Код подтверждения при подписании документа ЭЦП решает одну задачу: связать конкретное действие с конкретным человеком и зафиксировать эту связь в системе. В простой электронной подписи код и есть подпись: набор символов, который пришёл на ваш номер и был введён в форму, подтверждает, что документ подписали именно вы. В усиленной подписи, неквалифицированной или квалифицированной, код работает иначе: он открывает доступ к закрытому ключу, а сама подпись формируется криптографически. Отсюда главное различие. При ПЭП без записи о введённом коде авторство доказывать нечем, кроме журналов системы. При УНЭП и УКЭП доказательством служит сам файл подписи, а код защищает ключ от постороннего доступа.
Разберём, что происходит в системе в момент, когда вы нажимаете «Подписать» и вводите код, какие следы остаются в журнале и что из этого пригодится в трудовом споре. Покажем, чем разовый код из SMS отличается от PIN-кода токена и пароля мобильного приложения, и что делать, если код не пришёл, PIN заблокирован или пароль от приложения утерян. Порядок действий при сбое, границы применимости простой подписи, образцы кадровых документов и тарифы на 2026 год — во второй половине статьи.
Что подтверждает код при подписании: две разные конструкции
Код подтверждения существует в двух принципиально разных ролях, и от того, какая из них применяется в вашем случае, зависит, чем вы будете доказывать факт подписания. Первая роль: код сам по себе является средством подписи. Это конструкция простой электронной подписи по 63-ФЗ от 06.04.2011 «Об электронной подписи»: набор цифровых данных, например логин, пароль и разовый код, подтверждает подписание документа определённым лицом. Ровно так устроено подтверждение операций в банковском приложении: разовый код из SMS — это бытовой аналог ПЭП, который человек использует каждый день, не задумываясь о его правовой природе.
Вторая роль: код открывает доступ к криптографическому ключу. Здесь подпись формируется не из кода, а из закрытого ключа и содержимого документа. PIN-код токена, пароль приложения Госключ, подтверждение операции в мобильном приложении облачной подписи — всё это разные варианты одной механики: система убеждается, что к ключу допущен его владелец, и только после этого выполняет криптографическое преобразование.
Таблица ниже сводит обе конструкции по схемам подписания, которые чаще всего встречаются работнику в кадровом документообороте.
| Схема подписания | Что вводит работник | Что подтверждает код | Чем доказывается авторство |
|---|---|---|---|
| ПЭП в корпоративной системе КЭДО | Логин, пароль, разовый код | Что действие совершил владелец учётной записи и номера телефона | Записи системы и соглашение об использовании ПЭП |
| ПЭП ЕСИА на портале «Работа в России» | Вход по подтверждённой учётной записи Госуслуг | Что вход выполнил владелец подтверждённой записи | Штамп Федеральной службы по труду и занятости: документ дополнительно подписывается усиленной подписью портала |
| УНЭП в приложении Госключ | Пароль приложения и отметка об ознакомлении | Что закрытый ключ на смартфоне применил его владелец | Файл подписи, журналы входов и действий в приложении |
| УКЭП на токене | PIN-код носителя | Что к ключу допущен человек, знающий PIN | Файл подписи и сертификат аккредитованного удостоверяющего центра |
| Облачная подпись с подтверждением в мобильном приложении | Подтверждение операции в приложении | Что владелец согласился подписать именно предъявленную ему выжимку документа | Файл подписи, сформированный на стороне сервиса подписи |
Из таблицы следует практический вывод для работника: в первых двух строках доказательная сила держится на записях системы и на подписанном заранее соглашении, в трёх последних — на криптографии. Проверить, какая схема применяется к вам, можно по вашему же комплекту кадровых документов: вид подписи для каждого типа документа фиксируется в положении о КЭДО и в соглашении об использовании ПЭП и НЭП. В практике Добыто чаще всего в одной компании живут сразу две схемы: заявления и ознакомления с ЛНА идут простой подписью, а трудовой договор и допсоглашения уходят в приложение с усиленной.

Мария Ж, специалист по цифровой подписи и КЭДО: «Электронной подписью пользуется каждый, кто подтверждал операцию кодом из SMS в банковском приложении. Это простая электронная подпись, и работодатели выбирают её именно за удобство и дешевизну: отдельный ключ выпускать не нужно, достаточно учётных данных для входа в систему. Проверьте в своём личном кабинете, какие документы вам приходят на подписание простой подписью, а какие уходят в приложение с усиленной: список закреплён в положении о КЭДО вашей компании.»
Факт: УНЭП, выданная с использованием инфраструктуры электронного правительства, не требует отдельного соглашения сторон о признании подписи. Правила её формирования и использования установлены постановлением Правительства от 1 декабря 2021 года № 2152.
Что происходит в системе после того, как вы ввели код
Ввод кода запускает цепочку операций, которая занимает секунды и почти не видна пользователю. Сначала система сверяет введённый код с отправленным и проверяет, что срок его жизни не истёк. Затем от содержимого документа вычисляется хеш — короткая контрольная последовательность, однозначно связанная с этим файлом и меняющаяся при любой правке. Хеш подписывается закрытым ключом, и результат оформляется в файл подписи. Дальше система записывает событие: кто, какой документ, в какой момент, с какого устройства.
Скорость этой цепочки для пользователя измеряется секундами. Когда мобильное приложение подписи уже установлено, полный цикл от нажатия кнопки в кадровой системе до возврата подписанного документа занимает около минуты: демонстрация подписания приказа на отпуск через Госключ укладывается в 52 секунды вместе с открытием документа и подтверждением ознакомления. Если приложение не установлено, система показывает QR-код со ссылкой на нужный магазин приложений, и на этом шаге к минуте добавляется время установки и входа по учётной записи Госуслуг.
Записи о подписании нужны не только работодателю. Когда сертификат не содержит штампа времени, именно журнал входов и действий пользователя показывает, когда документ был открыт, когда подтверждено ознакомление и когда сформирована подпись. Запросить выгрузку таких записей по своим документам работник вправе: это сведения о его собственных действиях и о документах, стороной которых он является.
Результат подписания существует в двух формах. Присоединённая подпись упаковывает документ и подпись в один файл: потерять части комплекта нельзя, но открыть исходный документ без специальной программы не получится. Откреплённая подпись создаёт отдельный файл рядом с документом, чаще всего с расширением sig или p7s. Для проверки такой подписи нужно загрузить в проверяющую программу оба файла: и документ, и файл подписи. Если файл подписи потерялся, доказывать факт подписания придётся косвенными данными.
Отдельная деталь, о которой работник узнаёт обычно уже в споре: сертификат подписи действует ограниченный срок, чаще год. Чтобы после его окончания было понятно, что подписание произошло в период действия сертификата, применяют штамп доверенной службы времени и OTCP-ответы, подтверждающие, что сертификат не был отозван на момент подписания. Такие подписи называют усовершенствованными. У Госключа штампа времени в базовой поставке нет, и момент подписания подтверждается опосредованно: логированием входов и действий пользователя в приложении.

Проверьте подпись на своём документе онлайн
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Внимание: синий штамп «Подписано цифровой подписью» на странице документа юридической силы не несёт, это визуализация для пользователя. В спорной ситуации предъявляют исходный файл документа и файл подписи, а не распечатку со штампом.
Важный нюанс из практики: работники чаще всего скачивают из личного кабинета только PDF и удивляются, что вторая сторона просит «ещё какой-то файл». В сервисе Добыто подписанный документ выгружается комплектом, вместе с файлами подписи, и мы рекомендуем сохранять именно комплект: отдельный PDF без файла подписи проверку не пройдёт.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Зачем код нужен работнику, а не только работодателю
Судебная практика по кадровому электронному документообороту пока небольшая, но два известных спора показывают, что именно проверяет суд. В первом работник заявил, что не подписывал соглашение о расторжении трудового договора: усиленная неквалифицированная подпись была выпущена на токен, а токены хранились в сейфе работодателя, к которому имели доступ и другие люди. Суд изучил документы, которые вводят КЭДО в компании, проверил, действовал ли сертификат на момент подписания, и признал увольнение незаконным, взыскав в пользу работника компенсацию.
Во втором споре разнорабочий магазина был уверен, что подписывает заявление на оплату больничного, а фактически подписал заявление об увольнении по собственному желанию. Суд проверил, был ли переданный на подписание документ тем же самым, что работник видел на экране, и не подменялся ли он при передаче в удостоверяющий центр. Работника восстановили в должности и взыскали средний заработок и компенсацию морального вреда.
В обоих делах ключевым был один и тот же вопрос: подтверждается ли, что подписал именно этот человек и именно этот документ. Разовый код, привязанный к вашему личному номеру, и запись о его вводе — это как раз тот элемент, который отвечает на первую половину вопроса. Поэтому передавать код коллеге, диктовать его по телефону или подписывать «за отсутствующего» опасно в первую очередь для вас: журнал покажет ваше действие.
Если вы работодатель и читаете этот раздел с мыслью, что у вас коды сотрудников уходят в общий чат, отдельная служба информационной безопасности для наведения порядка не нужна: достаточно закрепить в положении о КЭДО запрет на передачу кода и развести маршруты подписания по ролям.
Мария Ж, судебный эксперт по трудовому праву: «В споре суд смотрит не на красивый штамп в углу документа, а на то, действовал ли сертификат в момент подписания и попал ли к подписанту неизменённый документ. Поэтому перед тем, как нажать «Подписать» и ввести код, откройте документ целиком и убедитесь, что это тот документ, о котором вы договаривались: подтверждение ознакомления фиксируется вместе с подписью и потом отдельно проверяется.»

PIN-код токена и пароль приложения: чем они отличаются от разового кода
Разовый код живёт минуты и присылается заново при каждой операции. PIN-код носителя и пароль приложения работают постоянно и защищают ключ, а не отдельное действие. Разница видна на уровне механики. Когда закрытый ключ хранится на токене в неизвлекаемом виде, при подписании в устройство передаётся не только PIN, но и сам документ или его хеш: токен проверяет PIN, выполняет подпись внутри себя и отдаёт наружу готовую последовательность, не выпуская ключ в память компьютера. Для защиты канала между криптопровайдером и носителем применяется протокол SESPAKE, чтобы PIN не передавался в открытом виде и хеш нельзя было подменить.
Если ключ извлекаемый, токен работает как хранилище, защищённое PIN-кодом, а криптографические операции выполняет программный криптопровайдер на компьютере: закрытый ключ ненадолго попадает в оперативную память. Работа с такими ключами идёт через КриптоПро CSP, и здесь важна версия провайдера: классические сборки умеют работать только с извлекаемыми ключами, поддержка неизвлекаемых и формата PKCS#11 появилась в линейке 5.0 и выше. Устройства линейки Рутокен ЭЦП 3.0 и совместимые носители, включая ESMART Token ГОСТ, поддерживают оба режима, а неизвлекаемые ключи требуют сертификации ФСБ, чтобы подпись считалась квалифицированной.
Для работника из этого следует простое правило: если у вас токен, потеря PIN-кода означает потерю доступа к ключу, а не только к сеансу. Политики PIN-кодов в актуальных моделях зашиваются внутрь самого носителя, а не в конкретное рабочее место, поэтому подобрать код или обойти блокировку на другом компьютере не получится.

Мария Ж, юрист со стажем более 20 лет: «Закрытый ключ на неизвлекаемом носителе рождается, живёт и уничтожается внутри токена, скопировать его нельзя. PIN-код проверяется самим устройством, и подпись формируется на его борту. Если вам выдали токен, относитесь к PIN как к ключу от сейфа: восстановить его через работодателя невозможно, потребуется перевыпуск сертификата.»
Код не пришёл, PIN заблокирован, пароль забыт: что делать
Сбой на этапе подтверждения останавливает подписание целиком, и часть сценариев необратима. Разовый код теряется по банальным причинам: сменился номер телефона в кадровой системе, оператор задержал доставку, включён режим полёта. Пароль приложения Госключ восстановлению не подлежит: закрытый ключ хранится на самом смартфоне, и другого доступа, кроме введённого при входе пароля, не существует. Удалили приложение или забыли пароль — подпись выпускается заново, это будет уже другая подпись со своим сроком действия. Ранее подписанные документы при этом никуда не деваются и остаются действительными. Требования к устройству, порядок выпуска сертификата и перечень доступных видов подписи описаны на странице приложения Госключ на портале госуслуг.
Как действовать, если подписание сорвалось на коде: пошаговая инструкция
- Шаг 1. Проверьте номер телефона и адрес почты в своём профиле кадровой системы. Разовый код уходит на реквизиты из карточки сотрудника, а не на тот номер, с которого вы сейчас звоните в поддержку.
- Шаг 2. Убедитесь, что документ ещё находится на вашем этапе. В системах с автозакрытием этапа документ по истечении срока возвращается кадровому специалисту, и подписывать нужно уже новый экземпляр.
- Шаг 3. Если код не приходит повторно, запросите доставку по альтернативному каналу. SMS-уведомление доходит даже на кнопочный телефон без интернета, push-уведомление требует установленного мобильного приложения.
- Шаг 4. При заблокированном PIN-коде токена откройте панель управления носителем и выполните разблокировку. Если попытки исчерпаны, обращайтесь в удостоверяющий центр за перевыпуском: работодатель разблокировать носитель не может.
- Шаг 5. При утрате пароля от Госключа выпустите подпись заново через приложение по подтверждённой учётной записи Госуслуг.
- Шаг 6. Зафиксируйте сбой письменно, если срок подписания критичен: служебной запиской или сообщением в системе. Отказ от подписания и техническая невозможность подписать — разные основания, и оформляются они разными документами.
Лайфхак: универсальным каналом доставки остаются push-уведомление в мобильном приложении и SMS. Интеграция с мессенджерами выглядит удобнее, но мессенджер может быть заблокирован, и процесс подписания встанет.
Важный нюанс из практики: при раскатке КЭДО мы закладываем пилотную группу до перевода всей компании. Основная часть обращений на старте приходится не на криптографию, а на устаревшие номера телефонов в карточках сотрудников, и пилот позволяет вычистить эти данные до массовой рассылки документов.
Образцы документов, которыми оформляется подписание с кодом
Комплект ниже закрывает и подготовку к подписанию, и разбор ситуации, когда подпись не проходит проверку: начните с соглашения об использовании ПЭП и НЭП, именно оно придаёт коду доказательную силу.
| Документ | Скачать |
|---|---|
| Соглашение об использовании ПЭП и НЭП | Скачать |
| Заявление о согласии на переход на КЭДО | Скачать |
| Протокол проверки электронной подписи | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Реестр сертификатов сотрудников | Скачать |
Когда кода подтверждения недостаточно
Код закрывает вопрос идентификации, но не заменяет юридические требования к виду подписи. Значительная часть кадровых документов требует со стороны работника усиленной подписи, и простой код в такой схеме не работает независимо от того, как аккуратно ведутся журналы. Требования к переводу кадрового документооборота в электронный вид установлены 377-ФЗ и статьями 22.1-22.3 Трудового кодекса, а виды подписей и их правовой статус — 63-ФЗ.
Есть и документы, которые электронной подписью не подписываются вовсе. Приказ об увольнении, инструктаж по охране труда, акт о несчастном случае на производстве и бумажная трудовая книжка оформляются на бумаге и хранятся на бумаге. Если вам предлагают подписать такой документ кодом в личном кабинете, это ошибка процесса, а не удобство.
Отдельное ограничение простой подписи связано с доказыванием на длительном горизонте. ПЭП позволяет идентифицировать подписанта, но не подтверждает, что документ не менялся после подписания и что подписание произошло именно в указанный момент. Поэтому работодатели постепенно уходят от простой подписи к усиленной там, где цена спора высока.
Цена ошибки здесь измеряется не переоформлением документа. В разобранных выше спорах результатом стали восстановление работника в должности, взыскание среднего заработка за время вынужденного прогула и компенсации морального вреда. Для работника обратная сторона той же медали: подписанный кодом документ, который вы не читали, оспорить сложно, если система зафиксировала и открытие документа, и отметку об ознакомлении, и ввод кода.
Полезно знать: подписание задним числом в корректно настроенной системе невозможно. Если этап подписания не закрыт вовремя, система возвращает документ кадровому специалисту, и он оформляет новый экземпляр с новой датой.
Стоимость подписания документов с кодом подтверждения
Стоимость зависит от численности подключаемых сотрудников и набора функций: виды доступных подписей, интеграция с учётной системой, электронный архив. Данные приведены по тарифам сервиса Добыто на дату публикации.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | годовой период |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | входит в тариф |
| УКЭП через партнёров-удостоверяющих центров | по запросу | по регламенту центра |
| Интеграция с 1С:ЗУП готовым модулем | входит в тариф «Бизнес» | установка и настройка за один день |
Итоговая сумма складывается из численности и выбранного набора функций, а переход между тарифами пересчитывается пропорционально оставшемуся периоду. Действующие условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО.
Для работника вся эта тарификация означает одно: выпуск подписи и получение кодов подтверждения оплачивает работодатель. Требовать с сотрудника деньги за выпуск электронной подписи для кадрового документооборота нельзя.
Выводы
Код подтверждения выполняет одну из двух функций: либо он сам служит простой электронной подписью, либо открывает доступ к закрытому ключу усиленной подписи. В первом случае доказательная база строится на журналах системы и на подписанном соглашении, во втором — на файле подписи, сертификате и штампе времени. Разовый код живёт минуты и защищает конкретное действие, PIN-код носителя и пароль мобильного приложения защищают сам ключ, и их утрата ведёт к перевыпуску подписи, а не к восстановлению доступа. Проверять перед вводом кода нужно две вещи: что открытый документ — тот самый и что вид подписи соответствует типу документа.
Мы в Добыто выстраиваем подписание так, чтобы каждое действие работника попадало в журнал: открытие документа, отметка об ознакомлении, ввод кода и формирование файла подписи. Это тот набор данных, который потом проверяют инспекторы и суды, и собирать его задним числом уже не получится.
Частые вопросы
Сколько действует разовый код и что делать, если срок истёк
Разовый код имеет ограниченное время жизни, по истечении которого система его не примет: нужно запросить новый код и повторить подписание. Отдельно проверьте срок самого этапа подписания: в системах с автозакрытием этап по истечении установленного времени, например одного рабочего дня, закрывается автоматически и документ возвращается кадровому специалисту. В этом случае вы будете подписывать уже новый экземпляр документа с новой датой.
Можно ли отказаться от подписания после того, как код уже введён
Отозвать подпись после её формирования нельзя: файл подписи привязан к содержимому документа. Отказ оформляется по-другому — до нажатия кнопки подписания, в приложении Госключ для этого есть отдельная кнопка отказа рядом с кнопкой подписания. Если документ уже подписан, а его содержание вас не устраивает, вопрос решается не отзывом подписи, а новым документом: соглашением, заявлением или актом.
Что делать, если код приходит на чужой или старый номер телефона
Немедленно сообщите в кадровую службу и потребуйте изменить номер в карточке сотрудника, а до исправления не подписывайте документы. Код, ушедший на чужой номер, означает, что подписать от вашего имени может посторонний человек, а журнал системы зафиксирует ваше имя. Проверить актуальность реквизитов можно самостоятельно в профиле личного кабинета, там же меняются телефон и адрес электронной почты.
Обязан ли работник соглашаться на подписание документов с кодом подтверждения
Переход на кадровый электронный документооборот требует письменного согласия работника, и отказ не является дисциплинарным проступком. При отказе работодатель продолжает оформлять ваши документы на бумаге за свой счёт. Согласие и отказ оформляются отдельными заявлениями, образцы которых есть в комплекте выше.
Почему при подписании через мобильное приложение показывают только выжимку документа
В облачной схеме подписи документ готовится на стороне сервиса подписи, а в приложение отправляется краткая выжимка для ознакомления и подтверждения. После подтверждения формируется подпись и возвращается в информационную систему. Если содержание выжимки расходится с тем, что вы видели в системе документооборота, подтверждать операцию не нужно: это повод обратиться в кадровую службу до подписания.
Нужен ли код подтверждения, если подпись выпущена по машиночитаемой доверенности
МЧД определяет объём полномочий подписанта, но не заменяет проверку доступа к ключу: подписание всё равно требует PIN-кода носителя или подтверждения в приложении. Подписывать документ следует именно той подписью, на которую оформлена доверенность, иначе связать подписанта с полномочиями по фамилии и СНИЛС из доверенности не получится. Наличие у одного человека двух действующих подписей, например на токене и в реестре компьютера, законом не запрещено.
Что произойдёт с ранее подписанными документами, если я заново выпущу подпись в Госключе
Ранее подписанные документы остаются действительными: подпись проверяется по сертификату, который действовал на момент подписания. Новая подпись будет иметь собственный сертификат и собственный срок действия и на прошлые документы не влияет. Именно для подтверждения момента подписания после окончания срока сертификата применяются штампы доверенной службы времени.