Электронная подпись подтверждает личность подписавшего не сама по себе, а через сертификат ключа проверки подписи: в нем указаны фамилия, имя и отчество владельца, его СНИЛС или ИНН, издатель и срок действия, а удостоверяющий центр отвечает за то, что ключ выдан именно этому человеку. Усиленная подпись дополнительно доказывает, что документ не менялся после подписания: подписывается не сам файл, а его хэш, и любая правка ломает проверку. Простая электронная подпись фиксирует только факт подписания, целостность документа она не подтверждает. Главное различие для юриста такое: у ПЭП лицо устанавливается правилами информационной системы и соглашением сторон, у УНЭП и УКЭП — сертификатом, криптографией и регламентом удостоверяющего центра.
Разберем, что именно смотрит суд и проверяющий: структуру файла подписи p7s, цепочку доверия до аккредитованного удостоверяющего центра, статус сертификата на момент подписания и штамп времени. Покажем, чем подтверждение личности отличается от подтверждения полномочий и где здесь работает МЧД. Пошаговый порядок проверки, сценарная таблица по типам споров, образцы протокола проверки и реестра сертификатов, стоимость подключения на 2026 год — во второй половине статьи.
Проверьте конкретный документ прямо сейчас: сервис покажет, кто и когда его подписал, действует ли сертификат и не менялся ли файл после подписания.
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Что подтверждает электронная подпись, а что она не доказывает
Закон закрепляет за подписью три функции: установление лица, подписавшего документ, контроль целостности и неизменности документа, невозможность отказа от авторства. Первую функцию по 63-ФЗ должны обеспечивать все три вида подписи, включая простую. Вторую — только усиленные: при их создании выполняется криптографическое преобразование, при котором сначала вычисляется хэш документа, а потом хэш подписывается закрытым ключом. При простой подписи с текстом документа не происходит никаких вычислений, фиксируется только факт подписания.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Отсюда практический вывод для спора. Если документ подписан ПЭП, доказывать придется через регламент информационной системы: приказ о присвоении логинов, лист ознакомления работника с порядком применения ПЭП, журналы входов и действий пользователя. Если документ подписан УНЭП или УКЭП, доказательная база лежит внутри самого файла подписи, и проверить ее может любая сторона спора.
Мария Ж, юрист со стажем более 20 лет: «Простая подпись сама по себе не отвечает на вопрос, менялся ли документ после нажатия кнопки. Поэтому в положении о применении ПЭП нужно прописать правила определения лица, подписавшего документ, и обязанность работника соблюдать конфиденциальность пароля. Без этих двух пунктов идентификация в суде рассыпается, и код из SMS не спасает.»
Отдельно стоит развести идентификацию и подтверждение волеизъявления. Подпись доказывает, что операция выполнена ключом конкретного владельца. Она не доказывает, что владелец понимал содержание файла, который подписывал. Именно это различие вытаскивают в трудовых спорах, когда работник заявляет, что подписывал один документ, а подписал другой.
Виды ЭЦП и глубина подтверждения личности
Практика 2026 года работает с четырьмя вариантами, хотя 63-ФЗ формально называет три вида подписи. Разделять их нужно по одному признаку: чем именно подтверждается связь ключа с человеком.
| Вид подписи | Чем подтверждается личность | Нужно ли соглашение сторон |
|---|---|---|
| ПЭП | Правилами информационной системы: логин, пароль, код подтверждения плюс внутренние документы оператора системы | Да, либо федеральный закон или подзаконный акт |
| УНЭП по соглашению сторон | Сертификатом, который выпустил удостоверяющий центр без аккредитации, в том числе сам работодатель | Да |
| УНЭП ЕСИА (Госключ) | Подтвержденной учетной записью на Госуслугах и инфраструктурой электронного правительства | Нет, для кадровых документов работает часть 2 статьи 22.3 ТК РФ |
| УКЭП | Квалифицированным сертификатом аккредитованного удостоверяющего центра и сертифицированным средством электронной подписи | Нет, равнозначность собственноручной подписи установлена законом |
Из таблицы следует правило отбора для кадровых документов: если вы не хотите собирать с каждого работника отдельное соглашение об использовании подписи, остаются два варианта — УНЭП ЕСИА через Госключ и УКЭП. Все остальные конструкции требуют письменного соглашения, и его отсутствие оспаривается первым.
Факт: УНЭП, выпущенная в Госключе, создается с использованием инфраструктуры электронного правительства. Порядок ее создания и использования установлен постановлением Правительства РФ от 1 декабря 2021 года № 2152, и отдельное соглашение об использовании такой подписи с работником не подписывается.
Важный нюанс из практики: при внедрении КЭДО чаще всего спотыкаются не на технике, а на локальных нормативных актах. В положении о ведении КЭДО должны быть перечислены виды подписи по типам документов, порядок определения лица, подписавшего документ, порядок проверки подписи и порядок разбора спорных ситуаций. В практике Добыто мы закладываем пилотную группу перед раскаткой на всю компанию именно для того, чтобы эти формулировки проверялись на реальных документах, а не на образцах.
Сертификат и цепочка доверия: чем подпись связана с конкретным человеком
Сертификат ключа проверки электронной подписи — это электронный документ, в котором лежат открытый ключ, реквизиты владельца и подпись удостоверяющего центра. Для квалифицированного сертификата состав полей задан приказом ФСБ России № 795, а требования к самим средствам электронной подписи — приказом ФСБ России № 796. Именно поэтому квалифицированную подпись нельзя создать произвольной программой: и средство подписи, и сертификат должны соответствовать подзаконным актам.
Удостоверяющий центр в этой схеме работает как центр доверия. Контрагенты друг с другом незнакомы, но оба доверяют УЦ, а УЦ ручается за то, что открытый ключ принадлежит названному в сертификате лицу. Для квалифицированной подписи цепочка выстраивается в три звена и выше: головной удостоверяющий центр Минцифры, аккредитованный удостоверяющий центр, сертификат конкретного лица. Проверить аккредитацию издателя можно на странице Минцифры про аккредитацию удостоверяющих центров.

У неквалифицированной подписи цепочка короче: наверху стоит не головной УЦ, а сам издатель — Госуслуги, коммерческий удостоверяющий центр или удостоверяющий центр работодателя. Отсюда типичный сбой: корневой сертификат такого издателя не устанавливается в систему автоматически, и проверка возвращает ошибку недоверия. Она означает не подделку подписи, а разрыв цепочки на конкретном рабочем месте. Устанавливая корневой сертификат вручную, вы делаете доверенным весь издатель целиком, поэтому сначала читайте, чей это сертификат.
Второй регулярный сбой — отозванный сертификат. Владелец обязан уведомить удостоверяющий центр при подозрении на компрометацию ключа, УЦ включает сертификат в список отозванных, и документы, подписанные после этого момента, проверку не проходят. Проверка статуса идет через списки отзыва CRL или службу актуальных статусов OCSP, адреса которых записаны в самом сертификате.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Что лежит в файле подписи p7s и как это читать
Подпись бывает присоединенной и отсоединенной. В первом случае документ и подпись упакованы в один файл, открыть исходный документ без специальной программы не получится. Во втором рядом с документом появляется отдельный файл подписи, а для проверки нужны оба файла сразу. Расширение этого файла — p7s, sig или sgn — на содержимое не влияет: внутри лежит контейнер формата CMS, он же PKCS#7.

Для юриста важны три блока контейнера. Блок сертификатов — оттуда берутся данные подписанта и цепочка доверия. Блок SignerInfo — там лежит собственно значение подписи, заявленное время подписания и, если подпись усовершенствована, штамп времени TSP. Блок списков отзыва — он позволяет проверить статус сертификата без обращения в интернет. Алгоритмы российской подписи в контейнере тоже видны: ГОСТ Р 34.10-2012 для подписи и ГОСТ Р 34.11-2012 для хэширования.
Лайфхак: если контрагент прислал файл с непривычным расширением, менять его не нужно. В настройках Инструментов КриптоПро расширение подписанного файла выбирается из списка p7s, sig, sgn, формат при этом остается CAdES-BES. Проверять такой файл можно любым средством, которое понимает CMS.
Отдельно про PDF со штампом «Документ подписан электронной подписью». Такой штамп — это визуализация для человека, наносимая на копию документа. Юридическую значимость несет электронный оригинал вместе с файлом подписи, а не распечатка со штампом. В суд и на проверку предъявляется комплект файлов, а не картинка.
Единоличное владение ключом: токены, КриптоПро CSP и неизвлекаемые ключи
Доверие к подписи держится на том, что закрытый ключ существует в единственном экземпляре и находится во владении одного человека. Технически ключ — это число, его можно скопировать. Обеспечить единственность экземпляра можно только аппаратными средствами.
Ключи делятся на извлекаемые и неизвлекаемые. Извлекаемый ключ во время подписания выгружается в оперативную память компьютера, а токен работает как защищенное пин-кодом хранилище. Неизвлекаемый ключ генерируется внутри криптоядра токена и никогда не покидает его память: на устройство передается хэш документа, а обратно возвращается готовое значение подписи. Скопировать такой ключ нельзя.
Программная часть — криптопровайдер. КриптоПро CSP 5.0 в релизах R1, R2 и R3 сертифицирован по классам КС1, КС2 и КС3, сертификаты действуют до 1 мая 2027 года. Сертификат на четвертую версию действовал до 15 января 2026 года, поэтому парк рабочих мест на КриптоПро CSP 4.0 для квалифицированной подписи уже не годится. Работа с неизвлекаемыми ключами появилась начиная с пятой версии, режим ФКН с защитой канала по протоколу SESPAKE поддерживается с версии 5.0 R2, там же появилась работа через открытую библиотеку PKCS#11.
Носители тоже различаются по уровню сертификации. Рутокен ЭЦП 3.0 несет 128 КБ защищенной памяти; в режиме извлекаемых ключей на нем помещается до 31 контейнера, при этом реальное число зависит от того, какие расширения удостоверяющий центр записал в сертификат. eSmart Token ГОСТ построен на отечественной микросхеме производства «Микрон», работает с неизвлекаемой криптографией и имеет сертификат ФСБ России по классам КС1, КС2 и КС3. Если токен используется только как защищенное хранилище извлекаемых ключей, достаточно сертификации ФСТЭК; если подпись формируется на борту устройства и должна считаться квалифицированной, нужна сертификация ФСБ.
Мария Ж, специалист по цифровой подписи и КЭДО: «Часть 1 статьи 10 63-ФЗ обязывает участника не допускать использование своего ключа без его согласия. Формально закон не запрещает передать токен помощнику, но ответственность за содержание подписанного документа остается на владельце сертификата: почерковедческую экспертизу здесь не назначить. Поэтому в приказе о делегировании подписи фиксируйте не передачу токена, а выпуск отдельного сертификата на конкретного сотрудника.»
Облачные и мобильные подписи меняют не механику, а адресата ответственности. У облачной подписи закрытый ключ хранится на сервере удостоверяющего центра, и расследование компрометации ведет УЦ. В Госключе закрытая часть лежит на смартфоне владельца, доступа к ней нет ни у оператора, ни у государственных служб.
Полезно знать: если работник удалил приложение Госключ или забыл пароль от него, восстановить доступ к прежнему ключу нельзя: другого способа входа, кроме пароля, в приложении нет. Выпускается новая подпись с новым сроком действия, а документы, подписанные ранее, остаются действительными.
Как проверить, кто подписал документ электронной подписью
Проверка отвечает на четыре вопроса: кто владелец сертификата, кто издатель, действовал ли сертификат в момент подписания и менялся ли документ после. Все четыре ответа должны быть зафиксированы письменно, иначе в споре придется проверять заново.
Внимание: проверять нужно тот файл, который был подписан, без пересохранения и конвертации. Пересохранение PDF в другой программе меняет байты файла, хэш перестает совпадать, и корректная подпись показывает отрицательный результат.
Что подготовить до проверки
- Электронный оригинал документа в том виде, в котором его прислали или выгрузили из системы.
- Файл подписи, если она отсоединенная: p7s, sig или sgn.
- Файл МЧД в формате XML и отдельный файл подписи доверенности, если документ подписан представителем.
- Сведения о том, какой вид подписи предусмотрен вашим ЛНА или соглашением для этого типа документа.
- Доступ к интернету для проверки статуса сертификата по CRL или OCSP.
Как проверить подпись под документом: пошаговая инструкция
- Шаг 1. Определите тип подписи: один файл означает присоединенную подпись, пара файлов — отсоединенную.
- Шаг 2. Загрузите документ и файл подписи в средство проверки. Подойдут сервис проверки в составе КриптоПро, КриптоАРМ ГОСТ или веб-сервис проверки.
- Шаг 3. Прочитайте карточку сертификата: владелец, издатель, серийный номер, отпечаток, срок действия, алгоритмы по ГОСТ.
- Шаг 4. Проверьте цепочку доверия целиком, до корневого сертификата. Ошибка недоверия чаще означает неустановленный корневой сертификат, а не поддельную подпись.
- Шаг 5. Сверьте время подписания со сроком действия сертификата и со списком отзыва на эту дату.
- Шаг 6. Убедитесь, что проверка целостности прошла: любое изменение документа после подписания дает отрицательный результат.
- Шаг 7. Сохраните протокол проверки в PDF и приложите его к материалам дела вместе с исходными файлами.

Проверить подпись можно и на государственном ресурсе: сервис проверки электронной подписи на Госуслугах отдельно обрабатывает отсоединенную и присоединенную подпись, а также сертификат представителя вместе с машиночитаемой доверенностью. В Добыто.Подпись результат выгружается протоколом в PDF: в нем остаются статус подписи, пара файлов, данные сертификата и алгоритмы ГОСТ Р 34.10-2012 и 34.11-2012.
Мария Ж, судебный эксперт по трудовому праву: «Суд в спорах о кадровых документах смотрит не на штамп в PDF, а на комплект: локальные акты о введении КЭДО, действительность сертификата на момент подписания и подтверждение того, что на подпись работнику ушел именно этот файл, а не другой. Если журнал системы не показывает, какой документ был передан на подписание, аргумент работника про подмену документа снять нечем.»
Время подписания: штамп времени, OCSP и усовершенствованные форматы
Сертификат действует ограниченный срок. Когда он истекает, обычная подпись формата CAdES-BES перестает проверяться: доказать, что в момент подписания сертификат был действителен, нечем. Заявленное время подписания внутри контейнера ставит сам подписант, и оно не является доверенным.
Задачу решают две доверенные службы. Служба штампов времени TSP получает хэш документа и возвращает подписанный штамп с точным временем. Служба актуальных статусов OCSP подтверждает, что на момент подписания сертификат не был отозван. Подпись с этими доказательствами называется усовершенствованной: форматы CAdES-X Long Type 1 и CAdES-A, где архивная метка заверяет обе предыдущие. Улучшить подпись до такого формата можно и позже, пока сертификат еще действует.

Для кадровых и финансовых документов вопрос не теоретический: сроки их хранения измеряются десятилетиями и задаются 125-ФЗ об архивном деле и перечнями с указанием сроков. Требования к системам хранения электронных документов закреплены приказом Росархива от 15 июня 2020 года, а стратегия долговременной сохранности — ГОСТ Р 57762-2017, где среди обязательных свойств названы аутентичность, идентифицируемость и читаемость. Проще говоря, документ должен остаться проверяемым и после смены криптоалгоритмов.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Штамп времени при внедрении обычно откладывают на потом, а потом он нужен ровно в тот момент, когда сертификат уже истек. Если у вашего провайдера подписи штампов времени нет, момент подписания придется доказывать косвенно: логами входов, журналом действий пользователя, отметками о создании и открытии документа. Это работает, но требует, чтобы журналы велись и выгружались.»
МЧД: подпись подтверждает лицо, доверенность подтверждает полномочия
С 1 сентября 2023 года сертификаты, выпущенные на сотрудника с указанием организации, не выдаются. Сотрудник получает квалифицированный сертификат как физическое лицо, а полномочия подтверждает машиночитаемой доверенностью. Руководитель организации и индивидуальный предприниматель получают подпись в удостоверяющем центре ФНС бесплатно. Подписи, выданные до 31 августа 2023 года аккредитованными удостоверяющими центрами, действовали до конца своего срока, но не позднее 31 августа 2024 года.
Данные МЧД — это XML-файл, а не картинка. Внутри лежат реквизиты доверителя, реквизиты представителя с ФИО и СНИЛС, срок и перечень полномочий. Полномочия задаются кодами из классификатора, размещенного в Единой системе нормативной и справочной информации: каждое полномочие имеет код, дату и уникальный идентификационный номер. Смысл кодирования в том, что доверенность читает не человек, а алгоритм, который автоматически сверяет, покрывает ли доверенность подписанный документ. Компания вправе направить перечень своих полномочий в Минцифры: на рассмотрение отведено 10 дней, при положительном решении на присвоение кодов и включение в классификатор — три рабочих дня.

Вопрос про МЧД для филиала решается через уровень доверителя. Доверенность выдает юридическое лицо в лице руководителя, а не филиал: у филиала нет самостоятельной правоспособности. Если полномочия передаются дальше внутри организации или внутри филиала — от главного бухгалтера бухгалтеру, от руководителя юридической службы юристу, — это передоверие, и такая доверенность удостоверяется нотариально. К нотариусу идут с паспортными данными нового уполномоченного лица и актуальной выпиской из ЕГРЮЛ, нотариус подписывает документ своей квалифицированной подписью и выгружает его в информационную систему.
Мария Ж, HR-эксперт с 13-летним стажем: «При увольнении сотрудника недостаточно удалить его сертификат из реестра компьютера: сертификат остается действующим, пока владелец не подаст заявление на аннулирование в тот удостоверяющий центр, который его выпустил. Если МЧД оформлена на физическое лицо без указания должности, она тоже продолжает действовать. Отзыв сертификата и отзыв доверенности нужно ставить отдельными пунктами в обходном листе.»
Журнал ЭЦП и реестры: что должно быть у работодателя
Подтверждение личности — это не только файл подписи, но и внутренний учет. В спорной ситуации работодателю приходится показать, кому и когда выдавался сертификат, на каком носителе он находится, кто его отозвал и по какому основанию. Собирать эти сведения задним числом дольше, чем вести журнал.
Минимальный набор такой: реестр сертификатов сотрудников с датами выпуска и окончания, реестр выданных токенов с распиской о получении, журнал проверок подписи с сохраненными протоколами, соглашения об использовании ПЭП и УНЭП там, где они требуются, и заявления на аннулирование при увольнении. В практике Добыто реестр сертификатов ведется вместе с реестром носителей: без второго документа невозможно доказать, у кого физически находился токен на дату подписания.
Образцы документов для учета электронных подписей
Комплект закрывает проверку подписи и учет сертификатов; начните с протокола проверки — именно он подшивается к материалам спора.
| Документ | Скачать |
|---|---|
| Протокол проверки электронной подписи (образец) | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Реестр сертификатов сотрудников | Скачать |
| Соглашение об использовании ПЭП и УНЭП | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
Важный нюанс из практики: отдельно учитывайте обезличенные сертификаты. Оператор информационной системы может получить в удостоверяющем центре ФНС сертификат на юридическое лицо или ИП с привязкой к конкретной информационной системе, чтобы автоматически подписывать массовые документы. Сотрудник таким сертификатом пользоваться не может, и подпись под документом указывает на организацию, а не на человека. Если в споре фигурирует документ, подписанный обезличенным сертификатом, вопрос о личности подписавшего снимается: доказывать придется, кто инициировал операцию в системе.
Где подтверждение личности рушится и сколько это стоит
Слабое место почти всегда одно: ключ оказался доступен не только владельцу, либо порядок работы с подписью не зафиксирован документально.
Кейс из судебной практики: работник оспорил увольнение по соглашению сторон, заявив, что документ подписывал не он. УНЭП была выпущена на токен, токены хранились в сейфе работодателя, и сейф не всегда был закрыт. Суд изучил документы о введении КЭДО, порядок применения подписи и действительность сертификата на момент подписания, признал увольнение незаконным и взыскал с работодателя компенсацию. В другом деле работник подписал заявление об увольнении по собственному желанию, будучи уверенным, что подписывает документ по больничному листу: суд восстановил его в должности и взыскал средний заработок и компенсацию морального вреда.
Цена ошибки считается не стоимостью переоформления документа. Восстановление работника означает выплату среднего заработка за все время вынужденного прогула, компенсацию морального вреда и судебные расходы. Отдельно возникает риск по 152-ФЗ: сертификат содержит персональные данные владельца, и передача их в сторонний сервис без согласия работника — самостоятельное нарушение.
Сценарии проверки различаются в зависимости от того, что именно оспаривается.
| Ситуация | Что критично | Что вторично |
|---|---|---|
| Спор о кадровом документе, подписанном работником | ЛНА о КЭДО, вид подписи по типу документа, журнал передачи файла на подписание | Визуальный штамп в PDF |
| Договор, подписанный представителем контрагента | МЧД в XML, коды полномочий, срок доверенности, статус сертификата представителя | Модель токена подписанта |
| Документ из архива старше срока действия сертификата | Штамп времени TSP, OCSP-ответ, формат CAdES-X Long или CAdES-A | Текущая аккредитация издателя |
| Документ, подписанный обезличенным сертификатом | Привязка сертификата к информационной системе, журналы операций системы | Данные о физическом лице в сертификате |
| Письмо с ЭП по электронной почте | Контейнер S/MIME, сертификат отправителя, сохранение оригинала письма с вложением | Подпись в теле письма и автоподпись почтового клиента |
Про письмо ЭЦП отдельно: подписать и зашифровать письмо можно по стандарту S/MIME, российские средства подписи используют для этого ГОСТ 2012 для подписи и ГОСТ 2015 для шифрования. В переписке юридическое значение имеет сохраненный оригинал письма с контейнером подписи, а не пересланная копия текста.
Когда усиленная подпись избыточна
Усиленная подпись не нужна там, где риск оспаривания низкий, а сторона взаимодействия — физическое лицо в массовом сервисе. Подтверждение операций кодом в банковском приложении, авторизация в корпоративном портале, внутренние согласования, не порождающие обязательств, закрываются простой подписью при условии, что порядок ее применения описан в ЛНА. Не нужна усиленная подпись и там, где документ по ТК РФ оформляется только на бумаге. Разворачивать собственный удостоверяющий центр ради нескольких документов в год тоже смысла нет: содержание и обслуживание УЦ обходится дороже, чем получение сертификатов в аккредитованном центре.
Стоимость подключения КЭДО и электронных подписей: тарифы 2026
Стоимость складывается из численности сотрудников и набора функций: виды подписи, интеграция с 1С, электронный архив и уровень поддержки.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника в месяц | рассчитывается индивидуально |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника в месяц | рассчитывается индивидуально |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | рассчитывается индивидуально |
| УКЭП для сотрудников через партнеров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Установка и настройка модуля для 1С:ЗУП | входит в тариф «Бизнес» | один день |
Итоговая сумма зависит от численности и выбранного набора функций: интеграция с 1С, электронный архив и приоритетная поддержка входят в тариф «Бизнес», выделенный сервер и API — в «Корпорацию». Условия по каждому тарифу и состав функций опубликованы на странице тарифов ДОБЫТО КЭДО.
Тариф можно повысить или понизить в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Личность подписавшего подтверждается связкой из трех элементов: сертификата, где записаны реквизиты владельца и открытый ключ, удостоверяющего центра, который за эту связь отвечает, и единоличного владения закрытым ключом. Усиленная подпись добавляет к этому доказательство неизменности документа, а штамп времени и OCSP-ответ фиксируют момент подписания и статус сертификата на эту дату. Полномочия подписанта подпись не подтверждает: для этого существует машиночитаемая доверенность с кодами из классификатора. Спор выигрывает не тот, у кого красивее штамп в PDF, а тот, кто сохранил электронный оригинал, файл подписи и протокол проверки.
Мы в Добыто выстраиваем кадровый документооборот так, чтобы вид подписи соответствовал типу документа, маршрут подписания фиксировался вместе с составом файлов, а подписанные документы выгружались комплектом с подписью и протоколом проверки. Это тот минимум, который позволяет ответить на вопрос «кто и когда подписал» через год после события, а не восстанавливать картину по переписке.
Частые вопросы
Можно ли по электронной подписи установить, что документ подписал человек, а не программа?
Не всегда. Если использован обезличенный сертификат, выданный удостоверяющим центром ФНС на юридическое лицо или ИП и привязанный к информационной системе, подпись указывает на организацию. Такие сертификаты применяются для массового автоматического подписания квитанций, счетов и запросов в госорганы, и сотрудники ими пользоваться не могут. Отличить такой сертификат просто: в поле владельца нет физического лица.
Что делать, если сертификат подписанта уже истек, а документ нужно предъявить в суд?
Если подпись была усовершенствована до формата CAdES-X Long Type 1 или CAdES-A, штамп времени и OCSP-ответ внутри контейнера доказывают, что на момент подписания сертификат действовал. Если этих доказательств нет, момент подписания подтверждается косвенно: логами входов в систему, журналом действий пользователя, отметками о создании и открытии документа. Усовершенствовать подпись задним числом, после истечения сертификата, уже нельзя.
Подтверждает ли личность отправителя письмо, подписанное электронной подписью?
Да, если письмо подписано по стандарту S/MIME: подпись формируется по ГОСТ 2012, шифрование — по ГОСТ 2015 с алгоритмами «Магма» и «Кузнечик». Значение имеет сохраненный оригинал письма вместе с контейнером подписи. Пересланная копия текста и автоподпись почтового клиента с фамилией отправителя доказательственного значения не имеют.
Работник забыл пароль от Госключа. Что будет с документами, которые он уже подписал?
Они остаются действительными: подпись проверяется по сертификату, который был действителен в момент подписания. Восстановить доступ к прежнему ключу нельзя, другого способа входа, кроме пароля, в приложении нет. Работник выпускает новую подпись с новым сроком действия, и дальнейшие документы подписываются уже ей.
Нужна ли отдельная МЧД для сотрудника филиала?
Доверенность выдает юридическое лицо в лице руководителя: у филиала нет самостоятельной правоспособности, поэтому МЧД оформляется от организации на конкретное физическое лицо с указанием СНИЛС и кодов полномочий. Если полномочия передаются дальше внутри филиала, от одного работника другому, это передоверие, и такая доверенность удостоверяется нотариально. Нотариусу понадобятся паспортные данные нового уполномоченного лица и актуальная выписка из ЕГРЮЛ.
Чем отличаются файлы подписи p7s, sig и sgn?
Только расширением. Внутри лежит один и тот же контейнер формата CMS, он же PKCS#7, с сертификатами, значением подписи и служебными полями. Расширение выбирается в настройках средства подписи, например в Инструментах КриптоПро, и на проверку не влияет. Переименовывать присланный файл не нужно.
Можно ли передать токен с подписью другому сотруднику?
Часть 1 статьи 10 63-ФЗ обязывает не допускать использование ключа без согласия владельца, прямого запрета на передачу с согласия там нет. Но ответственность за содержание подписанного документа остается на владельце сертификата: почерковедческую экспертизу к электронной подписи не применить, и оспорить авторство практически невозможно. Правильное решение — выпустить отдельный сертификат на того сотрудника, который фактически подписывает, и оформить его полномочия приказом или МЧД.