Модуль ЭЦП в учётной программе — прослойка между бухгалтерской базой и криптографией: он находит нужный сертификат, передаёт документ криптопровайдеру, собирает готовый контейнер подписи, проверяет входящие файлы и пишет результат в журнал. Саму подпись считает не он, а СКЗИ, чаще всего КриптоПро CSP; закрытый ключ хранится в контейнере на токене; юридическую силу документу даёт сертификат аккредитованного удостоверяющего центра. Главное различие, которое меняет всю настройку: подписывает руководитель своей УКЭП или сотрудник подписью физического лица с машиночитаемой доверенностью. Во втором случае к документу прикладывается МЧД, а получатель проверяет полномочия по реестру ФНС.
Разберём, из каких слоёв собирается подписание в учётной программе, чем отличается файл p7s от sig, почему открепленная подпись ведёт себя не так, как присоединённая, и какие настройки криптопровайдера ломают отправку отчёта. Покажем, что смотреть в журнале ЭЦП, как модуль работает с данными МЧД и что делать, если ПИН-код от токена забыт. Порядок диагностики при ошибке подписания, сценарная таблица по типам подписантов, образцы протокола проверки и реестра сертификатов, тарифы на 2026 год — во второй половине статьи.
Что такое модуль ЭЦП в учётной программе
Подписание в бухгалтерской программе собирается из пяти слоёв, и модуль ЭЦП занимает в этой цепочке только один из них. Учётная система формирует документ и говорит «подпиши». Модуль ЭЦП выбирает сертификат, определяет вид и формат подписи, передаёт данные криптопровайдеру, получает обратно готовое значение подписи и упаковывает его в контейнер нужного формата. Криптографию по ГОСТ считает СКЗИ. Ключ живёт на носителе. Доверие к сертификату обеспечивает удостоверяющий центр.
Путаница чаще всего возникает на границе второго и третьего слоя. Бухгалтер видит в программе кнопку «Подписать» и считает, что вся подпись внутри учётной системы. На деле без установленного и лицензированного криптопровайдера кнопка вернёт ошибку, а без действующего сертификата на носителе модулю нечего будет предъявить получателю.
| Слой | За что отвечает | Чего не делает |
|---|---|---|
| Учётная программа | Формирует документ, запускает подписание, хранит результат | Не считает подпись и не хранит закрытый ключ |
| Модуль ЭЦП | Выбор сертификата, формат и вид подписи, сборка контейнера, проверка входящих, журнал операций | Не заменяет сертифицированное СКЗИ |
| Криптопровайдер (КриптоПро CSP) | Хеширование документа, вычисление и проверка подписи, работа с контейнером | Не работает без установленной лицензии |
| Носитель ключа (токен, смарт-карта) | Хранит закрытый ключ под ПИН-кодом, у активных моделей считает подпись на борту | Встроенная криптография токена не заменяет установленный КриптоПро CSP |
| Удостоверяющий центр | Выпускает сертификат, публикует список отозванных сертификатов | Не участвует в самой операции подписания |
Из таблицы следует практический вывод для настройки рабочего места: менять что-то в учётной программе бессмысленно, пока не проверены нижние слои. Сначала криптопровайдер и его лицензия, потом носитель и ПИН-код, потом сертификат и его срок, и только затем настройки самого модуля.

Мария Ж, специалист по цифровой подписи и КЭДО: «Электронная подпись, которую бухгалтер получает в удостоверяющем центре, — это сертификат ключа проверки, а не сама подпись. Подпись каждый раз вычисляется заново из содержимого конкретного документа. Поэтому один и тот же сертификат даёт разные файлы подписи на разных документах, и подменить документ, оставив старый файл подписи, не получится: при проверке хеши не сойдутся.»
Какие задачи модуль ЭЦП закрывает у бухгалтера
Отправка отчётности в госорганы обычно устроена в два действия: готовый файл подписывают личным сертификатом, а затем шифруют сертификатом открытого ключа ведомства, который ведомство публикует отдельно. Модуль ЭЦП выполняет оба действия подряд и складывает результат в транспортный контейнер. Если в схеме пропущено шифрование, приёмный шлюз вернёт файл, хотя подпись при этом будет корректной.
Вторая ежедневная задача — проверка входящих. Контрагент присылает документ и отдельный файл подписи, и бухгалтеру нужно понять, действителен ли сертификат подписанта на момент подписания и не менялся ли документ после. Модуль проверяет цепочку сертификатов до головного удостоверяющего центра, сверяет список отозванных сертификатов и сохраняет результат.
Третья задача — объём. Когда в конце квартала нужно подписать реестр актов и деклараций, поштучное подписание съедает часы. Пакетный режим обрабатывает весь список за один сеанс с одним вводом ПИН-кода, а модуль дальше сам раскладывает файлы подписи рядом с документами. В практике Добыто бухгалтерии просят закрыть именно эту задачу: не разовое подписание, а пиковые дни, когда документы идут сотнями.

Отдельная функция, о которой бухгалтеры вспоминают реже, — защита переписки. Средства подписи с почтовым клиентом умеют подписывать и шифровать письма по стандарту S/MIME с российской криптографией: ГОСТ 2012 для подписи и ГОСТ 2015 для шифрования, подключение к почтовым серверам по IMAP, SMTP и POP3 через защищённое соединение. Это рабочий вариант, когда по почте уходят реестры с персональными данными сотрудников или сведения, составляющие коммерческую тайну.
Лайфхак: перед отправкой файлов через мессенджеры, в том числе корпоративные, зашифруйте их открытым ключом получателя средствами электронной подписи. Отправленный так документ бесполезен для того, у кого нет ключа расшифрования.
Важный нюанс из практики: у бухгалтера, который ведёт несколько юридических лиц, драйверы и менеджер сертификатов ставятся на компьютер один раз. Дальше по каждой новой организации достаточно импортировать её сертификаты в тот же менеджер и подключить свой носитель. Повторная установка всего комплекта с нуля на каждую фирму — самая частая лишняя работа при подключении второй и третьей базы.
Форматы файла подписи: p7s, sig и встроенная подпись в PDF
Файл подписи — это контейнер стандарта CMS, он же PKCS#7. Внутри лежат значение подписи, сертификат подписанта с цепочкой доверия, алгоритм хеширования по ГОСТ, заявленное время подписания и, если подпись усовершенствованная, штамп времени и ответ службы актуальных статусов сертификатов. Расширение файла на содержимое не влияет: в настройках средства подписи выбирается одно из значений — sig, p7s, sgn, sign или bin. Контрагент, который требует «именно p7s», чаще всего имеет в виду обычный CMS-контейнер, просто его информационная система настроена на это расширение.
Принципиальных видов подписи два. Присоединённая включает документ внутрь контейнера: получателю уходит один файл, из которого документ извлекается при проверке. Открепленная лежит рядом отдельным файлом: договор.pdf и договор.pdf.sig. Открепленную удобнее хранить в архиве и пересылать, но её легко потерять при пересылке через системы, которые оставляют только вложение с документом. Для PDF есть третий вариант — встроенная подпись по стандарту PAdES, когда подпись живёт внутри самого документа.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Отсюда типичная ошибка при работе с бумажной копией. Штамп «документ подписан электронной подписью», который печатается на листе, юридической силы не несёт: это изображение. Юридическую силу несёт электронный оригинал с файлом подписи, который можно проверить. Проверить контейнер PKCS#7 умеет сервис подтверждения подлинности электронной подписи на портале Госуслуг: он принимает и сертификат, и электронный документ с подписью.
Мария Ж, юрист со стажем более 20 лет: «Распечатка со штампом об электронной подписи знакомит человека с содержанием документа, и на этом её роль заканчивается. При споре понадобится электронный оригинал вместе с подписью, чтобы её можно было проверить. Поэтому при выездной проверке документы, подписанные электронной подписью, предъявляются в электронном виде, а бумажная копия идёт только для удобства чтения.»
Проверьте, что лежит в вашем файле подписи
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.

Криптопровайдер, лицензия и токен: без чего модуль не подпишет
Все версии линейки КриптоПро CSP 5.0 — R1, R2 и R3 — сертифицированы по классам КС1, КС2 и КС3, сертификаты действуют до 1 мая 2027 года. Сертификат на четвёртую версию действовал до 15 января 2026 года, поэтому рабочие места, оставшиеся на 4.0, сейчас разбираются в первую очередь. Практический признак необходимости обновления простой: носители с неизвлекаемым ключом работают начиная с пятой версии, а Windows 11 четвёртой версией не поддерживается.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Ключи делятся на две группы, и от выбора зависит, что вообще заработает. Извлекаемый ключ генерирует программный криптопровайдер, токен при этом выступает защищённым ПИН-кодом хранилищем, а при подписании контейнер ненадолго попадает в оперативную память компьютера. Неизвлекаемый ключ рождается внутри криптоядра токена и память устройства не покидает никогда, скопировать его нельзя.
| Режим ключа | Как работает | Что требуется | Когда выбирают |
|---|---|---|---|
| Извлекаемый, режим ЦСП | Контейнер считывается с носителя в память компьютера на время операции | КриптоПро CSP 4.0 и выше, любой совместимый носитель | Ключ используют на нескольких рабочих местах, часть из них на старом провайдере |
| Извлекаемый неэкспортируемый | Копирование контейнера запрещено флагом при генерации | Регламент удостоверяющего центра ФНС выдаёт только такой | Подпись руководителя, полученная в УЦ ФНС |
| Неизвлекаемый ФКН | Ключ не покидает токен, канал между провайдером и токеном шифруется | КриптоПро CSP 5.0 R2 и выше, активная модель токена | Максимальная защита ключа на одном рабочем месте |
| Неизвлекаемый PKCS#11 | Ключ генерируется криптоядром токена, формат открытый и совместим со сторонним софтом | КриптоПро CSP 5.0 R2 и выше либо генератор запросов из состава драйверов носителя | Работа с ЕГАИС для производителей и поставщиков алкоголя, мобильные компоненты |
Строка про ЕГАИС в этой таблице единственная безальтернативная: участник алкогольного рынка, у которого ключ выпущен в другом формате, отчитаться не сможет, и лечится это только перевыпуском. Остальные строки допускают выбор, и делается он по тому, на скольких компьютерах будет использоваться ключ.
Носитель тоже стоит выбирать осознанно. Пассивные модели хранят только контейнер, активные содержат криптоядро и подписывают на борту. Сертификация зависит от роли: если носитель работает как защищённое ПИН-кодом хранилище, достаточно сертификата ФСТЭК, а если он сам выступает средством электронной подписи, нужна сертификация ФСБ — иначе подпись не будет считаться квалифицированной. Это относится ко всей линейке сертифицированных носителей с российской криптографией, включая Рутокен ЭЦП 3.0 и ESMART Token ГОСТ.

Внимание: встроенная криптография на токене не равна установленному КриптоПро CSP. Если информационная система требует именно этот криптопровайдер, его нужно поставить на компьютер и ввести лицензию. В рамках проекта удостоверяющего центра ФНС лицензия вшивается внутрь сертификата и действует ровно столько же, сколько сам сертификат.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Лицензия, вшитая в сертификат от ФНС, закрывает только работу с этим ключом. Как только бухгалтеру понадобится сформировать запрос на сертификат на своём рабочем месте или использовать ключи других удостоверяющих центров, потребуется полная лицензия на криптопровайдер. Выяснять это лучше до конца квартала, а не в день сдачи отчёта.»
Полезно знать: на носителе с 128 килобайтами защищённой памяти помещается до 31 контейнера в формате ЦСП. Размер контейнера не фиксирован: без дополнительных цепочек это могут быть сотни байт, а с полным набором расширений от удостоверяющего центра — до 12 килобайт на один контейнер.
Журнал ЭЦП: что в нём смотреть и зачем он нужен бухгалтеру
Журнал ЭЦП фиксирует, какой документ, каким сертификатом и когда был подписан, и какой результат дала проверка входящих файлов. Для бухгалтера это первый источник ответа на вопрос «мы это точно отправляли». Результаты проверки хранятся в базе, а по каждой операции выгружается отчёт в виде отдельного документа, который показывает статус подписи, данные подписанта и цепочку сертификации.
Второе назначение журнала — контроль сроков. Сертификат имеет срок действия, и документ, подписанный ключом с истёкшим сроком, проверку не пройдёт. Отдельно отслеживается отзыв: все документы, подписанные после включения сертификата в список отозванных, при проверке дадут отрицательный результат. Списки отзыва публикует удостоверяющий центр, ссылка на них зашита в самом сертификате.
Третье — долговременное хранение. Обычная подпись перестаёт проверяться, когда истекает срок сертификата, а кадровые и финансовые документы хранятся годами. Для этого подпись усовершенствуют: добавляют штамп времени, отметку об актуальном статусе сертификата на момент подписания и архивную метку, которая заверяет обе предыдущие. Такие подписи периодически переподписывают, и связка модуля с архивом должна уметь находить документы, которым это пора.
В практике Добыто журнал подписания и электронный архив разводятся по разным задачам: журнал отвечает на вопрос «кто и когда подписал», архив — на вопрос «чем это подтверждается через пять лет». Смешение двух задач в одной таблице приводит к тому, что при выгрузке для проверяющих комплект приходится собирать вручную.
Шаблоны и образцы для работы с сертификатами и подписью
Комплект закрывает три ситуации: настройка рабочего места, учёт сертификатов и разбор проблемной подписи — начните с чек-листа диагностики.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Машиночитаемая доверенность: образец и структура XML | Скачать |
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Памятка по настройке КЭП для налоговой | Скачать |
МЧД в модуле ЭЦП: данные доверенности, филиалы и передоверие
Машиночитаемая доверенность — это XML-файл, а не картинка и не скан. Её можно выгрузить в PDF для чтения, но работать с ней без компьютера и программы невозможно: полномочия в МЧД читает не человек, а алгоритм на стороне получателя. Алгоритм автоматически проверяет, вправе ли подписант подписывать именно этот документ.
Состав данных МЧД одинаков независимо от того, где она создана: сведения о доверителе, сведения о представителе, перечень полномочий и срок действия. Полномочия описываются кодами из классификатора, который наполняют государственные органы и который размещён в единой системе нормативной и справочной информации. Каждое полномочие имеет код, дату и уникальный идентификационный номер, и в доверенность попадает именно код. Компания может направить перечень своих полномочий в Минцифры: список рассматривают в течение 10 дней, при положительном решении на присвоение кодов и включение в классификатор отводится три рабочих дня.
Создать доверенность можно на сайте ФНС, у оператора ЭДО или в своей информационной системе. Дальше её подписывает своей квалифицированной подписью руководитель организации или индивидуальный предприниматель, после чего доверенность регистрируется. Проверка идёт через единое блокчейн-хранилище машиночитаемых доверенностей в распределённом реестре ФНС: если МЧД туда загружена, модулю достаточно её номера, если нет — потребуется приложить сам файл.

Отдельная история — обособленные подразделения. Передоверие, в том числе цепочка от руководителя филиала к сотруднику, оформляется у нотариуса: нужны паспортные данные нового уполномоченного лица и актуальная выписка из ЕГРЮЛ, нотариус подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему. Здесь стоит закладывать запас по времени: техническая оснащённость нотариусов различается, и в небольших городах это становится узким местом.
Ещё один момент, который бухгалтеры узнают уже в процессе: при отзыве вышестоящей доверенности отзываются и все выданные по цепочке. Если работа филиала завязана на передоверие, отзыв основной МЧД останавливает подписание сразу у всех.
Мария Ж, судебный эксперт в сфере корпоративного и трудового права: «МЧД не привязана к тому сервису, где она выпущена. Доверенность, созданная на сайте ФНС, работает и в учётной программе, и у оператора ЭДО, если она загружена в реестр. Прежде чем менять сервис подписания, проверьте по номеру, что действующие доверенности видны в реестре: перевыпускать их из-за смены программы не требуется.»
Модуль не подписывает: порядок диагностики
Ошибка подписания почти всегда лежит в одном из четырёх мест: сертификат, носитель, криптопровайдер, права доступа. Разбирать их лучше в фиксированном порядке, иначе разбор превращается в перебор настроек.
Как проверить рабочее место перед сдачей отчёта: пошаговая инструкция
- Шаг 1. Откройте криптопровайдер и посмотрите вкладку с общими сведениями: версия, тип лицензии и срок её действия. Истёкшая лицензия даёт ошибку до всякого обращения к ключу.
- Шаг 2. Проверьте список личных сертификатов. Если организация продлевала подпись, в хранилище лежат сертификаты разных лет: отсортируйте по дате и убедитесь, что выбирается самый свежий.
- Шаг 3. Подключите носитель и откройте его панель управления: тип устройства, объём свободной памяти, поддержка режима неизвлекаемого ключа и возможность смены ПИН-кода пользователем.
- Шаг 4. Обновите корневые сертификаты и списки отозванных с носителя. После смены удостоверяющего центра или продления подписи эта операция снимает часть ошибок проверки цепочки.
- Шаг 5. Подпишите тестовый файл и проверьте результат дважды: своими средствами и независимым сервисом проверки. Совпадение двух результатов означает, что рабочее место готово.
Забытый ПИН-код от носителя через удостоверяющий центр не восстанавливается: после исчерпания попыток устройство блокируется, и ключ придётся генерировать заново с перевыпуском сертификата. Потеря токена разбирается иначе и строго по 63-ФЗ: участник электронного взаимодействия обязан уведомить удостоверяющий центр и других участников, после чего сертификат включается в список отозванных. Пользоваться сохранёнными копиями ключа в такой ситуации нельзя, нужен новый ключ и новый сертификат.
Ошибка вида «неправильное значение хеша, сообщение содержит неверную подпись» означает, что документ изменился после подписания. Самый частый бытовой сценарий: файл открыли, пересохранили и отправили вместе со старым файлом подписи. Открепленная подпись после этого не сойдётся никогда, подписывать нужно заново.
Отдельная категория — терминальный доступ. Протокол удалённого рабочего стола не работает с токеном, который физически находится на другой машине: устройство нужно пробрасывать в терминальную сессию, а канал при этом защищать. Схема «токен лежит в офисе, подписываю из дома напрямую» разработчиками протокола не предусмотрена, и обходные пути здесь создают риск компрометации всей терминальной станции.
Кейс из практики: у бухгалтера, который вёл две организации, подпись проходила по одной фирме и не проходила по второй. Дело оказалось не в модуле: во второй базе в менеджер сертификатов не был импортирован атрибутный сертификат, а список сертификатов выводился так, что свежий и старый выглядели одинаково. После импорта недостающего сертификата и обновления списков с носителя вход и подписание заработали по обеим организациям.
Цена ошибки считается не в стоимости перевыпуска. Отчёт, не ушедший в срок из-за заблокированного носителя, — это срок сдачи, который уже не подвинуть, а перевыпуск ключа с генерацией нового контейнера и получением сертификата занимает не один час. Документ, подписанный ключом с истёкшим сроком, формально существует, но при проверке даёт отрицательный результат, и исправить это задним числом невозможно: подписывать придётся заново с текущей датой.
Что критично именно в вашем сценарии
Требования к модулю ЭЦП сильно расходятся в зависимости от того, кто подписывает и что именно. Универсальной настройки нет, и попытка сделать одинаково для всех обычно заканчивается лишними лицензиями либо неработающим участком.
| Сценарий | Что критично | Что вторично |
|---|---|---|
| Руководитель или ИП подписывает сам | Сертификат УЦ ФНС, неэкспортируемый контейнер, срок лицензии внутри сертификата | МЧД не требуется |
| Штатный бухгалтер сдаёт отчётность | Подпись физического лица из аккредитованного УЦ плюс действующая МЧД с нужным кодом полномочия | Выбор между режимами ключа при работе с одного места |
| Бухгалтер обособленного подразделения | Порядок передоверия через нотариуса и контроль отзыва вышестоящей доверенности | Расширение файла подписи |
| Автоматическая выгрузка счетов и квитанций | Обезличенный сертификат на юрлицо, привязанный к информационной системе, и серверное размещение носителя | Графический интерфейс подписания |
| Долговременное хранение документов | Усовершенствованная подпись со штампом времени и архивной меткой, регулярное переподписание | Вид подписи: присоединённая или открепленная |
Обезличенный сертификат из четвёртой строки заслуживает пояснения: он выдаётся на юридическое лицо или ИП и привязывается к информационной системе, сотрудники им пользоваться не могут, и подписывают им документы, которые система формирует сама, — счета, квитанции, запросы в госорганы.
Когда отдельный модуль ЭЦП в учётной программе не нужен
Если документооборот идёт между сотрудниками одной компании, квалифицированная подпись с токеном на каждом рабочем месте избыточна. По 63-ФЗ юридическую значимость обеспечивает простая или усиленная неквалифицированная подпись, если стороны заключили соглашение, где описаны порядок создания подписи, порядок её проверки и разбор конфликтных ситуаций. Для внешнего взаимодействия по квалифицированной подписи никакие соглашения не требуются, там достаточно закона.
Второй случай — подписание вынесено в облако или в мобильное приложение. Тогда закрытый ключ хранится на стороне удостоверяющего центра, а от рабочего места не требуется ни криптопровайдера, ни носителя. Плата за удобство — доверие к хранителю ключа и ограничение по сервисам: облачная подпись работает только там, где интегрировано программное обеспечение соответствующего центра.
Третий случай — кадровые документы. Для них закон разрешает работать через информационную систему работодателя, и в сервисе Добыто сотрудник подписывает документ ПЭП или УНЭП прямо в браузере, без установки чего-либо на компьютер. Для бухгалтерии это снимает вопрос выпуска подписей на весь штат: отдельные ключи остаются только у тех, кто отчитывается вовне.
Стоимость подключения КЭДО и электронных подписей в Добыто
Стоимость складывается из численности сотрудников, набора видов подписи и потребности в интеграции с учётной программой. Электронные подписи для сотрудников входят в тариф.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | по запросу |
| Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | по запросу |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | по запросу |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | по запросу |
| УКЭП через партнёров-удостоверяющих центров | рассчитывается индивидуально | по запросу |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за один день |
Итоговая сумма зависит от тарифа и численности: на «Бизнесе» действует минимальный платёж за 50 сотрудников, а всё, что сверх, считается по ставке за сотрудника. Полный состав функций по каждому тарифу и условия перехода между ними опубликованы на странице тарифов Добыто КЭДО.
Тариф можно повысить или понизить в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду, поэтому старт с младшего тарифа и переход на «Бизнес» после пилота финансово безопасен.
Выводы
Модуль ЭЦП отвечает за организацию подписания: выбор сертификата, формат контейнера, проверку входящих и журнал. Криптографию считает криптопровайдер, ключ хранит носитель, доверие обеспечивает удостоверяющий центр, и разбирать проблемы нужно снизу вверх — от лицензии и ПИН-кода к настройкам программы. Для сотрудника обязательна связка «подпись физического лица плюс машиночитаемая доверенность», а для документов с длинным сроком хранения — усовершенствованная подпись со штампом времени.
Мы в Добыто закрываем ту часть этой схемы, которая касается кадровых документов и обмена с 1С: подписание в браузере без установки криптографии на компьютер сотрудника, готовый модуль интеграции и электронный архив с журналом подписания. Бухгалтерия при этом сохраняет свои ключи только для внешней отчётности, где без квалифицированной подписи не обойтись.
Частые вопросы
Можно ли подписать документ, если срок действия сертификата уже истёк?
Нет. У ключа подписи и у ключа проверки разные сроки: подписывать можно до истечения срока действия ключа подписи, а проверять полученный документ — до истечения срока ключа проверки. Документ, подписанный сертификатом с истёкшим сроком, проверку не пройдёт. Чтобы подпись оставалась проверяемой годами, к ней добавляют штамп времени, отметку об актуальном статусе сертификата и архивную метку.
Директор передал бухгалтеру свой токен для подписания. Это законно?
Часть 1 статьи 10 63-ФЗ обязывает участников не допускать использование принадлежащих им ключей без их согласия, прямого запрета на передачу ключа третьему лицу в законе нет. Но подпись при этом ставится от имени владельца сертификата, и ответственность за содержание документа остаётся на нём. Правовая конструкция, при которой сотрудник действует от своего имени, — это его собственная подпись плюс МЧД.
Нужно ли соглашение с контрагентом, чтобы обмениваться подписанными документами?
Для квалифицированной подписи соглашение не требуется: по закону такой документ равнозначен бумажному с собственноручной подписью, и его обязаны принимать, включая органы власти. Соглашение нужно при использовании простой или неквалифицированной подписи: в нём описывают порядок создания подписи, порядок её проверки и разбор конфликтных ситуаций.
Сколько сертификатов помещается на один токен?
На носителе с 128 килобайтами защищённой памяти в формате ЦСП помещается до 31 контейнера. Реальное число зависит от того, что удостоверяющий центр записал в сертификат: контейнер без дополнительных цепочек занимает сотни байт, а с полным набором расширений — до 12 килобайт.
Можно ли хранить на одном носителе ключи по ГОСТ и по зарубежным алгоритмам?
Да, это допустимо и технически, и нормативно. Такая ситуация возникает, когда на одном устройстве держат ключ аутентификации и ключ для подписания документов. Ограничение здесь не в алгоритмах, а в объёме памяти носителя.
Почему подписание большого файла идёт заметно дольше?
Основное время уходит на хеширование, а не на саму подпись: подпись хеша на активном токене выполняется примерно за 0,3 секунды. Большие документы хешируются программно на стороне компьютера, поэтому файл на десятки мегабайт обрабатывается ощутимо дольше, чем пачка мелких.
Обязательно ли прописывать использование электронной подписи во внутренних инструкциях?
Для квалифицированной подписи это желательно, но не обязательно: её юридическая сила установлена законом. Для простой и неквалифицированной подписи внутренние документы обязательны — нужны правила определения лица, подписавшего документ, порядок применения ключа и обязанность сохранять его конфиденциальность, с подписью каждого работника об ознакомлении.