Данные в сертификате ЭЦП: можно ли изменить после выпуска

Мария Ж. 16 мин чтения

Изменить данные в сертификате электронной подписи после выпуска нельзя: каждое поле внутри сертификата подписано ключом удостоверяющего центра, и правка даже одного символа ломает эту подпись, после чего сертификат перестаёт проходить проверку. Законный путь один: отозвать действующий сертификат и выпустить новый с корректными сведениями. Заявление на аннулирование подаётся в тот удостоверяющий центр, который выдал сертификат, новый выпускается по обычной процедуре с заявлением, паспортом и СНИЛС. Главное различие, от которого зависит объём работы: изменились данные владельца-физлица (фамилия, СНИЛС, ИНН) или только сведения о компании, должности и полномочиях. Во втором случае сертификат остаётся прежним, а переоформляется машиночитаемая доверенность.

Разберём состав квалифицированного сертификата по полям и покажем, какое изменение требует нового ключа, а какое закрывается новой МЧД. Отдельно рассмотрим, что происходит с документами, подписанными старым сертификатом, и почему штамп времени и ответы OCSP решают спор о моменте подписания. Сценарная таблица по типовым ситуациям бухгалтера, стоимость подключения КЭДО на 2026 год, образцы заявления на аннулирование и письма контрагенту, а также ответы на частые вопросы — во второй половине статьи.

Содержание

Почему сертификат электронной подписи не редактируется после выпуска

Сертификат ключа проверки электронной подписи — это не анкета, которую можно открыть и поправить. Это подписанный файл: удостоверяющий центр берёт набор полей (владелец, открытый ключ, алгоритм по ГОСТ, срок действия, издатель, точки проверки отзыва), вычисляет от них хэш и подписывает своим ключом. Любое вмешательство в текст полей даёт другой хэш, подпись УЦ перестаёт совпадать, и криптопровайдер отмечает такой сертификат как недействительный.

Второй барьер — цепочка доверия. У квалифицированной подписи наверху цепочки стоит головной удостоверяющий центр Минцифры, ниже — аккредитованный УЦ, ещё ниже — сертификат владельца. Проверяющая программа проходит цепочку до корня. Отредактированный вручную сертификат из цепочки выпадает и работать не будет, даже если визуально в нём всё правильно.

Схема связи закрытого ключа, открытого ключа и сертификата УКЭП с носителем
Сертификат связывает открытый ключ с владельцем и выдаётся аккредитованным удостоверяющим центром: заменить в этой связке одно звено, не трогая остальные, невозможно.

Отсюда практическое следствие для бухгалтера: задача «поменять данные в ЭЦП» на деле всегда распадается на две операции — прекращение действия старого сертификата и выпуск нового. Промежуточного варианта, при котором старый сертификат живёт дальше с новой фамилией владельца, не существует.

Мария Ж, специалист по цифровой подписи и КЭДО: «Просьба «просто исправить ФИО в сертификате» приходит регулярно, и ответ на неё всегда один: сертификат неизменяем по своей конструкции. Проверьте в свойствах сертификата поля владельца и издателя: если хотя бы одно из них разошлось с паспортом или с реальным положением дел, планируйте отзыв и новый выпуск, а не правку».

Что записано в сертификате и какие из этих данных меняются в жизни

Усиленная подпись состоит из трёх частей: сертификат, открытый ключ и закрытый ключ. В сертификате видно, кому выдана подпись, кем выдана и в какой период она действует. Открытый ключ доступен всем и нужен, чтобы проверить: документ подписан именно этим ключом и после подписания не менялся. Закрытый ключ хранится у владельца — на токене, в облаке удостоверяющего центра или в мобильном приложении.

Ниже — разбор полей, из-за которых чаще всего и возникает вопрос о правках.

Поле сертификата Что оно означает Что делать при изменении
ФИО владельца Физлицо, на которое выдана подпись Отзыв старого сертификата и выпуск нового
СНИЛС и ИНН физлица Идентификаторы владельца, по которым его сверяют информационные системы Отзыв и новый выпуск, исправить в имеющемся файле нельзя
Наименование организации и должность Реквизит сертификатов сотрудников старого образца, которые выпускались до 1 сентября 2023 года В новых сертификатах поля нет: полномочия подтверждает МЧД
Срок действия «действителен с — по» Период, в который подпись принимается, чаще всего один год Продлению не подлежит, выпускается новый сертификат
Открытый ключ и алгоритм по ГОСТ Криптографическая часть, парная закрытому ключу Новый ключ означает новый сертификат по определению
Издатель сертификата Удостоверяющий центр, выдавший подпись Меняется только вместе с обращением в другой аккредитованный УЦ
Адреса списков отзыва и службы OCSP Точки, по которым проверяющая программа узнаёт, не отозван ли сертификат Задаются удостоверяющим центром при выпуске и владельцем не правятся

Из таблицы видно закономерность: перевыпуск нужен там, где меняется сам владелец ключа или его идентификаторы. Всё, что связано с компанией и объёмом прав, из сертификата ушло в отдельный документ.

Проверьте, какие данные на самом деле записаны в вашей подписи

Добыто · Проверка подписи

Что за файл пришёл с документом

Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.

Файл остаётся на вашем устройстве — мы его не получаем и не храним

Нет файла под рукой? Выберите расширение вручную:

Проверить подпись онлайн в Добыто

Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.

Перед тем как писать заявление в удостоверяющий центр, стоит открыть свойства сертификата и сверить поля с паспортом и учредительными документами. Часто выясняется, что расхождение не в сертификате, а в карточке контрагента у оператора ЭДО или в настройках рабочего места.

Состав сертификата ЭЦП: серийный номер, алгоритм ГОСТ, издатель и срок действия
Вкладка состава сертификата: серийный номер, алгоритм подписи по ГОСТ, издатель и период действия. Эти значения доступны только для чтения.

Факт: в УКЭП, выпущенной в приложении Госключ, закрытый ключ хранится на самом телефоне. Если приложение удалено или забыт пароль от него, восстановить доступ нельзя — выпускается новая подпись с новым сроком действия, а не копия прежней.

В сервисе Добыто мы ведём реестр действующих сертификатов сотрудников: кто владелец, какой УЦ выдал, до какой даты действует и к каким маршрутам подписания привязан. Такой журнал ЭЦП снимает половину вопросов о том, чью подпись и когда нужно менять.

Когда перевыпуск не нужен: должность, филиал и полномочия живут в МЧД

С 1 сентября 2023 года закончился переходный период, и сертификаты на сотрудника с указанием организации больше не выпускаются. Сотрудник получает квалифицированный сертификат на себя как на физическое лицо в аккредитованном удостоверяющем центре, а право подписывать документы от имени компании подтверждает машиночитаемая доверенность. Руководитель организации и индивидуальный предприниматель получают подпись в удостоверяющем центре ФНС.

МЧД — это XML-файл. Внешне после выгрузки в PDF она похожа на обычную доверенность, но работать с ней без компьютера и специальных программ нельзя. Именно в МЧД записаны данные доверителя, данные представителя и коды полномочий. Поэтому смена должности бухгалтера, перевод его в другое подразделение, расширение или сужение прав закрываются новой доверенностью, а не новым ключом.

Внимание: МЧД подписывается электронной подписью руководителя юридического лица или ИП. Как только меняется директор, все выданные им доверенности требуют переоформления, даже если сертификаты сотрудников остаются действующими.

Отдельный вопрос — МЧД для филиала. Филиал не является самостоятельным юридическим лицом, поэтому доверителем всё равно выступает головная организация, а доверенность подписывает её руководитель. Перевод сотрудника из головного офиса в филиал не затрагивает его сертификат физлица: меняются данные МЧД и перечень полномочий. Если полномочия нужно передать дальше, по цепочке передоверия, потребуется нотариус: он проверяет паспортные данные нового уполномоченного лица и актуальную выписку из ЕГРЮЛ, формирует доверенность, подписывает её своей квалифицированной подписью и выгружает в информационную систему.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Полномочия в доверенности удобнее указывать кодами из классификатора, который размещён в Единой системе нормативной и справочной информации: каждое полномочие имеет код, дату и уникальный идентификационный номер. Смысл кодов в том, что доверенность читает не человек, а алгоритм: он автоматически сверяет, подходит ли доверенность под конкретный документ и есть ли у подписанта нужное право. Компания может направить перечень собственных полномочий в Минцифры — на рассмотрение отводится 10 дней, и при положительном решении в течение трёх рабочих дней полномочиям присваивают коды и включают их в классификатор.

Проверка МЧД и сертификата представителя: загрузка XML доверенности и файла подписи
Проверка машиночитаемой доверенности требует трёх файлов: сертификата представителя, XML доверенности и отсоединённой подписи к ней.

Мария Ж, юрист со стажем более 20 лет: «Половина обращений про «изменение данных в ЭЦП» на разборе оказывается задачей про доверенность. Сертификат сотрудника выдан на физлицо и к должности не привязан, а всё, что касается организации и объёма прав, лежит в МЧД. Начните с проверки доверенности: если ФИО и СНИЛС в сертификате верны, менять ключ не нужно».

Как заменить сертификат: порядок действий и комплект документов

Порядок получения сертификата устанавливает конкретный удостоверяющий центр, он же выдаёт список необходимых документов. Идентифицировать получателя сегодня можно и без личного визита — через подтверждённую учётную запись на Госуслугах. Руководитель организации и ИП обращаются в удостоверяющий центр ФНС России, где сертификат выдаётся бесплатно; сотрудники получают подпись физлица в коммерческом аккредитованном УЦ.

Как заменить сертификат ЭП с новыми данными: пошаговая инструкция

  1. Шаг 1. Определите, что именно изменилось: данные владельца-физлица или сведения об организации и полномочиях. В первом случае нужен новый сертификат, во втором достаточно новой МЧД.
  2. Шаг 2. Откройте свойства действующего сертификата и зафиксируйте серийный номер, издателя и срок действия. Эти реквизиты понадобятся в заявлении на аннулирование.
  3. Шаг 3. Подайте в выдавший удостоверяющий центр заявление на аннулирование сертификата. Удаление контейнера с компьютера отзывом не является: пока УЦ не внёс сертификат в список отзыва, он формально действует.
  4. Шаг 4. Соберите комплект на новый выпуск: заявление, паспорт, СНИЛС, согласие на обработку персональных данных, а если сертификат получает представитель — доверенность на получение.
  5. Шаг 5. Запишите новый ключ на носитель, установите всю цепочку сертификатов и проверьте подписание тестового файла. Разрыв цепочки — самая частая причина, по которой свежая подпись отказывается работать.
  6. Шаг 6. Переоформите МЧД под новый сертификат и отзовите прежнюю доверенность, если она была выдана на старый ключ.
  7. Шаг 7. Обновите реестр сертификатов, предупредите операторов ЭДО и контрагентов, у которых сохранены прежние реквизиты подписи.

Если вы работодатель и читаете этот раздел с мыслью, что в компании никто не отслеживает сроки и смену данных по подписям сотрудников, отдельный человек под эту задачу не нужен: в Добыто маршруты подписания и статусы сертификатов ведутся в одном интерфейсе, а истёкшие и отозванные ключи выводятся списком.

Образцы заявлений и документов для замены сертификата

Комплект собран под одну задачу — корректно закрыть старый сертификат и выпустить новый; начинать удобнее с заявления на аннулирование.

Документ Скачать
Заявление на аннулирование сертификата ЭП Скачать
Заявление на выпуск квалифицированного сертификата ЭП Скачать
Доверенность на получение сертификата ЭП Скачать
Согласие на обработку персональных данных для выпуска сертификата Скачать
Реестр сертификатов сотрудников Скачать
Письмо контрагенту о переподписании документа Скачать

Отзыв старого сертификата и судьба уже подписанных документов

Отзыв — это действие удостоверяющего центра, а не пользователя. Владелец подаёт заявление в тот УЦ или в ФНС, где сертификат выпускался, после чего сертификат попадает в список отзыва. Проверяющие программы обращаются к этому списку и к службе OCSP по адресам, зашитым в самом сертификате, и получают ответ о его статусе. Именно поэтому удалить контейнер из хранилища на компьютере недостаточно: в реестре УЦ подпись останется действующей.

Окно проверки со статусом сертификат недействителен и отметкой об отзыве
После внесения в список отзыва проверка показывает статус «Сертификат недействителен. Сертификат отозван» с данными владельца и издателя.

Дальше возникает вопрос, который бухгалтеры задают чаще всего: что будет с документами, подписанными до замены. Сама по себе замена сертификата ранее подписанные документы не обнуляет, но проверяющая сторона должна убедиться, что на момент подписания сертификат действовал и не был отозван. Без дополнительных доказательств точный момент подписания подтвердить нечем: время в файле подписи — это заявленное время, а не удостоверенное.

Задачу решает усовершенствованный формат подписи. К файлу добавляются метка доверенной службы штампа времени, ссылки на сертификаты цепочки и ответы OCSP. Штамп времени формируется по хэш-функции документа и фиксирует точный момент, а ответ OCSP подтверждает, что на этот момент сертификат не был отозван. Такие службы есть у удостоверяющих центров и у налоговой службы.

Порядок хранения подписанного документа с меткой времени при смене сертификата
Метка времени добавляется в момент подписания, а усовершенствованный формат позволяет проверить документ и после того, как сертификат подписанта закончился.

Полезно знать: визуальный штамп «Подписано цифровой подписью» на PDF — это оформление для читателя, а не доказательство. В спор идут исходный файл и файл подписи с расширением .sig, .sgn или .p7s.

Если контрагент отказывается принимать документ, подписанный отозванным сертификатом, спор решается переподписанием. В практике Добыто это оформляется письмом второй стороне с указанием реквизитов старого и нового сертификата, а если переподписать документ невозможно — актом, который фиксирует причину.

Мария Ж, судебный эксперт по трудовому праву: «В разбирательствах по электронно подписанным документам суд проверяет две вещи: действовал ли сертификат в момент подписания и был ли на подпись передан именно тот документ, который потом оказался в деле. Обе позиции закрываются штампом времени и протоколом проверки подписи, поэтому храните не распечатку со штампиком, а исходный файл вместе с файлом подписи».

Ошибки при замене сертификата и во что они обходятся

Первая по частоте ошибка — попытка сэкономить время и «перенести» ключ на новый носитель вместо выпуска нового сертификата. Работает это не всегда: удостоверяющий центр ФНС по своему регламенту выдаёт только неэкспортируемые контейнеры, скопировать такой ключ нельзя. У неизвлекаемых ключей закрытая часть вообще не покидает память токена и после форматирования исчезает вместе с ним.

Вторая ошибка — подписывать документы, пока данные в сертификате разошлись с реальными. Цена здесь считается не стоимостью перевыпуска: контрагент или информационная система отклоняет документ по несовпадению реквизитов, отчётность уходит с опозданием, а спорный кадровый или бухгалтерский документ теряет доказательственную силу, потому что подтвердить полномочия подписанта нечем.

Третья ошибка — забыть про доступ к самому ключу. Пароль от приложения с мобильной подписью нигде не восстанавливается, PIN-код токена после исчерпания попыток блокируется, а лицензия на КриптоПро CSP может быть вшита в сертификат и действовать ровно столько, сколько действует сам сертификат. После перевыпуска стоит проверить, не осталось ли рабочее место без действующей лицензии.

Лайфхак: при выпуске ключа на токене режим выбирается один раз. Если подпись будет использоваться на разных рабочих местах со старыми версиями криптопровайдера, берите извлекаемый ключ в режиме CSP: неизвлекаемый ключ на новых носителях работает только с КриптоПро CSP версии 5.0 и выше.

Сценарии, с которыми бухгалтерия сталкивается чаще всего, удобно свести в одну таблицу: она показывает, что критично в каждой ситуации, а что можно отложить.

Ситуация Что критично Что делать
Бухгалтер сменил фамилию Совпадение ФИО в сертификате с паспортом Отозвать сертификат, выпустить новый, переоформить МЧД
Ошибка в СНИЛС обнаружена после выдачи Скорость обращения в УЦ до начала подписания Заявление на аннулирование и повторный выпуск
Перевод в филиал, смена должности Актуальные данные МЧД и коды полномочий Новая доверенность, сертификат остаётся прежним
Смена руководителя организации Подпись, которой подписаны все действующие МЧД Сертификат директора в УЦ ФНС и перевыпуск доверенностей
Увольнение владельца подписи Отзыв сертификата в удостоверяющем центре Заявление владельца в УЦ и прекращение МЧД
Забыт пароль от мобильной подписи Доступа к закрытому ключу больше нет ни у кого Выпуск новой подписи, старая остаётся со своим сроком

Общая логика таблицы: чем ближе изменение к личности владельца, тем неизбежнее перевыпуск; чем ближе к структуре компании, тем чаще хватает доверенности.

Мария Ж, HR-эксперт с 13-летним стажем: «При увольнении сотрудника отзыв сертификата — это интерес прежде всего самого сотрудника: подпись выдана на него как на физлицо, и отвечать за её использование будет он. Заявление подаётся в тот удостоверяющий центр, который выдал ключ, и одновременно прекращается машиночитаемая доверенность».

Когда замена сертификата не решает задачу

Перевыпуск не нужен, если подпись просто перестала работать на конкретном компьютере. Типичная причина — разрыв цепочки сертификатов: у квалифицированной подписи корневые сертификаты устанавливаются вместе с ключом, а для неквалифицированной их часто приходится ставить вручную, и до этого система такому сертификату не доверяет. Здесь помогает установка недостающих звеньев цепочки, а не поход в удостоверяющий центр.

Перевыпуск не решает и вопрос вида подписи. Если документ требует УКЭП, а у сотрудника УНЭП, новый сертификат той же категории ситуацию не изменит: нужен другой вид подписи. ПЭП, УНЭП и УКЭП различаются не оформлением, а тем, кто и по каким правилам их выпускает, и взаимозаменяемыми не являются.

Наконец, замена сертификата не нужна, если расхождение находится не в подписи, а в учётных данных: карточка организации у оператора ЭДО, реквизиты в шаблоне договора, настройки маршрута согласования. Проверять стоит с них — это дешевле и быстрее.

Стоимость подключения КЭДО и электронных подписей для сотрудников

Стоимость зависит от численности сотрудников и набора функций: видов подписи, интеграции с 1С, электронного архива и требований к SLA.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год подключение за 5 минут
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников входит в тариф рассчитывается индивидуально
Получение УКЭП через партнёров-удостоверяющих центров по запросу рассчитывается индивидуально
Установка и настройка модуля для 1С:ЗУП входит в тариф «Бизнес» один день

Итоговая сумма складывается из численности подключаемых сотрудников и выбранного набора функций, а тариф можно повысить или понизить в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду. Полные условия по всем трём тарифам собраны на странице тарифов ДОБЫТО КЭДО.

Электронные подписи ПЭП и УНЭП для сотрудников выпускаются бесплатно на всех тарифах, отдельная покупка не требуется. Квалифицированную подпись сотрудник получает через партнёров-удостоверяющих центров, и её замена при смене данных идёт по регламенту конкретного УЦ.

Выводы

Сертификат электронной подписи неизменяем по конструкции: сведения в нём заверены удостоверяющим центром, и любая правка превращает файл в недействительный. Изменение данных всегда выполняется через аннулирование прежнего сертификата и выпуск нового, а сведения о компании, должности и полномочиях с 2023 года переехали в машиночитаемую доверенность, которая переоформляется отдельно от ключа. Документы, подписанные до замены, сохраняют силу, если сохранены исходный файл, файл подписи и доказательства момента подписания — метка времени и ответ службы OCSP.

Мы в Добыто ведём реестр сертификатов сотрудников, маршруты подписания и сроки действия ключей в одном контуре, поэтому смена данных у одного бухгалтера не превращается в ручную сверку по всей компании.

Частые вопросы

Можно ли выпустить новый сертификат заранее, не отзывая старый?

Да, запрета на одновременное действие двух сертификатов на одно физическое лицо нет: например, один ключ записан на токен, второй установлен в хранилище компьютера. Важно только использовать для подписания тот сертификат, который указан в действующей МЧД, иначе подтвердить полномочия подписанта будет нечем.

Что делать, если удостоверяющий центр, выдавший сертификат, прекратил работу?

Квалифицированный сертификат имеет смысл только тогда, когда выдавший его центр аккредитован. Если центр прекратил деятельность, ключ придётся получать заново в другом аккредитованном УЦ: перенести действующий сертификат от одного издателя к другому технически невозможно, поскольку издатель зашит в сам сертификат.

Сколько сертификатов помещается на один токен?

Зависит от объёма памяти носителя и от того, что удостоверяющий центр записал в контейнер. На носителе со 128 КБ защищённой памяти при извлекаемых программных ключах помещается до 31 контейнера, а при больших контейнерах с полными цепочками сертификатов — около 10.

Нужно ли менять сертификат, если компания переименовалась?

Сертификат сотрудника выдан на физлицо и наименование организации не содержит, поэтому менять его не нужно. Переоформить придётся машиночитаемую доверенность: в ней указаны данные доверителя, и после смены наименования прежняя доверенность станет неактуальной.

Подойдёт ли подпись, выпущенная в мобильном приложении, для отчётности?

В мобильном приложении Госключ выпускается как УНЭП с использованием инфраструктуры электронного правительства, так и УКЭП. Для УКЭП потребуются биометрический загранпаспорт нового образца и телефон с NFC. Отдельное соглашение о признании такой неквалифицированной подписи заключать не нужно: она выдана доверенной инфраструктурой.

Обязательно ли устанавливать лицензию КриптоПро CSP при перевыпуске?

Если лицензия вшита в сам сертификат, отдельно вводить её не требуется: ключ, которому соответствует такой сертификат, работает и на машине с истёкшей лицензией провайдера. Полная лицензия нужна, когда на том же рабочем месте используются другие ключи или сертификаты без встроенной лицензии.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.