Паспорт для получения ЭЦП в удостоверяющем центре нужен внутренний: при личной явке аккредитованный УЦ идентифицирует заявителя по основному документу, удостоверяющему личность, и вместе с ним просит СНИЛС, ИНН и сертифицированный ключевой носитель. В Удостоверяющем центре ФНС России комплект тот же плюс ИНН организации, сертификат выдают только лично владельцу, и получить его могут только руководители коммерческих организаций, индивидуальные предприниматели и нотариусы. Порядок действий определяет способ выпуска: при дистанционной идентификации внутренний паспорт бесполезен, потому что электронного носителя данных в нём нет. Для удалённого выпуска УКЭП в приложении Госключ нужен загранпаспорт нового образца и смартфон с NFC, либо подтверждённая биометрия в единой биометрической системе, либо очная идентификация в банке или МФЦ, куда берут паспорт и СНИЛС.
Дальше разбираем каналы выдачи и комплект документов для каждого, порядок действий в УЦ по шагам и ситуации, когда сотруднику идти в удостоверяющий центр не нужно вовсе: кадровые документы работник подписывает бесплатной УНЭП из Госключа. Показываем, какие носители и версии КриптоПро CSP совместимы между собой, что делать при забытом пароле Госключа и заблокированном ПИН-коде токена, как отзывается сертификат при увольнении. Образцы заявлений на выпуск и аннулирование сертификата, реестр выданных токенов, тарифы на подключение КЭДО и ответы на частые вопросы — во второй половине статьи.
Три канала выдачи подписи и три разных документа
Вопрос «какой паспорт» имеет смысл только вместе с вопросом «где и как выпускается подпись». Идентификация заявителя по 63-ФЗ проводится либо при личном присутствии, либо без него: по действующей квалифицированной подписи, по данным единой биометрической системы или по документу, удостоверяющему личность за пределами страны, если в нём есть электронный носитель с биометрическими данными владельца. Из этой нормы и вырастают три разных комплекта документов.
Ниже собраны каналы, через которые физическое лицо реально получает подпись в 2026 году, и то, что предъявляется в каждом из них.
| Канал выдачи | Кто может получить | Документ, удостоверяющий личность | Что ещё нужно |
|---|---|---|---|
| УЦ ФНС России, личная явка | Руководители коммерческих организаций, ИП, нотариусы | Паспорт; для иностранного гражданина обязателен нотариально заверенный перевод паспорта | СНИЛС, свой ИНН, ИНН организации, сертифицированный ключевой носитель |
| Аккредитованный коммерческий УЦ, личная явка | Физические лица, в том числе работники компаний | Паспорт гражданина РФ | СНИЛС, ИНН, носитель, заявление на выпуск и согласие на обработку персональных данных |
| Госключ, УНЭП физического лица | Любой гражданин с подтверждённой учётной записью | В приложении документы не предъявляются | Подтверждённая учётная запись ЕСИА и российский номер телефона |
| Госключ, УКЭП по загранпаспорту | Владелец загранпаспорта нового образца | Загранпаспорт нового образца с чипом | Смартфон с модулем NFC, ранее выпущенный сертификат УНЭП |
| Госключ, УКЭП по биометрии | Пользователь единой биометрической системы | Подтверждённая или стандартная биометрия вместо предъявления документа | Регистрация биометрии в банке, доступ приложения к данным ЕБС |
| Госключ, очная идентификация | Любой гражданин | Паспорт и СНИЛС | Визит в отделение банка или МФЦ, где сотрудник проводит процедуру |
| Госключ, УКЭП юрлица и ИП | Руководитель организации, ИП | Паспорт при очной идентификации в территориальном органе ФНС России | Ранее выпущенный в приложении сертификат УНЭП |
Из таблицы следует практический вывод для работника: внутренний паспорт работает только там, где вас видит живой человек. Все дистанционные сценарии опираются либо на чип загранпаспорта, либо на биометрию, либо на уже имеющуюся действующую подпись.

Личная явка в удостоверяющий центр: паспорт, СНИЛС, ИНН и носитель
Аккредитованный удостоверяющий центр обязан идентифицировать заявителя, который обратился за квалифицированным сертификатом. На практике это означает сверку данных живого человека с основным документом, удостоверяющим личность, и с реквизитами, которые попадут в сертификат: фамилия, имя, отчество, СНИЛС, ИНН. Ошибка в одном символе означает перевыпуск, поэтому сотрудник УЦ сверяет данные дважды.
В УЦ ФНС России действует дополнительное ограничение, о котором чаще всего узнают уже в очереди: подпись выдаётся только лично владельцу, по доверенностям выдача не осуществляется, а налогоплательщику выдаётся только одна КЭП на ИП или руководителя конкретной организации. Ведомство отдельно поясняет, как получить КЭП в Удостоверяющих центрах ФНС России и какие документы примут в точке выдачи.
Мария Ж, специалист по цифровой подписи и КЭДО: «Работники часто идут в удостоверяющий центр с одной ксерокопией паспорта и уходят ни с чем. В точке выдачи нужен оригинал документа, удостоверяющего личность, СНИЛС и ИНН, а к ним сертифицированный ключевой носитель: без носителя записать ключ просто некуда. Проверьте заранее, какой носитель у вас на руках и поддерживается ли он вашей версией криптопровайдера.»
Что проверить до визита в удостоверяющий центр
- Действительность паспорта. Если недавно исполнилось 20 или 45 лет либо менялась фамилия, сначала меняется паспорт, потом выпускается сертификат: реквизиты в сертификате должны совпадать с действующим документом.
- Совпадение данных. ФИО, СНИЛС и ИНН в заявлении сверяются с паспортом и с кадровыми документами, по которым вы будете подписывать.
- Носитель. Нужен сертифицированный ключевой носитель: Рутокен, JaCarta, eSmart. Токен покупается заранее и приносится с собой.
- Рабочее место. Драйверы носителя, КриптоПро CSP и браузерный плагин ставятся до первого подписания, а не в день выдачи.
- Основание. Для сотрудника подпись выпускается на физическое лицо, а полномочия подтверждаются машиночитаемой доверенностью от руководителя.
Полезно знать: нерезиденты подтверждают учётную запись на Госуслугах только в МФЦ. При обращении в банк такому заявителю отказывают, хотя после подтверждения записи он спокойно выпускает УНЭП и подписывает кадровые документы.
Как получить квалифицированную подпись в удостоверяющем центре: пошаговая инструкция
- Шаг 1. Определите, кому выпускается сертификат. Руководитель, ИП и нотариус идут в УЦ ФНС России, обычный работник как физическое лицо — в коммерческий аккредитованный удостоверяющий центр.
- Шаг 2. Купите сертифицированный ключевой носитель или уточните, выдаёт ли его сам УЦ. На один токен помещается несколько контейнеров, точное количество зависит от формата ключа и объёма служебной информации в сертификате.
- Шаг 3. Подайте заявление на выпуск квалифицированного сертификата и согласие на обработку персональных данных. Образцы обоих документов есть ниже в статье.
- Шаг 4. Пройдите идентификацию: лично с паспортом, СНИЛС и ИНН либо дистанционно по одному из способов, которые разрешает 63-ФЗ.
- Шаг 5. Получите сертификат на носитель, сверьте в карточке сертификата ФИО, СНИЛС, срок действия и наименование выдавшего центра.
- Шаг 6. Настройте рабочее место: драйвер носителя, КриптоПро CSP, корневые сертификаты Минцифры России и удостоверяющего центра, личный сертификат из контейнера, браузерный плагин.

Дистанционный выпуск через Госключ: загранпаспорт, биометрия или банк
Госключ выпускает два вида подписи. УНЭП физического лица оформляется по подтверждённой учётной записи ЕСИА и российскому номеру телефона, никакие бумажные документы никуда не подаются. УКЭП требует дополнительной идентификации, и здесь появляются четыре сценария: загранпаспорт нового образца со сканированием чипа через NFC, подтверждённая биометрия в ЕБС, стандартная биометрия, зарегистрированная с помощью того же загранпаспорта, и очная идентификация в отделении банка или МФЦ. Отдельным путём идёт идентификация по действующему сертификату УКЭП, когда запрос на новый сертификат подписывается на компьютере через Госуслуги.
Загранпаспорт старого образца для этого не подходит: сканируется именно чип с биометрическими данными. По той же причине не подходит внутренний паспорт. Официальное описание сервиса и порядок выпуска сертификата размещены на странице Госключа на портале Госуслуг.
Очная идентификация остаётся рабочим вариантом для тех, у кого нет ни загранпаспорта с чипом, ни биометрии. Она доступна в МФЦ в 87 регионах и в банках в 89 регионах, с собой берут паспорт и СНИЛС, а процедуру проводит сотрудник отделения. После этого сертификат выпускается в приложении.

Внимание: закрытая часть ключа Госключа хранится на самом телефоне. Если удалить приложение или забыть пароль от него, доступа к прежней подписи нет ни у вас, ни у Минцифры: подпись выпускается заново, это уже другой сертификат со своим сроком действия.
Проверьте электронную подпись на своём документе онлайн
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Проверка полезна сразу после первого подписания. Если подпись откреплённая, у вас на руках два файла: сам документ и файл подписи с расширением .sig или .p7s. Для проверки нужны оба, поэтому получателю всегда отправляют пару, а не один документ.
Когда работнику вообще не нужно идти в удостоверяющий центр
Большинству сотрудников квалифицированная подпись на токене не нужна. Часть 2 статьи 22.3 ТК РФ разрешает работнику использовать УНЭП, выданную с использованием инфраструктуры электронного правительства, то есть подпись из Госключа. Такая подпись не требует отдельного соглашения об использовании электронной подписи с работником: доверие к ней следует из самой процедуры выпуска. Правила создания и использования сертификата такой УНЭП утверждены постановлением Правительства РФ от 1 декабря 2021 года № 2152.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Ниже сравнение вариантов, между которыми выбирает работодатель, а вместе с ним и работник.
| Вид подписи | Кто выпускает | Плата за использование | Нужен ли визит в УЦ |
|---|---|---|---|
| ПЭП ЕСИА, портал «Работа в России» | Инфраструктура электронного правительства | Бесплатно | Нет, достаточно подтверждённой учётной записи |
| УНЭП по соглашению сторон | Информационная система работодателя или УЦ | Около 500 руб. в год на сотрудника | Нет, но нужно подписанное соглашение об использовании подписи |
| УНЭП ЕСИА в Госключе | Инфраструктура электронного правительства | Бесплатно, разовые затраты на интеграцию | Нет |
| УКЭП в Госключе | Аккредитованный УЦ через приложение | Бесплатно, разовые затраты на интеграцию | Нет, но нужна дистанционная или очная идентификация |
| УКЭП на токене | Аккредитованный удостоверяющий центр | От 2 до 5 тыс. руб. в год на сотрудника | Да, с паспортом, СНИЛС и носителем |
Строка с токеном закрывает вопрос о цене решения: разница между бесплатной мобильной подписью и токеном на пять тысяч рублей в год умножается на численность. Поэтому 70% клиентов при выборе подписи для КЭДО останавливаются на Госключе.
Факт: на 15 апреля 2026 года в Госключе активировано более 41,2 млн приложений с выпущенными сертификатами и подписано около 50,4 млн документов, из них примерно 37,3 млн приходится на УНЭП и 13,0 млн на УКЭП.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Если вас как работника отправляют покупать токен ради подписания кадровых документов, уточните основание. По части 2 статьи 22.3 ТК РФ работник вправе подписывать кадровые документы УНЭП из Госключа, и отдельное соглашение об использовании этой подписи с ним не заключается. В практике Добыто мы стартуем с пилотной группы на Госключе и раскатываем на всю компанию только после того, как маршруты подписания отработаны.»
Образцы документов для выпуска и учёта электронных подписей
Комплект закрывает весь жизненный цикл сертификата, начинать стоит с заявления на выпуск.
| Документ | Скачать |
|---|---|
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Согласие на обработку персональных данных для выпуска сертификата | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Реестр выданных токенов | Скачать |
| Инструкция по установке ЭЦП на компьютер | Скачать |
Носитель, КриптоПро CSP и драйверы: что готовят вместе с паспортом
Паспорт закрывает только идентификацию. Дальше начинается техническая часть, на которой спотыкаются чаще, чем на документах. Для работы квалифицированной подписи на рабочем месте нужны драйверы ключевого носителя, СКЗИ КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, плагин КриптоПро ЭЦП Browser Plug-in, корневые сертификаты Минцифры России и удостоверяющего центра, личный сертификат с носителя и расширение криптоплагина для браузера.
Драйвер подбирается под конкретную модель: Рутокен, Рутокен ЭЦП 2.0, JaCarta, eSmart. Ключи на токене бывают извлекаемыми и неизвлекаемыми. Извлекаемый ключ на короткое время попадает в оперативную память компьютера, неизвлекаемый генерируется внутри криптоядра токена и никогда его не покидает. В УЦ ФНС России извлекаемый ключ выдают только в неэкспортируемом контейнере: по регламенту центра скопировать такой контейнер нельзя.

Лайфхак: в рамках проекта УЦ ФНС России лицензия на КриптоПро CSP вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат электронной подписи. Отдельно покупать лицензию под такой ключ не нужно.
Встроенная в токен криптография не заменяет установленный на компьютере КриптоПро CSP. Если информационная система требует именно этот криптопровайдер, его ставят на рабочее место и активируют лицензию, даже когда у вас самый современный токен.
Мария Ж, юрист со стажем более 20 лет: «Перед закупкой токенов мы сверяем модель носителя с версией криптопровайдера на рабочих местах. Ключи формата PKCS#11 требуют КриптоПро CSP версии 5.0 R2 и выше, и если в компании остались рабочие места на версии 4.0, часть сотрудников просто не сможет подписать документ. Проверьте версию провайдера до того, как купите партию токенов.»
Подпись сотрудника и данные МЧД: почему сертификат выпускают на физлицо
С 1 сентября 2023 года сертификаты с указанием организации на рядового сотрудника не выпускаются. Работник получает квалифицированный сертификат как физическое лицо, а полномочия подтверждает машиночитаемая доверенность, подписанная квалифицированной подписью руководителя или ИП. Сама МЧД — это XML-файл, который читает не человек, а алгоритм проверяющей стороны.
В данные МЧД входят сведения о доверителе, о доверенном лице и коды полномочий из классификатора, который размещён в Единой системе нормативной и справочной информации. Каждое полномочие имеет код, дату и уникальный идентификационный номер, и именно код включается в доверенность. Организация может направить перечень своих полномочий в Минцифры: список рассматривают в течение 10 дней, при положительном решении на присвоение кодов и включение в классификатор отводится три рабочих дня.
Здесь возникает практический риск для работника. Если доверенность выдана физическому лицу без привязки к должности, увольнение само по себе её не аннулирует. Отзыв сертификата и отзыв доверенности — это два разных действия, и делать нужно оба. Передоверие оформляется у нотариуса: с паспортом, паспортными данными нового уполномоченного лица и актуальной выпиской из ЕГРЮЛ.
Если вы работодатель и читаете этот раздел с мыслью, что учёт подписей у вас ведётся в переписке, отдельная информационная система для этого не нужна: в Добыто маршрут подписания и статус каждого участника видны в карточке документа, а подписанные файлы уходят в электронный архив.
Ошибки, из-за которых подпись не выпустят или потеряют
Первая ошибка — прийти в УЦ ФНС России, не будучи руководителем, ИП или нотариусом. Сотруднику там сертификат не выпустят, и поездка потрачена зря. Вторая — расчёт на доверенность: в УЦ ФНС подпись выдаётся только лично владельцу, представителя с доверенностью развернут.
Третья ошибка стоит дороже поездки. Работник забывает пароль от Госключа или удаляет приложение и считает, что подпись можно восстановить. Восстановления нет: выпускается новый сертификат, а документы, отправленные на подписание в старый, придётся направлять заново. С токеном похожая история: несколько неверных вводов ПИН-кода блокируют носитель, и разблокировка выполняется через панель управления токеном с ПИН-кодом администратора.
Четвёртая ошибка касается увольнения. Сертификат отзывается не приказом по компании, а заявлением в тот удостоверяющий центр или в ФНС, где подпись выпускалась, и заинтересован в отзыве прежде всего сам владелец подписи. Удаление сертификата из хранилища на компьютере ничего не отзывает: ключ продолжает действовать до конца срока или до фактического отзыва.
Мария Ж, судебный эксперт по трудовому праву: «В спорах о подписании кадровых документов суд смотрит не на картинку штампа в PDF, а на исходный файл и файл подписи, на действительность сертификата в момент подписания и на то, что подписывался именно тот документ, который передавался в удостоверяющий центр. Штамп на документе юридической силы не несёт, это визуализация. Храните исходный документ и файл подписи вместе, а не распечатку.»
Пятая ошибка — отсутствие учёта. Компании, где нет реестра сертификатов и реестра выданных токенов, к моменту проверки не могут ответить, у кого какая подпись и когда она истекает. Ведение такого журнала обходится в один файл, а его отсутствие — в остановку документооборота в день, когда сертификат ответственного сотрудника закончился. В Добыто мы заводим реестр сертификатов и реестр носителей на этапе пилотной группы, до того как подписи выпущены на всю численность.
Стоимость подключения КЭДО и подписей для сотрудников
Стоимость складывается из тарифа на сервис КЭДО и из того, какая подпись используется для сотрудников: ПЭП и УНЭП выпускаются бесплатно, УКЭП оформляется через партнёров-удостоверяющих центров.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт», до 25 сотрудников, ПЭП и УНЭП | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес», ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | годовой период |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | входит в тариф |
| УКЭП через партнёров-удостоверяющих центров | по запросу | по регламенту УЦ |
| Интеграция с 1С:ЗУП, готовый модуль | входит в тариф «Бизнес» | установка и настройка за один день |
Итоговая сумма зависит от численности и от того, нужны ли кастомные шаблоны, интеграция с 1С и электронный архив. Актуальный состав пакетов и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО: там же указано, что при повышении тарифа разница пересчитывается пропорционально оставшемуся периоду.
Для сотрудника из этой таблицы важна одна строка: подписи ПЭП и УНЭП работодатель получает без отдельной оплаты, поэтому требование купить токен за свой счёт для подписания кадровых документов основанием не подкреплено.
Выводы
Комплект документов зависит не от вида подписи, а от способа идентификации. Живой сотрудник удостоверяющего центра смотрит внутренний паспорт вместе со СНИЛС и ИНН, а алгоритм дистанционной идентификации читает чип загранпаспорта нового образца или данные биометрической системы. Работнику, которому подпись нужна только для кадровых документов, поход в удостоверяющий центр не требуется: бесплатная УНЭП из Госключа закрывает эту задачу без соглашения об использовании подписи.
Мы в Добыто разбираем такие вопросы на каждом внедрении: подбираем вид подписи под численность и профиль компании, настраиваем маршруты подписания и ведём учёт сертификатов сотрудников, чтобы истёкший ключ не останавливал кадровый документооборот.
Частые вопросы
Подойдёт ли временное удостоверение личности вместо паспорта
Удостоверяющий центр идентифицирует заявителя по основному документу, удостоверяющему личность. Порядок приёма документов каждый аккредитованный УЦ устанавливает своим регламентом, поэтому перечень принимаемых документов уточняется в конкретном центре до визита. Если паспорт на замене, дистанционные каналы тоже закрыты: для сканирования нужен действующий загранпаспорт нового образца, а для очной идентификации в банке или МФЦ — паспорт и СНИЛС.
Что предъявляет иностранный работник
В точке выдачи УЦ ФНС России для иностранного гражданина обязательно предъявление нотариально заверенного перевода паспорта. Для дистанционного сценария важнее другое: нерезиденту подтверждают учётную запись на Госуслугах только в МФЦ, в банке ему откажут. После подтверждения записи он выпускает УНЭП в Госключе и подписывает кадровые документы наравне с остальными.
Можно ли иметь две подписи одновременно
Да, одновременное действие двух подписей на одно физическое лицо не запрещено: подпись на токене и подпись, записанная в реестр компьютера, не отменяют друг друга. Ограничение действует только в УЦ ФНС России: налогоплательщику выдаётся одна КЭП на ИП или на руководителя конкретной организации.
Как подписать письмо электронной подписью и что отправить получателю
При откреплённой подписи формируется отдельный файл с расширением .sig или .p7s, и получателю отправляют оба файла: исходное письмо и файл подписи. Проверить такой комплект можно только парой. При присоединённой подписи всё лежит в одном файле, но открыть исходный документ без специальной программы не получится.
Зачем нужна метка времени, если у подписи есть срок действия
Сертификат действует ограниченное время, обычно год, и после его истечения по самому файлу нельзя однозначно установить момент подписания. Штамп доверенной службы времени фиксирует точное время и хеш документа, а ответы службы статусов сертификатов подтверждают, что на момент подписания сертификат не был отозван. Такие службы есть у ФНС и у удостоверяющих центров.
Что делать, если удостоверяющий центр лишился аккредитации
Подписи, выданные центром, потерявшим аккредитацию, перестают приниматься, и сертификат нужно перевыпускать в аккредитованном УЦ. Проверить цепочку доверия можно в самой карточке сертификата: в квалифицированной подписи верхним уровнем стоит корневой сертификат Минцифры России, ниже — удостоверяющий центр, выдавший сертификат.
Сколько сертификатов помещается на один токен
Точное число зависит от формата ключа и от того, что удостоверяющий центр записал в расширения сертификата. При извлекаемых программных ключах на носителе объёмом 128 килобайт помещается до 31 контейнера, но при больших сертификатах с дополнительными цепочками на один контейнер может уходить порядка 12 килобайт, и тогда контейнеров помещается около десяти.