ЭЦП заменяет логин и пароль при входе в личный кабинет только там, где сам сервис поддерживает авторизацию по сертификату: в личном кабинете юридического лица на сайте ФНС вход выполняется квалифицированным сертификатом, и пароля там нет вовсе. В кабинете индивидуального предпринимателя сертификат работает как один из трёх равноправных способов входа наряду с логином и учётной записью Госуслуг. В сервисах КЭДО, на портале «Работа в России» и в большинстве корпоративных кабинетов подпись вход не заменяет: вы авторизуетесь по логину, а подпись ставите отдельным действием уже внутри системы. Ответ определяет роль сертификата в конкретной системе: средство аутентификации или средство подписания документа.
Разберём, чем аутентификация по сертификату отличается от подписания и почему ПИН-код от контейнера остаётся тем же паролем, только к ключу. Покажем таблицу способов входа по сервисам, с которыми работает бухгалтер, и причины, по которым вход по ЭЦП отваливается после обновления браузера или смены удостоверяющего центра. Порядок настройки рабочего места, образцы документов по учёту сертификатов, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Вход в кабинет и подпись документа: две разные операции
Аутентификация отвечает на вопрос, кто пришёл в систему. Подписание отвечает на другой вопрос: кто выразил волю по конкретному документу и не менялся ли документ после этого. В Федеральном законе от 06.04.2011 № 63-ФЗ «Об электронной подписи» в редакции от 28.12.2024 электронная подпись описана как информация, которая присоединяется к другой информации и служит для определения подписывающего лица. Про доступ к сайтам в этом определении не сказано ничего: вход по сертификату остаётся отдельным техническим сценарием, который сервис может поддерживать, а может и не поддерживать.
Механика при этом разная. Когда вы входите по сертификату, браузер предъявляет серверу открытую часть и доказывает, что закрытый ключ у вас на руках. Документ в этот момент не подписывается и никаких файлов не появляется. Когда вы подписываете, рядом с документом либо появляется отдельный файл подписи с расширением p7s, sig или sgn, либо подпись встраивается внутрь файла, и открыть его без специальной программы уже не получится.

Сертификат содержит сведения о владельце, об удостоверяющем центре-издателе, срок действия и серийный номер. Открытый ключ публичен, его видит любой участник обмена. Закрытый ключ хранится у владельца: в контейнере на токене, в защищённой памяти смарт-карты, на сервере удостоверяющего центра при облачной схеме или в приложении на телефоне. Ровно этот закрытый ключ и заменяет пароль при входе по сертификату, поэтому потеря носителя равна потере доступа.
Мария Ж, специалист по цифровой подписи и КЭДО: «Бухгалтеры регулярно смешивают две вещи: доступ в кабинет и подписание отчётности. В сервисе, где вход организован по логину, наличие УКЭП на токене ничего в авторизации не меняет, подпись подключается только на шаге подписания. Прежде чем искать кнопку входа по сертификату, посмотрите, есть ли она на странице авторизации вообще: если её нет, сервис такой способ не поддерживает.»
Где сертификат заменяет пароль, а где нет: разбор по сервисам бухгалтера
Каждый сервис решает вопрос входа самостоятельно, и универсального правила здесь нет. В таблице собраны системы, с которыми бухгалтер сталкивается чаще всего, с указанием того, чем закрывается вход и чем подписываются документы внутри.
| Сервис | Чем выполняется вход | Чем подписываются документы |
|---|---|---|
| Личный кабинет юридического лица ФНС | Только квалифицированный сертификат руководителя или лица с доверенностью, вход через Госуслуги недоступен | УКЭП |
| Личный кабинет индивидуального предпринимателя ФНС | Логин и пароль от кабинета физлица, учётная запись Госуслуг или сертификат КЭП | УКЭП |
| Сервис ФНС «Представление налоговой и бухгалтерской отчётности» | Авторизация сертификатом ключа электронной подписи | УКЭП, транспортный контейнер подписывается перед отправкой |
| Портал «Работа в России» | Подтверждённая учётная запись Госуслуг | ПЭП через ЕСИА, документ дополнительно закрывается усиленной подписью портала |
| Приложение Госключ | Пароль от приложения, десктоп-версии нет | УНЭП, выданная с использованием инфраструктуры электронного правительства, или УКЭП |
| Кабинет сотрудника в сервисе КЭДО | Электронная почта или телефон с паролем | ПЭП, УНЭП или УКЭП в зависимости от типа документа |
Из таблицы видна закономерность: сертификатом закрывают вход там, где сервис работает с юридическим лицом и обязан жёстко привязать пользователя к конкретной организации через ИНН в сертификате. Там, где пользователь входит как физическое лицо, вход строится на учётной записи, а подпись подключается позже.
Факт: в рамках проекта удостоверяющего центра ФНС России лицензия на КриптоПро CSP вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат электронной подписи. Отдельно покупать лицензию для работы с этим ключом не нужно.
Важный нюанс из практики: в сервисе Добыто вход в кабинет выполняется по электронной почте или телефону с паролем, а подписание документа остаётся отдельным действием по кнопке «Подписать» в карточке документа. Разделение сделано намеренно: сотрудник заходит с любого устройства, а подпись подключается только в момент, когда возникает юридически значимое действие.
Почему вход по электронной подписи перестал работать
Вход по сертификату ломается предсказуемо, и почти всегда причина лежит в одном из шести мест. Проверять их удобно именно в этом порядке, от самой частой причины к самой редкой.
- Сертификат истёк. Стандартный срок действия сертификата — год. Продления в привычном смысле не существует: удостоверяющий центр выпускает новый сертификат с новым сроком, и в кабинет вы заходите уже им.
- Сертификат отозван. Отзыв происходит по заявлению владельца в тот удостоверяющий центр, который выдавал ключ. Отозванный сертификат перестаёт пускать в кабинет мгновенно, ещё до окончания срока действия.
- Не установлена цепочка корневых сертификатов. Для квалифицированной подписи цепочка обычно ставится вместе с сертификатом. Для неквалифицированной подписи корневые сертификаты по умолчанию не устанавливаются, и при разрыве цепочки система такой сертификат не принимает.
- ИНН в сертификате не совпадает с организацией. Кабинет юридического лица сверяет ИНН из сертификата с данными учётной записи. После реорганизации или смены руководителя старый сертификат в кабинет не пустит.
- Отключилось расширение браузера. Плагин для работы с подписью отваливается после обновлений и после переустановки браузера. Расширение нужно включить заново и проверить его работу.
- Не установлен драйвер носителя. Токен физически виден в системе, но криптопровайдер его не читает: типовая ситуация после переустановки операционной системы.

Проверьте, действителен ли сертификат на вашем файле подписи
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Нет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Проверка показывает статус сертификата, дату подписания и результат валидации. Это тот же набор данных, который сервис сверяет при входе, поэтому по результату видно, дело в сертификате или в настройках рабочего места.
Внимание: с 1 сентября 2023 года сертификаты, где вместе с ФИО указана организация-работодатель, сотрудникам не выдаются. Бухгалтер получает сертификат на себя как на физическое лицо в аккредитованном удостоверяющем центре и работает с приложением машиночитаемой доверенности.
Мария Ж, юрист со стажем более 20 лет: «Удаление сертификата из хранилища на рабочем компьютере не отзывает его. Сертификат остаётся действующим, пока владелец не подал заявление в удостоверяющий центр или в ФНС, где ключ выпускали. При увольнении бухгалтера отзыв инициирует сам владелец подписи, и это стоит закрывать до последнего рабочего дня, а не после.»
ПИН-код вместо пароля: что реально меняется
Вход по сертификату не отменяет секрет, который нужно помнить. Он меняет объект защиты: вместо пароля от учётной записи вы вводите ПИН-код от контейнера с закрытым ключом. Разница в том, что пароль от кабинета хранится на стороне сервиса и может утечь вместе с базой, а закрытый ключ лежит у вас на носителе и в базу сервиса не попадает.
Дальше начинается техника, от которой зависит уровень защиты. Ключи делятся на извлекаемые и неизвлекаемые. Извлекаемый ключ генерируется программным криптопровайдером, а токен работает как хранилище под ПИН-кодом: во время подписания закрытый ключ ненадолго попадает в оперативную память компьютера. Неизвлекаемый ключ генерируется внутри криптоядра токена и не покидает его память никогда, скопировать такой ключ невозможно. В удостоверяющем центре ФНС извлекаемый ключ выдают только в неэкспортируемом формате: по регламенту такой контейнер копировать запрещено.
Извлекаемые ключи работают с криптопровайдером версии 4.0 и выше. Неизвлекаемые форматы требуют КриптоПро CSP 5.0 R2 и выше плюс совместимую модель токена. В версии 5.0 R3 доработали интеграцию режима PKCS#11, из-за чего ключи этого формата корректно работают в сценариях входа в Windows и в сессиях удалённого рабочего стола: раньше здесь возникали сложности.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Лайфхак: если один и тот же токен используется на разных рабочих станциях и хотя бы на одной стоит КриптоПро CSP версии 4.0, выбирайте при генерации извлекаемый пассивный ключ. Неизвлекаемый контейнер на старом криптопровайдере просто не откроется.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Выбирая между извлекаемым и неизвлекаемым ключом, отталкивайтесь от того, на скольких компьютерах он будет использоваться. Неизвлекаемый ключ безопаснее и скопировать его невозможно, но он требует криптопровайдера версии 5.0 R2 и выше на каждом рабочем месте. Если парк машин разношёрстный, проверьте версии до выпуска ключа: после выпуска формат уже не поменять.»
Ответственность за хранение подписи лежит на её владельце, и работодатель на это повлиять не может. Практика, при которой токены сотрудников лежат в общем сейфе, а сейф периодически остаётся открытым, в суде играет против компании: работник заявляет, что документ подписывал не он, и доказывать обратное приходится работодателю.
Что настроить на рабочем месте, чтобы вход по сертификату заработал
Порядок настройки одинаков для кабинета ФНС, для сервиса сдачи отчётности и для торговых площадок. Один раз настроенное рабочее место дальше обслуживает все эти системы, меняются только сертификаты в хранилище.
Как настроить вход по сертификату: пошаговая инструкция
- Шаг 1. Определите тип носителя визуально или по документам от удостоверяющего центра и установите драйвер именно для него: Рутокен, JaCarta или eSmart. Драйверы разных производителей между собой не заменяются.
- Шаг 2. Установите криптопровайдер. Для работы с сервисами ФНС нужна программа КриптоПро CSP, и до её установки сертификат в системе не появится.
- Шаг 3. Установите сертификат из контейнера в личное хранилище: КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификат в контейнере», выбор контейнера через «Обзор» и подтверждение установки.
- Шаг 4. Установите КриптоПро ЭЦП Browser plug-in и включите расширение в браузере. Без включённого расширения страница входа по сертификату не увидит ваш ключ.
- Шаг 5. Проверьте работу плагина кнопкой проверки на странице загрузки. Проверка занимает секунды и снимает половину дальнейших вопросов.
- Шаг 6. Для отправки отчётности получите код абонента через сервис регистрации ФНС: загрузите файл сертификата и дождитесь появления идентификатора. Без кода абонента транспортный контейнер не сформируется.

Готовый транспортный контейнер с отчётностью загружается в сервисе ФНС «Представление налоговой и бухгалтерской отчётности», и авторизация в нём выполняется тем же сертификатом ключа электронной подписи. История документооборота по отправленным пакетам хранится в том же разделе, там же видно, какой сертификат использовался.
Шаблоны для учёта сертификатов и электронных подписей
Комплект закрывает жизненный цикл сертификата от выпуска до аннулирования, начинать удобно с реестра сертификатов сотрудников.
| Документ | Скачать |
|---|---|
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
Когда логин и пароль сами являются подписью
Обратная сторона вопроса встречается реже, но стоит дороже. Учётные данные, по которым вы входите в корпоративную систему, при определённых условиях сами по себе и есть простая электронная подпись. Коды подтверждения из SMS, пароль от кабинета, связка логина и одноразового кода — всё это по 63-ФЗ работает как ПЭП, если из порядка использования системы понятно, что действие совершило конкретное лицо.
Именно так устроен портал «Работа в России»: работник входит по подтверждённой учётной записи Госуслуг и подписывает кадровые документы простой электронной подписью через ЕСИА, а на документе дополнительно проставляется штамп с реквизитами сертификата Федеральной службы по труду и занятости. Для получения такой подписи достаточно подтверждённой учётной записи, отдельный токен работнику не нужен.

У простой подписи есть ограничение, о которое спотыкаются чаще всего. Она позволяет понять, кто совершил действие, но не подтверждает момент подписания и неизменность документа после него. Поэтому работодатели постепенно уходят от ПЭП в сторону усиленной подписи, а в спорных ситуациях к УНЭП и УКЭП добавляют штамп доверенного времени: он фиксирует точное время подписания и хеш документа, и через год по нему видно, что сертификат на тот момент действовал и отозван не был.
Мария Ж, судебный эксперт по трудовому праву: «Суд по спорам вокруг электронной подписи смотрит не на штамп на распечатке: визуализация подписи юридической силы не несёт. Запрашивают исходный документ, файлы подписи и подтверждение того, что на подпись передавался именно этот документ и он не подменялся. Выгружайте из системы весь пакет целиком, а не PDF со штампом.»
Если вы читаете этот раздел со стороны работодателя, вопрос звучит иначе: какой подписью закрывать кадровые документы, чтобы не собирать токены на весь штат. В сервисе Добыто ПЭП и УНЭП для сотрудников выпускаются внутри сервиса, а токен нужен только там, где закон требует квалифицированную подпись.
Полезно знать: в Госключе закрытая часть ключа хранится на самом телефоне. Если удалить приложение или забыть пароль от него, доступа к подписи не остаётся ни у кого, включая Минцифры: подпись выпускается заново, и это уже другая подпись со своим сроком действия.
Когда вход по сертификату не нужен и во что обходится ошибка
Переход на вход по сертификату там, где сервис допускает оба варианта, выглядит как повышение безопасности. В части случаев он вместо этого создаёт узкое место.
Кому вход по сертификату не подходит
Сертификат физически привязан к носителю и к настроенному рабочему месту. Если бухгалтер работает с двух компьютеров или из дома, каждое место придётся настраивать отдельно: драйвер носителя, криптопровайдер, расширение браузера. Для сотрудника на удалёнке с личным ноутбуком на непривычной операционной системе это превращается в отдельный проект.
Второй случай — когда доступ в кабинет нужен нескольким людям с разными задачами. Сертификат выпускается на физическое лицо, и раздать его на отдел законно нельзя. Здесь вход по учётной записи с разграничением прав решает задачу точнее.
Третий случай — разовый доступ. Если в кабинет нужно зайти два раза в год, настройка рабочего места и обслуживание токена стоят дороже самой операции.
Цена ошибки: один токен на весь отдел
Ошибка, которую совершают ради экономии, выглядит так: выпускают один сертификат на руководителя, передают токен в бухгалтерию и работают им от имени директора. Мотив понятный: сертификат руководителя в удостоверяющем центре ФНС выдают бесплатно, а сертификаты сотрудников нужно получать отдельно в аккредитованных центрах.
Цена такой схемы складывается из трёх частей. Все действия в кабинете формально совершены руководителем, и разделить ответственность внутри компании после этого невозможно. При споре с контрагентом или работником вторая сторона заявляет, что подписывала не она, и опровергать это придётся вам. При увольнении сотрудника, у которого был доступ к токену, сертификат остаётся действующим до момента, пока владелец не подаст заявление на отзыв.
Кейс из практики: работник оспорил увольнение по соглашению сторон, заявив, что документ подписывал не он: токены с подписями хранились в общем сейфе, который периодически оставался открытым. Суд проверил комплект документов по электронному документообороту, действие сертификата на момент подписания и подтверждение того, что на подпись передавался именно этот документ. Увольнение признали незаконным и взыскали компенсацию в пользу работника.
В практике Добыто мы закладываем пилотную группу до раскатки КЭДО на всю компанию. На небольшой группе видно, у кого не проходит выпуск подписи и где ломается вход, и эти сложности не превращаются в остановку кадрового документооборота на всю численность.
Стоимость КЭДО и электронных подписей для сотрудников
Стоимость складывается из численности сотрудников, набора видов подписи и потребности в интеграции с учётной системой. Электронные подписи для сотрудников входят в тариф, отдельной строкой они не оплачиваются.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 руб. за сотрудника в месяц | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП | от 50 руб. за сотрудника в месяц | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 руб. в год за 50 сотрудников | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф, бесплатно | при подключении сотрудника |
| УКЭП для сотрудников | через партнёров-удостоверяющих центров | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за один день |
| Электронный архив документов | входит в тариф «Бизнес» | доступен сразу после подключения |
Итоговая сумма зависит от численности и от того, какие виды подписи нужны компании. При переходе с тарифа на тариф разница пересчитывается пропорционально оставшемуся периоду, а действующие условия и состав каждого тарифа опубликованы на странице тарифов Добыто КЭДО.
Выводы
Ответ на исходный вопрос определяет сервис, а не вид подписи. Кабинет юридического лица на сайте ФНС пускает только по квалифицированному сертификату, кабинет предпринимателя принимает и логин, и Госуслуги, и сертификат, а кадровые сервисы разделяют вход и подписание принципиально. Секрет при входе по сертификату никуда не исчезает: пароль от учётной записи меняется на ПИН-код от контейнера, а надёжность схемы определяется тем, извлекаемый у вас ключ или нет и кто в реальности держит токен в руках.
Мы в Добыто выстраиваем кадровый документооборот так, чтобы сотрудник заходил в кабинет привычным способом, а подпись подключалась там, где документу нужна юридическая сила. ПЭП и УНЭП выпускаются внутри сервиса, токен остаётся только для документов, по которым закон требует квалифицированную подпись.
Частые вопросы про вход по электронной подписи
Можно ли войти в личный кабинет по электронной подписи с телефона
Технически это возможно там, где сервис поддерживает мобильные браузеры с российской криптографией и работу с ключевым носителем по USB или NFC: такие браузеры и токены с двойным интерфейсом существуют. На практике для кабинетов ФНС бухгалтеры используют настроенное рабочее место на компьютере, потому что связка из драйвера носителя, криптопровайдера и браузерного расширения на телефоне собирается сложнее и обслуживается дороже.
Подойдёт ли для входа в кабинет подпись, выпущенная в Госключе
Госключ существует только как мобильное приложение, десктоп-версии портала у него нет, а подпись из него предназначена для подписания документов, поступивших в само приложение. Как средство входа в сторонние личные кабинеты она не используется. Для кабинета юридического лица нужен квалифицированный сертификат на носителе или в облачном формате, который поддерживает конкретный сервис.
Нужна ли машиночитаемая доверенность, чтобы бухгалтер зашёл в кабинет юридического лица
Для входа кабинет проверяет сертификат лица, имеющего право действовать от организации без доверенности, либо лица с доверенностью. МЧД работает на другом этапе: при подписании документов сертификатом физического лица к пакету прикладывается XML-файл доверенности с кодом полномочия из классификатора. Доверенность считывают алгоритмы, они же проверяют, есть ли у подписанта нужные полномочия.
Что делать, если забыл ПИН-код от токена
Стандартный ПИН, установленный производителем, меняется при первой настройке, и если новый забыт, помогает только ПИН администратора носителя. Когда попытки исчерпаны и ПИН администратора неизвестен, носитель форматируется, а сертификат выпускается заново. В токенах последних линеек политики ПИН-кодов хранятся внутри самого устройства, поэтому переезжают вместе с носителем на другое рабочее место.
Может ли у одного человека быть две действующие подписи одновременно
Да, это не запрещено. Сертификат, выданный удостоверяющим центром ФНС на руководителя, и сертификат физического лица для работы по машиночитаемой доверенности существуют параллельно и не отменяют друг друга. Для подписания документа по доверенности применяется тот сертификат, которым подписана сама МЧД.
Сколько сертификатов помещается на один токен
На носителе со 128 килобайтами защищённой памяти в формате извлекаемых программных ключей помещается до 31 контейнера. Реальное число меньше, если удостоверяющий центр записывает в сертификат много расширений: на один такой контейнер может уходить до 12 килобайт.