Оформление ЭЦП проходит шесть этапов: выбор вида подписи под задачу, заявка, сбор документов и согласия на обработку персональных данных, идентификация личности, генерация ключа и выпуск сертификата, выдача с настройкой рабочего места. К ним добавляется седьмой этап, о котором обычно не предупреждают, — приёмка и учёт выданной подписи. Главное различие, которое определяет весь маршрут, — кто выпускает подпись. Работодатель в системе КЭДО выдаёт ПЭП или УНЭП без вашего визита куда-либо, приложение Госключ выпускает УНЭП и УКЭП прямо на смартфон, аккредитованный удостоверяющий центр выдаёт УКЭП физического лица, а удостоверяющий центр ФНС работает только с руководителями организаций, ИП и нотариусами и только при личном присутствии.
Разберём каждый этап по порядку: какие данные с вас потребуют, на каком шаге чаще всего останавливается выпуск, что проверить в сертификате при получении и какие файлы должны остаться у вас на руках. Покажем, чем отличаются расширения файла подписи p7s, sig и sgn, что ставится на рабочее место помимо КриптоПро CSP и в каком случае одной подписи мало и нужна машиночитаемая доверенность. Порядок действий при забытом пароле и потерянном токене, правила учёта сертификатов, стоимость подключения на 2026 год и ответы на частые вопросы — во второй половине статьи.
Какую подпись вам оформляют: четыре разных маршрута
До первого шага нужно понять, что именно вам выпускают. Виды ЭЦП закреплены в 63-ФЗ «Об электронной подписи»: простая (ПЭП) и две усиленные — неквалифицированная (УНЭП) и квалифицированная (УКЭП). Механизм подписания у УНЭП и УКЭП технически одинаковый, различие юридическое: УНЭП может выпустить сам работодатель или любой удостоверяющий центр, а УКЭП — только центр, прошедший аккредитацию Минцифры и получивший подтверждение ФСБ. Отсюда и разные маршруты оформления, разные комплекты документов и разные сроки.
| Кто выпускает | Вид подписи | Что требуется от сотрудника | Для чего применяется |
|---|---|---|---|
| Работодатель в системе КЭДО | ПЭП | Соглашение об использовании ПЭП, учётные данные для входа в систему | Внутренние кадровые документы, ознакомление с ЛНА |
| Портал «Работа в России» | ПЭП ЕСИА | Подтверждённая учётная запись на Госуслугах | Обмен кадровыми документами с работодателем на портале |
| Работодатель или удостоверяющий центр по соглашению | УНЭП | Согласие на обработку персональных данных, идентификация по регламенту центра | Кадровые документы в рамках КЭДО |
| Госключ (инфраструктура электронного правительства) | УНЭП ЕСИА | Подтверждённая учётная запись на Госуслугах, установка приложения | Подписание без отдельного соглашения о признании подписи |
| Госключ | УКЭП | Подтверждённая учётная запись, биометрический загранпаспорт нового образца, смартфон с NFC | Документы, для которых закон требует квалифицированную подпись |
| Аккредитованный удостоверяющий центр | УКЭП физического лица | Паспорт, СНИЛС, ИНН, ключевой носитель, комплект заявлений центра | Подписание документов от лица компании вместе с МЧД |
| Удостоверяющий центр ФНС | УКЭП руководителя или ИП | Личное присутствие, паспорт, СНИЛС, ИНН, токен с сертификацией ФСБ или ФСТЭК | Отчётность, подписание машиночитаемых доверенностей |
Из таблицы видно главное для рядового сотрудника: три маршрута из семи вообще не требуют похода в удостоверяющий центр, а самый долгий путь — УКЭП физического лица — нужен только тем, кто подписывает документы от имени компании перед внешними адресатами. В практике Добыто заявку на подпись сотрудник почти никогда не подаёт сам: маршрут запускает кадровая служба, а от работника нужны согласие и подтверждение личности.

Факт: УНЭП, выпущенная в Госключе, идёт с пометкой о выдаче с использованием инфраструктуры электронного правительства. Такой подписи не требуется отдельное соглашение сторон о её признании, в отличие от УНЭП, которую выпускает работодатель.
Семь этапов оформления ЭЦП и точки, где выпуск останавливается
Последовательность одинакова для любого маршрута, меняется только глубина каждого шага. Ниже — карта этапов с указанием того, где процесс буксует чаще всего.
| Этап | Что происходит | Что нужно от вас | Где процесс останавливается |
|---|---|---|---|
| 1. Выбор вида подписи | Определяется, какие документы вы будете подписывать и какой подписи для них достаточно | Список задач: только кадровые документы или ещё отчётность и договоры | Заказали УКЭП там, где хватало УНЭП, и наоборот |
| 2. Заявка | Кадровая служба или вы сами подаёте заявку в удостоверяющий центр либо запускаете выпуск в приложении | Точные паспортные данные, СНИЛС, ИНН, контактный телефон | Расхождение данных заявки со сведениями в государственных реестрах |
| 3. Документы и согласия | Подписываются заявление на выпуск сертификата и согласие на обработку персональных данных | Личная подпись на комплекте, доверенность, если сертификат получает другой человек | Нет согласия на обработку персональных данных — выпуск неправомерен |
| 4. Идентификация | Центр подтверждает, что вы это вы: очно, через Госуслуги, по биометрии или по загранпаспорту с NFC | Оригинал паспорта либо подтверждённая учётная запись на Госуслугах | Учётная запись не подтверждена или подтверждена не тем способом |
| 5. Генерация ключа и выпуск сертификата | Создаётся пара ключей, формируется запрос, центр выпускает сертификат | Ключевой носитель нужной модели или смартфон с установленным приложением | Токен не поддерживает требуемый формат ключа |
| 6. Выдача и настройка рабочего места | Сертификат записывается на носитель, ставятся драйверы, криптопровайдер, корневые сертификаты | Доступ администратора на компьютере, где будет работать подпись | Не установлены корневые сертификаты, цепочка доверия разорвана |
| 7. Приёмка и учёт | Подписывается тестовый файл, проверяется результат, сертификат вносится в реестр | Любой файл для проверки и 10 минут времени | Этап пропускают, ошибку обнаруживают в момент срочной сдачи документа |
Седьмой этап в регламентах удостоверяющих центров не описан, но именно он отделяет выданную подпись от работающей. Пока вы не подписали хотя бы один файл и не проверили результат, вы не знаете, что получили.

Порядок получения квалифицированного сертификата руководителем и правила работы удостоверяющего центра ФНС России опубликованы на сайте налоговой службы: там же указаны места выдачи и категории заявителей, которым сертификат выдаётся при личном присутствии. Срок действия вновь выпущенного сертификата составляет 15 месяцев, продлить его можно дистанционно, пока действующий сертификат не истёк.
Мария Ж, специалист по цифровой подписи и КЭДО: «Разница между заявкой и рабочей подписью — это два разных этапа, и их постоянно склеивают в один. Заявку удовлетворили, сертификат выпустили, а на компьютере он не работает, потому что не установлены корневые сертификаты Минцифры и удостоверяющего центра. Проверьте цепочку сразу при получении: откройте сертификат и посмотрите, все ли звенья установлены».
Как оформить УКЭП физического лица и начать подписывать за компанию: пошаговая инструкция
- Шаг 1. Уточните у руководителя или кадровой службы, какие документы вы будете подписывать. От этого зависит, хватит ли УНЭП в системе КЭДО или нужна квалифицированная подпись.
- Шаг 2. Выберите аккредитованный удостоверяющий центр и запросите у него список документов: порядок выпуска каждый центр устанавливает своим регламентом.
- Шаг 3. Подготовьте паспорт, СНИЛС, ИНН, подпишите заявление на выпуск сертификата и согласие на обработку персональных данных. Без согласия обработка ваших данных для выпуска неправомерна по 152-ФЗ.
- Шаг 4. Пройдите идентификацию. Личный визит в центр не всегда обязателен: она может быть проведена через подтверждённую учётную запись на Госуслугах, по данным единой биометрической системы или по биометрическому загранпаспорту нового образца со смартфона с NFC.
- Шаг 5. Получите сертификат на носитель и настройте рабочее место: драйверы носителя, КриптоПро CSP, плагин для браузера, корневые сертификаты.
- Шаг 6. Попросите руководителя выпустить на вас машиночитаемую доверенность. Без неё квалифицированная подпись физического лица подтверждает только вас как гражданина, но не ваши полномочия действовать от организации.
- Шаг 7. Подпишите тестовый файл, проверьте подпись и передайте данные сертификата в кадровую службу для внесения в реестр.
Приёмка подписи: что проверить в первый же день
Подписанный файл выглядит по-разному в зависимости от того, какую подпись создала программа. Присоединённая подпись упаковывает документ внутрь себя: получается один файл, потерять половину комплекта невозможно, но открыть исходный документ без специальной программы уже не получится. Открепленная подпись создаёт рядом с документом второй файл, и для проверки нужны оба: и документ, и файл подписи. Расширение этого файла выбирается в настройках программы подписания: в Инструментах КриптоПро доступны p7s, sig и sgn, а формат подписи по умолчанию — CAdES-BES.

Разное расширение не означает разную подпись. Если контрагент пишет, что не может открыть ваш p7s, чаще всего у него просто нет программы проверки, а не проблема с самим файлом. Первое, что стоит сделать после получения сертификата, — подписать любой документ и проверить результат: увидеть в отчёте своё имя, издателя сертификата, срок действия и алгоритм ГОСТ. В Добыто такая проверка запускается из браузера, устанавливать криптопровайдер для неё не нужно.
Проверьте выданную подпись на первом же файле
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Нет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Кейс из практики: сотрудник производственной компании получил сертификат, подписал заявление и отправил его в головной офис. Файл вернули: подпись не проходила проверку. Разбор занял 20 минут, причина оказалась в том, что на компьютере стоял только личный сертификат, без корневого сертификата удостоверяющего центра. После установки двух корневых сертификатов файл прошёл проверку с первого раза, переподписывать документ не потребовалось.
Лайфхак: сразу при получении подписи сложите все выданные файлы сертификатов в отдельную папку с понятным именем. Когда через год вы будете продлевать подпись, в списке окажется несколько сертификатов, и выбор не того выдаст ошибку, причину которой ищут часами.
Носитель, КриптоПро CSP и драйверы: что ставится на рабочее место
Шестой этап технический, и он же самый длинный по времени. На рабочем месте должны быть установлены драйверы используемого ключевого носителя, СКЗИ КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, плагин КриптоПро ЭЦП Browser Plug-in с расширением для браузера, корневые сертификаты Минцифры России и удостоверяющего центра ФНС России и личный сертификат ключа подписи. Драйверы берутся под конкретную модель: Rutoken, JaCarta или eSmart Token GOST, у каждого производителя свой установочный пакет. Корневые сертификаты Минцифры и УЦ ФНС публикуются в разделе uc.nalog.ru: сертификат Минцифры устанавливается в доверенные корневые центры сертификации, сертификат УЦ ФНС — в промежуточные.
Личный сертификат ставится через КриптоПро CSP: вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», выбор контейнера на подключённом носителе. Пока носитель не подключён в USB-порт, подпись не работает ни в одной программе.

Ключи на токене делятся на извлекаемые и неизвлекаемые. Извлекаемый ключ на время операции подписания попадает в оперативную память компьютера, неизвлекаемый генерируется внутри криптоядра токена и наружу не выходит никогда. Извлекаемые ключи бывают экспортируемыми и неэкспортируемыми: флаг ставится при генерации и определяет, можно ли скопировать контейнер. По регламенту удостоверяющего центра ФНС выдаётся только неэкспортируемый контейнер, скопировать такой ключ на второй носитель нельзя.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Полезно знать: встроенная криптография на токене не заменяет КриптоПро CSP. В рамках проекта удостоверяющего центра ФНС лицензия на криптопровайдер вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат подписи.
Если вы работодатель и читаете этот раздел с мыслью, что настраивать рабочее место каждому сотруднику вы не готовы, для массового кадрового документооборота токены и не нужны: подпись работника выпускается в системе КЭДО или в Госключе, а установка криптопровайдера на его компьютер не требуется.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Токен для рядового сотрудника почти всегда лишняя сущность. Он нужен там, где человек работает с государственными системами и подписывает документы от имени компании. Для кадровых документов достаточно УНЭП, которую сотрудник получает без визитов и без установки программ. Прежде чем закупать носители на весь штат, посмотрите, какие документы люди реально подписывают».
Образцы заявлений и форм для оформления электронной подписи
Комплект собран под весь цикл, от заявления на выпуск до аннулирования сертификата, начните с заявления на выпуск и согласия на обработку персональных данных.
| Документ | Скачать |
|---|---|
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Согласие на обработку персональных данных для выпуска сертификата ЭП | Скачать |
| Доверенность на получение сертификата ЭП | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
Данные МЧД: восьмой этап, о котором узнают позже всех
Сертификат электронной подписи сотрудника выпускается на физическое лицо. Наименование организации и должность в него больше не вписывают, поэтому подписи самой по себе недостаточно, чтобы действовать от имени работодателя. Полномочия подтверждает машиночитаемая доверенность, XML-файл, который подписывает своей квалифицированной подписью руководитель организации или ИП. Выглядеть при выгрузке в PDF она может как обычная доверенность, но использовать её без компьютера и программ невозможно.

В данные МЧД вносятся сведения о доверителе, о представителе и о полномочиях. Полномочия берутся из классификатора, размещённого в Единой системе нормативной и справочной информации: каждое полномочие имеет код, дату и уникальный идентификационный номер, и в доверенность включается именно код. Смысл кода в том, что доверенность читает не человек, а алгоритм: система принимающей стороны автоматически проверяет, есть ли у подписанта право на конкретное действие. Требования к машиночитаемой доверенности установлены статьями 17.2 и 17.3 63-ФЗ, единые требования к формам — приказом Минцифры России от 18.08.2021 № 857.
Создать доверенность можно в сервисе ФНС «Создание и проверка доверенности в электронной форме»: заполняются данные доверителя, представителя и полномочий, сервис формирует XML-файл, который вы сохраняете и прикладываете к подписываемым документам. Ограничение сервиса стоит учитывать заранее: налоговая позволяет создавать в нём доверенности для налоговых действий.
Отдельный сюжет — МЧД в филиале. Если доверенность передоверяется руководителю обособленного подразделения, оформление идёт через нотариуса: нужны паспортные данные нового уполномоченного лица и актуальная выписка из ЕГРЮЛ, нотариус проверяет сведения, подписывает доверенность своей квалифицированной подписью и выгружает её в информационную систему. Внутри одной организации, когда полномочия передаются от главного бухгалтера бухгалтеру или от одного юриста другому, цепочка проще и нотариус не требуется.
Мария Ж, юрист со стажем более 20 лет: «Компания, которая наполняет классификатор своими полномочиями, часто не закладывает время на процедуру. Перечень направляют в Минцифры, там его рассматривают 10 дней и принимают решение о включении либо выносят мотивированный отказ, и ещё три рабочих дня уходит на присвоение кодов. Если полномочие нестандартное, начинайте эту процедуру заранее, а не за неделю до сделки».
Учёт подписей: журнал ЭЦП и что происходит при увольнении
Реестр сертификатов не бюрократия, а способ понимать, у кого какая подпись и когда она истекает. В журнале ЭЦП фиксируются владелец, вид подписи, издатель сертификата, серийный номер, даты начала и окончания действия, тип носителя и отметка об отзыве. Без такого журнала первый же вопрос «чья подпись стоит на этом документе и действовала ли она в тот момент» превращается в расследование.
При увольнении сотрудника подпись не перестаёт действовать сама по себе. Удаление сертификата из хранилища на компьютере ничего не отзывает: сертификат остаётся действующим до конца срока. Чтобы прекратить его действие, владелец подписи направляет заявление на аннулирование в тот удостоверяющий центр, который сертификат выдал. В отзыве заинтересован в первую очередь сам работник: подпись выпущена на него как на физическое лицо, и отвечать за её использование будет он.
Внимание: машиночитаемая доверенность, в которой не указана должность представителя, продолжает действовать и после увольнения. Закон это допускает, поэтому отзывать доверенность нужно отдельным действием, а не рассчитывать на автоматическое прекращение полномочий.
В практике Добыто мы ведём реестр сертификатов сотрудников с датой окончания действия по каждому и планируем перевыпуск заранее: подпись, срок которой истекает в день подачи отчётности, обходится компании дороже планового продления.
Забыли пароль, потеряли токен, сменили фамилию
Три ситуации ломают уже оформленную подпись, и решаются они по-разному.
Забыли пароль от приложения Госключ или удалили само приложение — доступа к ключу нет ни у вас, ни у Минцифры: закрытая часть ключа хранится на вашем телефоне. Восстановить старую подпись невозможно, придётся выпускать новую, и это будет уже другая подпись с собственным сроком действия. Документы, подписанные прежним сертификатом, при этом остаются действительными.
Потеряли токен или забыли пин-код к нему — контейнер с ключом восстановлению не подлежит, нужен новый выпуск по полному циклу: заявка, документы, идентификация, генерация, выдача. Если ключ был неэкспортируемым, а именно такие выдаёт удостоверяющий центр ФНС, копии у вас нет по определению.
Сменили фамилию или паспорт — данные в сертификате перестают совпадать с документами, и подпись нужно перевыпускать. Старый сертификат при этом лучше аннулировать, а не ждать окончания срока.
Сколько стоит ошибка на этапе оформления
Цена ошибки редко измеряется стоимостью повторного выпуска. В судебной практике по кадровым спорам есть дела, где работники оспаривали документы, подписанные усиленной неквалифицированной подписью, и суды вставали на их сторону: в одном случае речь шла о соглашении об увольнении в крупном банке, в другом — о заявлении об увольнении по собственному желанию в розничной сети, которое работник подписал, думая, что подписывает документ по больничному. Оба увольнения признаны незаконными, работников восстановили, с работодателей взысканы средний заработок и компенсация морального вреда.
Суд в таких делах проверяет не факт наличия подписи, а всю цепочку: действовал ли сертификат в момент подписания, был ли документ передан на подписание неизменённым, подтверждается ли авторство. Отсюда практический вывод для сотрудника: читайте, что именно вы подписываете, и сохраняйте выгруженный архив с документом и файлом подписи, а не скриншот штампа. Визуальный штамп подписи на PDF юридической силы не имеет, это оформление для человека.
Мария Ж, судебный эксперт по трудовому праву: «Момент подписания сам по себе из подписи не следует. Если сертификат уже истёк, доказать, что документ подписан в период его действия, помогают штамп доверенной службы времени и ответы службы проверки статуса сертификата. Когда документ важный, просите подписывать его в усовершенствованном формате: это дешевле, чем потом спорить о датах».
Когда отдельную ЭЦП оформлять не нужно
Оформление подписи занимает время и требует данных, поэтому имеет смысл проверить, нужна ли она вам вообще.
- Вы подписываете только внутренние кадровые документы, а работодатель ведёт КЭДО. Подпись сотрудника выпускается внутри системы, отдельная заявка в удостоверяющий центр не нужна.
- Вы обмениваетесь документами с работодателем через портал «Работа в России». Там достаточно ПЭП, привязанной к подтверждённой учётной записи на Госуслугах.
- Вам нужно подписать разовый документ как гражданину. Приложение Госключ выпускает подпись бесплатно, и покупать носитель ради одного файла смысла нет.
- Вы не подписываете документы от имени компании. Без машиночитаемой доверенности УКЭП физического лица не даёт полномочий представителя, а без полномочий она в рабочих задачах не пригодится.
Ситуация, где отдельная квалифицированная подпись действительно нужна: вы сдаёте отчётность, работаете в государственных информационных системах, подписываете договоры с контрагентами или являетесь руководителем организации.
Стоимость подключения КЭДО и выпуска подписей для сотрудников
Стоимость складывается из численности сотрудников и набора функций, при этом выпуск подписей для работников считается отдельно от абонентской платы.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» (50 сотрудников) | 30 000 ₽ в год | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | по мере подключения сотрудников |
| Выпуск УКЭП через партнёров-удостоверяющих центров | рассчитывается индивидуально | по регламенту центра |
| Интеграция с 1С:ЗУП готовым модулем | входит в тариф «Бизнес» | установка и настройка за один день |
Итоговая сумма зависит от численности и выбранного набора функций, а электронные подписи ПЭП и УНЭП для сотрудников выпускаются бесплатно на всех тарифах. Актуальные условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО, там же указано, что входит в тариф «Старт» и как пересчитывается оплата при переходе между тарифами.
Тариф можно повысить или понизить в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду. Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 Трудового кодекса РФ и 152-ФЗ о персональных данных.
Выводы
Маршрут оформления подписи определяется не сложностью процедуры, а тем, кто её выпускает и для каких документов она нужна. Для кадровых задач сотруднику чаще всего достаточно подписи, которую выдаёт работодатель или приложение Госключ, и никаких визитов не требуется. Квалифицированная подпись физического лица нужна там, где вы действуете от имени компании, и работает она только в связке с машиночитаемой доверенностью. Последние два шага, приёмка и учёт, стоят десяти минут, но снимают большую часть последующих сбоев.
В Добыто мы подключаем сотрудников к электронному документообороту без токенов и настройки рабочих мест, ведём реестр сертификатов с датами окончания действия и заранее планируем перевыпуск, чтобы подпись не заканчивалась в день подачи документов.
Частые вопросы об оформлении ЭЦП
Может ли у одного человека быть две действующие электронные подписи?
Да, это не запрещено. Сотрудник может получить подпись в удостоверяющем центре ФНС как руководитель и одновременно иметь квалифицированную подпись физического лица для работы по машиночитаемой доверенности. Подпись, записанная в реестр компьютера, не отменяет подпись на токене, обе действуют параллельно. Важно другое: подписывать документы нужно той подписью, на которую оформлена доверенность, иначе принимающая сторона не свяжет подписанта с полномочиями.
Сколько сертификатов помещается на один токен?
Зависит от объёма памяти носителя и от формата контейнера. На носителях с 128 КБ защищённой памяти при извлекаемых программных ключах в формате КриптоПро CSP помещается до 31 контейнера. Реальное число меньше, если удостоверяющий центр записывает в сертификат много дополнительных расширений и цепочек: нагруженный контейнер занимает до 12 КБ, лёгкий — в разы меньше.
Что делать, если контрагент не открывает присланный файл p7s?
Уточните, есть ли у него программа проверки подписи и какой тип подписи он ожидает. Открепленная подпись проверяется только вместе с исходным документом, поэтому отправлять нужно оба файла. Если подпись присоединённая, документ упакован внутрь контейнера, и для его извлечения нужна программа, работающая с этим форматом. Расширение p7s, sig или sgn на содержимое не влияет, это настройка программы подписания.
Действителен ли документ, если срок сертификата уже закончился?
Документ остаётся действительным, если подпись была поставлена в период действия сертификата. Проблема в доказывании: из самой подписи момент подписания не следует. Для этого используются штамп доверенной службы времени и ответы службы проверки статуса сертификата, которые фиксируют время и подтверждают, что сертификат не был отозван на момент подписания. Такие данные включает усовершенствованный формат подписи.
Нужна ли машиночитаемая доверенность сотруднику филиала?
Да, если он подписывает документы от имени юридического лица. При этом важен способ оформления: передоверие руководителю обособленного подразделения проходит через нотариуса, с паспортными данными представителя и актуальной выпиской из ЕГРЮЛ. Если полномочия передаются внутри одного подразделения от одного специалиста другому, доверенность оформляется без нотариуса.
Можно ли оформить квалифицированную подпись без личного визита?
Для физического лица — да. Идентификация проводится по данным единой биометрической системы, по биометрическому загранпаспорту нового образца через смартфон с NFC либо очно в отделении банка или МФЦ, конкретный набор способов устанавливает регламент удостоверяющего центра. Для руководителя организации и ИП правило другое: квалифицированный сертификат удостоверяющего центра ФНС выдаётся при личном присутствии в месте выдачи.
Что происходит с подписью, если сотрудник увольняется?
Сертификат продолжает действовать до окончания срока, пока его не аннулируют. Удаление сертификата из хранилища на рабочем компьютере ничего не меняет. Владелец подписи подаёт заявление на аннулирование в выдавший её удостоверяющий центр, а машиночитаемая доверенность отзывается отдельно, особенно если в ней не указана должность представителя.