Открепить сертификат ЭЦП от компьютера при увольнении — это четыре отдельные операции: забрать ключевой носитель, удалить сертификат и контейнер с рабочей машины, подать в удостоверяющий центр заявление на аннулирование сертификата и отозвать машиночитаемую доверенность. Удаление сертификата из КриптоПро само по себе ничего не аннулирует: сертификат прекращает действие с момента записи в реестре удостоверяющего центра, а запись вносится в течение 12 часов после обращения. Главное различие, от которого зависит весь порядок действий: с сентября 2023 года сертификаты выпускаются на физическое лицо, а полномочия компании передаются машиночитаемой доверенностью, поэтому организация отзывает не саму подпись сотрудника, а его МЧД и доступы.
Разберём каждый контур отдельно: что снимается с компьютера, что возвращается ответственному за ключевые носители, что подаётся в удостоверяющий центр и что отзывается в реестре ФНС. Покажем, какие копии закрытого ключа физически возможны, а какие нет, и почему это зависит от типа контейнера. Отдельно разберём судьбу документов, которые уволенный успел подписать: отзыв сертификата не делает их недействительными. Пошаговая инструкция, шаблоны заявления на аннулирование и реестра сертификатов, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Четыре контура открепления сертификата, которые нельзя подменять друг другом
Запрос «открепить ЭЦП от компьютера» в кадровой практике почти всегда означает разные задачи у разных исполнителей. Носитель возвращает работник, сертификат с машины удаляет ИТ, аннулирование запрашивает уполномоченный представитель организации, а МЧД отзывает руководитель или администратор в сервисе выпуска. Ниже — разграничение по исполнителям и результату.
| Операция | Где выполняется | Что даёт результат | Кто исполняет |
|---|---|---|---|
| Возврат ключевого носителя | Рабочее место, обходной лист | Токен Рутокен, JaCarta или eSmart физически не у работника | Кадровая служба и ответственный за носители |
| Удаление сертификата и контейнера | КриптоПро CSP, хранилище сертификатов Windows | На машине не остаётся установленного сертификата и сохранённых паролей | ИТ-служба |
| Аннулирование сертификата | Удостоверяющий центр, выдавший сертификат | Сертификат прекращает действие с момента записи в реестре | Владелец сертификата или уполномоченный представитель |
| Отзыв машиночитаемой доверенности | Сервис выпуска МЧД, распределённый реестр ФНС | Работник теряет полномочия действовать от имени компании | Руководитель или администратор с универсальными полномочиями |
Из четырёх строк только вторая относится к компьютеру, и именно она чаще всего выполняется в одиночку. Пока не отозвана МЧД, подпись физического лица остаётся технически рабочей и связка «сертификат плюс доверенность» продолжает подтверждать полномочия, даже если с рабочей машины всё удалено.
Чей это сертификат: подпись физлица с МЧД или служебная подпись внутри КЭДО
С 1 сентября 2023 года закончился переходный период: сертификаты, где вместе с ФИО указывались наименование организации и должность, больше не выпускаются. Руководитель получает квалифицированную подпись в удостоверяющем центре ФНС, сотрудник как физическое лицо — в коммерческом удостоверяющем центре, аккредитованном Минцифры. Полномочия подтверждаются отдельным документом: машиночитаемой доверенностью в формате XML, подписанной подписью руководителя.
Для кадровика это означает простую вещь: сертификат уволенного принадлежит физическому лицу и после увольнения остаётся у него. Компания не может «забрать» его себе или переоформить на другого работника. Управляемая часть — это МЧД, доступы в информационные системы и служебный ключевой носитель, если он куплен организацией.
Мария Ж, юрист со стажем более 20 лет: «Сертификат сотрудника выдан физическому лицу, и увольнение само по себе его не прекращает. Компания управляет не подписью, а полномочием: машиночитаемая доверенность действует до тех пор, пока её не отзовёт руководитель или администратор с универсальными полномочиями. Поэтому в день увольнения проверяйте не сертификат, а список действующих МЧД на этого человека.»
Второй вариант — подпись, выпущенная внутри сервиса КЭДО. Простая и усиленная неквалифицированная подписи работника живут в системе, а не на жёстком диске, поэтому «открепление от компьютера» для них лишено смысла: администратор просто закрывает учётную запись. То же касается облачной подписи, у которой закрытый ключ хранится на сервере удостоверяющего центра, и подписи в мобильном приложении.
Сценарии различаются набором критичных действий, и путать их дорого.
| Сценарий | Что критично при увольнении | Что вторично |
|---|---|---|
| УКЭП физлица на токене плюс МЧД от компании | Отзыв МЧД, возврат носителя, если он служебный | Удаление сертификата с машины |
| Сертификат директора из УЦ ФНС при смене руководителя | Аннулирование сертификата и выпуск нового на нового руководителя | Сохранение старого контейнера |
| ПЭП или УНЭП работника внутри сервиса КЭДО | Закрытие учётной записи, сохранение архива подписанных документов | Любые действия с компьютером работника |
| Облачная или мобильная подпись | Отзыв МЧД и отключение доступа к бизнес-системам | Поиск контейнера на рабочем месте |
Первая строка закрывает большинство ситуаций в коммерческих компаниях, вторая — самая срочная по последствиям, а третья и четвёртая вообще не требуют участия ИТ.
Проверьте, чьим сертификатом подписан спорный файл
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Что проверить до дня увольнения
Подготовка занимает 15-20 минут и снимает большую часть проблем. Пройдите по пунктам до того, как работник получит расчёт и уйдёт из офиса.
- Список выданных подписей. Кто выпускал сертификат, на чьё имя, какой срок действия, на каком носителе он лежит.
- Действующие МЧД. На какие полномочия выданы доверенности, есть ли передоверие, кто ещё пользуется цепочкой.
- Принадлежность носителя. Токен куплен компанией или самим работником: от этого зависит, можно ли его требовать по обходному листу.
- Тип контейнера. Ключ извлекаемый или неизвлекаемый, экспортируемый или нет: это определяет, могли ли существовать копии.
- Замещающий подписант. Кто подписывает те же документы после увольнения и есть ли у него действующая подпись и доверенность.
- Доступы в системах. Учётные записи в КЭДО, 1С, личных кабинетах госорганов и у оператора ЭДО.
Лайфхак: лицензия на КриптоПро CSP может быть вшита внутрь сертификата и действует ровно столько, сколько действует сам сертификат. Если у уволенного была такая подпись, вместе с её прекращением рабочее место остаётся без лицензии, и новому сотруднику потребуется отдельная.
Как открепить сертификат ЭЦП при увольнении: пошаговая инструкция
- Шаг 1. Внесите в обходной лист возврат ключевого носителя и зафиксируйте передачу токена ответственному за средства электронной подписи.
- Шаг 2. Отзовите машиночитаемую доверенность в том сервисе, где она выпускалась, либо напрямую в реестре ФНС. Если было передоверие, проверьте всю цепочку.
- Шаг 3. Подайте в удостоверяющий центр заявление на аннулирование сертификата, если сертификат оформлялся по заявке компании и организация выступает уполномоченным представителем.
- Шаг 4. Удалите сертификат и ключевой контейнер с рабочего компьютера через КриптоПро CSP, очистите личное хранилище Windows и сохранённые пароли.
- Шаг 5. Закройте учётные записи в сервисе КЭДО, 1С и у оператора ЭДО, оставив за уволенным доступ только к его собственным подписанным документам, если он предусмотрен регламентом.
- Шаг 6. Проверьте статус: сертификат должен отображаться как отозванный, доверенность — как прекращённая.
- Шаг 7. Внесите отметку в реестр сертификатов сотрудников с датой и основанием. Это тот самый журнал, который спрашивают при любом внутреннем разбирательстве.
Как удалить сертификат и контейнер с рабочего компьютера
Технически на машине уволенного находятся три разные сущности: установленный сертификат в личном хранилище, ключевой контейнер и сохранённые пароли к нему. Удаление ярлыка программы или профиля Windows не убирает ни одну из них.
Порядок работы в КриптоПро CSP: вкладка «Сервис» и кнопка «Просмотреть сертификаты в контейнере» показывают, что именно установлено на рабочем месте, а в разделе «Контейнеры» настольной утилиты видно все контейнеры с их именами и носителями. Лишний контейнер удаляется там же. Отдельная операция — удаление запомненных паролей: без неё контейнер, скопированный ранее, продолжит открываться без запроса.

Личное хранилище Windows проверяется через консоль управления сертификатами. У пользователя и у компьютера это два разных набора: сертификат, установленный в хранилище локального компьютера, останется доступным всем учётным записям машины даже после удаления профиля уволенного.
Отдельный вопрос — копии. Ответ на него зависит от типа ключа, а не от аккуратности ИТ-специалиста.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Факт: извлекаемый ключ во время подписания попадает в оперативную память компьютера, и его контейнер можно скопировать, если при генерации установлен флаг экспортируемого. Неизвлекаемый ключ формируется криптоядром токена и не покидает его память, поэтому скопировать такой контейнер нельзя в принципе. По регламенту удостоверяющего центра ФНС извлекаемый ключ выдаётся только в неэкспортируемом контейнере.
Мария Ж, специалист по цифровой подписи и КЭДО: «Прежде чем искать копии ключа по сетевым папкам, посмотрите, на каком носителе он был выпущен. Если это активный токен с неизвлекаемым ключом, копий не существует, и достаточно вернуть устройство. Если контейнер программный и экспортируемый, исходите из того, что копия могла быть сделана, и переходите к аннулированию сертификата, а не к чистке дисков.»
Ключевой носитель после возврата не выбрасывают. Токен форматируется и передаётся следующему сотруднику: закрытые ключи рождаются, живут и уничтожаются внутри устройства, а память у актуальных моделей рассчитана на несколько контейнеров сразу.

Полезно знать: у актуальных моделей Рутокен ЭЦП 3.0 объём защищённой памяти составляет 128 килобайт, и в формате CSP на один токен помещается до 31 контейнера. Поэтому носитель уволенного нередко хранит не только его ключ, и форматировать устройство без проверки содержимого нельзя.
Важный нюанс из практики: драйверы носителей и КриптоПро ЭЦП Browser Plug-in удалять не нужно. Плагин не хранит ключи, а драйверы Рутокен, JaCarta и eSmart понадобятся следующему сотруднику на этом же рабочем месте. Снимается только то, что относится к конкретному человеку: контейнер, сертификат, пароли.
Отзыв сертификата в удостоверяющем центре и отзыв МЧД
Прекращение действия сертификата — юридическая процедура, а не операция на компьютере. Удостоверяющий центр вносит запись о прекращении в реестр сертификатов в течение 12 часов с момента, когда получил заявление или узнал об обстоятельствах, влекущих прекращение. Сертификат перестаёт действовать именно с момента внесения этой записи, а не с даты приказа об увольнении.
Основание для обращения — заявление владельца сертификата. По 63-ФЗ участник электронного взаимодействия обязан обеспечивать конфиденциальность ключа и не допускать его использования без своего согласия, а при подозрении на нарушение конфиденциальности — уведомить удостоверяющий центр. Если работник уволился с конфликтом и носитель не вернул, письменное обращение в удостоверяющий центр от организации и от самого владельца — единственный быстрый способ закрыть вопрос.
Кейс из практики: в производственной компании на 900 сотрудников после увольнения снабженца выяснилось, что его МЧД покрывала подписание закупочных документов и оставалась активной 11 дней. Мы свели все выданные доверенности в один реестр и включили их отзыв в обходной лист, после чего разрыв между датой увольнения и прекращением полномочий сократился до одного рабочего дня.
Отзыв МЧД выполняется в том сервисе, где доверенность выпускалась, либо напрямую в реестре ФНС: процедура одинаковая. Сведения об отзыве размещаются в информационной системе в течение 12 часов с момента получения заявления. Юридическую силу имеют только доверенности, зарегистрированные в распределённом реестре ФНС, поэтому проверять статус нужно там же, а не по локальной копии XML-файла.
Внимание: при передоверии отзыв вышестоящей доверенности влечёт отзыв всех доверенностей, выданных по цепочке. Если увольняется руководитель обособленного филиала, проверяйте не только его собственную МЧД, но и все доверенности, которые он успел выдать сотрудникам подразделения.
Статус конкретной доверенности и сертификата представителя удобно сверять через сервис проверки электронной подписи на Госуслугах: там загружаются сертификат представителя, XML-файл доверенности и файл отсоединённой подписи, а результат показывает действительность и соответствие сведений.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Мы закладываем отзыв доверенности в тот же день, когда подписывается приказ об увольнении, и фиксируем это отметкой в реестре сертификатов. Проверка занимает пару минут, а восстановить хронологию через полгода без такой отметки почти невозможно: в споре нужна дата и основание, а не воспоминания администратора.»
Шаблоны заявлений и учётных форм по электронной подписи
Комплект для дня увольнения: начните с заявления на аннулирование сертификата, остальное подстраивается под вашу схему учёта.
| Документ | Скачать |
|---|---|
| Заявление на аннулирование сертификата ЭП | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
Что происходит с документами, которые уволенный успел подписать
Отзыв сертификата не действует задним числом. Подпись проверяется на момент подписания, поэтому договоры, отчётность и кадровые документы, подписанные до внесения записи в реестр, остаются действительными. Файлы подписи с расширениями p7s, sig и sgn, лежащие рядом с документами, никуда не деваются и продолжают проверяться.
Практическая сложность возникает через год-два: при проверке отозванного сертификата программа честно покажет, что сертификат недействителен, и без дополнительных данных отличить «отозван сейчас» от «был недействителен тогда» невозможно. Отсюда правило архива: подписи на долгих документах усовершенствуют штампом времени, а результат проверки в спорных случаях фиксируют протоколом.

Переподписывать ранее оформленные документы не требуется. Требование переподписания появляется в другой ситуации: когда выясняется, что подпись поставлена уже после прекращения полномочий или что доверенность не покрывала этот тип документа.
Когда открепление сертификата не нужно вообще
Есть четыре ситуации, где вся техническая часть отпадает. Первая: работник подписывал только собственные кадровые документы простой или усиленной неквалифицированной подписью в сервисе КЭДО. Ключи в этом случае на компьютере не хранятся, достаточно закрыть учётную запись, а архив подписанных документов остаётся у работодателя. Вторая: подпись выпущена в мобильном приложении и живёт в телефоне работника. Третья: подпись облачная, закрытый ключ находится на сервере удостоверяющего центра, и вопрос решается отключением доступа к бизнес-системе. Четвёртая: сертификат уже истёк по сроку.
В сервисе КЭДО Добыто увольнение обрабатывается через раздел «Сотрудники»: администратор закрывает доступ, а документы уволенного остаются в архиве и доступны тем, у кого есть права на электронный архив. Отдельно из системы ничего вычищать не нужно, и это правильно: по статье 22.3 ТК РФ работодатель обязан по заявлению работника безвозмездно выдать документы, связанные с работой, а без архива выполнить это требование нечем.
Мария Ж, HR-эксперт с 13-летним стажем: «Самая частая ошибка при увольнении в КЭДО — удалить сотрудника из системы вместо закрытия доступа. Документы при этом теряют владельца, а через месяц приходит запрос на копии, и восстанавливать приходится из бумажных экземпляров, которых обычно нет. Закрывайте доступ и оставляйте профиль в архиве.»
Цена ошибки: во что обходится незакрытая подпись
Прямой ущерб редко бывает мгновенным, он накапливается. Незакрытая МЧД означает, что бывший сотрудник формально сохраняет полномочия подписывать документы от имени компании, и оспорить такую подпись сложнее, чем отозвать доверенность вовремя. Незакрытый доступ в личный кабинет оператора ЭДО добавляет к этому возможность видеть входящие документы.
Вторая статья расходов — повторный выпуск. Если сертификат директора аннулируется вместе со сменой руководителя, компании нужен новый визит в удостоверяющий центр ФНС, новый носитель и переустановка рабочих мест, а на время процедуры отчётность подписывать нечем. Третья — кадровая: отсутствие оформленной передачи носителя и отметки в реестре превращает любой спор в разбирательство без документов. Для сравнения, нарушение трудового законодательства по части 1 статьи 5.27 КоАП РФ обходится юридическому лицу в 30 000-50 000 рублей, и оформление документов при увольнении проверяется в первую очередь.
Дешевле всего закрывать вопрос заранее: реестр сертификатов, отзыв доверенности в день приказа и отметка о возврате носителя стоят полчаса работы кадровика.
Стоимость подключения КЭДО и электронных подписей для сотрудников
Стоимость зависит от численности и набора функций: тариф считается за сотрудника в месяц, электронные подписи ПЭП и УНЭП входят в тариф и отдельно не покупаются.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | входит в тариф |
| УКЭП для сотрудников через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Интеграция с 1С:ЗУП, готовый модуль | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма складывается из численности, выбранного набора функций и того, нужны ли кастомные шаблоны и интеграции. Условия по каждому тарифу, состав функций и порядок перехода между тарифами перечислены на странице тарифов Добыто КЭДО.
Повышение или понижение тарифа доступно в любое время, при повышении разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Работа с подписью уволенного распадается на управляемые части: возврат носителя, чистка рабочего места, аннулирование сертификата и отзыв доверенности. Только последние две дают юридический результат, а сроки там измеряются часами, а не днями. Тип ключа определяет, стоит ли вообще искать копии контейнера, а подписанные ранее документы сохраняют силу независимо от статуса сертификата сегодня.
Мы в Добыто ведём кадровый документооборот так, чтобы увольнение закрывалось одной процедурой: доступ снимается, архив остаётся, а подписи сотрудников выпускаются и прекращаются внутри системы без походов на рабочее место.
Частые вопросы
Сотрудник уволился и не вернул токен с подписью. Что делать?
Направьте в удостоверяющий центр обращение о прекращении действия сертификата и отзовите все машиночитаемые доверенности, выданные на этого человека. Запись о прекращении вносится в реестр в течение 12 часов, и с этого момента сертификат не действует, даже если физически носитель остался у бывшего работника. Параллельно закройте доступы в информационных системах и зафиксируйте факт невозврата актом.
Можно ли передать сертификат уволенного другому сотруднику?
Нет. Сертификат выпущен на конкретное физическое лицо, а владелец обязан обеспечивать конфиденциальность ключа и не допускать его использования без своего согласия. Передача токена и пин-кода коллеге — нарушение этого требования, а подписанные так документы легко оспорить. Новому сотруднику выпускается собственный сертификат, а полномочия передаются новой машиночитаемой доверенностью.
Работник забыл пин-код от контейнера, а завтра увольнение. Это мешает открепить подпись?
Нет. Для удаления контейнера и сертификата с рабочего места пин-код не нужен, он потребовался бы только для подписания. Для аннулирования сертификата в удостоверяющем центре тоже достаточно заявления с реквизитами: субъект, издатель, серийный номер и срок действия видны в свойствах сертификата.
Нужно ли отзывать МЧД, если сотрудник переводится из филиала в головной офис?
Да, если меняются полномочия или доверитель. Доверенность привязана к конкретному набору полномочий и коду классификатора, и перевод не переписывает её автоматически. Отдельно проверьте передоверие: при отзыве вышестоящей доверенности прекращаются все выданные по цепочке, а это может задеть других сотрудников подразделения.
Как проверить, что сертификат действительно отозван?
Откройте любой документ, подписанный этим сертификатом, и проверьте подпись: при отзыве в карточке появится статус о недействительности сертификата. Технически проверка идёт по списку отзыва и службе OCSP, адреса которых указаны в самом сертификате, поэтому результат не зависит от того, чей компьютер используется для проверки.
Что делать с файлами p7s и sig, которые остались на рабочем компьютере уволенного?
Это файлы подписи, а не ключи, и опасности они не представляют. Их переносят в электронный архив вместе с исходными документами: без парного файла подписи откреплённая подпись не проверяется. Удалять их до истечения срока хранения соответствующих документов нельзя.