В каких формах выпускают ЭЦП сегодня и чем они удобны

Мария Ж. 20 мин чтения

ЭЦП сегодня выпускают в четырёх формах: ПЭП внутри учётной системы или на портале «Работа в России», УНЭП по соглашению сторон от удостоверяющего центра работодателя, УНЭП ЕСИА в мобильном приложении Госключ и УКЭП на токене, в облаке или в том же Госключе. Форму определяет не желание сотрудника, а два обстоятельства: где хранится закрытый ключ и кто выдал сертификат. От них зависят юридическая сила подписи и объём того, что придётся установить на рабочий компьютер. Главное различие, влияющее на выбор, — носитель ключа: токен привязывает вас к машине с установленным КриптоПро CSP, облако и Госключ работают со смартфона, а ПЭП не требует ни носителя, ни криптопровайдера.

Разберём каждую форму по составу: что вы получаете на руки, какие файлы появляются после подписания и почему рядом с договором лежит файл p7s или sig. Покажем, как отличить извлекаемый ключ от неизвлекаемого и что делать, если забыт пароль от контейнера или от Госключа. Отдельно — МЧД: без неё сотрудник не подпишет документ за компанию, и здесь есть отдельный нюанс с филиалами. Тарифы на 2026 год, шаблоны реестра сертификатов и протокола проверки подписи, границы применимости каждой формы и ответы на частые вопросы — во второй половине статьи.

Содержание

Что именно вам выдают, когда выдают ЭЦП

Усиленная подпись состоит из трёх частей, и все разговоры про «формы выпуска» крутятся вокруг третьей. Первая часть — сертификат: в нём указано, кому выдана подпись, кем выдана и срок действия «с» и «по». Вторая — открытый ключ, публичный набор символов, по которому любой получатель проверяет, что документ подписан именно этим сертификатом и не менялся после подписания. Третья — закрытый ключ, которым подпись формируется. Форма выпуска — это и есть ответ на вопрос, где физически лежит закрытый ключ.

Сертификат обычно действует год. Дальше начинается то, о чём в инструкциях пишут редко: срок кончился, а подписанный документ остался, и доказать, что подпись была действительна в момент подписания, нечем. Для этого существует усовершенствованная подпись — к ней добавляются штамп времени от доверенной службы, ссылки на сертификаты и OCSP-ответы, подтверждающие, что сертификат не был отозван на момент подписания. Службы штампов времени есть у аккредитованных удостоверяющих центров и у ФНС. У Госключа штампов времени нет, момент подписания там подтверждается логами приложения.

Схема устройства УКЭП: закрытый ключ, открытый ключ, сертификат и носитель подписи
Закрытый и открытый ключи сходятся к сертификату, а носитель — токен, облако или Госключ — и есть та самая форма выпуска.

Три вида подписи закреплены статьёй 5 федерального закона 63-ФЗ от 06.04.2011 «Об электронной подписи»: простая, усиленная неквалифицированная и усиленная квалифицированная. Технически механизм подписания у УНЭП и УКЭП одинаковый, различие юридическое. УНЭП работодатель вправе выпустить сам, своими средствами. УКЭП выдаёт только удостоверяющий центр, прошедший аккредитацию Минцифры, и цепочка сертификатов у неё начинается с корневого сертификата Минцифры. У УНЭП вверху иерархии стоит либо Госуслуги, либо сам удостоверяющий центр.

Мария Ж, специалист по цифровой подписи и КЭДО: «Разница между УНЭП и УКЭП не в том, как считается криптография, — там всё одинаково. Разница в том, кто ручается за сертификат. У УКЭП цепочка доверия начинается с Минцифры и устанавливается на рабочее место при выпуске, а корневые сертификаты УНЭП система по умолчанию не признаёт. Если при подписании выскакивает сообщение о ненайденном корневом сертификате, откройте свойства своего сертификата и посмотрите, вся ли цепочка установлена.»

Четыре формы выпуска ЭЦП для сотрудника в 2026 году

Простая электронная подпись — это учётные данные, которыми вы входите в корпоративную систему, и коды подтверждения. На портале «Работа в России» действует ПЭП ЕСИА: чтобы она у вас была, нужна подтверждённая учётная запись на Госуслугах. После подписания на портале документ получает штамп Федеральной службы по труду и занятости, в котором виден номер сертификата и срок его действия: это означает, что сверху ваша ПЭП дополнительно накрыта усиленной подписью портала. Минус ПЭП в чистом виде тот же, что и десять лет назад: она идентифицирует подписанта, но не подтверждает момент подписания и неизменность документа после него.

Факт: УНЭП ЕСИА из Госключа не требует отдельного соглашения об использовании подписи с работником. Это прямо следует из части 2 статьи 22.3 ТК РФ, а правила создания и использования такого сертификата установлены постановлением Правительства РФ от 1 декабря 2021 г. № 2152.

Вторая форма — УНЭП по соглашению сторон. Её выпускает удостоверяющий центр работодателя или его подрядчика, и работать она будет только внутри той системы, для которой выпущена. Здесь обязательно соглашение с работником о признании такой подписи. Третья форма — УНЭП ЕСИА в Госключе: бесплатна, выпускается дистанционно за несколько минут, доступна любому, у кого есть подтверждённая учётная запись на Госуслугах, включая нерезидентов. Четвёртая — УКЭП, и вот у неё носителей сразу три: токен, облако удостоверяющего центра и всё тот же Госключ.

Сравнение ПЭП, УНЭП и УКЭП по документам, выпуску и юридической силе
Нарастание юридической силы от ПЭП к УКЭП и место Госключа в этой линейке.

Выпуск УКЭП в Госключе устроен строже, чем выпуск УНЭП: нужны биометрический загранпаспорт нового образца и смартфон с NFC. Загранпаспорт старого образца не подойдёт. Само приложение опубликовано в четырёх магазинах — для iOS, Android, Huawei и в RuStore, а порядок выпуска и проверки сертификата описан на странице сервиса Госключ на портале Госуслуг.

Сводка по формам выпуска, если смотреть на них глазами сотрудника:

Форма выпуска Где лежит закрытый ключ Что нужно для получения Ограничение
ПЭП ЕСИА на портале «Работа в России» Ключа нет, работают учётные данные Подтверждённая учётная запись на Госуслугах Только кадровые документы с работодателем на самом портале
УНЭП по соглашению сторон Токен, реестр компьютера или облако УЦ Выпуск через УЦ работодателя и соглашение с работником Признаётся только в той системе, для которой выпущена
УНЭП ЕСИА (Госключ) В приложении на вашем смартфоне Подтверждённая учётная запись на Госуслугах Только через системы, интегрированные с Госключом
УКЭП на токене В памяти USB-носителя или смарт-карты Аккредитованный УЦ, для руководителя и ИП — УЦ ФНС Нужен КриптоПро CSP на каждом рабочем месте
УКЭП облачная На сервере удостоверяющего центра Аккредитованный УЦ и приложение подтверждения операций Работает только в сервисах с интеграцией этого УЦ
УКЭП в Госключе В приложении на вашем смартфоне Биометрический загранпаспорт нового образца и телефон с NFC Нет штампов времени в коробке

Из таблицы видно то, что редко проговаривают прямо: чем удобнее форма выпуска, тем уже поле её применения. ПЭП на «Работе в России» получают за пять минут, но подписать ею договор с контрагентом нельзя. УКЭП на токене работает везде, где вообще принимают квалифицированную подпись, но требует установленного криптопровайдера и физического носителя под рукой.

Форма файла подписи: присоединённая, откреплённая, p7s и sig

После подписания вы получаете либо один файл, либо два. При присоединённой подписи документ и подпись упакованы вместе: терять нечего, но открыть исходный PDF без специальной программы уже не получится. Если следом подписывает второй человек, его подпись накладывается на файл, который образовался после первого подписания. При откреплённой подписи рядом с документом появляется отдельный файл: договор.pdf и договор.pdf.sig. Проверяющей стороне нужно передать оба, по одному файлу подписи проверка не пройдёт.

Проверьте, какой файл подписи у вас на руках

Добыто · Проверка подписи

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Что за файл пришёл с документом

Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.

Файл остаётся на вашем устройстве — мы его не получаем и не храним

Нет файла под рукой? Выберите расширение вручную:

Проверить подпись онлайн в Добыто

Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.

Расширение файла подписи ничего не говорит о её виде и юридической силе. В настройках Инструментов КриптоПро расширение выбирается из списка: p7s, sig или sgn, а формат подписи при этом остаётся CAdES-BES. То есть p7s и sig в типовом сценарии — один и тот же контейнер с разным именем. Проблемы начинаются, когда принимающая сторона проверяет файлы по расширению: система ждёт sig, а ей отдали sgn, и документ уходит в отказ, хотя подпись валидна.

Список расширений подписанного файла p7s, sig и sgn в настройках Инструментов КриптоПро
Расширение файла подписи задаётся в настройках и не меняет формат CAdES-BES.

Полезно знать: штамп «Подписано цифровой подписью» на странице документа — это визуализация для человека, а не доказательство. В спорной ситуации предъявляют исходный файл и файл подписи, а не картинку со штампом.

Важный нюанс из практики: в практике Добыто основная часть отказов на приёмке документов приходится не на криптографию, а на комплектность. Отправитель пересылает только PDF, потому что визуально в нём уже стоит штамп подписи, а файл .sig остаётся у него на диске. Правило простое: откреплённая подпись передаётся парой файлов, всегда.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Носитель ключа: токен, облако или смартфон

Внутри токена ключи делятся на две группы, и от этого зависит, можно ли вашу подпись скопировать. Программные ключи генерирует криптопровайдер, а токен работает как защищённое PIN-кодом хранилище: при подписании закрытый ключ ненадолго попадает в оперативную память компьютера, поэтому такие ключи называют извлекаемыми. Аппаратные ключи генерируются криптоядром внутри самого токена и наружу не выходят никогда — это неизвлекаемые ключи. Извлекаемые дополнительно делятся на экспортируемые и неэкспортируемые: удостоверяющий центр ФНС по регламенту выдаёт только неэкспортируемый контейнер, скопировать его нельзя.

Сравнение аппаратного токена и облачного хранения ключа подписи через Госключ
Токен под УКЭП руководителя и работу с госсистемами, облако и Госключ — под массовое подписание кадровых документов.

Дальше начинается совместимость, на которой ломается больше всего рабочих мест. КриптоПро CSP 4.0 умеет работать только с пассивными носителями, то есть с извлекаемыми ключами. Поддержка неизвлекаемых ключей формата ФКН и защиты канала между провайдером и токеном появилась в версии 5.0, а работа через открытый интерфейс PKCS#11 — в версии 5.0 R2. В версии 5.0 R3 режим PKCS#11 встроен в общий список носителей, и проблемы с входом в Windows и по RDP на таких ключах исправлены. Практический вывод: если вы носите токен между разными компьютерами и не знаете, какая версия провайдера стоит на каждом из них, вам нужен извлекаемый ключ в режиме CSP, иначе на части машин подпись просто не увидят.

Мария Ж, юрист со стажем более 20 лет: «Токен — вещь мобильная, и почти никто не использует его всю жизнь на одной машине. Прежде чем просить в удостоверяющем центре самый защищённый формат ключа, посмотрите, где вы реально будете подписывать. Если хотя бы на одном рабочем месте стоит КриптоПро CSP 4.0, неизвлекаемый ключ там работать не будет, и вы получите не безопасность, а простой.»

Лайфхак: лицензия на КриптоПро CSP может быть вшита внутрь сертификата и действовать столько же, сколько сам сертификат. В этом случае ключ работает даже на машине с истёкшей лицензией провайдера. Отдельная полная лицензия понадобится, только если вы используете на этом компьютере другие ключи или сами формируете запрос на сертификат.

Облачная форма снимает вопрос носителя целиком: закрытый ключ хранится на сервере удостоверяющего центра, операции подтверждаются через мобильное приложение. Ответственность за компрометацию ключа при этом лежит на удостоверяющем центре, а не на вас. Обратная сторона — облачная подпись работает только в тех сервисах, куда встроено программное обеспечение конкретного УЦ. Госключ устроен иначе: закрытая часть ключа лежит в приложении на вашем телефоне, доступа к ней нет ни у оператора, ни у государственных служб. В проектах Добыто мы закладываем пилотную группу до раскатки на всю компанию именно из-за носителей: у части сотрудников телефон без NFC или учётная запись на Госуслугах не подтверждена, и это видно на живых людях, а не в таблице численности.

Внимание: если вы удалили приложение Госключ или забыли пароль от него, восстановить ту же подпись невозможно — других способов доступа к ключу не существует. Придётся выпускать новую подпись с новым сроком действия, и это будет уже иной сертификат.

Как определить, в какой форме выпущена ваша подпись: пошаговая инструкция

  1. Шаг 1. Посмотрите, что физически у вас на руках: USB-носитель, приложение на телефоне или только логин в корпоративной системе. Логин без носителя означает ПЭП или облачную подпись.
  2. Шаг 2. Откройте сертификат и найдите поле «Кем выдан». Минцифры в вершине цепочки — это УКЭП, Госуслуги или сам удостоверяющий центр — УНЭП.
  3. Шаг 3. Проверьте срок действия «с» и «по» в том же окне свойств. Типовой срок — год, и планировать перевыпуск нужно заранее, а не в день окончания.
  4. Шаг 4. Если носитель USB, откройте панель управления токеном и посмотрите тип устройства и строку поддержки функционального ключевого носителя. Она показывает, может ли токен хранить неизвлекаемые ключи.
  5. Шаг 5. Подпишите тестовый файл и посмотрите результат: один файл на выходе — подпись присоединённая, два файла — откреплённая.
  6. Шаг 6. Занесите данные сертификата в реестр сертификатов сотрудников: владелец, издатель, серийный номер, срок действия. Без такого реестра дата окончания всплывает в момент, когда документ уже нужно подписать.

Где подпись реально ставится: программы, плагины и сервисы

Токен и сертификат сами по себе ничего не подписывают. Нужна программа, и выбор здесь шире, чем один КриптоПро CSP. КриптоАРМ ГОСТ 3 отличается встроенным почтовым клиентом: можно обмениваться не только файлами, но и письмами, что закрывает задачу конфиденциальной переписки без внешних сервисов. Программа поддерживает подпись с МЧД и собирает единый архив из подписанных данных и файлов доверенности, работает на Windows, Linux и macOS, сертифицирована ФСБ России в составе КриптоПро CSP по классам КС1 и КС2, сертификат действует до мая 2027 года. У той же линейки есть версия 6 с мастером подписи и защиты PDF и встроенным просмотрщиком документов.

Крипто Эксперт от CrypteX закрывает другую задачу — подпись и проверку подписи внутри PDF, включая защиту документа после подписания, а также усовершенствованную подпись CAdES-XL Type 1 и архивную. В нём же можно создать МЧД с выбором полномочий, подписать её и отправить на регистрацию. Jinn-Client от компании Код Безопасности делает упор на доверенную визуализацию: вы видите ровно тот документ, который уходит на подпись, и защищены от подмены данных при просмотре. Litoria Desktop ориентирована на трансграничный документооборот и реализует функции клиента доверенной третьей стороны, работает на Astra Linux, поддерживает классические подписи CMS и усовершенствованные CAdES.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Сотруднику редко нужен весь этот набор. В КЭДО подписание идёт из браузера или из мобильного приложения, и криптопровайдер на рабочем месте не требуется вообще. Отдельная программа для подписи нужна там, где вы работаете с внешними контрагентами и госсистемами. Прежде чем покупать лицензию, посмотрите, какие форматы подписи принимает ваш адресат: если ему достаточно CAdES-BES, платить за архивную подпись смысла нет.»

Для офисных документов есть плагины: надстройка КриптоПро для Word и Excel добавляет кнопку электронной подписи прямо в раздел сведений о документе, а браузерное расширение КриптоПро нужно для подписания на порталах, включая «Работу в России» при использовании УКЭП вместо ПЭП. Если вы работодатель и читаете этот раздел с мыслью, что раздавать сотрудникам токены и обучать их установке провайдера вы не готовы, для массового кадрового документооборота это и не требуется: ПЭП и УНЭП сотрудникам в Добыто выпускаются внутри сервиса, а подписание идёт из браузера.

Шаблоны и формы для работы с электронной подписью

Комплект собран под разбор спорных ситуаций: начните с чек-листа диагностики, если подпись не проходит проверку.

Документ Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Протокол проверки электронной подписи (образец) Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Машиночитаемая доверенность (МЧД): образец и структура XML Скачать
Регламент двустороннего обмена документами Скачать

МЧД: форма, без которой сотрудник не подпишет за компанию

Сертификаты, где рядом с именем сотрудника стояло наименование организации и должность, больше не выпускают. Сотрудник получает сертификат на себя как на физическое лицо, а полномочия подтверждает машиночитаемой доверенностью. МЧД — это XML-файл, а не картинка: PDF-версию можно выгрузить для чтения, но использовать доверенность без компьютера и специальных программ нельзя. Подписывает её руководитель организации своей УКЭП, и подписывает откреплённой подписью: галочка «Создать отсоединённую подпись» в Инструментах КриптоПро обязательна, иначе доверенность не примут.

Схема работы МЧД: руководитель подписывает доверенность, сотрудник подписывает документы компании
Руководитель подписывает МЧД своей УКЭП, сотрудник подписывает документы своим сертификатом физлица и прикладывает доверенность.

Полномочия в доверенность вносятся не свободным текстом, а кодами из классификатора, который наполняют государственные органы и который размещён в единой системе нормативной и справочной информации. У каждого полномочия есть код, дата и уникальный идентификационный номер. Смысл в том, что доверенность читает не человек, а алгоритм: он сам проверяет, есть ли у подписанта право подписывать именно этот документ. Компания может направить перечень своих полномочий в Минцифры: на рассмотрение отводится 10 дней, при положительном решении коды присваивают и включают в классификатор в течение трёх рабочих дней.

Создать МЧД можно в сервисе ФНС «Создание и проверка доверенности в электронной форме», а затем зарегистрировать её в распределённом реестре ФНС, загрузив XML-файл. Проверить чужую доверенность можно на Госуслугах, но там понадобятся три файла: сертификат представителя, сам XML и файл отсоединённой подписи доверенности. Отдельный сюжет — передоверие. Если МЧД передоверяется, идти нужно к нотариусу с паспортом, данными нового уполномоченного лица и актуальной выпиской из ЕГРЮЛ. Исключение из этого правила одно: цепочка через руководителя обособленного филиала. Всё остальное внутри компании — от главного бухгалтера бухгалтеру, от главного юриста юристу — заверяется нотариально.

Мария Ж, судебный эксперт по трудовому праву: «При увольнении сотрудника недостаточно удалить его сертификат из реестра компьютера: сертификат от этого не перестаёт действовать. Отзывать его нужно заявлением в тот удостоверяющий центр или в ФНС, где подпись выпускали, и отзывать должен сам владелец. Отдельно проверьте формулировку МЧД: если в ней указано только физическое лицо без привязки к должности, доверенность продолжит работать и после увольнения.»

Когда форма не подходит и во что обходится ошибка

ПЭП не подойдёт там, где нужно доказать момент подписания и неизменность документа. Это не теория: в двух известных трудовых спорах суды рассматривали именно доказательства применения подписи — действовал ли сертификат в момент подписания и был ли документ, ушедший в удостоверяющий центр, тем же самым, что подписывал работник. В обоих делах решение вынесли в пользу работников: увольнение признали незаконным, сотрудников восстановили, средний заработок и компенсацию морального вреда взыскали с работодателей.

Токен не подойдёт массовому персоналу. Стоимость ошибки здесь считается не ценой носителя, а простоем: каждому сотруднику нужен установленный криптопровайдер, лицензия, PIN-код, физическая выдача носителя и его возврат при увольнении. В одном из тех же споров работодатель хранил токены сотрудников с УНЭП в сейфе, и это стало отдельным доводом в суде, потому что ответственность за хранение закрытого ключа лежит на владельце подписи, а не на компании.

Госключ не подойдёт там, где принимающая сторона требует штамп времени: в коробке его нет, и подтверждать момент подписания придётся логами системы. Облачная подпись не подойдёт, если вам нужно подписывать в сервисах, куда программное обеспечение вашего удостоверяющего центра не встроено. Практический вывод один: форму выбирают под сценарий подписания, а не наоборот.

Кейс из практики: компания на 1100 сотрудников с подразделениями в регионах перевела подписание на УНЭП ЕСИА через Госключ. Полный цикл по одному кадровому процессу сократился до 15-30 минут против нескольких недель на бумаге, а годовая экономия на электронных подписях составила около 0,5 млн рублей: выпуск УНЭП ЕСИА бесплатен и не требует своего удостоверяющего центра на стороне работодателя.

Сценарии и то, что в каждом из них критично:

Ваша ситуация Что критично Что вторично
Подписываете только кадровые документы у своего работодателя Подтверждённая учётная запись на Госуслугах, рабочий смартфон Тип носителя, версия криптопровайдера
Подписываете документы за компанию перед контрагентами УКЭП физлица и зарегистрированная МЧД с нужными кодами полномочий Расширение файла подписи
Сдаёте отчётность и работаете с госсистемами Токен, лицензия КриптоПро CSP, установленная цепочка сертификатов Мобильность подписи
Документ может понадобиться в суде через несколько лет Штамп времени и OCSP-ответы, хранение исходника вместе с файлом подписи Штамп подписи на странице документа
Переносите подпись между разными компьютерами Извлекаемый ключ в режиме CSP и совместимость со старым провайдером Максимальный класс защиты носителя

Разбор по строкам показывает закономерность: критичное почти всегда лежит в области совместимости и доказательств, а не в области удобства. Свою ситуацию можно проверить за один вечер, до того как понадобится подписывать срочный документ.

Стоимость подключения КЭДО и электронных подписей для сотрудников

Стоимость зависит от численности штата и от того, нужны ли интеграция с учётной системой и электронный архив. Электронные подписи для сотрудников входят в тариф.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 30 000 ₽ в год за 50 сотрудников оплата за год
Выпуск ПЭП и УНЭП для сотрудников входит в тариф по запросу
Получение УКЭП для сотрудника через партнёров-удостоверяющих центров по регламенту УЦ
Модуль интеграции с 1С:ЗУП, тариф «Бизнес» входит в тариф установка и настройка за 1 день
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API по запросу рассчитывается индивидуально

Итоговая сумма складывается из численности штата и набора функций: кастомные шаблоны, интеграция с 1С и электронный архив входят в тариф «Бизнес», выделенный сервер и персональный менеджер — в «Корпорацию». Актуальный состав тарифов и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО.

Тариф можно повысить или понизить в любой момент: при повышении разница пересчитывается пропорционально оставшемуся периоду.

Выводы

Форм выпуска ЭЦП сегодня четыре, и различает их не название, а место хранения закрытого ключа и уровень доверия к сертификату. Сотруднику для кадровых документов достаточно ПЭП на портале или УНЭП ЕСИА в Госключе, а токен и облако нужны там, где подпись выходит за пределы отношений с работодателем. Отдельно стоит держать в голове форму файла: откреплённая подпись передаётся парой файлов, а расширение p7s, sig или sgn на юридическую силу не влияет. Для подписания за компанию к форме подписи добавляется машиночитаемая доверенность с кодами полномочий.

В Добыто мы разбираем эти сценарии на этапе подключения: смотрим, какие документы компания подписывает, кто из сотрудников работает с внешними системами, и подбираем форму подписи под реальный маршрут документа, а не под общий шаблон. Электронные подписи для сотрудников при этом выпускаются внутри сервиса, без походов в удостоверяющий центр.

Частые вопросы

Можно ли иметь две действующие подписи одновременно — на токене и в реестре компьютера?

Да, это не запрещено. Сотрудник может получить УКЭП в удостоверяющем центре ФНС и одновременно иметь подпись физического лица от коммерческого УЦ, записанную в реестр компьютера. Ключевое правило при работе с МЧД: подписывать документ нужно тем сертификатом, который указан в доверенности, иначе подтвердить полномочия по ФИО и СНИЛС не получится.

Сколько сертификатов помещается на один токен?

У актуальных моделей 128 КБ защищённой памяти. В формате CSP, то есть с извлекаемыми программными ключами, на токен помещается до 31 контейнера. Реальное число меньше, если удостоверяющий центр дописывает в сертификат расширения и цепочки: один такой контейнер может занимать до 12 КБ, и тогда на носителе поместится около 10 сертификатов.

Сертификат уже недействителен, а документ подписан год назад. Подпись пропала?

Нет, если при подписании использовалась усовершенствованная подпись. Штамп времени от доверенной службы фиксирует момент подписания и хеш документа, а OCSP-ответ подтверждает, что сертификат не был отозван на эту дату. Службы штампов времени есть у ФНС и у аккредитованных удостоверяющих центров. Без этих реквизитов момент подписания придётся доказывать косвенными данными: логами входа и действий в системе.

Госключ доступен нерезидентам РФ?

Да, при наличии подтверждённой учётной записи на Госуслугах. Нюанс в способе подтверждения: нерезидентам учётную запись подтверждают в МФЦ, в банке в подтверждении откажут. После этого иностранный сотрудник выпускает УНЭП ЕСИА и подписывает кадровые документы наравне с остальными.

При подписании выскакивает ошибка «не найден корневой сертификат». Что делать?

Это типичная ситуация для УНЭП. Цепочка сертификатов УКЭП устанавливается на рабочее место и на токен при выпуске автоматически, а корневые сертификаты неквалифицированной подписи система по умолчанию не считает доверенными. Откройте сертификат, проверьте всю цепочку и установите недостающий как доверенный. Предупреждение перед установкой стоит прочитать: после этого система будет доверять всему, что подписано этим корневым сертификатом.

Нужна ли отдельная лицензия КриптоПро CSP, если она вшита в сертификат?

Если лицензия вшита в сертификат, установленный на токен, этот ключ работает и на компьютере с истёкшей лицензией провайдера — отдельно её ставить не нужно. Полная лицензия понадобится в двух случаях: если вы используете на этой машине другие ключи, чьи сертификаты лицензию не содержат, или если сами формируете запрос на сертификат на своём рабочем месте.

Можно ли подписать кадровый документ задним числом в системе электронного документооборота?

Нет. Дату подписания проставляет система в момент операции, и изменить её нельзя. Если сотрудник не подписал документ в срок, настраивается автозакрытие этапа: по истечении отведённого времени документ возвращается кадровому специалисту, и дальше выбор из двух вариантов — подписать на бумаге или изменить даты и отправить документ на подписание заново.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.