ЭЦП вместо логина и пароля: где вход по сертификату

Мария Ж. 17 мин чтения

ЭЦП заменяет логин и пароль при входе в личный кабинет только там, где сам сервис поддерживает авторизацию по сертификату: в личном кабинете юридического лица на сайте ФНС вход выполняется квалифицированным сертификатом, и пароля там нет вовсе. В кабинете индивидуального предпринимателя сертификат работает как один из трёх равноправных способов входа наряду с логином и учётной записью Госуслуг. В сервисах КЭДО, на портале «Работа в России» и в большинстве корпоративных кабинетов подпись вход не заменяет: вы авторизуетесь по логину, а подпись ставите отдельным действием уже внутри системы. Ответ определяет роль сертификата в конкретной системе: средство аутентификации или средство подписания документа.

Разберём, чем аутентификация по сертификату отличается от подписания и почему ПИН-код от контейнера остаётся тем же паролем, только к ключу. Покажем таблицу способов входа по сервисам, с которыми работает бухгалтер, и причины, по которым вход по ЭЦП отваливается после обновления браузера или смены удостоверяющего центра. Порядок настройки рабочего места, образцы документов по учёту сертификатов, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.

Содержание

Вход в кабинет и подпись документа: две разные операции

Аутентификация отвечает на вопрос, кто пришёл в систему. Подписание отвечает на другой вопрос: кто выразил волю по конкретному документу и не менялся ли документ после этого. В Федеральном законе от 06.04.2011 № 63-ФЗ «Об электронной подписи» в редакции от 28.12.2024 электронная подпись описана как информация, которая присоединяется к другой информации и служит для определения подписывающего лица. Про доступ к сайтам в этом определении не сказано ничего: вход по сертификату остаётся отдельным техническим сценарием, который сервис может поддерживать, а может и не поддерживать.

Механика при этом разная. Когда вы входите по сертификату, браузер предъявляет серверу открытую часть и доказывает, что закрытый ключ у вас на руках. Документ в этот момент не подписывается и никаких файлов не появляется. Когда вы подписываете, рядом с документом либо появляется отдельный файл подписи с расширением p7s, sig или sgn, либо подпись встраивается внутрь файла, и открыть его без специальной программы уже не получится.

Свойства сертификата электронной подписи: серийный номер, алгоритм ГОСТ, издатель и срок действия
Именно эти поля сертификата сервис проверяет при входе: издателя, срок действия и данные владельца.

Сертификат содержит сведения о владельце, об удостоверяющем центре-издателе, срок действия и серийный номер. Открытый ключ публичен, его видит любой участник обмена. Закрытый ключ хранится у владельца: в контейнере на токене, в защищённой памяти смарт-карты, на сервере удостоверяющего центра при облачной схеме или в приложении на телефоне. Ровно этот закрытый ключ и заменяет пароль при входе по сертификату, поэтому потеря носителя равна потере доступа.

Мария Ж, специалист по цифровой подписи и КЭДО: «Бухгалтеры регулярно смешивают две вещи: доступ в кабинет и подписание отчётности. В сервисе, где вход организован по логину, наличие УКЭП на токене ничего в авторизации не меняет, подпись подключается только на шаге подписания. Прежде чем искать кнопку входа по сертификату, посмотрите, есть ли она на странице авторизации вообще: если её нет, сервис такой способ не поддерживает.»

Где сертификат заменяет пароль, а где нет: разбор по сервисам бухгалтера

Каждый сервис решает вопрос входа самостоятельно, и универсального правила здесь нет. В таблице собраны системы, с которыми бухгалтер сталкивается чаще всего, с указанием того, чем закрывается вход и чем подписываются документы внутри.

Сервис Чем выполняется вход Чем подписываются документы
Личный кабинет юридического лица ФНС Только квалифицированный сертификат руководителя или лица с доверенностью, вход через Госуслуги недоступен УКЭП
Личный кабинет индивидуального предпринимателя ФНС Логин и пароль от кабинета физлица, учётная запись Госуслуг или сертификат КЭП УКЭП
Сервис ФНС «Представление налоговой и бухгалтерской отчётности» Авторизация сертификатом ключа электронной подписи УКЭП, транспортный контейнер подписывается перед отправкой
Портал «Работа в России» Подтверждённая учётная запись Госуслуг ПЭП через ЕСИА, документ дополнительно закрывается усиленной подписью портала
Приложение Госключ Пароль от приложения, десктоп-версии нет УНЭП, выданная с использованием инфраструктуры электронного правительства, или УКЭП
Кабинет сотрудника в сервисе КЭДО Электронная почта или телефон с паролем ПЭП, УНЭП или УКЭП в зависимости от типа документа

Из таблицы видна закономерность: сертификатом закрывают вход там, где сервис работает с юридическим лицом и обязан жёстко привязать пользователя к конкретной организации через ИНН в сертификате. Там, где пользователь входит как физическое лицо, вход строится на учётной записи, а подпись подключается позже.

Факт: в рамках проекта удостоверяющего центра ФНС России лицензия на КриптоПро CSP вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат электронной подписи. Отдельно покупать лицензию для работы с этим ключом не нужно.

Важный нюанс из практики: в сервисе Добыто вход в кабинет выполняется по электронной почте или телефону с паролем, а подписание документа остаётся отдельным действием по кнопке «Подписать» в карточке документа. Разделение сделано намеренно: сотрудник заходит с любого устройства, а подпись подключается только в момент, когда возникает юридически значимое действие.

Почему вход по электронной подписи перестал работать

Вход по сертификату ломается предсказуемо, и почти всегда причина лежит в одном из шести мест. Проверять их удобно именно в этом порядке, от самой частой причины к самой редкой.

  1. Сертификат истёк. Стандартный срок действия сертификата — год. Продления в привычном смысле не существует: удостоверяющий центр выпускает новый сертификат с новым сроком, и в кабинет вы заходите уже им.
  2. Сертификат отозван. Отзыв происходит по заявлению владельца в тот удостоверяющий центр, который выдавал ключ. Отозванный сертификат перестаёт пускать в кабинет мгновенно, ещё до окончания срока действия.
  3. Не установлена цепочка корневых сертификатов. Для квалифицированной подписи цепочка обычно ставится вместе с сертификатом. Для неквалифицированной подписи корневые сертификаты по умолчанию не устанавливаются, и при разрыве цепочки система такой сертификат не принимает.
  4. ИНН в сертификате не совпадает с организацией. Кабинет юридического лица сверяет ИНН из сертификата с данными учётной записи. После реорганизации или смены руководителя старый сертификат в кабинет не пустит.
  5. Отключилось расширение браузера. Плагин для работы с подписью отваливается после обновлений и после переустановки браузера. Расширение нужно включить заново и проверить его работу.
  6. Не установлен драйвер носителя. Токен физически виден в системе, но криптопровайдер его не читает: типовая ситуация после переустановки операционной системы.
Окно информации о сертификате со статусом сертификат недействителен и сертификат отозван
Отозванный сертификат выглядит именно так: срок действия ещё не вышел, но система его уже не принимает.

Проверьте, действителен ли сертификат на вашем файле подписи

Добыто · Проверка подписи

Что за файл пришёл с документом

Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто
Файл остаётся на вашем устройстве — мы его не получаем и не храним

Нет файла под рукой? Выберите расширение вручную:

Проверить подпись онлайн в Добыто

Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.

Проверка показывает статус сертификата, дату подписания и результат валидации. Это тот же набор данных, который сервис сверяет при входе, поэтому по результату видно, дело в сертификате или в настройках рабочего места.

Внимание: с 1 сентября 2023 года сертификаты, где вместе с ФИО указана организация-работодатель, сотрудникам не выдаются. Бухгалтер получает сертификат на себя как на физическое лицо в аккредитованном удостоверяющем центре и работает с приложением машиночитаемой доверенности.

Мария Ж, юрист со стажем более 20 лет: «Удаление сертификата из хранилища на рабочем компьютере не отзывает его. Сертификат остаётся действующим, пока владелец не подал заявление в удостоверяющий центр или в ФНС, где ключ выпускали. При увольнении бухгалтера отзыв инициирует сам владелец подписи, и это стоит закрывать до последнего рабочего дня, а не после.»

ПИН-код вместо пароля: что реально меняется

Вход по сертификату не отменяет секрет, который нужно помнить. Он меняет объект защиты: вместо пароля от учётной записи вы вводите ПИН-код от контейнера с закрытым ключом. Разница в том, что пароль от кабинета хранится на стороне сервиса и может утечь вместе с базой, а закрытый ключ лежит у вас на носителе и в базу сервиса не попадает.

Дальше начинается техника, от которой зависит уровень защиты. Ключи делятся на извлекаемые и неизвлекаемые. Извлекаемый ключ генерируется программным криптопровайдером, а токен работает как хранилище под ПИН-кодом: во время подписания закрытый ключ ненадолго попадает в оперативную память компьютера. Неизвлекаемый ключ генерируется внутри криптоядра токена и не покидает его память никогда, скопировать такой ключ невозможно. В удостоверяющем центре ФНС извлекаемый ключ выдают только в неэкспортируемом формате: по регламенту такой контейнер копировать запрещено.

Извлекаемые ключи работают с криптопровайдером версии 4.0 и выше. Неизвлекаемые форматы требуют КриптоПро CSP 5.0 R2 и выше плюс совместимую модель токена. В версии 5.0 R3 доработали интеграцию режима PKCS#11, из-за чего ключи этого формата корректно работают в сценариях входа в Windows и в сессиях удалённого рабочего стола: раньше здесь возникали сложности.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Лайфхак: если один и тот же токен используется на разных рабочих станциях и хотя бы на одной стоит КриптоПро CSP версии 4.0, выбирайте при генерации извлекаемый пассивный ключ. Неизвлекаемый контейнер на старом криптопровайдере просто не откроется.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Выбирая между извлекаемым и неизвлекаемым ключом, отталкивайтесь от того, на скольких компьютерах он будет использоваться. Неизвлекаемый ключ безопаснее и скопировать его невозможно, но он требует криптопровайдера версии 5.0 R2 и выше на каждом рабочем месте. Если парк машин разношёрстный, проверьте версии до выпуска ключа: после выпуска формат уже не поменять.»

Ответственность за хранение подписи лежит на её владельце, и работодатель на это повлиять не может. Практика, при которой токены сотрудников лежат в общем сейфе, а сейф периодически остаётся открытым, в суде играет против компании: работник заявляет, что документ подписывал не он, и доказывать обратное приходится работодателю.

Что настроить на рабочем месте, чтобы вход по сертификату заработал

Порядок настройки одинаков для кабинета ФНС, для сервиса сдачи отчётности и для торговых площадок. Один раз настроенное рабочее место дальше обслуживает все эти системы, меняются только сертификаты в хранилище.

Как настроить вход по сертификату: пошаговая инструкция

  1. Шаг 1. Определите тип носителя визуально или по документам от удостоверяющего центра и установите драйвер именно для него: Рутокен, JaCarta или eSmart. Драйверы разных производителей между собой не заменяются.
  2. Шаг 2. Установите криптопровайдер. Для работы с сервисами ФНС нужна программа КриптоПро CSP, и до её установки сертификат в системе не появится.
  3. Шаг 3. Установите сертификат из контейнера в личное хранилище: КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификат в контейнере», выбор контейнера через «Обзор» и подтверждение установки.
  4. Шаг 4. Установите КриптоПро ЭЦП Browser plug-in и включите расширение в браузере. Без включённого расширения страница входа по сертификату не увидит ваш ключ.
  5. Шаг 5. Проверьте работу плагина кнопкой проверки на странице загрузки. Проверка занимает секунды и снимает половину дальнейших вопросов.
  6. Шаг 6. Для отправки отчётности получите код абонента через сервис регистрации ФНС: загрузите файл сертификата и дождитесь появления идентификатора. Без кода абонента транспортный контейнер не сформируется.
Установка расширения КриптоПро для работы с электронной подписью в браузере
Расширение для браузера ставится один раз, но после обновлений браузера его приходится включать заново.

Готовый транспортный контейнер с отчётностью загружается в сервисе ФНС «Представление налоговой и бухгалтерской отчётности», и авторизация в нём выполняется тем же сертификатом ключа электронной подписи. История документооборота по отправленным пакетам хранится в том же разделе, там же видно, какой сертификат использовался.

Шаблоны для учёта сертификатов и электронных подписей

Комплект закрывает жизненный цикл сертификата от выпуска до аннулирования, начинать удобно с реестра сертификатов сотрудников.

Документ Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Заявление на выпуск квалифицированного сертификата ЭП Скачать
Заявление на аннулирование сертификата ЭП Скачать
Машиночитаемая доверенность (МЧД): образец и структура XML Скачать
Чек-лист диагностики «Подпись не валидна» Скачать

Когда логин и пароль сами являются подписью

Обратная сторона вопроса встречается реже, но стоит дороже. Учётные данные, по которым вы входите в корпоративную систему, при определённых условиях сами по себе и есть простая электронная подпись. Коды подтверждения из SMS, пароль от кабинета, связка логина и одноразового кода — всё это по 63-ФЗ работает как ПЭП, если из порядка использования системы понятно, что действие совершило конкретное лицо.

Именно так устроен портал «Работа в России»: работник входит по подтверждённой учётной записи Госуслуг и подписывает кадровые документы простой электронной подписью через ЕСИА, а на документе дополнительно проставляется штамп с реквизитами сертификата Федеральной службы по труду и занятости. Для получения такой подписи достаточно подтверждённой учётной записи, отдельный токен работнику не нужен.

Схема сравнения ПЭП, УНЭП и УКЭП: кто подписывает и для каких документов
Простая подпись закрывает основную массу кадровых документов, но не заменяет усиленную там, где закон требует именно её.

У простой подписи есть ограничение, о которое спотыкаются чаще всего. Она позволяет понять, кто совершил действие, но не подтверждает момент подписания и неизменность документа после него. Поэтому работодатели постепенно уходят от ПЭП в сторону усиленной подписи, а в спорных ситуациях к УНЭП и УКЭП добавляют штамп доверенного времени: он фиксирует точное время подписания и хеш документа, и через год по нему видно, что сертификат на тот момент действовал и отозван не был.

Мария Ж, судебный эксперт по трудовому праву: «Суд по спорам вокруг электронной подписи смотрит не на штамп на распечатке: визуализация подписи юридической силы не несёт. Запрашивают исходный документ, файлы подписи и подтверждение того, что на подпись передавался именно этот документ и он не подменялся. Выгружайте из системы весь пакет целиком, а не PDF со штампом.»

Если вы читаете этот раздел со стороны работодателя, вопрос звучит иначе: какой подписью закрывать кадровые документы, чтобы не собирать токены на весь штат. В сервисе Добыто ПЭП и УНЭП для сотрудников выпускаются внутри сервиса, а токен нужен только там, где закон требует квалифицированную подпись.

Полезно знать: в Госключе закрытая часть ключа хранится на самом телефоне. Если удалить приложение или забыть пароль от него, доступа к подписи не остаётся ни у кого, включая Минцифры: подпись выпускается заново, и это уже другая подпись со своим сроком действия.

Когда вход по сертификату не нужен и во что обходится ошибка

Переход на вход по сертификату там, где сервис допускает оба варианта, выглядит как повышение безопасности. В части случаев он вместо этого создаёт узкое место.

Кому вход по сертификату не подходит

Сертификат физически привязан к носителю и к настроенному рабочему месту. Если бухгалтер работает с двух компьютеров или из дома, каждое место придётся настраивать отдельно: драйвер носителя, криптопровайдер, расширение браузера. Для сотрудника на удалёнке с личным ноутбуком на непривычной операционной системе это превращается в отдельный проект.

Второй случай — когда доступ в кабинет нужен нескольким людям с разными задачами. Сертификат выпускается на физическое лицо, и раздать его на отдел законно нельзя. Здесь вход по учётной записи с разграничением прав решает задачу точнее.

Третий случай — разовый доступ. Если в кабинет нужно зайти два раза в год, настройка рабочего места и обслуживание токена стоят дороже самой операции.

Цена ошибки: один токен на весь отдел

Ошибка, которую совершают ради экономии, выглядит так: выпускают один сертификат на руководителя, передают токен в бухгалтерию и работают им от имени директора. Мотив понятный: сертификат руководителя в удостоверяющем центре ФНС выдают бесплатно, а сертификаты сотрудников нужно получать отдельно в аккредитованных центрах.

Цена такой схемы складывается из трёх частей. Все действия в кабинете формально совершены руководителем, и разделить ответственность внутри компании после этого невозможно. При споре с контрагентом или работником вторая сторона заявляет, что подписывала не она, и опровергать это придётся вам. При увольнении сотрудника, у которого был доступ к токену, сертификат остаётся действующим до момента, пока владелец не подаст заявление на отзыв.

Кейс из практики: работник оспорил увольнение по соглашению сторон, заявив, что документ подписывал не он: токены с подписями хранились в общем сейфе, который периодически оставался открытым. Суд проверил комплект документов по электронному документообороту, действие сертификата на момент подписания и подтверждение того, что на подпись передавался именно этот документ. Увольнение признали незаконным и взыскали компенсацию в пользу работника.

В практике Добыто мы закладываем пилотную группу до раскатки КЭДО на всю компанию. На небольшой группе видно, у кого не проходит выпуск подписи и где ломается вход, и эти сложности не превращаются в остановку кадрового документооборота на всю численность.

Стоимость КЭДО и электронных подписей для сотрудников

Стоимость складывается из численности сотрудников, набора видов подписи и потребности в интеграции с учётной системой. Электронные подписи для сотрудников входят в тариф, отдельной строкой они не оплачиваются.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 руб. за сотрудника в месяц подключение за 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП от 50 руб. за сотрудника в месяц подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 30 000 руб. в год за 50 сотрудников оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников входит в тариф, бесплатно при подключении сотрудника
УКЭП для сотрудников через партнёров-удостоверяющих центров рассчитывается индивидуально
Модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» установка и настройка за один день
Электронный архив документов входит в тариф «Бизнес» доступен сразу после подключения

Итоговая сумма зависит от численности и от того, какие виды подписи нужны компании. При переходе с тарифа на тариф разница пересчитывается пропорционально оставшемуся периоду, а действующие условия и состав каждого тарифа опубликованы на странице тарифов Добыто КЭДО.

Выводы

Ответ на исходный вопрос определяет сервис, а не вид подписи. Кабинет юридического лица на сайте ФНС пускает только по квалифицированному сертификату, кабинет предпринимателя принимает и логин, и Госуслуги, и сертификат, а кадровые сервисы разделяют вход и подписание принципиально. Секрет при входе по сертификату никуда не исчезает: пароль от учётной записи меняется на ПИН-код от контейнера, а надёжность схемы определяется тем, извлекаемый у вас ключ или нет и кто в реальности держит токен в руках.

Мы в Добыто выстраиваем кадровый документооборот так, чтобы сотрудник заходил в кабинет привычным способом, а подпись подключалась там, где документу нужна юридическая сила. ПЭП и УНЭП выпускаются внутри сервиса, токен остаётся только для документов, по которым закон требует квалифицированную подпись.

Частые вопросы про вход по электронной подписи

Можно ли войти в личный кабинет по электронной подписи с телефона

Технически это возможно там, где сервис поддерживает мобильные браузеры с российской криптографией и работу с ключевым носителем по USB или NFC: такие браузеры и токены с двойным интерфейсом существуют. На практике для кабинетов ФНС бухгалтеры используют настроенное рабочее место на компьютере, потому что связка из драйвера носителя, криптопровайдера и браузерного расширения на телефоне собирается сложнее и обслуживается дороже.

Подойдёт ли для входа в кабинет подпись, выпущенная в Госключе

Госключ существует только как мобильное приложение, десктоп-версии портала у него нет, а подпись из него предназначена для подписания документов, поступивших в само приложение. Как средство входа в сторонние личные кабинеты она не используется. Для кабинета юридического лица нужен квалифицированный сертификат на носителе или в облачном формате, который поддерживает конкретный сервис.

Нужна ли машиночитаемая доверенность, чтобы бухгалтер зашёл в кабинет юридического лица

Для входа кабинет проверяет сертификат лица, имеющего право действовать от организации без доверенности, либо лица с доверенностью. МЧД работает на другом этапе: при подписании документов сертификатом физического лица к пакету прикладывается XML-файл доверенности с кодом полномочия из классификатора. Доверенность считывают алгоритмы, они же проверяют, есть ли у подписанта нужные полномочия.

Что делать, если забыл ПИН-код от токена

Стандартный ПИН, установленный производителем, меняется при первой настройке, и если новый забыт, помогает только ПИН администратора носителя. Когда попытки исчерпаны и ПИН администратора неизвестен, носитель форматируется, а сертификат выпускается заново. В токенах последних линеек политики ПИН-кодов хранятся внутри самого устройства, поэтому переезжают вместе с носителем на другое рабочее место.

Может ли у одного человека быть две действующие подписи одновременно

Да, это не запрещено. Сертификат, выданный удостоверяющим центром ФНС на руководителя, и сертификат физического лица для работы по машиночитаемой доверенности существуют параллельно и не отменяют друг друга. Для подписания документа по доверенности применяется тот сертификат, которым подписана сама МЧД.

Сколько сертификатов помещается на один токен

На носителе со 128 килобайтами защищённой памяти в формате извлекаемых программных ключей помещается до 31 контейнера. Реальное число меньше, если удостоверяющий центр записывает в сертификат много расширений: на один такой контейнер может уходить до 12 килобайт.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.