Обновление электронной подписи — это выпуск нового сертификата, а не продление старого: срок действия зашит внутрь сертификата, и после его выдачи изменить дату нельзя. Квалифицированный сертификат выдают, как правило, на 12 месяцев, и заявку на новый комплект разумно подавать за 2-3 недели до окончания срока, пока действующей подписью ещё можно подписать заявление дистанционно. Дальше порядок зависит от того, где лежит ваш закрытый ключ: УКЭП на токене перевыпускает аккредитованный удостоверяющий центр по заявлению, согласию на обработку персональных данных и паспорту, УНЭП ЕСИА в приложении Госключ вы выпускаете сами за несколько минут, а ПЭП и УНЭП по соглашению сторон для кадровых документов обновляет работодатель внутри своей системы КЭДО.
Разберём, как посмотреть точную дату окончания сертификата в КриптоПро CSP, в панели управления носителем и прямо на подписанном файле, что происходит с машиночитаемой доверенностью и с документами, которые вы подписали старой подписью. Покажем, из-за чего перевыпуск срывается на практике: истёкшая лицензия криптопровайдера, неизвлекаемый ключ, забытый ПИН-код носителя. Сценарная таблица по способам хранения ключа, пошаговый порядок, образцы заявлений в удостоверяющий центр, тарифы и ответы на частые вопросы — во второй половине статьи.
Что именно истекает: сертификат, ключ или сама подпись
Срок действия есть только у сертификата ключа проверки электронной подписи. Сертификат связывает открытый ключ с владельцем и содержит период действия, реквизиты удостоверяющего центра, алгоритмы по ГОСТ и серийный номер. Закрытый ключ на носителе технически продолжает работать и после этой даты, но подпись, созданная просроченным сертификатом, при проверке получит статус недействительной.
Виды электронной подписи различаются по 63-ФЗ, и обновляются они по-разному. Разница определяет, к кому вы идёте за новым комплектом.
| Вид подписи | Есть ли сертификат со сроком | Что означает обновление |
|---|---|---|
| ПЭП (логин, пароль, код из СМС, учётная запись на портале «Работа в России») | Нет | Восстановление доступа к учётной записи, смена пароля, подтверждение записи на Госуслугах |
| УНЭП по соглашению сторон | Да | Работодатель или его удостоверяющий центр выпускает новый сертификат внутри системы КЭДО |
| УНЭП ЕСИА в приложении Госключ | Да | Самостоятельный выпуск нового сертификата в приложении при подтверждённой учётной записи на Госуслугах |
| УКЭП на токене | Да | Новый выпуск в аккредитованном удостоверяющем центре с идентификацией владельца |
| УКЭП в приложении Госключ | Да | Повторный выпуск в приложении: нужны биометрический загранпаспорт нового образца и телефон с NFC |
Из таблицы следует практический вывод: работник, который подписывает кадровые документы простой подписью на портале «Работа в России», в перевыпуске не участвует вообще, а владелец УКЭП на токене планирует визит в удостоверяющий центр. Промежуточный случай — УНЭП: она уже имеет сертификат и срок, но выпускает её не государственный орган, а работодатель или Госключ.
Мария Ж, специалист по цифровой подписи и КЭДО: «Формулировка «продлить подпись» сбивает с толку и работников, и кадровиков. Продлить нельзя ничего: удостоверяющий центр выпускает новый сертификат с новым серийным номером и новым периодом действия, а старый доживает свой срок параллельно. Поэтому в заявке всегда указывайте желаемую дату начала действия, иначе получите два пересекающихся сертификата и путаницу при выборе нужного.»
Как узнать точную дату окончания сертификата
Дата окончания видна в четырёх местах, и удобнее проверить хотя бы два. В КриптоПро CSP откройте раздел «Сертификаты», хранилище «Личное»: в таблице есть колонки субъекта, издателя, срока действия и серийного номера. В панели управления носителем на вкладке «Сертификаты» отображаются владелец, отметка о неэкспортируемой ключевой паре и дата истечения. В свойствах самого сертификата на вкладке состава лежат версия, серийный номер, алгоритм подписи по ГОСТ, издатель и период действия. Наконец, дату можно вытащить из любого файла, который вы подписали: сведения о сертификате подписанта хранятся внутри контейнера подписи.

Проверьте на подписанном файле, действует ли ваш сертификат
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Проверка по файлу удобна тем, что показывает картину глазами получателя: подписанта, издателя, алгоритм и статус подписи. Если сертификат уже отозван или просрочен, вы увидите это до того, как отправите документ контрагенту или в кадровую службу. Тот же результат даёт сервис проверки электронной подписи на Госуслугах, где отдельно разведены присоединённая и отсоединённая подписи и указаны допустимые форматы файла подписи.
Факт: у сертификата и у закрытого ключа в контейнере разные сроки, и они не всегда совпадают. В окне информации о сертификате период действия ключа выводится отдельной строкой, поэтому подпись может перестать создаваться раньше, чем закончится сам сертификат.
Компании с парком подписей ведут учёт сроков отдельным файлом: реестр сертификатов сотрудников и реестр выданных токенов с датами выдачи, окончания и отметкой о возврате. В практике Добыто мы просим заказчика заполнить такой реестр ещё до старта внедрения: без него невозможно понять, у скольких сотрудников подпись закончится в ближайший квартал, и подготовка к перевыпуску превращается в аврал.
Кто перевыпускает подпись: разбор по способу хранения ключа
Ответ на вопрос «куда идти» зависит не от должности, а от того, где физически лежит закрытый ключ. Ключ на токене принадлежит вам и хранится у вас, ключ облачной подписи — на сервере удостоверяющего центра, ключ Госключа — в приложении на вашем смартфоне.
| Где лежит ключ | Кто выпускает новый сертификат | Что критично |
|---|---|---|
| Токен у сотрудника (УКЭП) | Аккредитованный удостоверяющий центр | Идентификация владельца, свободное место на носителе, действующая лицензия криптопровайдера |
| Токен у руководителя или ИП | Удостоверяющий центр ФНС и его доверенные лица | Личное присутствие при первой выдаче, неэкспортируемый контейнер: скопировать ключ нельзя |
| Смартфон, приложение Госключ | Владелец сам, через Госуслуги | Подтверждённая учётная запись; для УКЭП — загранпаспорт с биометрией и NFC |
| Сервер удостоверяющего центра (облачная подпись) | Удостоверяющий центр по заявке | Подпись работает только в системах с интеграцией этого центра |
| Система КЭДО работодателя (УНЭП по соглашению сторон) | Работодатель или его подрядчик | Действующее соглашение об использовании подписи и актуальные данные сотрудника в кадровой системе |
Отдельная строка нужна для интеграции с Госключом по API: обезличенный сертификат организации выпускает только генеральный директор и только на один год, а перевыпуск он проходит лично. Это единственная позиция, которую нельзя делегировать кадровой службе, и её ставят в календарь заранее.
Внимание: закрытый ключ Госключа хранится в приложении на телефоне. Если вы удалили приложение или забыли пароль от него, восстановить прежнюю подпись нельзя — выпускается новая подпись со своим сроком действия, а документы, отправленные на подпись, придётся запрашивать заново.
Как обновить электронную подпись до истечения срока
Перевыпуск занимает от одного визита до нескольких дней, и большая часть задержек приходится не на сам выпуск, а на подготовку: не тот комплект документов, не оплачена лицензия, не согласована дата у руководителя.

Как обновить сертификат электронной подписи: пошаговая инструкция
- Шаг 1. Посмотрите дату окончания и серийный номер действующего сертификата в КриптоПро CSP или в панели управления носителем. Отсчитайте 2-3 недели назад — это дата, когда нужно подать заявку.
- Шаг 2. Определите, кто вас перевыпускает: удостоверяющий центр, работодатель или вы сами в Госключе. Для УКЭП уточните в центре актуальный список документов — его состав каждый центр устанавливает своим регламентом.
- Шаг 3. Соберите комплект: заявление на выпуск квалифицированного сертификата, согласие на обработку персональных данных, паспорт и СНИЛС. Если документы подаёт не сам владелец, добавьте доверенность на получение сертификата.
- Шаг 4. Проверьте рабочее место: версию криптопровайдера, срок лицензии, свободное место на носителе и то, что вы помните ПИН-код от контейнера. Носитель должен быть сертифицированным — Рутокен, JaCarta, ESMART Token.
- Шаг 5. Подайте заявку и пройдите идентификацию. Часть центров идентифицирует владельца дистанционно через Госуслуги, часть требует личного визита — это решает регламент центра, а не ваше желание.
- Шаг 6. Запишите новый сертификат на носитель, установите его в личное хранилище и проверьте цепочку доверия: корневой и промежуточный сертификаты издателя должны быть установлены, иначе подпись будет создаваться, но проверяться как недоверенная.
- Шаг 7. Подпишите тестовый файл новым сертификатом и проверьте результат. После этого сообщите новые данные подписи туда, где вы ей пользуетесь: работодателю, контрагентам, в информационные системы.
Лайфхак: после перевыпуска в списке сертификатов оказываются два — старый и новый. Отсортируйте список по сроку действия и выбирайте самый свежий: выбор старого сертификата даёт ошибку подписания, причину которой ищут часами.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Образцы заявлений и форм для перевыпуска подписи
Комплект собран под перевыпуск сертификата сотрудника; начните с заявления на выпуск, остальное добирается по ситуации.
| Документ | Скачать |
|---|---|
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Согласие на обработку персональных данных для выпуска сертификата | Скачать |
| Доверенность на получение сертификата ЭП | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Реестр сертификатов сотрудников для контроля сроков | Скачать |
| Письмо контрагенту о переподписании документа | Скачать |
Что происходит с документами, подписанными старой подписью
Истечение срока сертификата не отменяет ранее подписанные документы. Проблема в другом: через год после подписания проверяющая программа видит просроченный сертификат и не может самостоятельно установить, действовал ли он в момент подписания. Ответ на этот вопрос дают штамп времени и данные о статусе сертификата, зафиксированные при подписании.
Штамп времени формирует доверенная служба TSP: она получает хэш документа и возвращает подписанную метку с точным временем. Ответ службы OCSP подтверждает, что на момент подписания сертификат не был отозван. Подпись, в которую вложены эти доказательства, называется усовершенствованной; для длительного хранения используют формат CAdES-A, который умеет формировать в том числе КриптоАРМ ГОСТ 3.

Практический ориентир: если подпись создавалась без штампа времени, а документ нужно хранить годами, доказательство момента подписания придётся собирать косвенно — логами системы, протоколами проверки, перепиской. По требованиям к системам хранения электронных документов, утверждённым приказом Росархива от 15 июня 2020 года, и по ГОСТ Р 57762-2017 система обязана поддерживать читаемость, аутентичность и проверяемость документа весь срок хранения, а сроки хранения кадровых документов задаёт перечень, а не срок жизни подписи.
Файл подписи может называться по-разному: p7s, sig, sgn. Расширение выбирается в настройках программы подписания и на юридическую силу не влияет — внутри лежит один и тот же контейнер CMS с сертификатом подписанта, значением подписи и, если он есть, штампом времени. Если контрагент пишет, что не может открыть sgn, переименование в sig обычно решает вопрос, а сам документ при этом не меняется.
Когда подпись всё-таки признана недействительной и документ нужно переподписать, порядок фиксируют письменно: письмо контрагенту о переподписании, а при отказе или невозможности — акт о невозможности переподписания. В практике Добыто исполненные документы вместе с файлами подписи хранятся во вкладке «Архив» и выгружаются целиком, поэтому доказательная база собирается за минуты, а не восстанавливается по почтовым ящикам сотрудников.
Мария Ж, юрист со стажем более 20 лет: «В спорах о кадровых документах суд смотрит не на штамп с подписью в углу PDF, а на исходный файл и файл подписи. Визуализация подписи юридической силы не несёт, это картинка для человека. Поэтому выгружайте из системы полный комплект: сам документ, файл подписи и протокол проверки, где видно сертификат подписанта и время подписания.»
МЧД, филиалы и полномочия после перевыпуска
Сотрудник подписывает документы от имени организации своей подписью физического лица плюс машиночитаемая доверенность. Сертификаты на сотрудника с указанием организации не выдаются с 1 сентября 2023 года: тогда закончился переходный период, и остались два варианта — подпись руководителя или подпись физлица с приложенной МЧД.
МЧД — это XML-файл, а не картинка доверенности. Он содержит данные доверителя и представителя, коды полномочий из классификатора и подписывается квалифицированной подписью руководителя. При перевыпуске подписи сотрудника проверьте два условия: остались ли прежними сведения о представителе, указанные в доверенности, и не истекает ли раньше сама доверенность. Проверить связку сертификата представителя, файла доверенности и отсоединённой подписи можно на портале Госуслуг, загрузив три файла.
Филиал не является юридическим лицом, поэтому машиночитаемая доверенность выдаётся от имени головной организации и подписывается её руководителем. Если руководитель филиала передоверяет полномочия дальше, передоверие оформляет нотариус: он проверяет паспортные данные нового уполномоченного лица и актуальную выписку из ЕГРЮЛ, подписывает доверенность своей квалифицированной подписью и выгружает в информационную систему. На практике это узкое место в небольших городах, где не у каждого нотариуса есть нужное техническое оснащение.
Полезно знать: компания может добавить свои полномочия в классификатор. Перечень направляется в Минцифры, решение принимается в течение 10 дней, и при положительном ответе есть 3 рабочих дня на присвоение кодов и включение в классификатор.
Где перевыпуск ломается: криптопровайдер, носитель, забытый ПИН
Сертификат сам по себе не работает: подпись создаёт криптопровайдер, установленный на компьютере. Отсюда первая ловушка сроков. Если лицензия КриптоПро CSP вшита в сертификат электронной подписи, она действует ровно столько, сколько действует сертификат. Заканчивается сертификат — заканчивается и лицензия, и до получения нового комплекта подписать вы не сможете ничего.
Вторая ловушка касается версий. Сертификаты соответствия на линейку КриптоПро CSP 5.0, включая релизы R1, R2 и R3, действуют до 1 мая 2027 года, а сертификат на КриптоПро CSP 4.0 действовал до 15 января 2026 года. Windows 11 поддерживается начиная с пятой версии, а при переходе с четвёртой линейки на пятую покупается лицензия на обновление, которая дешевле новой. Проверять версию провайдера удобно одновременно с проверкой срока сертификата — оба параметра видны в одном окне.

Третья ловушка — сам носитель. Ключи бывают извлекаемые и неизвлекаемые. Неизвлекаемый ключ рождается и остаётся внутри токена, скопировать его невозможно физически. Удостоверяющий центр ФНС по регламенту выдаёт неэкспортируемый контейнер: перенести подпись на второй носитель «про запас» не получится, поэтому потеря токена означает новый выпуск, а не восстановление. Память носителя тоже конечна: на Рутокен ЭЦП 3.0 со 128 килобайтами защищённой памяти помещается до 31 контейнера в формате КриптоПро, а один контейнер с длинной цепочкой сертификатов может занимать порядка 12 килобайт. Перед перевыпуском стоит удалить контейнеры с давно истёкшими сертификатами.
Забытый ПИН-код от контейнера восстановлению не подлежит, а после исчерпания попыток носитель блокируется. Дальше только форматирование с потерей всех ключей и новый выпуск сертификата. Если вы читаете этот раздел как работодатель и понимаете, что сроки подписей сотрудников у вас нигде не собраны, в Добыто мы начинаем внедрение с реестра сертификатов и пилотной группы: на пилоте вскрываются и забытые ПИН-коды, и просроченные лицензии, и это дешевле, чем обнаружить их в день массового подписания приказов.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Самая частая причина срыва сроков в кадровом документообороте — не удостоверяющий центр, а рабочее место. Мы закладываем проверку версии криптопровайдера, лицензии и свободного места на носителе до подачи заявки на перевыпуск. Это 15 минут на сотрудника, которые снимают недельную задержку у всей группы.»
Когда обновлять подпись не нужно
Перевыпуск требуется не всегда, и лишний сертификат — это лишние деньги и лишний носитель. Обновление не нужно в четырёх ситуациях.
- Вы подписываете кадровые документы простой электронной подписью на портале «Работа в России». Там подпись формируется на основе подтверждённой учётной записи Госуслуг, у неё нет срока действия, а документ дополнительно заверяется усиленной подписью Роструда — её сертификат и срок указаны в штампе.
- Вы подписываете документы работодателя УНЭП, которую выпускает сам работодатель. Следить за сроком и перевыпускать сертификат в этом случае обязан он, а не вы.
- Вам нужно только проверить чужую подпись. Для проверки лицензия на КриптоАРМ ГОСТ не требуется, а онлайн-сервисы проверки работают без установки программ.
- Вы увольняетесь и подпись выдана работодателем. Здесь нужен не перевыпуск, а обратное действие — отзыв сертификата по заявлению в удостоверяющий центр и возврат носителя по реестру.
Во что обходится пропущенный срок
Прямые потери от просрочки редко ограничиваются стоимостью нового сертификата. Документ, подписанный просроченным сертификатом, при проверке получает статус недействительного, и подписывать его придётся заново по всей цепочке согласования. Если срок пропустил руководитель, у которого подпись одна на всю отчётность и на кадровые приказы, останавливается вся линия подписания: заявления на отпуск, приказы, соглашения к трудовым договорам ждут его возвращения из удостоверяющего центра.

Отдельная статья потерь — трудовые споры. Суды по кадровым документам разбирают не факт наличия подписи, а всю процедуру: действовал ли сертификат в момент подписания, тот ли документ был передан на подпись, какие локальные акты вводят электронный документооборот в компании. По двум известным делам, где работники оспаривали увольнение, оформленное электронной подписью, суды встали на сторону работников, признали увольнение незаконным и взыскали компенсации. Слабое место в обоих случаях — не сама подпись, а доказательства вокруг неё.
Мария Ж, HR-эксперт с 13-летним стажем: «При увольнении подпись работника нужно закрывать так же аккуратно, как обходной лист. Сертификат отзывается по заявлению в удостоверяющий центр, носитель возвращается по реестру, доступ в систему КЭДО закрывается. Удаление сертификата из хранилища компьютера ничего не отзывает: он остаётся действующим до конца срока.»
Стоимость подключения КЭДО и электронных подписей для сотрудников
Стоимость зависит от численности сотрудников, набора нужных видов подписи и глубины интеграции с учётной системой.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | входит в тариф | без отдельной заявки |
| УКЭП через партнёров-удостоверяющих центров | рассчитывается индивидуально | по регламенту центра |
| Интеграция с 1С:ЗУП готовым модулем | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма складывается из численности и выбранного набора функций: кастомные шаблоны, интеграция с 1С и электронный архив входят в тариф «Бизнес», выделенный сервер и SLA считаются отдельно. Актуальные условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО.
Тариф можно повысить или понизить в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду. Подписи ПЭП и УНЭП для сотрудников выпускаются бесплатно на всех тарифах, поэтому ежегодный перевыпуск сертификатов внутри системы отдельной строкой в бюджет не попадает.
Выводы
Сертификат живёт около года, продлить его нельзя, можно только выпустить новый, и запускать этот процесс стоит за 2-3 недели до окончания срока. Порядок действий определяется тем, где хранится закрытый ключ: токен ведёт вас в удостоверяющий центр, смартфон — в Госключ, корпоративная УНЭП остаётся заботой работодателя. Ранее подписанные документы сохраняют силу, если при подписании были зафиксированы штамп времени и статус сертификата, а машиночитаемая доверенность живёт по своему сроку и своим правилам.
Мы в Добыто работаем именно с этим стыком: кадровые процессы, виды подписи и контроль сроков сертификатов в одной системе, где документ, файл подписи и протокол проверки лежат вместе и выгружаются одним архивом. Такой подход снимает большую часть вопросов, ради которых обычно и ищут инструкцию по обновлению подписи.
Частые вопросы об обновлении электронной подписи
Остаётся ли действительным документ, подписанный за день до истечения сертификата?
Да, если можно доказать момент подписания. Подпись оценивается на дату её создания, а не на дату проверки. Доказательства дают штамп времени доверенной службы TSP и ответ службы OCSP о том, что сертификат не был отозван; такие данные вкладываются внутрь усовершенствованной подписи. Без них через год проверяющая программа покажет просроченный сертификат, и момент подписания придётся подтверждать логами системы и протоколами проверки.
Нужно ли отзывать старый сертификат после выпуска нового?
Обязанности нет, старый сертификат просто доживёт свой срок. Отзыв нужен в двух случаях: при компрометации ключа и при увольнении сотрудника, на которого подпись была выпущена. Отзыв оформляется заявлением в тот удостоверяющий центр, который выдал сертификат, а не приказом внутри компании. Удаление сертификата из хранилища на компьютере его не аннулирует.
Что будет с лицензией КриптоПро после перевыпуска сертификата?
Если лицензия встроена в сертификат, она действует ровно столько же, сколько сертификат, и обновляется вместе с ним. Такая лицензия позволяет работать с тем ключом, которому соответствует сертификат, в том числе на машине с истёкшей лицензией криптопровайдера. Для работы с другими ключами и для самостоятельной генерации запросов на сертификат нужна полная лицензия, купленная отдельно.
Можно ли скопировать ключ со старого токена на новый, чтобы не идти в удостоверяющий центр?
Зависит от типа ключа. Извлекаемый ключ с флагом «экспортируемый» скопировать можно, но это не продлевает срок сертификата. Неизвлекаемый ключ формата ФКН или PKCS#11 не покидает память носителя, и его копирование невозможно технически. Удостоверяющий центр ФНС по регламенту выдаёт неэкспортируемый контейнер, поэтому запасной копии у вас не будет в принципе.
Я сменил телефон — подпись из Госключа сохранится?
Нет. Закрытый ключ хранится в приложении на устройстве, и другого доступа к нему, кроме пароля приложения, не существует. После переустановки приложения выпускается новая подпись со своим сроком действия, прежняя не восстанавливается. Для повторного выпуска УНЭП нужна подтверждённая учётная запись на Госуслугах, для УКЭП — биометрический загранпаспорт нового образца и телефон с NFC.
Действует ли машиночитаемая доверенность после перевыпуска подписи сотрудника?
Доверенность оформляется на физическое лицо с указанием его данных и кодов полномочий и подписывается подписью руководителя, поэтому сама по себе смена сертификата представителя её не отменяет. Проверить связку нужно до первого подписания: загрузите сертификат представителя, XML-файл доверенности и файл её отсоединённой подписи в сервис проверки на Госуслугах и убедитесь, что сведения совпадают, а срок доверенности не истёк раньше срока нового сертификата.