Мошенники подписали документы вашей ЭЦП: что делать

Мария Ж. 18 мин чтения

Мошенники подписали документы вашей электронной подписью — порядок действий жёстко привязан к срокам. Подайте в удостоверяющий центр заявление о прекращении действия сертификата, уведомьте всех участников обмена не позднее одного рабочего дня со дня, когда узнали о нарушении конфиденциальности ключа (статья 10 63-ФЗ), подайте заявление в полицию, заблокируйте регистрационные действия в ФНС и Росреестре. Информацию о прекращении действия сертификата удостоверяющий центр вносит в реестр в течение 12 часов, и подпись перестаёт действовать с момента этой записи, а не с момента вашего звонка. Дальше сценарии расходятся: при компрометации УКЭП руководителя первыми адресатами идут банк, регистрирующий орган ФНС и контрагенты, при компрометации подписи работника в КЭДО — работодатель, оператор сервиса и государственная инспекция труда.

Разберём, как определить, каким сертификатом подписан спорный документ и что делать с файлом подписи, если он пришёл отдельно от файла договора. Покажем, что именно проверяет суд, когда сторона заявляет, что ничего не подписывала, и какую роль в этом споре играет штамп подписи на PDF. Дадим таблицу адресатов заявлений со сроками, чек-лист предварительной проверки и разбор типовых каналов утечки ключа. Тарифы и сроки подключения КЭДО с контролем выданных сертификатов — во второй половине статьи, там же ответы на вопросы про МЧД филиала и забытый PIN-код токена.

Содержание

Первые сутки после того, как вы узнали о чужой подписи

Отзыв сертификата — единственное действие, которое реально останавливает дальнейшее подписание. Всё остальное (смена паролей, изъятие токена у сотрудника, письмо контрагенту) на юридическую силу ключа не влияет: пока в реестре сертификатов нет записи о прекращении действия, подпись продолжает создавать действительные документы. Заявление подаётся в тот удостоверяющий центр, который выпустил сертификат, в бумажной или электронной форме, и удостоверяющий центр обязан внести запись в реестр в течение двенадцати часов с момента наступления обстоятельств.

Читайте также:  Как подписать Word открепленной подписью SIG в 2026

Параллельно с отзывом действует вторая обязанность из статьи 10 63-ФЗ: уведомить удостоверяющий центр и других участников электронного взаимодействия о нарушении конфиденциальности ключа в срок не более одного рабочего дня со дня, когда вы получили информацию о нарушении. Эта же статья запрещает пользоваться ключом дальше, если есть основания полагать, что конфиденциальность нарушена. Полный текст нормы есть в опубликованном ведомством Федеральном законе от 06.04.2011 № 63-ФЗ в редакции от 28.12.2024.

Мария Ж, юрист со стажем более 20 лет: «Удаление сертификата из хранилища на компьютере ничего не отзывает. Подпись живёт в реестре удостоверяющего центра, и прекратить её действие можно только заявлением в тот центр, который её выдал, либо в удостоверяющий центр ФНС, если сертификат получал руководитель. Пока запись не внесена, сертификат действует, и любой документ, подписанный им сегодня ночью, будет проверяться как действительный.»

Окно информации о сертификате со статусом сертификат отозван и данными издателя
Так выглядит результат отзыва: после записи в реестре программа проверки показывает статус «сертификат отозван» с серийным номером и данными удостоверяющего центра.

Внимание: удаление контейнера из реестра Windows и форматирование токена не прекращают действие сертификата. Отзыв идёт только через заявление в выпустивший удостоверяющий центр, а до внесения записи в реестр подпись остаётся рабочей.

Как отозвать скомпрометированный сертификат: пошаговая инструкция

  1. Шаг 1. Определите издателя сертификата. Откройте свойства сертификата или файла подписи, посмотрите поле «Кем выдан» и серийный номер. Сертификаты руководителя и индивидуального предпринимателя выпускает удостоверяющий центр ФНС, сертификаты физических лиц — аккредитованные коммерческие центры.
  2. Шаг 2. Подайте заявление о прекращении действия сертификата в этот удостоверяющий центр. Форма подачи — бумажный документ или электронный документ по регламенту центра. В заявлении указывается серийный номер сертификата и основание.
  3. Шаг 3. Зафиксируйте время подачи. От этого момента считается срок в двенадцать часов на внесение записи в реестр сертификатов.
  4. Шаг 4. Разошлите уведомления участникам обмена: банку, оператору ЭДО, торговым площадкам, контрагентам, с которыми идёт электронный обмен. Срок — не более одного рабочего дня со дня, когда вы узнали о нарушении конфиденциальности.
  5. Шаг 5. Через сутки проверьте статус сертификата в любой программе проверки или на портале проверки подписи. Статус «сертификат отозван» подтверждает, что запись внесена.
  6. Шаг 6. Соберите доказательственный комплект: спорные файлы документов, парные файлы подписи, протокол проверки подписи, копию заявления в удостоверяющий центр с отметкой о принятии. Этот комплект понадобится и полиции, и суду.
Читайте также:  Плагин ЭЦП Browser: обязателен ли для подписания онлайн

Как понять, что именно подписано и чьим сертификатом

Спор почти всегда начинается с того, что документ приходит без внятной атрибуции: PDF со штампом, файл с расширением .sig или .p7s рядом с договором, письмо от контрагента с требованием исполнить обязательство. Штамп подписи на странице PDF — это визуализация для человека, отдельной юридической силы у картинки нет. Значение имеют сам файл документа и файл подписи: именно они показывают, чей сертификат применён, каким алгоритмом, в какой момент и не менялся ли документ после подписания.

Откреплённая подпись хранится в отдельном файле, и его расширение зависит от программы, которой подписывали. КриптоАРМ ГОСТ позволяет выбрать одно из пяти расширений файла подписи: sig, p7s, sgn, sign и bin. Содержимое при этом одно и то же — контейнер CAdES, поэтому файл p7s проверяется теми же средствами, что и sig. Для проверки нужны оба файла: исходный документ и парный файл подписи. Если прислали только подпись без документа, проверить нечего.

Проверьте подпись и сертификат на спорном документе

svg%3e Проверка электронной подписи

Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.

1 Выберите вид подписи:

2 Загрузите документ и файл подписи:

Документ

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Файл подписи (.sig)

Нужно подписать документ?

Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.

Подписать документ

Проверка отвечает на три вопроса: кому выдан сертификат, кто его издатель и был ли документ изменён после подписания. Дополнительно смотрите штамп времени и статус сертификата на момент подписания: усовершенствованный формат подписи содержит метку доверенного времени и OCSP-ответы, которые подтверждают, что в момент подписания сертификат действовал и не был отозван. Без метки времени доказать точный момент подписания в споре крайне сложно.

Государственный сервис проверки квалифицированной электронной подписи с загрузкой файла подписи
Государственный сервис проверки разделяет отсоединённую и присоединённую подпись: для первой понадобится и документ, и парный файл подписи.

В Добыто КЭДО подписанные документы выгружаются вместе с файлами подписи из архива, поэтому комплект для проверки собирается за минуту и не восстанавливается по почте и мессенджерам. Когда файлы приходят от контрагента разрозненно, сверяйте имена: файл подписи повторяет имя документа с добавленным расширением, и пара «договор.pdf» плюс «договор.pdf.sig» проверяется только целиком.

Отдельная задача — выяснить, сколько сертификатов вообще выпущено на ваше имя. Список действующих и недействующих сертификатов с серийным номером, сроком действия и названием удостоверяющего центра виден в личном кабинете: раздел «Настройки и безопасность» с блоком «Электронная подпись» на Госуслугах показывает все сертификаты, загруженные в ЕСИА на ваше имя. Портал присылает оповещение о выпуске сертификата, и это оповещение чаще всего становится первым сигналом для владельца.

Мария Ж, специалист по цифровой подписи и КЭДО: «В спор идут не скриншоты и не штампы, а первичный файл документа и файлы подписи, которые были сформированы при подписании. Красивый штамп внизу PDF — визуализация для пользователя, он ничего не доказывает. Выгружайте из системы полный архив: документ, подпись, метку времени, сведения о сертификате.»

Факт: штамп электронной подписи на PDF — визуализация для человека. В споре исследуются файл документа и парный файл подписи, а расширение этого файла (sig, p7s, sgn, sign или bin) задаёт программа подписания и на проверку не влияет.

Куда подавать заявления: удостоверяющий центр, полиция, ФНС, Росреестр

Адресаты зависят от того, что мошенники успели подписать. Отзыв сертификата закрывает будущее, а уже созданные документы придётся оспаривать отдельно, и по каждому направлению есть свой орган и своя форма обращения.

Куда обращаться Что подать Что это даёт и в какой срок
Удостоверяющий центр, выпустивший сертификат (или УЦ ФНС для руководителя и ИП) Заявление о прекращении действия сертификата Запись в реестре сертификатов вносится в течение 12 часов, с этого момента подпись не действует
Банк, оператор ЭДО, торговые площадки, контрагенты Уведомление о нарушении конфиденциальности ключа Обязанность по статье 10 63-ФЗ, срок — не более 1 рабочего дня со дня получения информации о нарушении
Полиция Заявление о преступлении с приложением файлов документа и подписи Возможная квалификация по статьям 159, 327 и 272 УК РФ, талон-уведомление о регистрации
Регистрирующий орган ФНС Возражение по форме Р38001 против предстоящего внесения сведений; заявление физического лица о недостоверности сведений о нём по форме Р34001 Останавливает регистрацию смены директора или участника, помечает недостоверные сведения в ЕГРЮЛ
Росреестр через МФЦ или личный кабинет Заявление о невозможности регистрации без личного участия собственника Запись в ЕГРН вносится в течение 5 рабочих дней, электронные сделки без личного участия блокируются
Портал Госуслуг Проверка раздела «Электронная подпись» в настройках профиля Список сертификатов, выпущенных на ваше имя, с серийными номерами и издателями

Из таблицы следует практический порядок: сначала отзыв и уведомления (они ограничены часами и одним рабочим днём), затем полиция, затем блокирующие заявления в ФНС и Росреестр. О возможности запретить действия с недвижимостью без личного участия собственника напоминает и Росреестр в своих разъяснениях о защите прав собственников: запись в ЕГРН не мешает распоряжаться объектом, но требует личного участия на сделке.

Как оспорить документ, подписанный чужими руками

Электронная подпись работает как аналог собственноручной, поэтому доказывать приходится не факт подписания, а обстоятельства: кто владел ключом, действовал ли сертификат в момент подписания, соблюдал ли оператор системы порядок передачи документа. Суд исследует три группы фактов: локальные акты и соглашения, вводящие электронный документооборот; действительность сертификата на момент подписания; неизменность документа при передаче на подписание.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Кейс из практики: работник крупного банка оспаривал увольнение по соглашению сторон и заявлял, что соглашение подписывал не он. Подписи работников выпускались на токенах и хранились в сейфе работодателя, который периодически оставался открытым. Суд изучил локальные акты о кадровом электронном документообороте, проверил действительность сертификата и порядок передачи документа в удостоверяющий центр, признал увольнение незаконным и взыскал компенсацию в пользу работника.

Кейс из практики: разнорабочий розничной сети подписал документ, полагая, что оформляет заявление по больничному, а фактически подписал заявление об увольнении по собственному желанию. Суд признал увольнение незаконным, восстановил работника в должности и взыскал средний заработок за время вынужденного прогула вместе с компенсацией морального вреда.

Мария Ж, судебный эксперт по трудовому праву: «Суды разбирают такие дела по пунктам: есть ли положение о КЭДО и соглашение об использовании подписи, действовал ли сертификат на момент подписания, тот ли документ был передан на подпись и не подменялся ли он. В известных спорах с банком и розничной сетью решения вынесены в пользу работников. Работодателю это означает одно: восстанавливать хронологию придётся документами системы, а не объяснениями кадровика.»

Гражданско-правовые последствия считаются отдельно от трудовых. Сделка, совершённая от имени компании неуполномоченным лицом, оспаривается по правилам Гражданского кодекса, запись в ЕГРЮЛ — через возражение и заявление о недостоверности сведений, уголовная сторона — через заявление в полицию. Три процесса идут параллельно и опираются на один и тот же комплект файлов.

Откуда у мошенников оказался ваш ключ

Закрытый ключ уходит на сторону по конечному набору сценариев, и от сценария зависит, кто отвечает за компрометацию. Если закрытая часть ключа хранится в облаке удостоверяющего центра, ответственность за доступ к ключам и расследование утечки лежит на центре. Если ключ на токене или в телефоне, ответственность за хранение несёт владелец: работодатель на это повлиять не может, что и подтверждают трудовые споры.

Три сценария хранения закрытого ключа электронной подписи и зоны ответственности
Три варианта хранения закрытого ключа различаются не удобством, а тем, кто отвечает за компрометацию и что нужно для подписания.

Технически ключи делятся на извлекаемые и неизвлекаемые. Извлекаемый ключ на время подписания попадает в оперативную память компьютера, и если контейнер помечен как экспортируемый, его можно скопировать. Неизвлекаемый ключ генерируется криптоядром внутри токена и не покидает его память, скопировать такой контейнер невозможно. Удостоверяющий центр ФНС по регламенту выдаёт только неэкспортируемый контейнер, копирование которого запрещено.

Сценарная таблица ниже показывает, что критично в первые сутки в зависимости от того, чья подпись скомпрометирована.

Сценарий Что критично сразу Кто отвечает за компрометацию
УКЭП руководителя на токене Отзыв в УЦ ФНС, уведомление банка, возражение по форме Р38001 Владелец сертификата
Сертификат физического лица плюс МЧД на сотрудника Отзыв сертификата и отдельный отзыв доверенности, проверка перечня полномочий в МЧД Владелец сертификата, полномочия — доверитель
Облачная подпись, закрытый ключ на сервере УЦ Обращение в УЦ, требование расследования, выгрузка журнала операций Удостоверяющий центр
ПЭП работника в кадровой системе (логин и пароль) Блокировка учётной записи, выгрузка маршрута и статусов подписания, проверка ЛНА о ПЭП Работник, обязанный хранить пароль в секрете
Подпись в мобильном приложении на телефоне работника Отзыв сертификата, перевыпуск подписи (прежняя не восстанавливается) Владелец устройства

Разница между строками таблицы объясняет, почему единого «алгоритма на все случаи» не существует: при облачной подписи основную работу ведёт удостоверяющий центр, при подписи на токене — сам владелец, а при ПЭП спор упирается в локальные акты работодателя.

Во что обходится промедление

Цена ошибки считается не стоимостью перевыпуска подписи. Сутки задержки с отзывом — это документы, которые проверяются как действительные, потому что сертификат в реестре ещё активен. Дальше идут: восстановление работника на работе с выплатой среднего заработка за время вынужденного прогула и компенсацией морального вреда по трудовому спору; оспаривание сделки и регистрационной записи в ЕГРЮЛ по корпоративному; расходы на экспертизу и представительство по каждому эпизоду отдельно. Отзыв сертификата в тот же день стоит одного заявления.

Полезно знать: при облачном хранении закрытой части ключа ответственность за компрометацию и расследование утечки несёт удостоверяющий центр. При хранении на токене или в мобильном приложении ответственность остаётся на владельце ключа.

Что закрыть в компании, чтобы это не повторилось

Профилактика сводится к трём вещам: понятно, кому какие ключи выданы; ключи физически невозможно скопировать; полномочия отзываются вместе с увольнением. Первый пункт закрывается учётом. В практике Добыто мы заводим реестр выданных токенов и реестр сертификатов сотрудников до старта КЭДО: без такого журнала на вопрос «кто и чем подписал этот документ 14 марта» ответить нечем, а именно этот вопрос задаёт суд.

Карточки токенов Рутокен JaCarta и Есмарт для хранения ключей электронной подписи
Носители различаются возможностями криптоядра: Рутокен Лайт и Есмарт работают как защищённое PIN-кодом хранилище, Рутокен ЭЦП 3.0 и JaCarta с ГОСТ генерируют ключ внутри устройства.

Второй пункт — выбор носителя и режима ключа. Токен без встроенного криптоядра работает как защищённое PIN-кодом хранилище: ключ всё равно извлекается в память компьютера при подписании. Токен с криптоядром генерирует ключ внутри устройства, и закрытая часть не покидает его память. Отдельно проверьте флаг экспортируемости контейнера: экспортируемый контейнер копируется штатными средствами КриптоПро CSP, неэкспортируемый — нет.

Третий пункт — полномочия. Машиночитаемая доверенность заменила бумажную: документы от лица компании подписывает либо руководитель своей УКЭП, либо сотрудник сертификатом физического лица с приложенной МЧД. МЧД создаётся как XML-файл, для налоговых полномочий её формирует сервис ФНС «Создание и проверка доверенности в электронной форме», полномочия задаются кодами из классификатора в Единой системе нормативной и справочной информации.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Если в машиночитаемой доверенности не указана должность, а только данные физического лица, доверенность продолжает работать и после увольнения сотрудника. Закон сейчас это допускает. Поэтому при увольнении мы закрываем два действия отдельно: отзыв доверенности и заявление владельца сертификата на прекращение его действия. Одно другое не заменяет.»

Лайфхак: при увольнении сотрудника с правом подписи отзывайте машиночитаемую доверенность отдельно от сертификата. Доверенность без указания должности не прекращается автоматически вместе с трудовыми отношениями.

Что проверить до того, как что-то произошло

  1. Список действующих сертификатов на руководителя и сотрудников: серийные номера, издатели, сроки действия, у кого физически носитель.
  2. Режим ключа на каждом носителе: извлекаемый или неизвлекаемый, экспортируемый или неэкспортируемый контейнер.
  3. Перечень выданных МЧД: кому, на какие полномочия, до какой даты, указана ли должность.
  4. Локальные акты: положение о КЭДО, соглашение об использовании ПЭП и УНЭП, приказ об ответственном за КЭДО и делегировании подписи.
  5. Порядок хранения: где лежат токены, кто имеет доступ к сейфу, ведётся ли передача по акту.
  6. Формат подписи в системе: есть ли метка доверенного времени и OCSP-ответы, то есть можно ли доказать момент подписания после истечения срока сертификата.

В Добыто КЭДО каждый документ идёт по маршруту подписания со статусами каждого участника, а исполненные документы уходят в архив с сохранением файлов подписи. Добавлять сотрудников и менять их роли может только пользователь с правами администратора, поэтому история изменения доступов восстанавливается по системе, а не по переписке.

Образцы документов для отзыва подписи и разбора спорного подписания

Комплект собран под сценарий компрометации ключа; начните с заявления на аннулирование сертификата, остальное подключайте по ситуации.

Документ Скачать
Заявление на аннулирование сертификата ЭП Скачать
Протокол проверки электронной подписи (образец) Скачать
Реестр выданных токенов Скачать
Письмо контрагенту о переподписании документа Скачать
Приказ об ответственном за КЭДО и делегировании подписи Скачать
Шаблон машиночитаемой доверенности в формате XML Скачать

Когда отзывать сертификат не нужно

Отзыв — необратимая процедура: после прекращения действия сертификат не восстанавливается, придётся выпускать новый и заново раздавать доступы. Есть ситуации, когда тревога оказывается ложной и отзыв только останавливает работу компании.

  • Подпись не проходит проверку из-за разрыва цепочки сертификатов. При использовании УНЭП корневые сертификаты по умолчанию в систему не устанавливаются, и программа сообщает о недоверенном корневом сертификате. Это настройка рабочего места, а не компрометация ключа.
  • Сертификат истёк по сроку. Прекращение действия по истечении срока наступает само, отдельное заявление не требуется. Вопрос решается перевыпуском.
  • Работник забыл PIN-код токена. PIN-код разблокируется в панели управления носителем администратором, при исчерпании попыток носитель форматируется, и ключ теряется. Компрометации здесь нет.
  • Документ подписан правомерно, но не тем сотрудником, которого вы ожидали. Сначала проверьте МЧД и приказ о делегировании подписи: возможно, полномочия были выданы и действуют.

Проверка занимает час, а последствия ошибочного отзыва — остановка отчётности, торгов и банковских операций до выпуска нового сертификата.

Стоимость КЭДО с контролем сертификатов: тарифы и сроки

Стоимость зависит от численности сотрудников, набора видов подписи и того, нужна ли интеграция с 1С и выделенная инфраструктура.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год подключение за 5 минут
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, персональный менеджер, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников бесплатно на всех тарифах входит в тариф
УКЭП для сотрудников через партнёров-удостоверяющих центров по регламенту УЦ
Интеграция с 1С:ЗУП через готовый модуль входит в тариф «Бизнес» установка и настройка за один день

Итоговая сумма складывается из численности и выбранного набора функций: электронный архив, интеграция с 1С и приоритетная поддержка входят в тариф «Бизнес», выделенный сервер и SLA — в «Корпорацию». Состав каждого пакета и условия перехода между тарифами перечислены на странице тарифов ДОБЫТО КЭДО, там же указан порядок пересчёта при повышении тарифа.

Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 Трудового кодекса РФ и 152-ФЗ о персональных данных, а электронные подписи ПЭП и УНЭП для сотрудников выпускаются в рамках тарифа без отдельной оплаты.

Выводы

Компрометация ключа лечится скоростью и документами. Заявление в удостоверяющий центр закрывает будущее подписание за двенадцать часов, уведомление участников обмена укладывается в один рабочий день, а всё, что мошенники успели подписать до этого, разбирается отдельно: полицией, регистрирующим органом, судом. Исход спора определяют не объяснения, а файлы: документ, парная подпись, метка времени, сведения о сертификате и локальные акты, которыми введён электронный документооборот.

Мы в Добыто разбираем такие ситуации со стороны работодателя: восстанавливаем историю подписания по маршрутам и статусам системы, приводим в порядок реестр выданных сертификатов и токенов и закрываем разрывы между увольнением, отзывом МЧД и прекращением действия сертификата.

Частые вопросы

Можно ли отозвать сертификат, если токен физически у мошенников

Да. Прекращение действия сертификата не требует наличия носителя: заявление подаётся владельцем в удостоверяющий центр в бумажной или электронной форме, центр вносит запись в реестр сертификатов в течение двенадцати часов, и с этого момента подпись не действует. Носитель после этого превращается в бесполезную флешку, потому что проверка любого нового документа покажет отозванный сертификат.

Что делать, если подпись выпустили на моё имя, а я её не получал

Проверьте список сертификатов в разделе «Электронная подпись» настроек профиля на Госуслугах: там видны серийный номер, срок действия и удостоверяющий центр-издатель. Дальше подаётся заявление о прекращении действия сертификата в этот центр, заявление в полицию и, если речь о компании, возражение по форме Р38001 в регистрирующий орган ФНС. Первичное получение квалифицированного сертификата требует установления личности удостоверяющим центром, поэтому обстоятельства выдачи становятся частью проверки.

Отвечает ли удостоверяющий центр за ущерб от чужой подписи

Зависит от того, где хранился закрытый ключ. При облачном хранении закрытая часть ключа находится на сервере удостоверяющего центра, и ответственность за доступ к ключам и расследование утечки лежит на центре. При хранении ключа на токене или в мобильном приложении обязанность обеспечивать конфиденциальность несёт владелец по статье 10 63-ФЗ, и претензии к центру ограничиваются нарушениями его собственного регламента.

Нужно ли перевыпускать подписи всем сотрудникам, если скомпрометирован один ключ

Массовый перевыпуск требуется, когда утечка затронула общий носитель, общее хранилище или учётные данные администратора системы. При компрометации одного персонального сертификата отзывается и перевыпускается он один, а по остальным проводится сверка реестра сертификатов и токенов: у кого носитель, какой режим ключа, где хранится. Экспортируемые контейнеры при этом заменяются на неэкспортируемые.

Как быть с МЧД, выданной сотруднику филиала

Машиночитаемая доверенность выдаётся от имени юридического лица и подписывается УКЭП руководителя, обособленное подразделение своей доверенности не выдаёт. Полномочия задаются кодами классификатора, поэтому доверенность сотруднику филиала ограничивается конкретным перечнем действий и сроком. При переводе или увольнении такого сотрудника доверенность отзывается отдельно, а передоверие оформляется через нотариуса с паспортом нового уполномоченного лица и актуальной выпиской из ЕГРЮЛ.

Сотрудник забыл PIN-код токена и пароль от приложения подписи. Это компрометация

Нет. PIN-код носителя разблокируется администратором в панели управления токеном, а при исчерпании попыток носитель форматируется вместе с ключом. В мобильном приложении подписи восстановление пароля не предусмотрено: доступ к прежнему ключу теряется, и выпускается новая подпись со своим сроком действия, прежняя не восстанавливается. Ни один из этих случаев не означает, что ключ попал к третьим лицам, поэтому заявление об отзыве подаётся только при перевыпуске.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.