведётся журнал сертификатов: кому выпущен, каким удостоверяющим центром, срок действия, дата аннулирования. Без этих двух записей факт передачи ключа не доказывается и не опровергается, а значит, отвечать будет владелец сертификата. В Добыто КЭДО часть этой картины закрывается системой: у каждого документа видна цепочка маршрута со статусом каждого участника, а исполненные документы остаются в электронном архиве, доступ к которому тоже определяется ролью.

Мария Ж, специалист по цифровой подписи и КЭДО: «Токен — вещь мобильная, и мало кто использует ключ всю жизнь на одной машине. Реестр выдачи носителей нужен даже небольшой компании: он фиксирует момент, когда устройство ушло из рук владельца. При переходе на неизвлекаемые ключи копирование контейнера исключается технически, и спор сводится к тому, кто держал токен и знал PIN.»

Как передать полномочия без передачи ключа: МЧД, филиалы и приказ

С 1 сентября 2023 года закончился переходный период по машиночитаемым доверенностям. Сертификаты на сотрудника организации больше не выпускаются: документ подписывает либо руководитель своей квалифицированной подписью, либо сотрудник подписью физического лица с приложением МЧД. Сама доверенность — XML-файл, подписанный УКЭП руководителя; в PDF её можно выгрузить для чтения, но юридически работает именно машиночитаемый файл.

Данные МЧД включают сведения о доверителе, представителе, сроке и перечне полномочий. Полномочия задаются кодами из классификатора, который ведут государственные органы: код нужен для того, чтобы принимающая сторона проверяла доверенность алгоритмом, а не глазами. Компания вправе направить перечень собственных полномочий в Минцифры: на рассмотрение отводится 10 дней, при положительном решении на присвоение кодов и включение в классификатор — три рабочих дня. Действующие форматы машиночитаемых доверенностей опубликованы в каталоге МЧД на портале Госуслуг.

Схема работы машиночитаемой доверенности от руководителя к сотруднику компании
Руководитель подписывает МЧД своей УКЭП, сотрудник подписывает документы собственным сертификатом: ключ доверителя при этом никому не передаётся.

Для филиала логика та же, но доверенностей становится больше: на каждого уполномоченного сотрудника оформляется своя МЧД с собственным сроком и перечнем полномочий. Передоверие оформляется только через нотариуса: с паспортом нового уполномоченного лица и актуальной выпиской из ЕГРЮЛ, нотариус подписывает доверенность своей квалифицированной подписью и выгружает её в информационную систему. В небольших городах это упирается в техническую оснащённость нотариуса, поэтому в практике Добыто мы советуем закладывать на передоверие запас по времени и по возможности выпускать прямые доверенности от руководителя.

Как закрыть доступ к чужой подписи: пошаговая инструкция

  1. Шаг 1. Составьте список всех сертификатов компании: владелец, вид подписи, удостоверяющий центр, срок действия, носитель. Источник данных — карточки сертификатов на токенах и договоры с удостоверяющими центрами.
  2. Шаг 2. Сверьте список с фактом: у кого носитель находится физически и кто знает PIN. Расхождения фиксируйте письменно, они и есть зона риска.
  3. Шаг 3. Разнесите задачи по ролям в матрице прав: кто готовит документ, кто согласует, кто подписывает. Роль без права подписи не должна иметь доступа к носителю.
  4. Шаг 4. Закройте выявленные потребности законным способом: выпустите сертификаты на уполномоченных сотрудников и оформите МЧД с нужными кодами полномочий.
  5. Шаг 5. Издайте приказ об ответственном за КЭДО и делегировании права подписи, утвердите положение о ведении КЭДО как локальный нормативный акт и ознакомьте с ним работников.
  6. Шаг 6. Запустите реестр выданных токенов и журнал сертификатов, назначьте ответственного за выдачу и возврат носителей.
  7. Шаг 7. Проведите повторную сверку через месяц: новые сотрудники, перевыпущенные сертификаты и уволенные работники появляются постоянно.

Внимание: старая схема с сертификатом на сотрудника и бумажной доверенностью от компании не действует с 1 сентября 2023 года. Если у сотрудника нет собственного сертификата физического лица и МЧД, документы за организацию подписывает только руководитель.

Документы, которыми закрепляют доступ к электронной подписи

Комплект собран под задачу разграничения доступа: начните с приказа об ответственном за КЭДО, он задаёт рамку для остальных документов.

Документ Скачать
Приказ: ответственный за КЭДО и делегирование подписи Скачать
Положение о ведении КЭДО Скачать
Матрица прав и ролей КЭДО в 1С:ЗУП Скачать
Реестр выданных токенов Скачать
Машиночитаемая доверенность: образец и структура XML Скачать
Заявление на аннулирование сертификата ЭП Скачать

Что делать при увольнении, потере токена и забытом PIN

Увольнение сотрудника с УКЭП закрывается тремя действиями в один день: отзыв МЧД, возврат носителя по реестру и блокировка учётной записи в системе КЭДО. Сертификат физического лица при этом остаётся у человека — он выпущен на него, а не на компанию, и аннулировать его по инициативе работодателя нельзя. Отзывается именно доверенность: без действующей МЧД подпись бывшего сотрудника не даёт права действовать от лица организации.

Потеря токена или подозрение, что PIN узнал посторонний, запускает другой сценарий. Владелец обязан уведомить удостоверяющий центр и других участников электронного взаимодействия в срок не более одного рабочего дня со дня получения информации о нарушении конфиденциальности и прекратить использование ключа. Дальше подаётся заявление на аннулирование сертификата, и все документы, подписанные после даты компрометации, проверяются отдельно.

Забытый PIN сам по себе компрометацией не считается. В панели управления токеном PIN пользователя разблокируется администраторским PIN-кодом, и это штатная процедура. Если исчерпаны попытки ввода и администраторский PIN тоже неизвестен, носитель форматируется, а ключи на нём теряются: неизвлекаемый ключ восстановить нельзя по определению, потребуется перевыпуск сертификата. Администраторский PIN поэтому хранится не у владельца токена, а у ответственного за носители, с записью в реестре.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Самая частая причина передачи чужого ключа — не злой умысел, а срочность: документ нужен сегодня, подписант в отпуске. Мы закладываем настройку замещения в маршруте до запуска системы, чтобы у кадровой службы был легальный обходной путь. Проверьте свои маршруты на сценарий «подписант недоступен три дня»: если решения в системе нет, ключ рано или поздно передадут из рук в руки.»

Сколько стоит ошибка в доступе к чужой подписи

Первый уровень последствий — кадровый. Приказ или дополнительное соглашение, подписанные не тем лицом, при проверке ГИТ читаются как документ, оформленный с нарушением: часть 1 статьи 5.27 КоАП РФ предусматривает для юридического лица предупреждение или штраф от 30 000 до 50 000 рублей, и считается он по каждому эпизоду. В трудовом споре такой документ работает против работодателя: доказать волеизъявление подписанта, у которого ключ был на руках у другого человека, практически невозможно.

Второй уровень — персональные данные. Доступ к чужому ключу почти всегда идёт в комплекте с доступом к кадровым документам, а это персональные данные работников. С 30 мая 2025 года по статье 13.11 КоАП РФ утечка персональных данных обходится юридическому лицу в сумму от 3 до 15 млн рублей, за повторную утечку предусмотрен оборотный штраф от 1 до 3 процентов годовой выручки в диапазоне от 20 до 500 млн рублей.

Третий уровень измеряется не штрафом. Документ, подписанный чужим ключом, оспаривается вместе со всей цепочкой: соглашение о переводе, приказ об увольнении, договор с контрагентом. Восстановление занимает недели, а в части документов переподписание уже невозможно, если сотрудник уволился или сертификат аннулирован.

Мария Ж, судебный эксперт в сфере корпоративного и трудового права: «На проектах последних лет специалисты по информационной безопасности приходят на первую же встречу и задают вопросы раньше кадровой службы: как разграничены роли, где лежат ключи, что пишется в журнал. Это разумный порядок. Разбирать доступ к подписям после инцидента дороже, чем один раз описать матрицу ролей до запуска системы.»

Когда жёсткое ограничение доступа избыточно

Компании до 25 человек, которая перевела кадровые документы в КЭДО на ПЭП и УНЭП, отдельный контур управления токенами не нужен: физических носителей просто нет, ключи живут в системе и привязаны к учётным записям. Здесь достаточно соглашения об использовании ПЭП, положения о ведении КЭДО и корректно настроенных ролей.

Реестр носителей и матрица прав в развёрнутом виде не нужны и там, где УКЭП есть только у руководителя, а внешний электронный документооборот не ведётся. Задача сводится к одному правилу: токен директора не хранится в бухгалтерии. Отдельный ЛНА под это писать не обязательно, достаточно пункта в положении о КЭДО.

Полный набор процедур — реестр токенов, журнал сертификатов, матрица ролей, регламент отзыва МЧД — оправдан, когда сертификатов больше пяти, есть филиалы или сотрудники подписывают документы от лица компании во внешних системах. До этого порога он превращается в бумажную работу без выигрыша.

Стоимость перехода на КЭДО с разграничением ролей: тарифы Добыто

Цена складывается из численности сотрудников, набора видов подписи и требований к интеграции с учётной системой.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 50 сотрудников за 30 000 ₽ в год оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Электронные подписи ПЭП и УНЭП для сотрудников бесплатно на всех тарифах при подключении
Модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» установка и настройка за 1 день

Итоговая сумма зависит от численности и выбранного набора функций: кастомные шаблоны, электронный архив и приоритетная поддержка входят в тариф «Бизнес», а выделенный сервер и персональный менеджер — в «Корпорацию». Полный состав функций по каждому тарифу и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО.

УКЭП в тариф не входит: квалифицированные сертификаты для сотрудников выпускаются через партнёров-удостоверяющих центров, а руководитель получает свой сертификат в удостоверяющем центре ФНС.

Выводы

Ключ электронной подписи принадлежит человеку, а не должности, и передавать его нельзя даже с письменного согласия владельца: 63-ФЗ говорит об обязанности не допускать использование ключа посторонними. Рабочие задачи, ради которых обычно просят чужую подпись, закрываются собственным сертификатом сотрудника, машиночитаемой доверенностью и настройкой ролей с маршрутами внутри системы. Учёт носителей и сертификатов нужен не для отчётности, а для того, чтобы в спорной ситуации было видно, у кого находился токен и когда сертификат перестал действовать.

Мы подключаем компании к КЭДО вместе с разбором ролей: до запуска описываем, кто готовит, кто согласует и кто подписывает каждый тип документа, и настраиваем замещение на случай отсутствия подписанта. Такой порядок снимает большую часть ситуаций, в которых токен передают из рук в руки.

Частые вопросы о доступе к электронной подписи

Можно ли оформить обычную доверенность на кадровика, чтобы он подписывал за директора?

Бумажная доверенность для электронного подписания от лица организации не работает с 1 сентября 2023 года. Нужен сертификат на кадровика как на физическое лицо и машиночитаемая доверенность в формате XML, подписанная УКЭП руководителя, с кодами полномочий из классификатора. При каждом подписании МЧД прикладывается к документу.

Законно ли хранить токены сотрудников в сейфе отдела кадров?

Хранение носителей в сейфе допустимо: сейф защищает устройство от потери. Нарушение начинается там, где вместе с токеном хранится PIN или ключ выдаётся другому человеку для подписания. Разделите ответственность: носитель в сейфе с записью в реестре выдачи, PIN известен только владельцу сертификата, администраторский PIN — у ответственного за носители.

Сотрудник в отпуске, а документ нужно подписать сегодня. Что делать?

Вариантов два, и оба не требуют чужого ключа. Первый — замещение в маршруте согласования: документ уходит другому подписанту, у которого есть право подписи по приказу. Второй — перенос срока: документ ждёт возвращения работника. Подпись отпускника чужими руками создаёт документ, который оспаривается вместе со всеми последствиями.

Нужен ли КриптоПро CSP каждому сотруднику для работы в КЭДО?

Для ПЭП и УНЭП внутри сервиса криптопровайдер на компьютере не нужен: подписание идёт средствами системы. КриптоПро CSP требуется тем, кто работает с УКЭП на токене. Встроенная криптография токена не заменяет программный продукт: провайдер устанавливается отдельно и требует лицензии. У сертификатов, выпущенных в рамках пилотного проекта удостоверяющего центра ФНС, лицензия вшита в сертификат и действует столько же, сколько сам сертификат.

Файл подписи пришёл с расширением .p7s, а не .sig. Это другая подпись?

Расширение задаётся настройками программы, которой подписывали: в Инструментах КриптоПро расширение подписанного файла выбирается из списка p7s, sig или sgn. На права доступа и юридическую силу это не влияет, важно, чей сертификат внутри файла. Проверьте владельца сертификата, издателя и срок действия — именно эти три поля отвечают на вопрос, кто подписал документ.

Как оформить право подписи для сотрудника филиала?

Сотруднику филиала выпускается сертификат на его имя как на физическое лицо, а руководитель головной организации подписывает на него отдельную машиночитаемую доверенность со сроком и перечнем полномочий. Одна МЧД на весь филиал не оформляется: доверенность выдаётся конкретному представителю. При переводе или увольнении такая доверенность отзывается отдельно от остальных.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.