Мобильная электронная подпись — это подпись, закрытая часть ключа которой лежит в самом смартфоне или на сервере удостоверяющего центра, а не на USB-токене, подключенном к компьютеру с КриптоПро CSP. Юридическую силу задает не носитель, а вид подписи по 63-ФЗ: в приложении Госключ бесплатно выпускается УНЭП, а после дистанционной идентификации — УКЭП, равнозначная собственноручной подписи. Для ИП различие проходит по сценарию использования: договоры, кадровые документы и регистрационные заявления в ФНС проходят с телефона, а отчетность через оператора ЭДО, ЕГАИС и работа в браузерных системах требуют квалифицированного сертификата на носителе с установленным криптопровайдером.
Разберем, где физически хранится ключ в каждом варианте, какие три разные технологии называют мобильной подписью и как отличить одну от другой по конкретному файлу. Покажем, что делать, если забыт пароль от Госключа или ПИН токена, как предприниматель делегирует подписание сотруднику через МЧД и почему у мобильной подписи нет штампа времени. Сценарная таблица по задачам ИП, форматы p7s и sig, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Мобильная подпись и подпись на токене: где проходит граница
Закрытый ключ — это секретная часть, которой формируется подпись. Все различие между мобильной и привычной подписью сводится к тому, где эта часть физически находится и что нужно, чтобы к ней обратиться. В классической схеме ключ лежит в контейнере на токене (Рутокен, JaCarta, eSmart), а операцию выполняет криптопровайдер на рабочей станции: КриптоПро CSP считывает ПИН, обращается к контейнеру и возвращает готовую подпись. В мобильной схеме ключ либо остается в приложении на смартфоне, либо хранится на сервере удостоверяющего центра, а телефон служит средством подтверждения операции.
Вид подписи при этом не меняется. И на токене, и в смартфоне может жить как УНЭП, так и УКЭП: 63-ФЗ описывает подпись через способ ее создания и проверки, а не через устройство. Токен не делает подпись квалифицированной сам по себе, а смартфон не делает ее слабее.
| Параметр | Подпись в смартфоне (Госключ) | Облачная подпись УЦ | Подпись на токене |
|---|---|---|---|
| Где лежит закрытый ключ | В приложении на вашем телефоне | На сервере удостоверяющего центра | В памяти токена либо в контейнере на компьютере |
| Что нужно для подписания | Смартфон и подтвержденная учетная запись Госуслуг | Приложение подтверждения операции и интеграция сервиса с УЦ | Токен, драйверы носителя, КриптоПро CSP и лицензия |
| Кто отвечает за компрометацию | Владелец устройства | Удостоверяющий центр | Владелец носителя |
| Какие подписи бывают | УНЭП и УКЭП | УНЭП и УКЭП | УНЭП и УКЭП |
| Где принимается | Сервисы, интегрированные с Госключом через портал госуслуг | Сервисы с интеграцией программного обеспечения этого УЦ | Системы, работающие с КриптоПро CSP и браузерным плагином |
| При потере доступа | Выпуск новой подписи с новым сроком действия | Обращение в удостоверяющий центр | Разблокировка ПИН или перевыпуск сертификата |
Из таблицы следует практический вывод для предпринимателя: выбор носителя определяется не удобством, а тем, какая система должна принять вашу подпись. Ответственность за ключ тоже распределяется по-разному, и это отдельный аргумент при обсуждении спорных подписаний.

Факт: в Госключе закрытая часть ключа хранится непосредственно на мобильном устройстве, в самом приложении. Доступа к ней нет ни у оператора приложения, ни у других государственных структур — только у владельца телефона.
Три разные технологии, которые называют мобильной подписью
Под одним словом скрываются как минимум три схемы, и путаница между ними приводит к тому, что предприниматель покупает не то. Первая — подпись, ключ которой сгенерирован и хранится в приложении на смартфоне. В российской практике это Госключ, и это первая по-настоящему мобильная подпись: закрытая часть не покидает телефон.
Вторая схема — облачная подпись. Ключ лежит на сервере удостоверяющего центра, а мобильное приложение выступает средством подтверждения операции. Такая подпись мобильна только в смысле удобства: физически она не в телефоне. Ответственность за компрометацию ключа здесь лежит на удостоверяющем центре, а работать она будет лишь в тех сервисах, куда встроено программное обеспечение этого центра. Третья схема — подпись, встроенная в SIM-карту и приложение на телефоне. Она проще в использовании, но менее надежна по очевидной причине: телефон легко потерять.
Мария Ж, специалист по цифровой подписи и КЭДО: «Разница между подписью в телефоне и облачной подписью становится заметна в момент разбирательства. Если ключ хранится в приложении, отвечает за него владелец устройства. Если ключ на сервере удостоверяющего центра, расследование утечки ведет центр. Прежде чем выбирать вариант, посмотрите в договоре с удостоверяющим центром, как распределена ответственность за компрометацию ключа.»
Отдельно стоит гибридное решение: система электронной подписи КриптоПро DSS, мобильное приложение myDSS 2.0 и носитель Рутокен ЭЦП 3.0 NFC. Пользователь выбирает документ на компьютере или в приложении, документ уходит в систему подписи, оттуда возвращается краткая выжимка для ознакомления, пользователь подтверждает, и готовая подпись передается в бизнес-систему. Модели линейки Рутокен ЭЦП 3.0 работают по дуальному интерфейсу: тот же носитель подключается по USB и по каналу NFC, в том числе к мобильному устройству.

В практике Добыто предприниматели чаще всего приходят с вопросом, почему подпись, которой они спокойно подписывают договоры с телефона, не открывается в системе сдачи отчетности. Ответ упирается в тип носителя и в то, какое программное обеспечение стоит на стороне принимающей системы.
Проверьте, какой подписью подписан ваш документ
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Открытый сертификат покажет, кем выдана подпись. Если в цепочке стоят Госуслуги, перед вами УНЭП, выпущенная в инфраструктуре электронного правительства. Если в вершине цепочки Минцифры России, а ниже аккредитованный удостоверяющий центр, это квалифицированный сертификат.
Юридическая сила: что именно выпускает мобильное приложение
63-ФЗ делит подписи на простую и две усиленные: неквалифицированную и квалифицированную. Механизм подписания у усиленных одинаков, различие в том, кто выпустил сертификат. УКЭП выпускает только удостоверяющий центр, прошедший аккредитацию Минцифры и ФСБ. УНЭП может выпустить и сам работодатель, и государственная инфраструктура.
Госключ выпускает оба варианта. Для УНЭП достаточно подтвержденной учетной записи на Госуслугах и номера телефона. Для УКЭП нужна дистанционная идентификация: биометрия, загранпаспорт нового образца, который считывается NFC-модулем смартфона, либо очное подтверждение личности. Правила создания и использования сертификата ключа проверки УНЭП в инфраструктуре электронного правительства установлены постановлением Правительства от 1 декабря 2021 года № 2152.
Полезно знать: УНЭП, выпущенная с использованием инфраструктуры электронного правительства, не требует отдельного соглашения о признании такой подписи. Обычная УНЭП по соглашению сторон работает только там, где это соглашение подписано.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Различие между двумя видами УНЭП стоит держать в голове при работе с контрагентами. Подпись, выданная вашим оператором по соглашению сторон, действует в рамках этого соглашения. Подпись из государственной инфраструктуры принимается по умолчанию, поскольку она опирается на подтвержденную учетную запись.
Мария Ж, юрист со стажем более 20 лет: «Предприниматели часто считают, что подпись с телефона слабее подписи с флешки. Это не так: слабее или сильнее делает не носитель, а вид подписи и то, кто выпустил сертификат. Перед подписанием откройте сертификат и посмотрите на цепочку: она сразу показывает, квалифицированная перед вами подпись или нет.»
Что ИП подпишет с телефона, а что нет
Мобильная подпись закрывает регистрационные и договорные сценарии и не закрывает те, где принимающая сторона работает через криптопровайдер на рабочем месте. Через Госключ можно направить документы на государственную регистрацию юридического лица при создании, на регистрацию физического лица в качестве индивидуального предпринимателя и на прекращение деятельности ИП. При подписании документов в Госключе государственная пошлина за регистрационные действия не уплачивается, а бумажный комплект в регистрирующий орган представлять не нужно.
| Задача предпринимателя | Подойдет ли телефон | Что критично |
|---|---|---|
| Регистрация ИП или прекращение деятельности | Да | Нужна УКЭП Госключа, то есть пройденная дистанционная идентификация |
| Договор с контрагентом | Да | Для УНЭП по соглашению сторон вид подписи фиксируется в договоре |
| Кадровые документы с работниками | Да | Виды подписи и перечень документов закрепляются в ЛНА о переходе на КЭДО |
| Отчетность через сервис ФНС и операторов ЭДО | Нет | Нужны сертификат УЦ ФНС, КриптоПро CSP 5.0 R2 и код абонента |
| Работа в ЕГАИС при обороте алкоголя | Нет | Подойдет только ключ формата PKCS#11 на носителе линейки Рутокен ЭЦП 3.0 |
| Подписание в браузере на площадках и в информационных системах | Нет | Нужны КриптоПро ЭЦП Browser Plug-in и расширение для браузера |
Строки с ответом «нет» объединяет одно: принимающая система обращается к ключу через криптопровайдер, установленный на вашем рабочем месте. Пока это так, телефон в этом сценарии не участвует, и второй комплект в виде токена остается обязательным.
Когда мобильная подпись предпринимателю не подходит
Мобильный вариант не решает задачу, если весь ваш документооборот идет через одну систему, которая требует ключ на носителе. Он не подходит и там, где нужен собственный контроль над передачей документа: чтобы подписать файл в Госключе, тело документа передается через портал госуслуг в приложение, и для части предпринимателей с чувствительными данными это самостоятельный стоп-фактор. Наконец, у подписи в Госключе на дату публикации нет встроенной службы штампов времени, а значит, доказывать точный момент подписания придется косвенными данными: журналами входов и действий пользователя в приложении.
Мария Ж, судебный эксперт по трудовому праву: «Момент подписания доказывается не самим фактом наличия подписи. Если сертификат уже истек, подтвердить, что документ подписан в период его действия, помогает штамп времени доверенной службы. Там, где такой службы нет, заранее договоритесь, какие журналы и логи вы сможете выгрузить, и проверьте, что ваш сервис их хранит.»
Во что обходится ошибка с видом подписи
Цена ошибки считается не стоимостью перевыпуска сертификата. В спорах по кадровому документообороту суды проверяют не только действительность сертификата на момент подписания, но и то, что подписанный работником документ был передан в удостоверяющий центр в неизмененном виде. В известных делах с участием крупного банка и розничной сети суды вставали на сторону работников: увольнение признавалось незаконным, работник восстанавливался в должности, в его пользу взыскивались средний заработок и компенсация морального вреда. В обоих случаях спор разбирался вокруг того, кто и что именно подписал, а не вокруг технологии как таковой.
Кейс из практики: предприниматель с розничной точкой и 18 сотрудниками перевел подписание кадровых документов на мобильную подпись, а отчетность оставил на токене. До перехода комплект документов на прием сотрудника собирался и подписывался за несколько дней из-за графика смен. После перехода подписание пакета занимает минуты: сотрудник открывает уведомление, знакомится с документом и подтверждает подпись в приложении. Токен при этом остался только у самого предпринимателя, и вопрос передачи носителя между людьми снялся.
Как выпустить мобильную подпись и подписать первый документ
Процедура выпуска занимает несколько минут, но каждый шаг имеет условие, без которого следующий не выполняется. Приложение доступно для iOS, Android и Huawei, опубликовано в отечественном магазине приложений, а сам раздел подписи уже встроен в мобильное приложение Госуслуг.
Как ИП получить мобильную подпись: пошаговая инструкция
- Шаг 1. Проверьте статус учетной записи на Госуслугах. Нужна подтвержденная запись. Нерезиденту подтвердить ее можно в МФЦ: в банке в подтверждении откажут.
- Шаг 2. Установите приложение Госключ из магазина приложений для вашей операционной системы либо откройте соответствующий раздел в мобильном приложении Госуслуг.
- Шаг 3. Выпустите УНЭП. Потребуются подтвержденная учетная запись и номер телефона. На этом шаге вы задаете пароль приложения: другого способа входа не будет.
- Шаг 4. Для УКЭП пройдите дистанционную идентификацию: через биометрию, через считывание загранпаспорта нового образца NFC-модулем телефона либо очно в МФЦ или банке.
- Шаг 5. Отправьте документ на подпись из личного кабинета Госуслуг или из сервиса, интегрированного с приложением. Проверьте, что сервис поддерживает такую интеграцию, до отправки документа.
- Шаг 6. Откройте уведомление, прочитайте документ, подтвердите ознакомление и подпишите. Подписанный файл возвращается в систему, из которой он пришел, вместе с файлом подписи.

Внимание: если вы удалили приложение или забыли пароль от него, доступа к подписи не остается: восстановления нет. Придется выпускать подпись заново, и это будет уже другая подпись со своим сроком действия.
Мы закладываем на внедрение пилотную группу: несколько человек проходят выпуск подписи и подписывают первый документ раньше остальных. Это снимает основную часть вопросов до того, как процедура уходит на всех сотрудников.
МЧД: как предприниматель передает право подписи сотруднику
Сертификаты, выпущенные на сотрудника с указанием организации, ушли в прошлое: подпись выдается физическому лицу, а полномочия подтверждаются машиночитаемой доверенностью. Для ИП схема та же, что и для компании. Предприниматель получает свой квалифицированный сертификат, сотрудник получает сертификат физического лица в аккредитованном удостоверяющем центре, после чего оформляется МЧД, подписанная электронной подписью доверителя.
МЧД изначально представляет собой XML-файл. Внешне она может выглядеть как обычная доверенность, если выгрузить ее в PDF, но использовать документ без компьютера и специальных программ невозможно. В доверенность вносятся сведения о доверителе, о представителе, включая фамилию, имя, отчество и СНИЛС, срок действия и перечень полномочий. Каждое полномочие имеет код, дату и уникальный идентификационный номер из классификатора, размещенного в Единой системе нормативной и справочной информации. Коды нужны потому, что доверенность проверяет не человек, а алгоритм: система автоматически сверяет, подходит ли доверенность для подписания конкретного документа.

Если у предпринимателя несколько торговых точек или подразделений, на каждого сотрудника оформляется отдельная доверенность со своим набором полномочий: один документ на всех не решает задачу, поскольку полномочия проверяются пофамильно и по кодам. Передоверие МЧД оформляется через нотариуса: нужны паспорт нового уполномоченного лица и актуальная выписка из реестра, нотариус подписывает новую доверенность своей квалифицированной подписью и выгружает ее в информационную систему.
Лайфхак: подписывать документ нужно тем же сертификатом, которым подписана сама МЧД со стороны представителя. Иначе связать подписанта с человеком, указанным в доверенности, будет нечем.
Образцы документов по электронной подписи и доверенностям
Комплект закрывает выпуск, проверку и учет сертификатов: начните с чек-листа диагностики, если подпись уже не проходит проверку.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Машиночитаемая доверенность: образец и структура XML | Скачать |
| Доверенность на получение сертификата электронной подписи | Скачать |
| Протокол проверки электронной подписи | Скачать |
| Реестр сертификатов сотрудников | Скачать |
Форматы файлов, письма и журнал выданных подписей
После подписания вы получаете либо один файл, либо два. Присоединенная подпись упаковывается вместе с документом: терять нечего, но открыть исходный документ без специальной программы не получится. Открепленная подпись формирует отдельный файл, обычно с расширением sig или p7s. Документ при этом открывается обычным приложением, а для проверки в программу загружают и документ, и файл подписи. Если второй файл потерян, проверить подпись нечем.
Обмен подписанными письмами тоже решается на уровне программы. Например, в КриптоАРМ ГОСТ 3 есть собственный почтовый клиент, и обмениваться можно не только файлами, но и письмами. В КриптоПро CSP такой функции нет: это криптопровайдер, а не почтовый клиент.
Учет сертификатов — отдельная задача, о которой вспоминают после первого инцидента. Заведите реестр: кому выдана подпись, какого вида, на каком носителе, до какой даты действует, для каких систем используется. Отдельной строкой держите выданные токены. В практике Добыто такой реестр закрывает два вопроса сразу: истечение сертификата не становится сюрпризом, а при увольнении сотрудника сразу видно, что нужно отозвать.
Забыли пароль или потеряли доступ: что можно, а что нет
Сценарии восстановления у мобильной подписи и подписи на токене принципиально разные, и это стоит учитывать до того, как проблема возникнет.
С Госключом восстановления не существует. Единственный способ входа — пароль, который вы задали при первом запуске. Если приложение удалено или пароль забыт, подпись выпускается заново, и это новый сертификат с новым сроком действия. Ранее подписанные документы при этом не теряют силу: подпись на них проверяется по сертификату, действовавшему в момент подписания.
С токеном ситуация мягче. ПИН-код пользователя разблокируется административным ПИН-кодом через панель управления носителя, там же меняются ПИН-коды и имя устройства. Форматирование токена стирает ключи безвозвратно, поэтому оно уместно только тогда, когда сертификат уже не нужен. Если носитель утрачен, сертификат нужно отзывать: заявление подается в тот удостоверяющий центр, который его выпустил, или в УЦ ФНС. Удаление сертификата из хранилища на компьютере отзывом не является.

Мария Ж, HR-эксперт с 13-летним стажем: «При увольнении сотрудника недостаточно удалить его сертификат с рабочего компьютера. Подпись остается действующей до отзыва, а машиночитаемая доверенность продолжает существовать как файл. Проверьте по своему реестру, какие сертификаты выпущены на увольняющегося, и подайте заявление на отзыв в тот центр, который их выдавал.»
Что проверить до перехода на мобильную подпись
- Статус учетной записи на Госуслугах у вас и у сотрудников: нужна подтвержденная.
- Перечень систем, куда вы отправляете подписанные документы, и требования каждой из них к носителю ключа.
- Наличие интеграции вашего сервиса документооборота с мобильным приложением подписи.
- Виды подписи, закрепленные в ЛНА о переходе на КЭДО, и перечень документов, которые ими подписываются.
- Порядок хранения и выгрузки подписанных файлов вместе с файлами подписи для проверки.
Стоимость подключения КЭДО и электронных подписей для сотрудников
Стоимость складывается из тарифа за сотрудника в месяц и того, какие виды подписи вам нужны. Электронные подписи для сотрудников входят в тариф.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 руб. за сотрудника в месяц | подключение за 5 минут |
| Тариф «Бизнес»: ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив | от 50 руб. за сотрудника в месяц | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 руб. в год | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | входит в тариф |
| Получение УКЭП через партнеров-удостоверяющих центров | рассчитывается индивидуально | по запросу |
| Установка и настройка модуля интеграции с 1С:ЗУП | входит в тариф «Бизнес» | один день |
Итоговая сумма зависит от численности и от набора функций: интеграция с 1С, электронный архив и приоритетная поддержка входят в тариф «Бизнес», а выделенный сервер и API считаются отдельно. Актуальные условия по каждому тарифу и состав функций опубликованы на странице тарифов ДОБЫТО КЭДО.
Тариф можно повысить или понизить в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду. Для предпринимателя с сезонной численностью это означает, что платить за пиковый штат весь год не придется.
Выводы
Мобильная подпись отличается от привычной только местом хранения закрытого ключа и способом обращения к нему. Юридическую силу задает вид подписи и то, кто выпустил сертификат, поэтому УКЭП в смартфоне равнозначна УКЭП на токене. Практическое различие для предпринимателя лежит в другой плоскости: телефон закрывает регистрационные действия, договоры и кадровые документы, а системы, работающие через криптопровайдер на рабочем месте, по-прежнему требуют носитель. Потеря доступа к приложению означает выпуск новой подписи, потеря токена — отзыв сертификата.
Мы в Добыто подключаем кадровый документооборот так, чтобы работник подписывал документы с телефона, а работодатель контролировал маршруты, виды подписи и хранение файлов подписи. Реестр выданных сертификатов, сроки их действия и перечень документов, доступных для подписания, при этом ведутся в одном месте.
Частые вопросы
Можно ли одновременно иметь подпись на токене и подпись в смартфоне?
Да, ограничений на количество действующих сертификатов у одного человека нет. Подпись, записанная в реестр компьютера, не отменяет подпись на токене, они действуют параллельно. Важно только следить, какой именно сертификат вы используете в каждом сценарии: если к документу прикладывается машиночитаемая доверенность, подписывать нужно тем сертификатом, который указан в ней.
Нужна ли лицензия КриптоПро CSP, если я подписываю только с телефона?
Нет. КриптоПро CSP требуется на рабочем месте, где ключ читается с носителя. При подписании в мобильном приложении криптографические операции выполняются на стороне приложения. Лицензия понадобится, как только вы начнете работать с токеном на компьютере: например, для отправки отчетности. При получении сертификата в УЦ ФНС лицензия может быть встроена в сам сертификат и действовать столько же, сколько он.
Что происходит с подписанными документами после истечения сертификата?
Документы остаются действительными: подпись проверяется по сертификату, который действовал в момент подписания. Проблема возникает при доказывании самого момента. Ее решает усовершенствованный формат подписи со штампом времени доверенной службы и ссылками на статусы сертификатов, подтверждающими, что сертификат не был отозван на момент подписания.
Может ли иностранный сотрудник подписывать документы мобильной подписью?
Да, если у него есть подтвержденная учетная запись на Госуслугах. Нерезиденту подтвердить учетную запись можно в МФЦ, в банке в этом откажут. После подтверждения он выпускает УНЭП и подписывает документы наравне с остальными.
Сколько сертификатов помещается на один токен?
У носителей линейки Рутокен ЭЦП 3.0 объем защищенной памяти составляет 128 килобайт. В формате извлекаемых программных ключей на токен помещается до 31 контейнера. Реальное число зависит от того, какие расширения удостоверяющий центр записал в сертификат: один объемный контейнер вместе с дополнительной информацией может занимать порядка 12 килобайт.
Как понять, присоединенная у меня подпись или открепленная?
Посмотрите, сколько файлов пришло. Один файл, который не открывается обычным приложением, означает присоединенную подпись: документ упакован внутрь. Два файла, где рядом с документом лежит файл с расширением sig или p7s, означают открепленную подпись. Для проверки во втором случае в программу загружают оба файла, поэтому хранить их нужно вместе.