Передавать свою ЭЦП другому сотруднику для подписания нельзя: часть 1 статьи 10 Федерального закона от 06.04.2011 № 63-ФЗ обязывает владельца обеспечивать конфиденциальность ключа и не допускать использование принадлежащих ему ключей без его согласия. Отдельного штрафа за отданный помощнику токен в законе нет, но результат один: подпись под документом указывает на владельца сертификата, и отвечает за содержание документа он. Легальные способы отдать право подписи выглядят иначе: машиночитаемая доверенность для внешнего документооборота и собственная подпись сотрудника внутри кадрового. Направление документа определяет процедуру: во внешний контур (ФНС, контрагенты, площадки) нужна УКЭП физического лица плюс МЧД, внутри компании кадровик подписывает УКЭП, а работник — УНЭП, выпущенной в сервисе КЭДО.
Разберём, что физически уходит вместе с токеном, кто отвечает за подписанный документ и почему такую подпись почти нечем оспорить. Покажем, как по файлу .p7s установить, чьим сертификатом подписан документ, и как оформить делегирование приказом, МЧД и маршрутом согласования, не отдавая ключ. Отдельно разобраны ситуации, из-за которых токен и уходит из рук в руки: директор в отпуске, заблокированный PIN, документ нужно подписать срочно. Сценарная таблица, чек-лист учёта носителей, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Что закон говорит о передаче ЭЦП другому сотруднику
Часть 1 статьи 10 63-ФЗ формулирует обязанность коротко: обеспечивать конфиденциальность ключей электронной подписи, в частности не допускать использование принадлежащих участнику ключей без его согласия. Именно оговорка «без его согласия» и порождает вопрос руководителя: если я согласен, значит, можно отдать токен бухгалтеру. Нормативно передача ключа третьему лицу в 63-ФЗ не описана вовсе — ни как разрешённое действие, ни как запрещённое.
Мария Ж, юрист со стажем более 20 лет: «Сравните с бумажной доверенностью: представитель ставит под документом свою собственную подпись, и за содержание отвечает он сам. Когда директор отдаёт токен, под документом остаётся подпись директора, а не помощника, и юридически документ подписал директор. Это и есть разница, из-за которой согласие владельца ничего не меняет: ответственность не переходит вместе с флешкой. Проверьте по реестру, на кого фактически выпущены сертификаты в вашей компании и кто ими пользуется.»
Вторая часть той же статьи описывает, что делать при нарушении конфиденциальности: уведомить удостоверяющий центр и других участников электронного взаимодействия не позднее одного рабочего дня со дня получения информации о нарушении и не использовать ключ, если есть основания полагать, что конфиденциальность нарушена. Передача токена другому человеку — это ровно та ситуация, которую норма и описывает.
С 1 сентября 2024 года конструкция «сертификат на сотрудника от имени компании» перестала работать: по Федеральному закону от 04.08.2023 № 457-ФЗ уполномоченный представитель подписывает документы своей квалифицированной подписью физического лица с приложением машиночитаемой доверенности. Сертификатов, где в реквизитах указаны и работник, и организация, больше не выпускают, и техническая почва под аргументом «у нас одна подпись на отдел» исчезла.
Что вы отдаёте вместе с токеном
Усиленная подпись состоит из закрытого ключа, который формирует подпись, открытого ключа для её проверки и сертификата, связывающего ключ с конкретным человеком. Носитель — токен, облако удостоверяющего центра или мобильное приложение — только место хранения закрытой части. Отдавая токен и PIN, вы отдаёте не «право подписать один документ», а саму возможность формировать подпись от своего имени, пока действует сертификат.

Вся конструкция доверия к электронной подписи держится на том, что ключ существует в единственном экземпляре и владение им единоличное. Как только ключом пользуются двое, исчезает главное свойство: невозможность отказаться от авторства. Если ключ лежит в реестре рабочего компьютера, им может воспользоваться любой, кто получил доступ к машине. Если ключ на токене, подписать может тот, у кого токен в руках и кто знает PIN.
Отдельно стоит развести три вида электронной подписи, потому что «одна ЭЦП на компанию» чаще всего означает, что руководитель считает свою УКЭП универсальным инструментом для всего.
| Вид подписи | Что нужно для юридической силы | Где применяется в компании | Ограничение |
|---|---|---|---|
| ПЭП | Нормативный акт или соглашение сторон плюс правила определения лица, подписавшего документ | Ознакомление и отдельные кадровые документы внутри сервиса КЭДО | Не позволяет проверить неизменность документа после подписания: фиксируется только факт подписания |
| УНЭП | Криптографическое преобразование документа, сертификат от удостоверяющего центра или информационной системы, соглашение сторон | Сторона работника в кадровом документообороте, подпись выпускается в сервисе | Для внешнего документооборота и госорганов требуется отдельное основание |
| УКЭП | Квалифицированный сертификат аккредитованного удостоверяющего центра и сертифицированные средства электронной подписи | Сторона работодателя в КЭДО, отчётность, внешний ЭДО, взаимодействие с госорганами | Равнозначна собственноручной подписи по закону, поэтому цена передачи ключа максимальная |
Из таблицы следует практический вывод для делегирования: подпись работника в КЭДО и подпись руководителя во внешнем контуре — это разные инструменты с разными основаниями, и заменять одну другой через передачу токена не получится ни в какую сторону.
Как узнать, чьим сертификатом подписан документ
Подпись бывает присоединённой, когда она включена внутрь документа, и отсоединённой, когда рядом с файлом лежит отдельный файл подписи. Отсоединённая подпись хранится в контейнере формата PKCS#7, он же CMS, и обычно приходит как файл с расширением .p7s. Внутри этого файла лежит сертификат подписанта, а в сертификате — фамилия, имя, отчество, СНИЛС и другие реквизиты владельца. Поэтому вопрос «кто на самом деле подписал» решается не перепиской, а разбором самого файла подписи.
Штамп «документ подписан электронной подписью», нарисованный в PDF, юридической значимости не несёт: проверить можно только электронный оригинал вместе с подписью. Проверка сертификата на действительность на момент подписания и сверка со списком отозванных сертификатов входит в тот же разбор. Отдельно проверяется машиночитаемая доверенность и сертификат представителя: сервис проверки квалифицированной электронной подписи на Госуслугах принимает документ, файл отсоединённой подписи и XML-файл доверенности.
Проверьте файл подписи на своём документе
Добыто · Проверка подписи
Что за файл пришёл с документом
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Результат разбора имеет смысл фиксировать протоколом проверки электронной подписи: в спорной ситуации протокол показывает, чей сертификат стоял под документом и был ли он действителен на дату подписания. В практике Добыто именно с такой сверки начинается разбор любого спора о том, кто и чем подписал кадровый документ.
Кто отвечает за документ, подписанный чужим ключом
При использовании электронной подписи изначально считается, что документ подписал владелец сертификата. Почерковедческой экспертизы здесь нет и быть не может: подпись математически связана с ключом, а ключ — с сертификатом. Заявление «это подписал не я, а мой заместитель» превращается в заявление о том, что владелец нарушил обязанность по части 1 статьи 10 63-ФЗ.

Внимание: если конфиденциальность ключа нарушена, пользоваться им нельзя, а сохранённые копии ключа не спасают: нужно создавать новые ключи подписи и выпускать новый сертификат. Документы, подписанные после включения сертификата в список отозванных, проверку подписи не проходят.
Считайте не стоимость подписи, а стоимость разбора. Отзыв и перевыпуск сертификата — это остановка всего документооборота, который на нём завязан: отчётность, внешний ЭДО, кадровые приказы. Дальше начинается работа с уже отправленными документами: письмо контрагенту о переподписании, повторное подписание того, что можно переподписать, и акт о невозможности переподписания там, где вторая сторона недоступна или документ привязан к дате. Одна переданная флешка разворачивается в недели переписки.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Мария Ж, судебный эксперт по трудовому праву: «Обязанность уведомить удостоверяющий центр возникает не позднее одного рабочего дня со дня, когда владелец узнал о нарушении конфиденциальности. На практике про этот срок вспоминают, когда документ уже ушёл контрагенту. Заведите правило: любой факт, что токеном воспользовался не владелец, разбирается в тот же день, а не по итогам месяца.»
Важный нюанс из практики: перевыпуск сертификата не отменяет того, что было подписано до отзыва. Документы остаются в обороте, и разбираться с каждым придётся отдельно, поэтому реестр подписанных документов удобнее вести заранее, а не собирать его в момент спора.
Как делегировать подписание, не передавая ключ
Задача «за меня подписывает другой человек» решается тремя разными механизмами, и выбор зависит от того, куда уходит документ и от чьего имени он подписывается.
| Ситуация | Что оформляется | Чем подписывает исполнитель | Ограничение |
|---|---|---|---|
| Отчётность в ФНС и внешний ЭДО от имени компании | МЧД, подписанная УКЭП руководителя | Своей УКЭП физического лица | Полномочия задаются кодами классификатора, произвольная формулировка проходит не везде |
| Кадровые документы со стороны работодателя | Приказ об ответственном за КЭДО и делегировании права подписи, маршрут согласования | Своей УКЭП кадрового специалиста | Трудовые книжки, акты о несчастных случаях, приказы об увольнении и документы об инструктажах по охране труда в электронный вид не переводятся |
| Подписание кадровых документов работником | Уведомление о переходе на КЭДО, для принятых ранее — согласие | УНЭП, выпущенной в сервисе КЭДО | Отказ работника от КЭДО не основание для увольнения или санкций |
| Сотрудник филиала подписывает от имени юридического лица | МЧД от руководителя юридического лица напрямую на сотрудника | Своей УКЭП физического лица | Передоверие уже выданной МЧД оформляется только у нотариуса |
| Руководитель недоступен, документ срочный | Заранее выпущенная МЧД или заранее настроенный резервный подписант в маршруте | Своей УКЭП | Задним числом ни МЧД, ни маршрут не оформляются |
Строка про филиал закрывает самый частый вопрос многофилиальных компаний: доверенность выдаёт руководитель юридического лица, и проще выпустить МЧД сразу на нужного сотрудника филиала, чем потом идти к нотариусу за передоверием.
Что внутри МЧД и почему её данные приходится сверять
Машиночитаемая доверенность изначально существует как XML-файл, хотя выглядеть при выгрузке в PDF может как обычная доверенность. В данных МЧД указываются доверитель, представитель, срок действия и перечень полномочий. Полномочия берутся из классификатора, который наполняют государственные органы: у каждого полномочия есть код, дата и уникальный идентификационный номер, и именно код включается в доверенность. Это нужно, чтобы доверенность читал не человек, а алгоритм: система автоматически проверяет, есть ли у подписанта право подписывать конкретный документ.

Компания может направить перечень собственных полномочий в Минцифры: на рассмотрение списка отводится 10 дней, при положительном решении в течение трёх рабочих дней полномочиям присваивают коды и включают их в классификатор. Пока классификатор наполняется, часть полномочий вписывается вручную, и расхождение формулировок — штатная причина отказа приёмной стороны. Оформить доверенность бесплатно можно в сервисе ФНС, требования к применению МЧД уполномоченными представителями ФНС описала отдельно.
Как передать право подписи вместо токена: пошаговая инструкция
- Шаг 1. Разделите документы на два потока: внешний (ФНС, контрагенты, площадки) и внутренний кадровый. Для первого потребуется МЧД, для второго — приказ и настроенный маршрут в системе КЭДО.
- Шаг 2. Получите на сотрудника квалифицированный сертификат физического лица в аккредитованном удостоверяющем центре. Руководитель получает УКЭП в удостоверяющем центре ФНС, для сотрудников подходят коммерческие аккредитованные центры.
- Шаг 3. Оформите МЧД: заполните данные доверителя, представителя, срок и полномочия, подпишите доверенность УКЭП руководителя и выгрузите XML-файл. Проверьте, что коды полномочий соответствуют документам, которые сотрудник будет подписывать.
- Шаг 4. Издайте приказ об ответственном за КЭДО и делегировании права подписи кадровых документов, укажите в нём границы полномочий и срок.
- Шаг 5. Настройте маршрут согласования по подразделениям и филиалам, чтобы система сама определяла подписанта по роли, а не по ручной пересылке файлов.
- Шаг 6. Внесите выданный сертификат и носитель в реестр, зафиксируйте, кому он передан и на какой срок, и проверьте, что старые схемы с общим токеном закрыты.
Ситуации, из-за которых токен обычно и уходит из рук
Руководитель редко отдаёт подпись из принципа. Обычно за этим стоит одна из трёх бытовых причин, и у каждой есть решение, не требующее передачи ключа.
Первая причина — отпуск или командировка. Здесь работает заранее выпущенная МЧД на заместителя либо резервный подписант в маршруте согласования. Оформить это в момент, когда документ уже горит, не получится: доверенность нужно подписать УКЭП руководителя, а он как раз недоступен.
Вторая причина — подпись перестала работать. Токен блокируется после нескольких неверных попыток ввода PIN, разблокировка выполняется в панели управления носителем с PIN администратора. Форматирование носителя стирает ключи вместе с сертификатами, поэтому нажимать эту кнопку до разговора со специалистом не стоит. Отдельная причина отказа — отсутствие или несовместимость криптопровайдера: сам по себе токен документы не подписывает, на рабочем месте должен быть установлен CryptoPro CSP нужной версии с действующей лицензией.

Полезно знать: в удостоверяющем центре ФНС извлекаемый ключ выдаётся только в неэкспортируемом контейнере: по регламенту центра такой ключ скопировать нельзя. Лицензия на CryptoPro CSP при этом вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат.
Мария Ж, специалист по цифровой подписи и КЭДО: «Есть носители, которые генерируют неизвлекаемый ключ внутри собственного криптоядра: закрытый ключ не покидает память токена, и скопировать его невозможно технически. Это и Рутокен ЭЦП 3.0, и другие модели с аппаратной криптографией, включая карты формата ESMART и JaCarta с поддержкой ГОСТ. Требования работать именно с неизвлекаемым ключом в нормативных актах нет, но если ключ нельзя скопировать, вопрос о второй копии в бухгалтерии закрывается сам собой.»
Третья причина — «нужно подписать быстро». Здесь помогает не передача токена, а смена способа подписания. Облачная подпись хранится на сервере удостоверяющего центра и позволяет подписать документ без носителя, мобильная встраивается в приложение на телефоне. Платой за скорость становится доверие к инфраструктуре: закрытый ключ облачной подписи лежит на стороне центра, а телефон с мобильной подписью легко потерять. Облачная подпись работает только в сервисах, где интегрировано программное обеспечение конкретного центра. В сервисе Добыто неквалифицированная подпись работника выпускается внутри системы, без визита в удостоверяющий центр, поэтому у нового сотрудника подпись появляется в день оформления.
Что настроить, чтобы вопрос о передаче подписи больше не возникал
Передача токена почти всегда означает, что в компании не выстроен учёт подписей и полномочий. В проектах Добыто общий токен обнаруживается в двух местах: в бухгалтерии в отчётный период и в филиалах, где своей подписи у сотрудников нет. Проверьте пять пунктов до того, как кто-то в очередной раз попросит «дать подписать».
- Реестр носителей. Известно ли, сколько токенов выдано, кому и под какую задачу. Носитель, который «лежит в сейфе на всякий случай», рано или поздно оказывается в чужих руках.
- Реестр сертификатов. На кого выпущены действующие сертификаты, когда истекает каждый и кто отвечает за перевыпуск. Просроченный сертификат кадровика — типичная причина, по которой документы уходят подписываться подписью руководителя.
- Основания полномочий. Для каждого подписанта должен существовать документ: приказ, доверенность или МЧД. Если основания нет, подписание идёт от имени владельца ключа со всеми последствиями.
- Журнал подписания. Кадровые документы в крупных компаниях проходят регистрацию в журнале и относятся к делу. Если система КЭДО этого не умеет, регистрацию приходится вести в другой системе и связывать их интеграцией.
- Роли вместо ручной пересылки. Система должна сама определять, какому специалисту уйдёт документ, по подразделению и роли. Когда маршрут определяет сотрудник, запустивший документ, ошибки и обходные схемы неизбежны.
Лайфхак: перед раскаткой на всю компанию соберите пилотную группу из одного подразделения и проведите через неё полный цикл: выпуск подписи, маршрут, подписание, регистрация. Основная часть ошибок настройки вылезает именно там, а не на этапе технического задания.
Мария Ж, соучредитель сервиса КЭДО Добыто: «В КЭДО стороны подписывают разными подписями: работодатель — усиленной квалифицированной, работник — усиленной неквалифицированной, которая выпускается прямо в сервисе за пару действий и пароль к которой задаёт сам работник. Когда у каждого есть своя подпись, потребность одолжить чужую исчезает. Начните с того, что посчитайте, у скольких сотрудников подписи ещё нет.»
Важный нюанс из практики: нагрузка на систему при массовом ознакомлении с локальным нормативным актом отличается от повседневной в разы, потому что в неё одновременно заходят тысячи человек. Этот сценарий стоит проверить до внедрения, иначе первое же массовое ознакомление превращается в очередь и в соблазн подписать всё централизованно одной подписью.
Документы для делегирования подписи и учёта носителей
Комплект собран под задачу «подписывает не владелец ключа», начать стоит с приказа о делегировании права подписи.
| Документ | Скачать |
|---|---|
| Приказ: ответственный за КЭДО и делегирование подписи | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
| Доверенность на получение сертификата электронной подписи | Скачать |
| Реестр выданных токенов | Скачать |
| Письмо контрагенту о переподписании документов | Скачать |
Стоимость КЭДО и электронных подписей для сотрудников
Стоимость складывается из численности подключённых сотрудников и набора функций тарифа: подписи для сотрудников входят в тариф, отдельно оплачивать их не нужно.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | рассчитывается индивидуально |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, персональный менеджер, API | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | рассчитывается индивидуально |
| УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Интеграция с 1С:ЗУП готовым модулем | входит в тариф «Бизнес» | один день |
Итоговая сумма зависит от численности и выбранного набора функций: интеграция с 1С, кастомные шаблоны и электронный архив доступны начиная с тарифа «Бизнес», а выделенный сервер и SLA считаются отдельно. Условия по каждому тарифу и состав функций собраны на странице тарифов ДОБЫТО КЭДО.
Отдельная статья расходов, которую при подсчёте обычно забывают, — квалифицированные подписи для тех, кто подписывает со стороны работодателя. Их выпускают удостоверяющие центры, и на них тариф сервиса не распространяется.
Выводы
Отдать токен коллеге и остаться в правовом поле не получится: закон требует хранить ключ конфиденциально, а подпись под документом в любом случае будет указывать на владельца сертификата. Согласие владельца не переносит на исполнителя ни авторство, ни ответственность. Делегирование решается другими инструментами: машиночитаемой доверенностью для внешних документов, приказом и маршрутом согласования для кадровых, собственной подписью каждого сотрудника внутри системы.
Мы в Добыто выстраиваем эту схему так, чтобы у каждого участника процесса была своя подпись и своё основание для подписания, а полномочия и носители велись в реестрах, а не в устных договорённостях. Обычно после этого вопрос о передаче ключа снимается вместе с самой потребностью.
Частые вопросы
Можно ли выпустить вторую подпись на директора и оставить её в бухгалтерии?
Технически второй сертификат выпустить можно, но задачу это не решает: владельцем обеих подписей остаётся директор, и подписанный документ будет считаться подписанным им. Юридически это та же передача ключа, только оформленная аккуратнее. Если бухгалтеру нужно подписывать документы от имени компании, ему выпускают собственный квалифицированный сертификат физического лица и оформляют МЧД.
Считается ли передачей, если сотрудник нажимает кнопку, а PIN вводит сам владелец?
63-ФЗ такую ситуацию не описывает, но ответственность за подписанный документ она не меняет: под документом остаётся подпись владельца сертификата. С точки зрения разбора спора разницы между «нажал сам» и «нажал помощник при мне» нет. Если действие повторяется регулярно, это признак того, что сотруднику нужны собственная подпись и оформленное основание.
Нужна ли МЧД для внутренних кадровых документов?
Нет. МЧД нужна во внешнем контуре, когда сотрудник действует от имени организации перед третьими лицами и госорганами. Внутри кадрового документооборота делегирование оформляется приказом об ответственном за КЭДО и настройкой маршрута согласования, а подписывает специалист своей квалифицированной подписью.
Сколько сертификатов помещается на один токен?
При работе с извлекаемыми программными ключами на носителе с 128 КБ защищённой памяти помещается до 31 контейнера. Точное число зависит от того, что удостоверяющий центр записал в сертификат: объёмный контейнер с дополнительными расширениями и цепочками может занимать порядка 12 КБ, компактный — существенно меньше.
Что происходит с документами, подписанными до отзыва сертификата?
Они не аннулируются автоматически: значение имеет действительность сертификата на момент подписания. Проблема возникает с проверкой через годы, когда срок действия ключа проверки истёк. Для долговременного хранения применяют штамп времени и процедуры перештамповки, иначе подтвердить юридическую значимость старого документа со временем становится сложнее.
Как вообще определить, что подпись под документом настоящая, если прислали PDF со штампом?
Нарисованный в PDF штамп «подписано электронной подписью» не подтверждает ничего: он ознакомительный. Запрашивайте электронный оригинал вместе с файлом подписи, для отсоединённой подписи это файл .p7s. Проверяется сертификат подписанта, его действительность на дату подписания, отсутствие изменений в документе после подписания, а при подписании по доверенности — ещё и сама МЧД.