Лицензия удостоверяющего центра: нужна ли она для выпуска ЭП

Мария Ж. 19 мин чтения

Лицензия удостоверяющего центра на выпуск электронной подписи как отдельный документ в российском праве не существует. Право выдавать сертификаты подтверждают три разных документа: аккредитация Минцифры России по статьям 15 и 16 63-ФЗ, лицензия ФСБ России на разработку, производство и распространение шифровальных (криптографических) средств и сертификаты соответствия на сами средства электронной подписи. Аккредитация обязательна только для квалифицированных сертификатов: УКЭП вправе выдавать исключительно аккредитованный удостоверяющий центр. УНЭП и ПЭП выпускает любое лицо, включая самого работодателя внутри своей информационной системы, и аккредитация для этого не требуется. Главное различие, которое определяет ответ на вопрос о лицензии, — какой вид подписи выпускается, а не то, как называется организация.

Разберём, какой документ за что отвечает, какие требования статьи 16 63-ФЗ центр проходит при аккредитации и в каких случаях лицензия ФСБ нужна работодателю, а когда его деятельность под лицензирование не подпадает. Покажем, как проверить статус центра до подписания договора и что происходит с уже подписанными документами, если аккредитацию аннулировали. Сценарная таблица по видам подписи, размеры штрафов по статье 13.33 КоАП РФ, образцы соглашений и доверенностей на получение сертификата, а также тарифы на 2026 год — во второй половине статьи.

Содержание

Лицензия, аккредитация и сертификат: три разных документа

Эти три слова в обиходе используют как синонимы, хотя юридически они означают разное. Лицензия разрешает заниматься определённым видом деятельности. Сертификат подтверждает, что требованиям соответствует продукт, причём конкретная его версия. Аттестат подтверждает соответствие одного экземпляра, одного объекта: например, уже развёрнутой у заказчика информационной системы.

Деятельность в области информационной безопасности в России лицензируется, и регуляторов здесь два: ФСТЭК России и ФСБ России. Каждый выдаёт свои лицензии на свои виды деятельности. ФСТЭК выдаёт лицензию на техническую защиту конфиденциальной информации и лицензию на разработку средств защиты информации. Под второй вид подпадает практически любая информационная система, в которой реализована хотя бы одна функция безопасности, вплоть до проверки пароля пользователя, если продукт продаётся в Российской Федерации. ФСБ выдаёт лицензию на работу с шифровальными средствами, и именно она фигурирует в требованиях к аккредитованному удостоверяющему центру.

Документ Кто выдаёт Что подтверждает Кому нужен в теме электронной подписи
Аккредитация удостоверяющего центра Минцифры России Право создавать и выдавать квалифицированные сертификаты Любому УЦ, который выпускает УКЭП
Лицензия на разработку, производство и распространение шифровальных средств ФСБ России Право работать с СКЗИ в интересах третьих лиц Аккредитованному УЦ как условие аккредитации, а также поставщикам и интеграторам СКЗИ
Лицензия на техническую защиту конфиденциальной информации ФСТЭК России Право оказывать услуги по защите информации Тем, кто аттестует информационные системы и проводит оценку соответствия за заказчика
Лицензия на разработку средств защиты информации ФСТЭК России Право разрабатывать средства защиты Вендору системы КЭДО, если в ней реализована хотя бы одна функция безопасности
Сертификат соответствия ФСБ или ФСТЭК в своей системе сертификации Соответствие требованиям конкретной версии продукта Криптопровайдеру, средству подписи, ключевому носителю
Аттестат соответствия Лицензиат ФСТЭК Соответствие конкретного экземпляра информационной системы Оператору информационной системы, то есть самому работодателю

Из таблицы видно разделение зон ответственности. Аккредитация и лицензия ФСБ — забота удостоверяющего центра, сертификат на продукт — забота вендора, аттестат или акт оценки соответствия — забота оператора системы. По 152-ФЗ оценка соответствия требованиям обязательна, но провести её можно двумя способами: самостоятельно, тогда документ называется актом оценки соответствия, либо с привлечением лицензиата ФСТЭК, и тогда это аттестация с выдачей аттестата.

Когда аккредитация обязательна, а когда удостоверяющий центр работает без неё

63-ФЗ описывает три вида подписи, и требование к статусу издателя различается по каждому. Простая электронная подпись подтверждает факт формирования подписи определённым лицом через коды, пароли и учётные данные, никакого удостоверяющего центра здесь нет вообще. Усиленную неквалифицированную подпись может выпустить любой удостоверяющий центр, в том числе не прошедший аккредитацию, и даже сам работодатель в своей информационной системе. Усиленную квалифицированную подпись выдаёт только центр, прошедший аккредитацию Минцифры и имеющий лицензию ФСБ.

Три вида электронной подписи по 63-ФЗ и требования к издателю сертификата
Юридическая сила растёт слева направо, и вместе с ней растут требования к тому, кто выпускает ключ.

Мария Ж, специалист по цифровой подписи и КЭДО: «Аккредитация привязана не к организации, а к виду подписи. УНЭП работодатель вправе выпустить сам, не будучи удостоверяющим центром, и это законно. Но тогда порядок проверки подписи, признание её равнозначной собственноручной и условия использования вы описываете в соглашении с работником и в ЛНА: за вас этого не сделает ни один регулятор.»

Отдельно стоит УНЭП, выданная с использованием инфраструктуры электронного правительства, — та, что выпускается в приложении Госключ. По части 2 статьи 22.3 ТК РФ работник вправе применять её в кадровом документообороте, а правила создания и использования такого сертификата установлены постановлением Правительства РФ от 1 декабря 2021 года № 2152. Практическое следствие для юриста: соглашение об использовании УНЭП с работником в этом случае подписывать не нужно, доверие к подписи следует из самой её природы.

Факт: при использовании УНЭП ЕСИА работодателю не нужно организовывать работу удостоверяющего центра ни на своей стороне, ни у подрядчика: выпуск сертификата и хранение закрытого ключа остаются на стороне государственного сервиса, а подпись для работника бесплатна.

Сведём типовые ситуации в одну таблицу. Она отвечает на вопрос, который на практике задают чаще всего: обязана ли конкретная сторона иметь какой-либо разрешительный документ.

Ситуация Кто выпускает подпись Нужна ли аккредитация Минцифры Что проверить юристу
Внутренние кадровые документы подписываются ПЭП Работодатель в своей информационной системе Нет Соглашение об использовании ПЭП, ЛНА о КЭДО, правила определения подписанта
Работодатель выдаёт работникам УНЭП Работодатель или неаккредитованный УЦ Нет Соглашение об использовании УНЭП, порядок проверки подписи, установка корневых сертификатов
Работник подписывает УНЭП через Госключ Инфраструктура электронного правительства От работодателя не требуется Часть 2 статьи 22.3 ТК РФ, постановление Правительства РФ № 2152, подтверждённая учётная запись у работника
Трудовой договор подписывается со стороны работодателя Аккредитованный УЦ или УЦ ФНС России Да, подпись работодателя здесь только УКЭП Наличие УЦ в перечне Минцифры на дату выпуска сертификата
Сотрудник получает УКЭП физического лица Аккредитованный коммерческий УЦ Да Аккредитация центра, оформленная МЧД, объём полномочий в доверенности
Провайдер выпускает подписи для работников клиента Сторонняя организация Да, если речь о квалифицированных сертификатах Аккредитация и лицензия ФСБ у самого провайдера, договор и согласия на передачу персональных данных

Ключевой вывод для договорной работы: чем ниже вид подписи, тем больше юридической нагрузки ложится на ваши документы. Аккредитованный УЦ закрывает вопрос доверия своим статусом, а при УНЭП и ПЭП доверие создаёте вы сами через соглашение сторон и локальные нормативные акты.

Как проверить удостоверяющий центр и подпись до спора

Проверка статуса центра нужна не только перед заключением договора. Она нужна каждый раз, когда вы оцениваете уже подписанный документ: аккредитация могла действовать в момент выпуска сертификата и не действовать сегодня, и наоборот. Юридически значима аккредитация на дату выпуска квалифицированного сертификата, а не на дату вашей проверки.

Что проверить до заключения договора с удостоверяющим центром или провайдером КЭДО

  • Наличие организации в перечне аккредитованных удостоверяющих центров и дата окончания аккредитации.
  • Лицензия ФСБ России на деятельность с шифровальными средствами у того юридического лица, которое указано в договоре, а не у группы компаний.
  • Сертификат соответствия на конкретную версию продукта и срок его действия: сертификаты выдаются на версию, а не на программу вообще.
  • Какие виды подписи провайдер выдаёт сам, а какие получает через партнёров: это разные зоны ответственности при инциденте.
  • Где хранится закрытый ключ работника: на токене, в облаке центра или на его мобильном устройстве.
  • Есть ли служба штампов времени и в каком формате отдаётся усовершенствованная подпись.

Сведения об аккредитации, её приостановлении и аннулировании публикует Минцифры, и это первичный источник для процессуальных документов. Проверить конкретную подпись и цепочку сертификации можно на портале уполномоченного федерального органа в области использования электронной подписи, где кроме проверки ЭП есть проверка машиночитаемой доверенности и мониторинг удостоверяющих центров.

Государственный сервис проверки квалифицированной электронной подписи и реестров УЦ
Для откреплённой подписи загружаются два файла: сам документ и файл подписи, иначе проверка не пройдёт.

Проверьте электронную подпись на своём документе онлайн

svg%3e Проверка электронной подписи

Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.

1 Выберите вид подписи:

2 Загрузите документ и файл подписи:

Документ

Файл подписи (.sig)

Нужно подписать документ?

Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.

Подписать документ

Как юристу проверить удостоверяющий центр: пошаговая инструкция

  1. Шаг 1. Откройте сертификат подписи и посмотрите поле «Кем выдан»: там указано наименование удостоверяющего центра, а не название сервиса, через который документ подписывали.
  2. Шаг 2. Разверните цепочку сертификации. У квалифицированной подписи в верхнем звене стоит головной удостоверяющий центр Минцифры, у неквалифицированной — сам выпустивший центр, и сложной цепочки нет.
  3. Шаг 3. Сверьте наименование издателя с перечнем аккредитованных удостоверяющих центров и отдельно со списком центров, у которых аккредитация аннулирована, приостановлена или прекращена.
  4. Шаг 4. Сопоставьте дату выпуска сертификата с периодом действия аккредитации центра. Сертификат, выпущенный после её прекращения, квалифицированным не является.
  5. Шаг 5. Проверьте, не был ли сертификат отозван на момент подписания: для этого используются списки отзыва и ответы службы проверки статуса сертификата.
  6. Шаг 6. Убедитесь, что у подписи есть штамп доверенного времени. Без него после истечения срока действия сертификата вы не докажете, что документ подписан, пока сертификат был действителен.

Отдельный вопрос — что именно уходит в архив. В практике Добыто мы закладываем выгрузку исходными файлами: документ, файл подписи и штамп времени, а не печатную форму с картинкой штампа. Визуализация подписи удобна пользователю и ничего не доказывает.

Важный нюанс из практики: при работе с УНЭП корневые сертификаты не устанавливаются на рабочее место автоматически, в отличие от квалифицированной подписи, где цепочка доверия ставится по умолчанию при выпуске. Если цепочка разорвана, средство подписи сообщит, что корневой сертификат не найден, и документ не проверится, хотя сама подпись математически верна.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Что удостоверяющий центр проходит при аккредитации по статье 16 63-ФЗ

Аккредитация проводится в отношении удостоверяющих центров, являющихся юридическими лицами, в два этапа и на срок три года, если более короткий срок не указан в заявлении самого центра. Требования части 3 статьи 16 63-ФЗ отсекают с рынка мелких игроков, и именно поэтому число аккредитованных центров за последние годы сократилось в разы.

  1. Размер собственных средств. Не менее 2 миллиардов рублей либо не менее 1 миллиарда рублей при наличии у центра филиалов или представительств не менее чем в трёх четвертях субъектов Российской Федерации.
  2. Финансовое обеспечение ответственности. Не менее 100 миллионов рублей плюс 500 тысяч рублей за каждое место осуществления лицензируемой деятельности, но не более 200 миллионов рублей.
  3. Лицензия ФСБ России на деятельность по разработке, производству, распространению шифровальных (криптографических) средств и оказанию услуг в этой области.
  4. Средства электронной подписи в собственности, получившие подтверждение соответствия требованиям ФСБ России.
  5. Персонал. Не менее двух работников с высшим образованием в области информационных технологий или информационной безопасности.
  6. Деловая репутация руководителя и учредителей с долей участия свыше 10 процентов.
  7. Отсутствие досрочного прекращения аккредитации в течение трёх предшествующих лет.

Перечень аккредитованных центров и сведения о приостановленной и аннулированной аккредитации Минцифры публикует в разделе аккредитация удостоверяющих центров: ссылаться в процессуальных документах стоит на него, а не на сайт самого центра.

Внимание: удостоверяющие центры, не прошедшие аккредитацию по новым правилам, прекратили деятельность 31 августа 2023 года, и выданные ими ключи перестали действовать. Сертификаты, выданные до 31 августа 2023 года аккредитованными центрами, действовали до конца своего срока, но не позднее 31 августа 2024 года.

Мария Ж, юрист со стажем более 20 лет: «В споре я начинаю не с текста документа, а с иерархии сертификатов. У квалифицированной подписи в вершине цепочки стоит головной удостоверяющий центр Минцифры, и это проверяется за минуту. Если вершины нет, перед вами неквалифицированная подпись, и дальше вопрос уже не к центру, а к тому, есть ли между сторонами соглашение о признании такой подписи.»

Нужна ли лицензия ФСБ работодателю, который выпускает УНЭП сам

Здесь проходит граница, которую в статьях обычно не проводят. Лицензированию по 99-ФЗ и положению, утверждённому постановлением Правительства РФ от 16 апреля 2012 года № 313, подлежит деятельность по разработке, производству и распространению шифровальных средств в интересах третьих лиц. Техническое обслуживание шифровальных средств, которое организация выполняет для собственных нужд, лицензированию не подлежит. Практическое следствие: работодатель, который применяет сертифицированные СКЗИ и выпускает УНЭП своим работникам внутри собственной информационной системы, лицензию ФСБ для этого не получает. Как только он начинает выдавать ключи или обслуживать криптографию для другой компании, ситуация меняется.

Зона ответственности вендора отличается от зоны ответственности заказчика, но проверять документы вендора всё равно нужно покупателю. Регуляторы обладают широкими полномочиями: они могут прекратить деятельность организации либо запретить использование продукта, и тогда заказчик остаётся без поставщика, а иногда и без работающей информационной системы. В практике Добыто мы фиксируем в договоре, какие виды подписи выпускает платформа, а какие идут через партнёров: ПЭП и УНЭП для сотрудников выпускаются на нашей стороне, а УКЭП оформляется через партнёров-удостоверяющих центров, поскольку выпуск квалифицированного сертификата остаётся исключительной зоной аккредитованного УЦ.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Проверять лицензию разработчика системы нужно до внедрения, а не после. Если этого не сделать, в неудачный момент можно остаться без поставщика или без права использовать продукт, а восстанавливать кадровый документооборот без системы, где лежат подписанные документы, гораздо дороже, чем один раз запросить копию лицензии и сертификата на конкретную версию.»

Из чего состоит УКЭП: закрытый и открытый ключи, сертификат аккредитованного УЦ и носитель
Сертификат связывает открытый ключ с владельцем, и выдать его для квалифицированной подписи может только аккредитованный центр.

Полезно знать: требования к сертификации распространяются и на ключевой носитель. Если токен используется как защищённое пин-кодом хранилище для извлекаемых ключей, достаточно сертификации ФСТЭК. Если ключ генерируется внутри токена его собственным криптоядром, носитель должен иметь сертификацию ФСБ, иначе подпись не будет считаться квалифицированной.

Образцы соглашений и доверенностей для работы с электронной подписью

Комплект закрывает выпуск и проверку подписи с юридической стороны, а начать стоит с соглашения об использовании ПЭП и НЭП: без него неквалифицированная подпись не признаётся равнозначной собственноручной.

Документ Скачать
Соглашение об использовании ПЭП и НЭП Скачать
Согласие на обработку персональных данных для выпуска сертификата ЭП Скачать
Доверенность на получение сертификата ЭП Скачать
Машиночитаемая доверенность: образец и структура XML Скачать
Протокол проверки электронной подписи (образец) Скачать
Чек-лист диагностики «Подпись не валидна» Скачать

Цена ошибки: чем заканчивается подпись от центра без нужного статуса

Ошибка в статусе издателя стоит не переоформления документа. Статья 22.3 ТК РФ прямо предписывает работодателю применять УКЭП при заключении трудового договора, договора о материальной ответственности, ученического договора и договора на получение образования, при внесении в них изменений, при издании приказа о применении дисциплинарного взыскания и при уведомлении об изменении определённых сторонами условий трудового договора. Работник в этих случаях подписывает УКЭП или УНЭП. Если работодатель поставил подпись более низкого уровня, требование закона не выполнено: документ придётся переподписывать, а в трудовом споре он будет оцениваться судом критически.

Для самого удостоверяющего центра ответственность прописана в статье 13.33 КоАП РФ. Нарушение порядка выдачи квалифицированного сертификата — от 10 000 до 30 000 рублей на юридическое лицо. Выдача сертификата с заведомо недостоверными сведениями о владельце — от 200 000 до 250 000 рублей. Необеспечение безвозмездного доступа к реестру квалифицированных сертификатов — от 30 000 до 50 000 рублей. Нарушение, повлёкшее непредоставление государственной или иной услуги, — от 400 000 до 500 000 рублей. Нарушение конфиденциальности ключей — от 10 000 до 50 000 рублей, нарушение требований к содержанию сертификата — от 50 000 до 150 000 рублей. Повторное нарушение наказывается штрафом в двукратном размере ранее наложенного.

Результат проверки: подпись верна математически, но сертификат выдан недоверенным центром
Типичная картина при сертификате от тестового или недоверенного центра: криптография сходится, а статус подписи — недействительна.

Мария Ж, судебный эксперт по трудовому праву: «Суд проверяет не картинку штампа на PDF, а файлы: сам документ, файл подписи и подтверждение того, что документ был передан на подписание в неизменном виде и сертификат действовал в момент подписания. Визуализация штампа юридической силы не имеет. Поэтому в архив выгружайте не распечатки, а исходные файлы вместе с подписями и штампами времени.»

Кейс из практики: в двух известных трудовых спорах работники заявили, что не подписывали соглашение об увольнении и заявление об увольнении по собственному желанию. Суды исследовали не только вид подписи, но и весь комплект документов о введении КЭДО и порядок передачи документа в удостоверяющий центр. В обоих случаях требования работников были удовлетворены: увольнение признано незаконным, работник восстановлен, в его пользу взысканы средний заработок и компенсация морального вреда.

Лайфхак: сертификат подписи чаще всего действует год, а спор возникает позже. Подключите службу штампов времени и храните документы в усовершенствованном формате подписи: тогда после истечения срока сертификата у вас останется доказательство и момента подписания, и того, что сертификат не был отозван заранее.

Когда собственный удостоверяющий центр компании не нужен

Идея развернуть внутренний удостоверяющий центр возникает у крупных работодателей регулярно, и почти всегда она избыточна. Собственный центр имеет смысл только там, где компания намерена выпускать неквалифицированные сертификаты в большом объёме под свои внутренние процессы и готова содержать инфраструктуру, персонал и процедуры оценки соответствия. Выпускать квалифицированные сертификаты внутренний центр всё равно не сможет: для этого нужны аккредитация, собственные средства от 1 миллиарда рублей и лицензия ФСБ.

Разворачивать свой центр не нужно, если работники подписывают документы через Госключ: там сертификат выпускает государственный сервис, а закрытый ключ хранится на устройстве работника. Он не нужен, если объём подписаний закрывается тарифом провайдера: в Добыто ПЭП и УНЭП для сотрудников входят в тариф, и отдельная инфраструктура выпуска ключей компании не требуется. Он не нужен и в том случае, когда у вас нет подразделения информационной безопасности, способного вести реестр сертификатов, обрабатывать отзывы и отвечать за компрометацию ключей. Тем, у кого такого подразделения нет, разумнее привлечь лицензиата ФСТЭК хотя бы для того, чтобы подтвердить: аттестация системы в вашем случае не требуется, а самостоятельная оценка соответствия проведена правильно.

Отдельно про облачное хранение. Если закрытая часть ключа лежит в удостоверяющем центре, ответственность за доступ к ключам и за их компрометацию несёт центр, и расследование утечки идёт на его стороне. Если ключ хранится на токене у работника или в приложении на его смартфоне, ответственность за сохранность несёт владелец подписи, и повлиять на это работодатель не может. Этот выбор стоит делать осознанно и фиксировать в ЛНА, а не оставлять на усмотрение подрядчика.

Стоимость подключения КЭДО и электронных подписей для сотрудников

Стоимость зависит от численности сотрудников, набора видов подписи и того, нужна ли интеграция с учётной системой. Тарифы на дату публикации:

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 руб. за сотрудника в месяц подключение от 5 минут
Тариф «Бизнес»: без ограничения численности, ПЭП, УНЭП и УКЭП, электронный архив от 50 руб. за сотрудника в месяц подключение от 5 минут
Минимальная оплата по тарифу «Бизнес» (50 сотрудников) 30 000 руб. в год оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников бесплатно на всех тарифах входит в тариф
УКЭП для сотрудников через партнёров-удостоверяющих центров по запросу рассчитывается индивидуально
Готовый модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» 1 день

Итоговая сумма складывается из численности, выбранного тарифа и того, нужны ли выделенный сервер, SLA и кастомные интеграции. Условия по каждому тарифу и состав функций собраны на странице тарифов ДОБЫТО КЭДО. Перейти на другой тариф можно в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду.

Отдельно закладывать бюджет на подписи для сотрудников не нужно: ПЭП и УНЭП выпускаются бесплатно на всех тарифах, а расходы возникают только там, где работнику действительно требуется квалифицированная подпись от аккредитованного центра.

Выводы

Отдельного разрешения под названием «лицензия на выпуск электронной подписи» законодательство не знает. Право выдавать квалифицированные сертификаты даёт аккредитация Минцифры, обязательным условием которой является лицензия ФСБ на работу с шифровальными средствами, а качество самих криптографических продуктов подтверждают сертификаты соответствия на конкретные версии. Для неквалифицированной и простой подписи ни аккредитация, ни отдельная лицензия не нужны: там юридическую силу создают соглашение сторон, локальные нормативные акты и корректно выстроенная процедура проверки. Статус центра проверяется на дату выпуска сертификата, а спор выигрывают исходные файлы с подписями и штампами времени, а не распечатки со штампами-картинками.

В Добыто мы разводим эти зоны ответственности с самого начала проекта: ПЭП и УНЭП выпускаются на стороне платформы и входят в тариф, квалифицированная подпись оформляется через партнёров-удостоверяющих центров, а комплект соглашений и ЛНА готовится под конкретную схему подписания, которую компания выбрала для своих кадровых документов.

Частые вопросы об аккредитации и лицензиях удостоверяющих центров

Нужна ли отдельная машиночитаемая доверенность сотруднику филиала

Доверенность выдаётся от имени юридического лица, а не филиала: филиал не является самостоятельным лицом и не может выпустить МЧД от своего имени. Если руководитель филиала действует по доверенности головной организации и ему нужно наделить полномочиями сотрудника, оформляется передоверие. Передоверие МЧД делается через нотариуса: нотариус проверяет паспортные данные нового уполномоченного лица и актуальную выписку из ЕГРЮЛ, формирует новую доверенность, подписывает её своей квалифицированной подписью и выгружает в информационную систему. Технические возможности нотариусов различаются, поэтому в небольших городах на эту процедуру стоит закладывать запас времени.

Чем файл подписи p7s отличается от sig

Ничем по существу: это расширение файла, а не разные форматы подписи. В средствах подписания расширение выбирается в настройках, и доступны варианты sig, p7s, sgn, sign и bin. Внутри лежит один и тот же контейнер CMS по стандарту PKCS#7 с версией, алгоритмом хэширования, сертификатами, списками отзыва и сведениями о подписанте. Практический вывод: для проверки откреплённой подписи в любую программу нужно загружать два файла — исходный документ и парный файл подписи независимо от его расширения.

Обязан ли работодатель вести журнал выданных электронных подписей

Аккредитованный удостоверяющий центр обязан вести реестр выданных и аннулированных квалифицированных сертификатов и обеспечивать безвозмездный доступ к нему: за необеспечение доступа предусмотрен штраф от 30 000 до 50 000 рублей, за нарушение порядка ведения реестров — от 5 000 до 10 000 рублей по статье 13.33 КоАП РФ. Единой обязательной формы журнала для работодателя, который выпускает УНЭП своим работникам, закон не устанавливает. При этом учёт нужен по существу: в споре именно он подтверждает, кому, когда и на каком основании выдан ключ и когда доступ был прекращён.

Нужно ли покупать лицензию на криптопровайдер отдельно

Зависит от того, где выпущен сертификат и какие задачи вы решаете. В ряде случаев лицензия на криптопровайдер вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат электронной подписи: в удостоверяющем центре ФНС такая лицензия предоставляется без оплаты, в коммерческих аккредитованных центрах она оплачивается и входит в состав сертификата. Если вы формируете запросы на сертификат на своём рабочем месте либо используете ключи, выпущенные центрами без такого расширения, потребуется полная лицензия на криптопровайдер.

Кто отвечает, если закрытый ключ скомпрометирован при облачном хранении

При облачной подписи закрытая часть ключа хранится на стороне удостоверяющего центра, поэтому ответственность за доступ к ключам и за компрометацию лежит на центре, и расследование утечки ведёт он. При хранении на токене или в мобильном приложении ответственность несёт владелец подписи. Отзыв сертификата в любом случае оформляется заявлением в тот центр, который его выпустил, либо в ФНС, если подпись получена там. Удаление сертификата из хранилища на компьютере отзывом не является: сертификат продолжает действовать.

Признаётся ли в России подпись, выпущенная иностранным удостоверяющим центром

63-ФЗ допускает признание электронных подписей, созданных по нормам иностранного права и международным стандартам, если они соответствуют требованиям закона к тому виду подписи, признакам которого отвечают. Автоматически квалифицированной такая подпись не становится: статус УКЭП связан с аккредитацией по российским правилам. Для кадровых документов, где статья 22.3 ТК РФ требует от работодателя именно УКЭП, иностранный сертификат эту роль не выполнит, а там, где допустима неквалифицированная подпись, вопрос решается соглашением сторон и порядком проверки.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.