Электронная подпись — это набор данных, который подтверждает, кто именно подписал файл и что после подписания файл не меняли. По 63-ФЗ подписей три: простая (ПЭП), усиленная неквалифицированная (УНЭП) и усиленная квалифицированная (УКЭП). Технически усиленная подпись состоит из трёх частей: закрытого ключа, которым подписывают, открытого ключа, которым проверяют, и сертификата, где указано, кому и кем выдана подпись и до какой даты она действует. Главное различие, от которого зависит всё остальное, — вид подписи. УКЭП по умолчанию приравнена к собственноручной, а ПЭП и обычную УНЭП стороны признают только по отдельному соглашению. Отдельный случай — УНЭП, выпущенная в приложении Госключ с использованием инфраструктуры электронного правительства: соглашение о признании для неё не требуется.
Разберём, чем виды подписи отличаются на практике, где хранится ключ — на токене, в облаке удостоверяющего центра или в телефоне — и что происходит, когда доступ к нему потерян. Покажем, почему рядом с документом лежит файл с расширением .sig или .p7s и как отличить рабочую подпись от картинки со штампом. Отдельно разберём машиночитаемую доверенность: без неё подпись сотрудника не работает от лица компании. Тарифы на 2026 год, разбор ошибок, которые дороже всего обходятся, и ответы на частые вопросы — во второй половине статьи.
Что такое электронная подпись и из чего она состоит
Аббревиатуры ЭП и ЭЦП означают одно и то же — электронную подпись. Большинство людей пользуются ею ежедневно, не замечая: код из СМС при подтверждении банковской операции и вход в личный кабинет по логину с паролем — это аналог простой электронной подписи.
Усиленная подпись устроена сложнее и состоит из трёх компонентов. Закрытый ключ — секретная часть, которой формируется подпись; доступ к нему есть только у владельца. Открытый ключ — набор символов, доступный всем: им проверяют, что документ подписан именно этим ключом и не изменялся после подписания, а также шифруют файлы для владельца закрытого ключа. Сертификат — электронный документ, в котором указано, кому выдана подпись (физическому лицу или организации), кем выдана и в какой период действует. Сертификат можно открыть и прочитать эти сведения самостоятельно, не обращаясь ни к кому.

Механизм подписания не зависит от вида усиленной подписи: и УНЭП, и УКЭП формируются одинаково. Различие между ними юридическое — кто имеет право выпустить сертификат и какие документы нужны, чтобы подпись признали равной собственноручной.
Мария Ж, юрист со стажем более 20 лет: «Простая подпись показывает, кто именно нажал кнопку, но не даёт подтвердить, что документ после этого не изменяли и что подписан он был в конкретный момент. Именно поэтому работодатели постепенно уходят от ПЭП в сторону усиленных подписей. Если у вас в компании кадровые документы до сих пор подписываются логином и паролем, посмотрите, чем подтверждается неизменность файла: чаще всего ничем.»
Виды ЭЦП: чем отличаются ПЭП, УНЭП и УКЭП
Виды электронной подписи закреплены в 63-ФЗ — основном законе об электронной подписи. Там же сказано, какая подпись по умолчанию считается аналогом собственноручной, и описан регламент работы удостоверяющих центров.
Простая электронная подпись — это учётные данные, которыми вы авторизуетесь: логин, пароль, код из сообщения. На портале «Работа в России» работает ПЭП, привязанная к подтверждённой учётной записи на Госуслугах, и получить её может любой гражданин со СНИЛС и паспортными данными. Подписанные там кадровые документы дополнительно заверяются усиленной подписью Федеральной службы по труду и занятости: в штампе на документе указан номер сертификата и срок его действия, а при выгрузке архива рядом с документом лежит отдельный файл, подтверждающий, что после подписания документ не менялся.
Усиленную неквалифицированную подпись может выпустить даже работодатель собственными силами — аккредитация для этого не нужна. Квалифицированную выпускает только удостоверяющий центр, прошедший аккредитацию ФСБ и Минцифры. Разница видна в цепочке сертификатов: у УКЭП верхний уровень иерархии всегда занимает Минцифры, у УНЭП — тот удостоверяющий центр, который её выдал.

Отдельно стоит УНЭП, выданная с использованием инфраструктуры электронного правительства, — её выпускают в мобильном приложении Госключ. Для выпуска нужна подтверждённая учётная запись на Госуслугах, и доступна она в том числе нерезидентам РФ. Важный нюанс для иностранных сотрудников: подтвердить учётную запись им можно в центрах «Мои документы», в банке в этом откажут.
| Вид подписи | Кто выпускает | Где хранится ключ | Нужно ли соглашение сторон |
|---|---|---|---|
| ПЭП | Оператор информационной системы или работодатель | Ключа нет, используются учётные данные | Да |
| ПЭП ЕСИА на портале «Работа в России» | Учётная запись Госуслуг, подтверждённая в банке, МФЦ или отделении СФР | Ключа нет, используется учётная запись | Не требуется в пределах портала |
| УНЭП по соглашению сторон | Любой удостоверяющий центр, в том числе сам работодатель | Токен, компьютер, облако удостоверяющего центра | Да |
| УНЭП, выданная с использованием инфраструктуры электронного правительства (Госключ) | Приложение Госключ по подтверждённой учётной записи Госуслуг | Мобильное устройство владельца | Нет |
| УКЭП | Удостоверяющий центр, аккредитованный ФСБ и Минцифры; для руководителя и ИП — УЦ ФНС | Токен, облако удостоверяющего центра, мобильное устройство при выпуске в Госключе | Нет, равна собственноручной по умолчанию |
Из таблицы видно практическое следствие: если работодатель просит подписать документ УНЭП, первым делом ищите в комплекте соглашение об использовании подписи. Для подписи из Госключа его не будет и быть не должно, для любой другой УНЭП его отсутствие — пробел, который всплывёт при споре.
Внимание: УКЭП в Госключе выпускается в два действия, но требует биометрического загранпаспорта нового образца и телефона с NFC. Загранпаспорт старого образца для выпуска не подойдёт.
Как выглядит подписанный документ и как проверить подпись
Подпись бывает присоединённой и открепленной, и от этого зависит, сколько файлов вы получите. При присоединённой подписи документ и подпись упакованы в один файл: потерять его половину невозможно, но и открыть исходный документ без специальной программы не получится. Если следующий подписант ставит свою подпись, она накладывается уже на новый файл, сформированный после первого подписания.
При открепленной подписи рядом с исходным документом появляется второй файл — собственно подпись. Документ при этом открывается обычным способом, а для проверки в программу нужно загрузить оба файла сразу: и документ, и файл подписи. Загрузите только один — проверка не пройдёт.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Расширение файла подписи сбивает с толку чаще всего. В параметрах подписания КриптоАРМ ГОСТ на выбор пять вариантов: sig, p7s, sgn, sign и bin. В настройках Инструментов КриптоПро вариантов три: p7s, sig и sgn. Содержимое при этом одно и то же — контейнер стандарта CMS. Файл с расширением .p7s и файл .sig, полученные с одними и теми же настройками, отличаются только именем, и проверяются одинаково.
Отдельно про штампы. Синяя или голубая отметка «Документ подписан электронной подписью» на PDF — это визуализация для человека. Юридической силы она не несёт: в суд и в проверку идут первичный документ и файлы подписи, а не картинка. Проверить статус подписи и сертификата бесплатно можно в сервисе проверки электронной подписи на портале Госуслуг — там же проверяются УКЭП, НЭП и машиночитаемые доверенности.
Проверьте файл подписи и сертификат онлайн
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Важный нюанс из практики: у УКЭП вся цепочка сертификатов устанавливается по умолчанию вместе с ключом, а у УНЭП корневые сертификаты система доверенными не считает и сама не ставит. Отсюда типичная ситуация: подпись выпущена, но криптопровайдер при подписании сообщает, что не найден корневой сертификат. Лечится это установкой сертификата из цепочки вручную, и перед установкой стоит прочитать, что именно вы делаете доверенным: после этого Windows будет доверять этому центру всегда.
В сервисе Добыто.Подпись файл .sig или .p7s проверяется прямо в браузере: сервис показывает подписанта, серийный номер и издателя сертификата, алгоритм ГОСТ, а также данные о проверке по спискам отзыва CRL и по протоколу OCSP. Криптопровайдер для этого устанавливать не нужно.
Как сотруднику получить подпись и где хранится ключ
Порядок получения зависит от того, кто вы в этой истории. Руководитель организации и индивидуальный предприниматель получают квалифицированную подпись в удостоверяющем центре ФНС бесплатно. Все остальные сотрудники получают подпись как физические лица в коммерческом аккредитованном удостоверяющем центре, а полномочия им подтверждает машиночитаемая доверенность.
Как получить электронную подпись сотруднику: пошаговая инструкция
- Шаг 1. Определите, какая подпись нужна под ваши задачи. Для кадровых документов в КЭДО обычно хватает УНЭП, для отчётности и внешнего документооборота от лица компании нужна УКЭП.
- Шаг 2. Подтвердите учётную запись на Госуслугах. Она понадобится и для выпуска подписи в Госключе, и для дистанционной идентификации в удостоверяющем центре без личного визита.
- Шаг 3. Выберите носитель ключа: аппаратный токен, облачное хранение на стороне удостоверяющего центра или мобильное приложение. От этого зависит, что произойдёт при утере доступа.
- Шаг 4. Подайте документы в удостоверяющий центр. Конкретный перечень устанавливает сам центр, единого списка для всех УЦ нет.
- Шаг 5. После выпуска сертификата проверьте его свойства: кому выдан, кем выдан, срок действия и полная ли установлена цепочка сертификатов. Это две минуты, которые снимают половину будущих ошибок при подписании.
Носитель ключа определяет и удобство, и зону ответственности. При облачном хранении закрытый ключ лежит в удостоверяющем центре, и в случае компрометации разбирательство идёт на его стороне. При хранении на токене или в телефоне ответственность за сохранность ключа несёт владелец подписи.

На токенах ключи делятся на извлекаемые и неизвлекаемые. Извлекаемый ключ на время операции подгружается в оперативную память компьютера, и токен работает как защищённое пин-кодом хранилище; такие ключи поддерживает любая версия КриптоПро CSP начиная с 4.0. Неизвлекаемый ключ генерируется внутри криптоядра токена и не покидает его память никогда, скопировать его нельзя; для работы с ним нужен КриптоПро CSP версии 5.0 R2 и выше и актуальная модель носителя. У извлекаемых ключей есть ещё флаг экспортируемости: удостоверяющий центр ФНС по регламенту выдаёт только неэкспортируемый контейнер, скопировать такой ключ на второй компьютер не получится.
Факт: закрытая часть ключа Госключа хранится на самом телефоне. Если вы удалили приложение или забыли пароль от него, доступа к ключу нет ни у Минцифры, ни у кого-либо ещё. Подпись придётся выпускать заново, и это будет уже другая подпись со своим сроком действия.
Забытый пароль от контейнера на токене восстановлению тоже не подлежит. Если подпись потеряна, скомпрометирована или сотрудник увольняется, сертификат нужно отзывать — заявление подаётся в тот удостоверяющий центр или в ту налоговую инспекцию, где подпись выпускали. Удаление контейнера из реестра компьютера отзывом не является: сертификат при этом остаётся действующим.
Мария Ж, специалист по цифровой подписи и КЭДО: «Отношение к электронной подписи у сотрудников до сих пор довольно лёгкое: получил, попользовался, уволился и забыл. Между тем сертификат продолжает действовать до конца своего срока, пока владелец не подаст заявление на аннулирование. Если на вас выпускали подпись, при увольнении отзовите её и сохраните подтверждение — это ваша зона ответственности, а не работодателя.»
Программы для работы с подписью и подпись писем
Сама по себе подпись — это математика, а работает она через криптопровайдер и прикладную программу. Основной криптопровайдер в России — КриптоПро CSP. Вся линейка 5.0 (релизы R1, R2 и R3) сертифицирована по классам КС1, КС2 и КС3, сертификаты действуют до 1 мая 2027 года. У четвёртой версии сертификат действует до 15 января 2026 года, поэтому переход на пятую линейку — вопрос ближайших месяцев, а не отдалённых планов. Дополнительный аргумент: Windows 11 поддерживается только начиная с пятой версии, а Windows XP перестала поддерживаться начиная с 5.0 R3.
Версии внутри линейки отличаются заметно. В 5.0 R2 появились алгоритмы симметричного шифрования «Кузнечик» и «Магма», на использование которых Банк России настоятельно ориентирует банки при взаимодействии с ним. В 5.0 R3 добавлены КриптоПро SDK для встраивания подписи в свои системы, встроенный браузер-плагин и поддержка TLS 1.3 с российской криптографией. Лицензирование внутри линейки единое: лицензия на 5.0 подходит и для R2, и для R3, а при переходе с четвёртой версии покупается более дешёвая лицензия на обновление.
Важный нюанс из практики: в КриптоПро CSP 5.0 R2 ключи формата PKCS#11 нужно искать в отдельном считывателе, а не в общем выпадающем списке носителей, и из-за этого пользователи регулярно решают, что ключ пропал. В 5.0 R3 режимы объединили в один объект считывателя, и выбор носителя стал одинаковым для всех форматов.
Прикладные программы решают разные задачи. КриптоАРМ ГОСТ 3 — универсальное средство подписи и шифрования с собственным почтовым клиентом: он подключается к почте по IMAP, SMTP и POP3, поддерживает стандарт S/MIME и шифрует письма по ГОСТ 2015, а подписывает по ГОСТ 2012. Сертификат ФСБ на него действует до мая 2027 года в составе КриптоПро CSP КС1 и КС2. Он же умеет прикреплять к подписи файл МЧД и складывать подписанные данные и доверенность в единый архив. Крипто Эксперт делает встроенную подпись PDF и позволяет создать МЧД с выбором полномочий, но сертификата ФСБ у него нет. Джин Клиент даёт доверенную визуализацию документа перед подписанием и защиту от подмены данных при просмотре. Litoria Desktop ориентирована на трансграничный документооборот и работу с доверенной третьей стороной.
Лайфхак: перед отправкой документов через мессенджеры, включая корпоративные, зашифруйте файл открытым ключом получателя. Тогда содержимое останется закрытым, даже если сам канал передачи окажется скомпрометирован.
Шаблоны и формы для работы с электронной подписью
Начните с соглашения об использовании ПЭП и УНЭП: без него подпись такого вида в спорной ситуации не работает.
| Документ | Скачать |
|---|---|
| Соглашение об использовании ПЭП и НЭП | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Реестр сертификатов сотрудников (журнал учёта ЭП) | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
МЧД: когда одной подписи сотрудника мало
С 1 сентября 2023 года сертификаты, в которых сотрудник указан вместе с наименованием и должностью организации, больше не выпускают. Раньше в таком сертификате писали фамилию, имя, отчество, наименование организации и должность — директор, индивидуальный предприниматель, бухгалтер. Теперь подписи унифицированы: сотрудник получает сертификат на себя как на физическое лицо, а полномочия подтверждает машиночитаемая доверенность.
МЧД — это XML-файл. Его можно выгрузить в PDF, и тогда он будет выглядеть как обычная доверенность, но использовать документ без компьютера и подходящей программы нельзя, потому что читают его не люди, а алгоритмы. Именно поэтому в данных МЧД сведения о доверителе, доверенном лице и полномочиях заполняются строго формализованно, а каждое полномочие имеет код, дату и уникальный идентификационный номер из классификатора полномочий. Классификатор размещён в Единой системе нормативной и справочной информации, и алгоритм на приёмной стороне по коду автоматически определяет, вправе ли этот человек подписывать конкретный документ.

Если нужного полномочия в классификаторе нет, компания вправе направить свой перечень в Минцифры: на рассмотрение и решение о включении или мотивированном отказе отводится 10 дней, а при положительном решении ещё три рабочих дня на присвоение кодов и внесение в классификатор. Пока наполнение продолжается, часть полномочий вписывается вручную. Для налоговых действий ФНС ведёт собственный сервис создания и проверки доверенности в электронной форме, но созданные там доверенности рассчитаны на взаимодействие с налоговой, а не на любой документооборот.
Два практических момента, о которых спрашивают чаще всего. Первый: подписывать документ нужно той же подписью, на которую оформлена МЧД, — иначе связать доверенность с подписантом по фамилии и СНИЛС не получится. Второй: если в доверенности указана должность, при увольнении полномочия прекращаются вместе с ней; если должность не указана и доверенность выдана просто физическому лицу, формально она продолжает действовать, и такую МЧД нужно отзывать отдельно. Передоверие МЧД оформляется у нотариуса: понадобятся паспортные данные нового уполномоченного лица и актуальная выписка из ЕГРЮЛ.
Мария Ж, HR-эксперт с 13-летним стажем: «Самая частая незакрытая дыра при увольнении — действующая машиночитаемая доверенность на бывшего сотрудника, оформленная без указания должности. Формально она живёт до конца срока, и подпись физического лица к ней прикладывается как ни в чём не бывало. Заведите реестр выданных подписей и доверенностей и сверяйте его с приказами об увольнении: это пять минут в месяц.»
Зачем электронная подпись бизнесу
Экономия возникает не от самой подписи, а от того, что вместе с ней исчезает бумажный маршрут. Оформление приёма на работу в КЭДО перестаёт зависеть от очной явки и курьера: сотрудник подписывает трудовой договор и знакомится с ЛНА из личного кабинета, а комплект документов подтягивается по маршруту согласования автоматически. Правовая основа — 377-ФЗ и статьи 22.1-22.3 Трудового кодекса РФ; требования к обработке персональных данных при этом никуда не деваются и регулируются 152-ФЗ.
Разным задачам нужны разные подписи, и универсального ответа здесь нет.
| Ситуация | Что критично | Что вторично |
|---|---|---|
| Кадровые документы внутри компании | Соглашение об использовании подписи, ЛНА о ведении КЭДО, подтверждение неизменности документа | Формат файла подписи |
| Отчётность в налоговую | УКЭП и действующая МЧД с корректным кодом полномочия | Тип носителя ключа |
| Договор с контрагентом | Вид подписи каждой из сторон и полный комплект файлов подписи | Визуальный штамп на PDF |
| Документы, которые хранятся годами | Штамп времени и усовершенствованный формат подписи | Программа, в которой подпись создавалась |
| Письмо с конфиденциальными данными | Шифрование по ГОСТ и сертифицированное средство защиты | Почтовый провайдер |
Если вы работодатель и читаете этот раздел с мыслью, что переводить кадровые документы в электронный вид долго и дорого, посмотрите на порядок цифр: в тарифах Добыто электронные подписи ПЭП и УНЭП для сотрудников выпускаются бесплатно, а готовый модуль для 1С:ЗУП устанавливается и настраивается за один день. Сложность обычно не в технике, а в сборе согласий сотрудников, и это вопрос организации, а не бюджета.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Мы закладываем пилотную группу перед раскаткой на всю компанию: на ней видно, где сотрудники спотыкаются — на подтверждении учётной записи, на выпуске подписи или на самом сценарии подписания. Дальше на всю численность уходит уже отлаженный маршрут. Проверьте на пилоте не подписание, а выгрузку подписанных документов: именно на ней обычно выясняется, что архива в нужном виде нет.»
Что идёт не так и сколько стоит ошибка
Сертификат действует ограниченный срок, чаще всего год. После его окончания встаёт вопрос: а в какой момент документ был подписан и действовал ли сертификат на тот момент? Сам по себе файл подписи ответа не даёт. Решают эту задачу усовершенствованные форматы подписи: в них добавляются штамп времени от доверенной службы, набор ссылок на сертификаты и ответы службы OCSP, подтверждающие, что сертификат не был отозван к моменту подписания. Служба штампов времени есть у налоговой и у удостоверяющих центров; штамп содержит точное время и хэш подписываемого документа.
Цена ошибки считается не стоимостью переоформления документа. В опубликованной судебной практике по кадровым спорам работники оспаривали электронное подписание соглашений об увольнении, суды исследовали весь комплект: локальные нормативные акты, вводящие электронный документооборот, действительность сертификата на момент подписания и подтверждение того, что в удостоверяющий центр был передан именно этот документ, а не подменённый. По итогам таких дел увольнения признавали незаконными, работников восстанавливали в должности и взыскивали с работодателя средний заработок за время вынужденного прогула и компенсацию морального вреда. Известен и случай, когда работник подписал документ, будучи уверен, что подписывает заявление на оплату больничного, а фактически подписал заявление об увольнении по собственному желанию.
Полезно знать: одновременно иметь несколько действующих подписей закон не запрещает. Токен с подписью от УЦ ФНС и подпись физического лица, установленная в реестре компьютера, не конфликтуют и не отменяют друг друга.
Мария Ж, судебный эксперт по трудовому праву: «Когда спор доходит до суда, штампы на PDF не помогают: суд смотрит первичный документ и файлы подписи. Если у подписи нет метки доверенного времени, доказать момент подписания после истечения срока сертификата практически нечем. Если ваша компания хранит подписанные документы дольше года, закладывайте усовершенствованный формат подписи со штампом времени сразу, а не тогда, когда потребуется доказывать.»
Когда электронная подпись не нужна
Усиленная подпись избыточна там, где нет ни спора о неизменности документа, ни требования нормативного акта. Для внутренней переписки, черновиков, служебных записок и рабочих файлов, которые нигде не предъявляются, выпускать сертификаты на всех сотрудников смысла нет: обслуживание носителей и продление сертификатов обойдётся дороже пользы. Не нужна усиленная подпись и работнику, который подписывает кадровые документы через портал «Работа в России»: там достаточно подтверждённой учётной записи на Госуслугах. И отдельно: подпись не заменяет чтение документа. Ни один формат подписи не спасёт, если вы подписали не тот файл.
Стоимость подключения КЭДО и электронных подписей в 2026 году
Итоговая сумма складывается из численности сотрудников, набора нужных видов подписи и требований к интеграции с учётной системой.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 руб. за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП | от 50 руб. за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 руб. в год | подключение за 5 минут |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, персональный менеджер | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | входит в подключение |
| Получение УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Интеграция с 1С:ЗУП готовым модулем | входит в тариф «Бизнес» | 1 день |
| Электронный архив документов | входит в тариф «Бизнес» | входит в подключение |
Стоимость считается по фактической численности, поэтому при небольшой команде разница между тарифами ощутима: на «Бизнесе» действует минимальная оплата за 50 сотрудников независимо от реального количества. Актуальные условия и полный состав функций каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО.
Переход между тарифами возможен в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду оплаченного срока.
Выводы
Электронная подпись подтверждает две вещи: кто подписал файл и что после подписания его не меняли. Всё остальное — производные от вида подписи: ПЭП и обычная УНЭП работают только вместе с соглашением сторон, УКЭП и УНЭП из Госключа признаются без него. Ключ живёт на токене, в облаке удостоверяющего центра или в телефоне, и от выбора носителя зависит, что произойдёт при утере доступа: восстановить забытый пароль нельзя, подпись выпускается заново. Полномочия сотрудника подтверждает не сертификат, а машиночитаемая доверенность, и её нужно отзывать так же аккуратно, как и саму подпись.
В практике Добыто большинство сложностей при переходе на электронные кадровые документы возникает не с криптографией, а с организацией: соглашениями, реестром выданных подписей и выгрузкой подписанных документов для проверки. Мы закрываем этот контур целиком — от выпуска подписей сотрудникам до архива, из которого документы поднимаются в исходном виде вместе с файлами подписи.
Частые вопросы об электронной подписи
Сколько электронных подписей помещается на один токен?
Зависит от формата ключа и от того, что удостоверяющий центр записал в сертификат. На носителе с 128 КБ защищённой памяти в формате CSP помещается до 31 контейнера с извлекаемыми программными ключами. Один контейнер с полной цепочкой сертификатов и дополнительными расширениями может занимать порядка 12 КБ, поэтому при «тяжёлых» сертификатах реальное число сокращается примерно до десяти.
Нужна ли отдельная лицензия КриптоПро, если подпись получена в УЦ ФНС?
В рамках пилотного проекта удостоверяющего центра ФНС лицензия на КриптоПро CSP вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат электронной подписи. Отдельно устанавливать её на компьютер не требуется. Полная лицензия понадобится, если вы формируете запросы на сертификат на своём рабочем месте или используете другие ключи, в сертификатах которых такого расширения нет.
Можно ли подписать документ с телефона без компьютера?
Да, есть три сценария. Первый — приложение Госключ, где выпускается и УНЭП, и УКЭП. Второй — мобильные версии средств подписи для iOS, Android и ОС Аврора; в мобильных версиях почтового клиента нет, доступны только подпись и шифрование. Третий — смарт-карты и токены с интерфейсом NFC: носитель прикладывается к телефону, и подпись формируется бесконтактно.
Почему подпись, которая вчера проверялась, сегодня не проходит проверку?
Типичных причин три. Истёк срок действия сертификата, и без метки доверенного времени подтвердить, что на момент подписания он был действителен, нечем. Сертификат отозван по заявлению владельца или удостоверяющего центра. Нарушена цепочка сертификатов на конкретном компьютере: корневой сертификат не установлен, и проверяющая программа не считает издателя доверенным.
Обязательно ли шифровать письма, если они уже подписаны электронной подписью?
Подпись и шифрование решают разные задачи: подпись подтверждает авторство и неизменность, шифрование закрывает содержимое от посторонних. Для писем с персональными данными сотрудников, коммерческой тайной или файлами МЧД используется стандарт S/MIME: подпись по ГОСТ 2012, шифрование по ГОСТ 2015. Субъектам критической информационной инфраструктуры для этого требуется отечественное сертифицированное программное обеспечение.
Что делать, если электронная подпись выпущена в удостоверяющем центре, который закрылся?
Удостоверяющие центры, не прошедшие аккредитацию Минцифры, прекратили деятельность, и выданные ими ключи перестали действовать. Проверьте в свойствах сертификата, кем он выдан, и, если издатель больше не аккредитован, получайте новую подпись в действующем аккредитованном центре. Документы, подписанные ранее, при наличии метки доверенного времени и доказательств действительности сертификата на момент подписания сохраняют силу.
Как понять, что подпись под документом поставил именно я, а не кто-то за меня?
Откройте сертификат, которым подписан документ, и сверьте владельца: фамилию, имя, отчество и СНИЛС. Затем проверьте, где хранится закрытый ключ этого сертификата и кто имеет к нему доступ. Если ключ лежит на извлекаемом носителе в общем сейфе, техническая возможность подписать документ есть у любого, кто получил носитель и пин-код, и обосновать личное авторство сложнее.