ЭЦП сотрудника состоит из трёх частей: сертификата с вашими данными, открытого ключа, которым любой проверяет подпись, и закрытого ключа, которым подписываете только вы. Какой именно подписью подписывать кадровый документ, определяет статья 22.3 ТК РФ: трудовой договор, договор о материальной ответственности, ученический договор, заявление об увольнении и отзыв этого заявления работник подписывает усиленной подписью, а заявление на отпуск или ознакомление с приказом достаточно подписать простой электронной подписью в системе работодателя. Главное различие, от которого зависит весь порядок действий: подпись выпущена на вас как на физическое лицо для личных и кадровых документов или вы подписываете документы от имени компании. Во втором случае к подписи обязательно прикладывается машиночитаемая доверенность.
Разберём состав подписи, порядок получения, разницу между присоединённой и откреплённой подписью и причину, по которой файл .p7s не открывается двойным кликом. Покажем, что проверить до первого подписания, как читать статус «сертификат отозван» и что делать, если забыт пароль от контейнера или от приложения Госключ. Состав машиночитаемой доверенности, порядок действий при увольнении, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Из чего состоит электронная подпись и что из этого хранится у вас
Усиленная электронная подпись собирается из трёх компонентов, и путаница между ними даёт большую часть проблем новичка. Сертификат — это файл, в котором записано, кому выдана подпись, кем выдана и до какой даты действует. Открытый ключ публичен: по нему получатель проверяет, что документ подписали именно вашим сертификатом и после подписания файл не меняли. Закрытый ключ — единственная часть, которую нельзя показывать никому: именно он формирует подпись.
Место хранения закрытого ключа определяет, кто отвечает за его сохранность. Ключ живёт либо на токене или смарт-карте, либо на сервере удостоверяющего центра при облачной подписи, либо на вашем телефоне, если подпись выпущена в приложении Госключ. При облачном хранении ответственность за компрометацию ключа лежит на удостоверяющем центре, при хранении на токене или в телефоне — на вас. Открыть сертификат и посмотреть, кем и на какой срок он выдан, можно в любой момент через свойства сертификата в криптопровайдере.

Мария Ж, специалист по цифровой подписи и КЭДО: «Новички почти всегда считают, что подпись — это флешка. Подпись — это закрытый ключ, а токен всего лишь защищённое пин-кодом хранилище для него. Как только вы поймёте, где именно лежит ваш закрытый ключ, станет понятно и что делать при поломке компьютера, и почему нельзя передавать токен коллеге.»
Какой подписью работник подписывает кадровые документы
Виды ЭЦП закреплены в 63-ФЗ «Об электронной подписи»: простая, усиленная неквалифицированная и усиленная квалифицированная. Технически механизм подписания у УНЭП и УКЭП одинаковый, различие юридическое: УНЭП может выпустить сам работодатель или сервис, а УКЭП выдаёт только удостоверяющий центр, аккредитованный Минцифры. Отдельно стоит УНЭП, выданная с использованием инфраструктуры электронного правительства: такую подпись выпускает приложение Госключ, и для её признания не нужно отдельное соглашение сторон.
Ниже — соответствие видов подписи и кадровых документов по статье 22.3 ТК РФ. Таблица отвечает на вопрос, который чаще всего задают при первом подписании: почему на отпуск хватает кнопки в личном кабинете, а на трудовой договор — нет.
| Документ | Подпись работника | Подпись работодателя |
|---|---|---|
| Трудовой договор и дополнительные соглашения к нему | УКЭП или УНЭП | только УКЭП |
| Договор о материальной ответственности | УКЭП или УНЭП | только УКЭП |
| Ученический договор, договор на получение образования | УКЭП или УНЭП | только УКЭП |
| Заявление об увольнении и его отзыв | УКЭП или УНЭП | не подписывает |
| Согласие на перевод | УКЭП или УНЭП | УКЭП или УНЭП |
| Приказ о применении дисциплинарного взыскания | ПЭП в системе работодателя | только УКЭП |
| Уведомление об изменении условий трудового договора | ПЭП в системе работодателя | только УКЭП |
| Заявление на отпуск, ознакомление с ЛНА, служебная записка | ПЭП, УНЭП или УКЭП | УКЭП или УНЭП |
Из таблицы следует практический вывод для новичка: усиленная подпись нужна работнику в ограниченном перечне ситуаций, а во всех остальных случаях достаточно логина и пароля в системе работодателя. Если вам предлагают подписать трудовой договор простой электронной подписью в корпоративном мессенджере, это нарушение требований статьи 22.3 ТК РФ, и такой документ в суде работать не будет.

Внимание: сертификат сотрудника выпускается на вас как на физическое лицо, должность и название компании в него больше не вписывают. Чтобы подписать документ от имени работодателя, к подписи прикладывается машиночитаемая доверенность.
Где сотрудник получает подпись и что подготовить заранее
Порядок получения зависит от того, кем вы работаете. Руководитель юридического лица, индивидуальный предприниматель, руководитель филиала иностранной организации и нотариус получают квалифицированный сертификат в удостоверяющем центре ФНС России, причём с личным присутствием: предложения выпустить такую подпись полностью дистанционно законодательству не соответствуют. Рядовой сотрудник получает подпись физического лица в коммерческом аккредитованном удостоверяющем центре либо выпускает её сам в приложении Госключ.
Госключ выпускает два вида подписи. УНЭП доступна любому, у кого есть подтверждённая учётная запись на Госуслугах, включая иностранных работников. УКЭП в приложении требует биометрического загранпаспорта нового образца и телефона с NFC. Закрытый ключ в этом случае хранится на самом телефоне, доступа к нему нет ни у ведомств, ни у работодателя.
Факт: если вы удалили приложение Госключ или забыли пароль от него, восстановить прежнюю подпись нельзя: другого доступа к ключу не существует. Подпись выпускается заново, это уже другая подпись со своим сроком действия.
Сценарии первого получения подписи различаются набором того, что придётся установить и принести. Ниже — что критично в каждом случае.
| Ваша ситуация | Что критично | Что вторично |
|---|---|---|
| Подписываю только кадровые документы в системе работодателя | Согласие на взаимодействие через КЭДО, доступ в личный кабинет | Токен, криптопровайдер, установка программ |
| Подписываю трудовой договор дистанционно | Подтверждённая учётная запись на Госуслугах, УНЭП из Госключа | Модель телефона, наличие компьютера |
| Нужна УКЭП, но без токена и компьютера | Биометрический загранпаспорт нового образца, телефон с NFC | Выбор удостоверяющего центра |
| Подписываю документы от имени компании | УКЭП физлица в аккредитованном УЦ и машиночитаемая доверенность | Тип носителя ключа |
| Работаю с ключом на токене на нескольких компьютерах | Версия КриптоПро CSP на каждом рабочем месте, формат ключа | Объём памяти носителя |
Последняя строка — самая недооценённая. Ключи бывают извлекаемыми и неизвлекаемыми: первые криптопровайдер ненадолго забирает в оперативную память компьютера, вторые формируют подпись внутри самого токена и наружу не выходят никогда. Неизвлекаемый ключ безопаснее, но работает только на рабочих местах с подходящей версией криптопровайдера, а пассивный извлекаемый ключ откроется практически везде. Носители при этом выпускают разные производители — Рутокен, JaCarta, ESMART Token, — и совместимость проверяется по конкретной модели, а не по названию линейки.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Что проверить до первого подписания
- Срок действия сертификата. Откройте сертификат и посмотрите поле «действителен с — по»: сертификат обычно выпускается примерно на год.
- Цепочку сертификатов. У квалифицированной подписи цепочка доверия ведёт к Минцифры и устанавливается автоматически, у неквалифицированной корневой сертификат приходится устанавливать вручную.
- Криптопровайдер и лицензию. Встроенная криптография токена не заменяет установленный на компьютере КриптоПро CSP: программу нужно поставить отдельно и активировать лицензию.
- Пин-код и пароль контейнера. Стандартные пин-коды меняются, а новый записывается там, где его не увидят коллеги.
- Формат подписи, который ждёт получатель. Присоединённая, откреплённая, расширение файла и наличие штампа времени — это уточняется до отправки, а не после.
Мария Ж, юрист со стажем более 20 лет: «Лицензия на КриптоПро CSP, вшитая в сертификат из удостоверяющего центра ФНС, действует ровно столько, сколько действует сам сертификат, и покрывает работу именно с этим ключом. Если вы собираетесь использовать на том же компьютере другие ключи или сами формировать запрос на сертификат, понадобится полная лицензия. Демонстрационный период после установки провайдера — 3 месяца.»
Первое подписание: присоединённая и откреплённая подпись
Подпись формируется в двух вариантах, и от выбора зависит, сколько файлов вы отправите получателю. Присоединённая подпись кладётся внутрь того же файла: терять нечего, но открыть исходный документ без специальной программы уже не получится. Откреплённая подпись создаёт второй файл рядом с документом, и для проверки нужно передавать оба: сам документ и файл подписи.

Расширение файла подписи вводит новичков в заблуждение чаще всего. В настройках криптопровайдера расширение выбирается из списка: .p7s, .sig или .sgn, а формат при этом остаётся тем же CMS. Подпись p7s не открывается двойным кликом не потому, что файл повреждён, а потому, что это контейнер подписи, а не документ. Если принимающая сторона требует конкретное расширение, файл обычно достаточно переименовать: содержимое от этого не меняется.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Откреплённую подпись нужно хранить парой с документом. Отправили получателю только документ — проверять нечего, отправили только файл подписи — тем более. Кладите оба файла в одну папку сразу после подписания и передавайте их вместе: это снимает большую часть переписки о переподписании.»
Подпишите документ электронной подписью прямо сейчас
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пришёл документ с подписью?
Проверьте, чья она и действует ли сертификат. Без регистрации.
Как подписать первый документ электронной подписью: пошаговая инструкция
- Шаг 1. Подключите токен и убедитесь, что криптопровайдер видит контейнер с ключом, а сертификат отображается в списке личных сертификатов.
- Шаг 2. Уточните у получателя вид подписи: присоединённая или откреплённая, и нужное расширение файла подписи.
- Шаг 3. Загрузите документ в программу или веб-форму подписания и выберите свой сертификат из списка по имени владельца и сроку действия.
- Шаг 4. Введите пин-код или пароль контейнера. Если ключ неизвлекаемый, подпись сформируется внутри токена и в память компьютера ключ не попадёт.
- Шаг 5. Сохраните результат: при откреплённой подписи — оба файла в одну папку, при присоединённой — один итоговый файл.
- Шаг 6. Проверьте подпись до отправки: убедитесь, что она валидна, сертификат не отозван, а дата подписания соответствует ожидаемой.
В сервисе Добыто сотрудник видит документ, маршрут согласования и кнопку «Подписать» в одном окне, а после подписания файл уходит в электронный архив, откуда его можно скачать в любой момент. Отдельно выгружать и заново загружать документ для подписания не требуется.
Важный нюанс из практики: у одного человека могут одновременно действовать две подписи — на токене и записанная в реестр компьютера, это не запрещено. Но если документ подписывается по машиночитаемой доверенности, использовать нужно тот сертификат, который указан в самой доверенности, иначе доказать полномочия подписанта не получится.
Машиночитаемая доверенность: когда подписи недостаточно
МЧД — это XML-файл, который прикладывается к подписи сотрудника и подтверждает его полномочия действовать от имени компании. Внешне она может выглядеть как обычная доверенность, если выгрузить её в PDF, но работает документ иначе: доверенность читает не человек, а алгоритм принимающей системы, который автоматически сверяет, есть ли у подписанта нужное полномочие.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Данные МЧД включают сведения о доверителе, сведения о представителе, перечень полномочий и срок действия. Полномочия указываются кодами из классификатора, который размещён в Единой системе нормативной и справочной информации: у каждого полномочия есть код, дата и уникальный идентификационный номер. Компания вправе направить перечень собственных полномочий в Минцифры: на рассмотрение отводится 10 дней, а при положительном решении коды присваиваются и включаются в классификатор в течение 3 рабочих дней.
Создать доверенность для налоговых действий можно в сервисе ФНС «Создание и проверка доверенности в электронной форме»: заполняются данные доверителя, представителя и полномочий, после чего сервис формирует XML-файл. Доверенность подписывает руководитель организации или индивидуальный предприниматель своей квалифицированной подписью. Если полномочия нужно передать дальше по цепочке, например от руководителя филиала другому сотруднику, передоверие оформляет нотариус: с паспортными данными нового представителя и актуальной выпиской из ЕГРЮЛ. Здесь стоит закладывать запас по времени: нотариусу для такой процедуры нужны отдельные технические средства, и в небольших городах их может не оказаться.
Мария Ж, судебный эксперт по трудовому праву: «Отношение к подписи у сотрудников остаётся лёгким: человек увольняется и забывает, что на него выпущен сертификат, а в системе на этот сертификат оформлена машиночитаемая доверенность. Удаление ключа из реестра компьютера сертификат не отзывает. Отзыв — это отдельное заявление в тот удостоверяющий центр, который выдал подпись, и подать его в интересах самого владельца.»
Образцы документов по электронной подписи для сотрудника
Комплект для тех, кто начинает работать с электронной подписью: смотрите первым чек-лист диагностики, он закрывает большинство вопросов при первой ошибке.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Письмо контрагенту о переподписании (образец) | Скачать |
Что делать, когда подпись не работает
Ошибка «не найден корневой сертификат» возникает у неквалифицированной подписи чаще, чем у квалифицированной. Цепочка доверия УКЭП ведёт к Минцифры и устанавливается вместе с сертификатом, а у УНЭП корневой сертификат система по умолчанию доверенным не считает. Разрыв цепочки лечится установкой корневого сертификата вручную, но перед установкой его стоит прочитать: после этого операционная система будет доверять всему, что подписано этим центром.

Вторая частая ситуация — истёкший сертификат. Срок действия у сертификата ограничен, а документ живёт дольше. Когда придёт время доказывать, что подпись поставлена в период действия сертификата, помогает усовершенствованная подпись: к ней добавляются штамп доверенного времени и ответы службы проверки статуса сертификата, подтверждающие, что на момент подписания сертификат не был отозван. Службы штампов времени есть у налоговой службы и у удостоверяющих центров.
Лайфхак: когда штампа времени нет, момент подписания подтверждают косвенные доказательства — логирование входов и действий пользователя: когда сотрудник открыл документ, когда подписал, какие операции выполнял в системе.
В практике Добыто новички чаще всего спотыкаются на трёх вещах: не установлен корневой сертификат неквалифицированной подписи, потерян парный файл откреплённой подписи и забыт пароль от приложения, в котором выпускалась мобильная подпись. Первые две ситуации решаются за минуты, третья — только перевыпуском подписи.
Во что обходится ошибка при работе с подписью
Цена ошибки измеряется не переподписанным файлом. Работник крупного банка оспорил увольнение, заявив, что соглашение о расторжении договора подписывал не он: неквалифицированная подпись была выпущена на токене, а токены хранились в сейфе работодателя, который периодически оставался открытым. Суд изучил документы о применении подписи и порядок ведения кадрового электронного документооборота, признал увольнение незаконным и взыскал с работодателя компенсацию в пользу работника.
Кейс из практики: работник розничной сети был уверен, что подписывает заявление на оплату больничного, а подписал заявление об увольнении по собственному желанию. Суд признал увольнение незаконным, восстановил сотрудника в должности и взыскал средний заработок и компенсацию морального вреда. Отсюда простое правило: читайте документ до нажатия кнопки, а не после.
Хранение подписи, журнал сертификатов и действия при увольнении
Ответственность за сохранность закрытого ключа лежит на владельце подписи, и передача токена коллеге «на один документ» лишает возможности доказать, что документ подписали не вы. Пин-код у современных носителей задаётся политиками безопасности самого токена, а не рабочего места, поэтому украденный носитель без пин-кода бесполезен, а носитель с пин-кодом на наклейке — нет.
Полезно вести собственный журнал ЭЦП: какой сертификат выдан, каким удостоверяющим центром, до какой даты, на каком носителе лежит ключ, какие МЧД к нему оформлены. Это тот же реестр, который кадровая служба ведёт по компании, только в личном масштабе. При увольнении по нему сразу видно, какие сертификаты нужно отозвать и какие доверенности прекратить.
Полезно знать: на токене со 128 КБ защищённой памяти помещается до 31 ключевого контейнера в формате криптопровайдера. Реальное число меньше, если удостоверяющий центр записывает в сертификат дополнительные расширения: один такой контейнер занимает до 12 КБ.
Если вы работодатель и читаете этот раздел с мыслью, что подписи у сотрудников никто не учитывает, отдельный безопасник для этого не нужен: реестр собирается в таблице за один день. В практике Добыто мы закладываем пилотную группу перед раскаткой на всю компанию: на ней видно, у кого подпись не установилась, кто не прошёл подтверждение учётной записи и где маршрут согласования собран неверно.
Когда сотруднику вообще не нужна собственная ЭЦП
Отдельная подпись на токене нужна далеко не каждому. Если вы подписываете только кадровые документы внутри системы работодателя, достаточно простой электронной подписи: логина, пароля и кода подтверждения. Покупать носитель, ставить криптопровайдер и разбираться с форматами в этом случае не требуется, усиленные подписи для КЭДО выпускает работодатель или сервис.
Подпись на токене оправдана, когда вы работаете с внешними системами от имени компании: сдаёте отчётность, подписываете документы контрагентов, участвуете в закупках. Для разовых личных задач вроде заявления на Госуслугах или подачи документов в вуз проще выпустить подпись в Госключе и не заводить носитель вовсе.
Стоимость подключения сотрудника к КЭДО и выпуска подписей
Стоимость зависит от численности сотрудников, набора видов подписи и потребности в интеграции с учётной системой. Электронные подписи для сотрудников входят в тариф и отдельно не покупаются.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение от 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год | подключение от 5 минут |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | по запросу |
| Получение УКЭП через партнёров-удостоверяющих центров | по запросу | по запросу |
| Интеграция с 1С:ЗУП готовым модулем | входит в тариф «Бизнес» | от 1 дня |
Итоговая сумма складывается из численности штата и выбранного набора функций: кастомные шаблоны, интеграция с 1С и электронный архив доступны начиная с тарифа «Бизнес». Актуальные условия и состав каждого пакета собраны на странице тарифов ДОБЫТО КЭДО.
Тариф можно повысить или понизить в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Работа с электронной подписью для новичка сводится к трём решениям: понять, где хранится ваш закрытый ключ, выяснить, какая подпись требуется для конкретного документа, и уточнить формат до отправки файла получателю. Усиленная подпись работнику нужна в ограниченном перечне случаев из статьи 22.3 ТК РФ, остальное закрывается простой подписью в системе работодателя. Сертификат выпускается на физическое лицо, а полномочия действовать от имени компании подтверждает машиночитаемая доверенность.
Мы в Добыто ежедневно подключаем сотрудников к кадровому документообороту и видим, что большинство сложностей возникает не в законе, а на стыке техники и процедуры: неустановленный корневой сертификат, потерянный файл откреплённой подписи, забытый пароль от приложения. Такие вещи снимаются настройкой процесса до первого подписания, а не после спора.
Частые вопросы
Можно ли иметь две действующие электронные подписи одновременно?
Да, это не запрещено. У человека могут одновременно работать сертификат на токене и сертификат, записанный в реестр компьютера, с разными сроками действия. Важно соответствие подписи и полномочий: если документ подписывается по машиночитаемой доверенности, использовать нужно тот сертификат, который указан в самой доверенности.
Что делать с подписью при увольнении?
Подать заявление на отзыв сертификата в тот удостоверяющий центр или тот налоговый орган, где подпись была выпущена. Удаление контейнера с компьютера или из реестра сертификат не отзывает: он продолжает числиться действующим до конца срока. Заявление подаёт владелец подписи, и это в его собственных интересах.
Система не принимает файл подписи с расширением .sgn, что делать?
Расширения .p7s, .sig и .sgn у откреплённой подписи в формате CMS различаются только именем файла, содержимое одинаковое. Обычно достаточно переименовать файл под то расширение, которое ждёт принимающая сторона. Если файлов много, расширение меняется массово средствами операционной системы.
Как доказать дату подписания, если сертификат уже истёк?
Использовать усовершенствованный формат подписи: он добавляет штамп доверенного времени и ответы службы проверки статуса сертификата, которые подтверждают, что на момент подписания сертификат действовал и не был отозван. Службы штампов времени работают у налоговой службы и у удостоверяющих центров. Когда штампа нет, момент подписания подтверждают логи входов и действий в системе.
Как подписывают документы иностранные работники?
По той же схеме, что и граждане РФ, но с одной особенностью: подтверждённую учётную запись на Госуслугах нерезиденту оформляют в МФЦ, в банке в подтверждении откажут. После подтверждения учётной записи работник выпускает УНЭП в Госключе и подписывает кадровые документы наравне с остальными сотрудниками.
Нужна ли отдельная лицензия на КриптоПро CSP?
Лицензия, встроенная в сертификат из удостоверяющего центра ФНС, действует на срок действия этого сертификата и покрывает работу именно с этим ключом. Для других ключей на том же компьютере и для самостоятельного формирования запроса на сертификат нужна полная лицензия. После установки провайдера доступен демонстрационный период 3 месяца.
Можно ли включить свои полномочия в классификатор для МЧД?
Да, участник электронного взаимодействия направляет перечень своих полномочий в Минцифры. На рассмотрение отводится 10 дней, по итогам принимается решение о включении либо мотивированный отказ. При положительном решении полномочиям присваивают коды и включают в классификатор в течение 3 рабочих дней.