Можно ли передать ЭЦП другому сотруднику: закон и риски

Мария Ж. 17 мин чтения

Передавать свою ЭЦП другому сотруднику для подписания нельзя: часть 1 статьи 10 Федерального закона от 06.04.2011 № 63-ФЗ обязывает владельца обеспечивать конфиденциальность ключа и не допускать использование принадлежащих ему ключей без его согласия. Отдельного штрафа за отданный помощнику токен в законе нет, но результат один: подпись под документом указывает на владельца сертификата, и отвечает за содержание документа он. Легальные способы отдать право подписи выглядят иначе: машиночитаемая доверенность для внешнего документооборота и собственная подпись сотрудника внутри кадрового. Направление документа определяет процедуру: во внешний контур (ФНС, контрагенты, площадки) нужна УКЭП физического лица плюс МЧД, внутри компании кадровик подписывает УКЭП, а работник — УНЭП, выпущенной в сервисе КЭДО.

Разберём, что физически уходит вместе с токеном, кто отвечает за подписанный документ и почему такую подпись почти нечем оспорить. Покажем, как по файлу .p7s установить, чьим сертификатом подписан документ, и как оформить делегирование приказом, МЧД и маршрутом согласования, не отдавая ключ. Отдельно разобраны ситуации, из-за которых токен и уходит из рук в руки: директор в отпуске, заблокированный PIN, документ нужно подписать срочно. Сценарная таблица, чек-лист учёта носителей, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.

Содержание

Что закон говорит о передаче ЭЦП другому сотруднику

Часть 1 статьи 10 63-ФЗ формулирует обязанность коротко: обеспечивать конфиденциальность ключей электронной подписи, в частности не допускать использование принадлежащих участнику ключей без его согласия. Именно оговорка «без его согласия» и порождает вопрос руководителя: если я согласен, значит, можно отдать токен бухгалтеру. Нормативно передача ключа третьему лицу в 63-ФЗ не описана вовсе — ни как разрешённое действие, ни как запрещённое.

Мария Ж, юрист со стажем более 20 лет: «Сравните с бумажной доверенностью: представитель ставит под документом свою собственную подпись, и за содержание отвечает он сам. Когда директор отдаёт токен, под документом остаётся подпись директора, а не помощника, и юридически документ подписал директор. Это и есть разница, из-за которой согласие владельца ничего не меняет: ответственность не переходит вместе с флешкой. Проверьте по реестру, на кого фактически выпущены сертификаты в вашей компании и кто ими пользуется.»

Вторая часть той же статьи описывает, что делать при нарушении конфиденциальности: уведомить удостоверяющий центр и других участников электронного взаимодействия не позднее одного рабочего дня со дня получения информации о нарушении и не использовать ключ, если есть основания полагать, что конфиденциальность нарушена. Передача токена другому человеку — это ровно та ситуация, которую норма и описывает.

С 1 сентября 2024 года конструкция «сертификат на сотрудника от имени компании» перестала работать: по Федеральному закону от 04.08.2023 № 457-ФЗ уполномоченный представитель подписывает документы своей квалифицированной подписью физического лица с приложением машиночитаемой доверенности. Сертификатов, где в реквизитах указаны и работник, и организация, больше не выпускают, и техническая почва под аргументом «у нас одна подпись на отдел» исчезла.

Что вы отдаёте вместе с токеном

Усиленная подпись состоит из закрытого ключа, который формирует подпись, открытого ключа для её проверки и сертификата, связывающего ключ с конкретным человеком. Носитель — токен, облако удостоверяющего центра или мобильное приложение — только место хранения закрытой части. Отдавая токен и PIN, вы отдаёте не «право подписать один документ», а саму возможность формировать подпись от своего имени, пока действует сертификат.

Схема устройства УКЭП: закрытый ключ, открытый ключ, сертификат и носитель ключа
Закрытый ключ и есть то, что физически меняет владельца, когда токен переезжает в соседний кабинет.

Вся конструкция доверия к электронной подписи держится на том, что ключ существует в единственном экземпляре и владение им единоличное. Как только ключом пользуются двое, исчезает главное свойство: невозможность отказаться от авторства. Если ключ лежит в реестре рабочего компьютера, им может воспользоваться любой, кто получил доступ к машине. Если ключ на токене, подписать может тот, у кого токен в руках и кто знает PIN.

Отдельно стоит развести три вида электронной подписи, потому что «одна ЭЦП на компанию» чаще всего означает, что руководитель считает свою УКЭП универсальным инструментом для всего.

Вид подписи Что нужно для юридической силы Где применяется в компании Ограничение
ПЭП Нормативный акт или соглашение сторон плюс правила определения лица, подписавшего документ Ознакомление и отдельные кадровые документы внутри сервиса КЭДО Не позволяет проверить неизменность документа после подписания: фиксируется только факт подписания
УНЭП Криптографическое преобразование документа, сертификат от удостоверяющего центра или информационной системы, соглашение сторон Сторона работника в кадровом документообороте, подпись выпускается в сервисе Для внешнего документооборота и госорганов требуется отдельное основание
УКЭП Квалифицированный сертификат аккредитованного удостоверяющего центра и сертифицированные средства электронной подписи Сторона работодателя в КЭДО, отчётность, внешний ЭДО, взаимодействие с госорганами Равнозначна собственноручной подписи по закону, поэтому цена передачи ключа максимальная

Из таблицы следует практический вывод для делегирования: подпись работника в КЭДО и подпись руководителя во внешнем контуре — это разные инструменты с разными основаниями, и заменять одну другой через передачу токена не получится ни в какую сторону.

Как узнать, чьим сертификатом подписан документ

Подпись бывает присоединённой, когда она включена внутрь документа, и отсоединённой, когда рядом с файлом лежит отдельный файл подписи. Отсоединённая подпись хранится в контейнере формата PKCS#7, он же CMS, и обычно приходит как файл с расширением .p7s. Внутри этого файла лежит сертификат подписанта, а в сертификате — фамилия, имя, отчество, СНИЛС и другие реквизиты владельца. Поэтому вопрос «кто на самом деле подписал» решается не перепиской, а разбором самого файла подписи.

Штамп «документ подписан электронной подписью», нарисованный в PDF, юридической значимости не несёт: проверить можно только электронный оригинал вместе с подписью. Проверка сертификата на действительность на момент подписания и сверка со списком отозванных сертификатов входит в тот же разбор. Отдельно проверяется машиночитаемая доверенность и сертификат представителя: сервис проверки квалифицированной электронной подписи на Госуслугах принимает документ, файл отсоединённой подписи и XML-файл доверенности.

Проверьте файл подписи на своём документе

Добыто · Проверка подписи

Что за файл пришёл с документом

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.

Файл остаётся на вашем устройстве — мы его не получаем и не храним

Нет файла под рукой? Выберите расширение вручную:

Проверить подпись онлайн в Добыто

Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.

Результат разбора имеет смысл фиксировать протоколом проверки электронной подписи: в спорной ситуации протокол показывает, чей сертификат стоял под документом и был ли он действителен на дату подписания. В практике Добыто именно с такой сверки начинается разбор любого спора о том, кто и чем подписал кадровый документ.

Кто отвечает за документ, подписанный чужим ключом

При использовании электронной подписи изначально считается, что документ подписал владелец сертификата. Почерковедческой экспертизы здесь нет и быть не может: подпись математически связана с ключом, а ключ — с сертификатом. Заявление «это подписал не я, а мой заместитель» превращается в заявление о том, что владелец нарушил обязанность по части 1 статьи 10 63-ФЗ.

Сравнение трёх сценариев хранения закрытого ключа подписи и ответственности за компрометацию
Где бы ни лежала закрытая часть ключа, отвечает за её компрометацию владелец сертификата.

Внимание: если конфиденциальность ключа нарушена, пользоваться им нельзя, а сохранённые копии ключа не спасают: нужно создавать новые ключи подписи и выпускать новый сертификат. Документы, подписанные после включения сертификата в список отозванных, проверку подписи не проходят.

Считайте не стоимость подписи, а стоимость разбора. Отзыв и перевыпуск сертификата — это остановка всего документооборота, который на нём завязан: отчётность, внешний ЭДО, кадровые приказы. Дальше начинается работа с уже отправленными документами: письмо контрагенту о переподписании, повторное подписание того, что можно переподписать, и акт о невозможности переподписания там, где вторая сторона недоступна или документ привязан к дате. Одна переданная флешка разворачивается в недели переписки.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Мария Ж, судебный эксперт по трудовому праву: «Обязанность уведомить удостоверяющий центр возникает не позднее одного рабочего дня со дня, когда владелец узнал о нарушении конфиденциальности. На практике про этот срок вспоминают, когда документ уже ушёл контрагенту. Заведите правило: любой факт, что токеном воспользовался не владелец, разбирается в тот же день, а не по итогам месяца.»

Важный нюанс из практики: перевыпуск сертификата не отменяет того, что было подписано до отзыва. Документы остаются в обороте, и разбираться с каждым придётся отдельно, поэтому реестр подписанных документов удобнее вести заранее, а не собирать его в момент спора.

Как делегировать подписание, не передавая ключ

Задача «за меня подписывает другой человек» решается тремя разными механизмами, и выбор зависит от того, куда уходит документ и от чьего имени он подписывается.

Ситуация Что оформляется Чем подписывает исполнитель Ограничение
Отчётность в ФНС и внешний ЭДО от имени компании МЧД, подписанная УКЭП руководителя Своей УКЭП физического лица Полномочия задаются кодами классификатора, произвольная формулировка проходит не везде
Кадровые документы со стороны работодателя Приказ об ответственном за КЭДО и делегировании права подписи, маршрут согласования Своей УКЭП кадрового специалиста Трудовые книжки, акты о несчастных случаях, приказы об увольнении и документы об инструктажах по охране труда в электронный вид не переводятся
Подписание кадровых документов работником Уведомление о переходе на КЭДО, для принятых ранее — согласие УНЭП, выпущенной в сервисе КЭДО Отказ работника от КЭДО не основание для увольнения или санкций
Сотрудник филиала подписывает от имени юридического лица МЧД от руководителя юридического лица напрямую на сотрудника Своей УКЭП физического лица Передоверие уже выданной МЧД оформляется только у нотариуса
Руководитель недоступен, документ срочный Заранее выпущенная МЧД или заранее настроенный резервный подписант в маршруте Своей УКЭП Задним числом ни МЧД, ни маршрут не оформляются

Строка про филиал закрывает самый частый вопрос многофилиальных компаний: доверенность выдаёт руководитель юридического лица, и проще выпустить МЧД сразу на нужного сотрудника филиала, чем потом идти к нотариусу за передоверием.

Что внутри МЧД и почему её данные приходится сверять

Машиночитаемая доверенность изначально существует как XML-файл, хотя выглядеть при выгрузке в PDF может как обычная доверенность. В данных МЧД указываются доверитель, представитель, срок действия и перечень полномочий. Полномочия берутся из классификатора, который наполняют государственные органы: у каждого полномочия есть код, дата и уникальный идентификационный номер, и именно код включается в доверенность. Это нужно, чтобы доверенность читал не человек, а алгоритм: система автоматически проверяет, есть ли у подписанта право подписывать конкретный документ.

Схема работы МЧД: руководитель подписывает доверенность, сотрудник подписывает документы компании
Вместо передачи ключа руководитель подписывает доверенность, а сотрудник работает своей подписью.

Компания может направить перечень собственных полномочий в Минцифры: на рассмотрение списка отводится 10 дней, при положительном решении в течение трёх рабочих дней полномочиям присваивают коды и включают их в классификатор. Пока классификатор наполняется, часть полномочий вписывается вручную, и расхождение формулировок — штатная причина отказа приёмной стороны. Оформить доверенность бесплатно можно в сервисе ФНС, требования к применению МЧД уполномоченными представителями ФНС описала отдельно.

Как передать право подписи вместо токена: пошаговая инструкция

  1. Шаг 1. Разделите документы на два потока: внешний (ФНС, контрагенты, площадки) и внутренний кадровый. Для первого потребуется МЧД, для второго — приказ и настроенный маршрут в системе КЭДО.
  2. Шаг 2. Получите на сотрудника квалифицированный сертификат физического лица в аккредитованном удостоверяющем центре. Руководитель получает УКЭП в удостоверяющем центре ФНС, для сотрудников подходят коммерческие аккредитованные центры.
  3. Шаг 3. Оформите МЧД: заполните данные доверителя, представителя, срок и полномочия, подпишите доверенность УКЭП руководителя и выгрузите XML-файл. Проверьте, что коды полномочий соответствуют документам, которые сотрудник будет подписывать.
  4. Шаг 4. Издайте приказ об ответственном за КЭДО и делегировании права подписи кадровых документов, укажите в нём границы полномочий и срок.
  5. Шаг 5. Настройте маршрут согласования по подразделениям и филиалам, чтобы система сама определяла подписанта по роли, а не по ручной пересылке файлов.
  6. Шаг 6. Внесите выданный сертификат и носитель в реестр, зафиксируйте, кому он передан и на какой срок, и проверьте, что старые схемы с общим токеном закрыты.

Ситуации, из-за которых токен обычно и уходит из рук

Руководитель редко отдаёт подпись из принципа. Обычно за этим стоит одна из трёх бытовых причин, и у каждой есть решение, не требующее передачи ключа.

Первая причина — отпуск или командировка. Здесь работает заранее выпущенная МЧД на заместителя либо резервный подписант в маршруте согласования. Оформить это в момент, когда документ уже горит, не получится: доверенность нужно подписать УКЭП руководителя, а он как раз недоступен.

Вторая причина — подпись перестала работать. Токен блокируется после нескольких неверных попыток ввода PIN, разблокировка выполняется в панели управления носителем с PIN администратора. Форматирование носителя стирает ключи вместе с сертификатами, поэтому нажимать эту кнопку до разговора со специалистом не стоит. Отдельная причина отказа — отсутствие или несовместимость криптопровайдера: сам по себе токен документы не подписывает, на рабочем месте должен быть установлен CryptoPro CSP нужной версии с действующей лицензией.

Панель управления Рутокен со сведениями о владельце и отметкой о неэкспортируемой ключевой паре
Отметка о неэкспортируемой ключевой паре означает, что скопировать ключ на второй носитель не выйдет.

Полезно знать: в удостоверяющем центре ФНС извлекаемый ключ выдаётся только в неэкспортируемом контейнере: по регламенту центра такой ключ скопировать нельзя. Лицензия на CryptoPro CSP при этом вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат.

Мария Ж, специалист по цифровой подписи и КЭДО: «Есть носители, которые генерируют неизвлекаемый ключ внутри собственного криптоядра: закрытый ключ не покидает память токена, и скопировать его невозможно технически. Это и Рутокен ЭЦП 3.0, и другие модели с аппаратной криптографией, включая карты формата ESMART и JaCarta с поддержкой ГОСТ. Требования работать именно с неизвлекаемым ключом в нормативных актах нет, но если ключ нельзя скопировать, вопрос о второй копии в бухгалтерии закрывается сам собой.»

Третья причина — «нужно подписать быстро». Здесь помогает не передача токена, а смена способа подписания. Облачная подпись хранится на сервере удостоверяющего центра и позволяет подписать документ без носителя, мобильная встраивается в приложение на телефоне. Платой за скорость становится доверие к инфраструктуре: закрытый ключ облачной подписи лежит на стороне центра, а телефон с мобильной подписью легко потерять. Облачная подпись работает только в сервисах, где интегрировано программное обеспечение конкретного центра. В сервисе Добыто неквалифицированная подпись работника выпускается внутри системы, без визита в удостоверяющий центр, поэтому у нового сотрудника подпись появляется в день оформления.

Что настроить, чтобы вопрос о передаче подписи больше не возникал

Передача токена почти всегда означает, что в компании не выстроен учёт подписей и полномочий. В проектах Добыто общий токен обнаруживается в двух местах: в бухгалтерии в отчётный период и в филиалах, где своей подписи у сотрудников нет. Проверьте пять пунктов до того, как кто-то в очередной раз попросит «дать подписать».

  1. Реестр носителей. Известно ли, сколько токенов выдано, кому и под какую задачу. Носитель, который «лежит в сейфе на всякий случай», рано или поздно оказывается в чужих руках.
  2. Реестр сертификатов. На кого выпущены действующие сертификаты, когда истекает каждый и кто отвечает за перевыпуск. Просроченный сертификат кадровика — типичная причина, по которой документы уходят подписываться подписью руководителя.
  3. Основания полномочий. Для каждого подписанта должен существовать документ: приказ, доверенность или МЧД. Если основания нет, подписание идёт от имени владельца ключа со всеми последствиями.
  4. Журнал подписания. Кадровые документы в крупных компаниях проходят регистрацию в журнале и относятся к делу. Если система КЭДО этого не умеет, регистрацию приходится вести в другой системе и связывать их интеграцией.
  5. Роли вместо ручной пересылки. Система должна сама определять, какому специалисту уйдёт документ, по подразделению и роли. Когда маршрут определяет сотрудник, запустивший документ, ошибки и обходные схемы неизбежны.

Лайфхак: перед раскаткой на всю компанию соберите пилотную группу из одного подразделения и проведите через неё полный цикл: выпуск подписи, маршрут, подписание, регистрация. Основная часть ошибок настройки вылезает именно там, а не на этапе технического задания.

Мария Ж, соучредитель сервиса КЭДО Добыто: «В КЭДО стороны подписывают разными подписями: работодатель — усиленной квалифицированной, работник — усиленной неквалифицированной, которая выпускается прямо в сервисе за пару действий и пароль к которой задаёт сам работник. Когда у каждого есть своя подпись, потребность одолжить чужую исчезает. Начните с того, что посчитайте, у скольких сотрудников подписи ещё нет.»

Важный нюанс из практики: нагрузка на систему при массовом ознакомлении с локальным нормативным актом отличается от повседневной в разы, потому что в неё одновременно заходят тысячи человек. Этот сценарий стоит проверить до внедрения, иначе первое же массовое ознакомление превращается в очередь и в соблазн подписать всё централизованно одной подписью.

Документы для делегирования подписи и учёта носителей

Комплект собран под задачу «подписывает не владелец ключа», начать стоит с приказа о делегировании права подписи.

Документ Скачать
Приказ: ответственный за КЭДО и делегирование подписи Скачать
Машиночитаемая доверенность (МЧД): образец и структура XML Скачать
Доверенность на получение сертификата электронной подписи Скачать
Реестр выданных токенов Скачать
Письмо контрагенту о переподписании документов Скачать

Стоимость КЭДО и электронных подписей для сотрудников

Стоимость складывается из численности подключённых сотрудников и набора функций тарифа: подписи для сотрудников входят в тариф, отдельно оплачивать их не нужно.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 50 сотрудников за 30 000 ₽ в год рассчитывается индивидуально
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, персональный менеджер, API по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников входит в тариф рассчитывается индивидуально
УКЭП через партнёров-удостоверяющих центров по запросу рассчитывается индивидуально
Интеграция с 1С:ЗУП готовым модулем входит в тариф «Бизнес» один день

Итоговая сумма зависит от численности и выбранного набора функций: интеграция с 1С, кастомные шаблоны и электронный архив доступны начиная с тарифа «Бизнес», а выделенный сервер и SLA считаются отдельно. Условия по каждому тарифу и состав функций собраны на странице тарифов ДОБЫТО КЭДО.

Отдельная статья расходов, которую при подсчёте обычно забывают, — квалифицированные подписи для тех, кто подписывает со стороны работодателя. Их выпускают удостоверяющие центры, и на них тариф сервиса не распространяется.

Выводы

Отдать токен коллеге и остаться в правовом поле не получится: закон требует хранить ключ конфиденциально, а подпись под документом в любом случае будет указывать на владельца сертификата. Согласие владельца не переносит на исполнителя ни авторство, ни ответственность. Делегирование решается другими инструментами: машиночитаемой доверенностью для внешних документов, приказом и маршрутом согласования для кадровых, собственной подписью каждого сотрудника внутри системы.

Мы в Добыто выстраиваем эту схему так, чтобы у каждого участника процесса была своя подпись и своё основание для подписания, а полномочия и носители велись в реестрах, а не в устных договорённостях. Обычно после этого вопрос о передаче ключа снимается вместе с самой потребностью.

Частые вопросы

Можно ли выпустить вторую подпись на директора и оставить её в бухгалтерии?

Технически второй сертификат выпустить можно, но задачу это не решает: владельцем обеих подписей остаётся директор, и подписанный документ будет считаться подписанным им. Юридически это та же передача ключа, только оформленная аккуратнее. Если бухгалтеру нужно подписывать документы от имени компании, ему выпускают собственный квалифицированный сертификат физического лица и оформляют МЧД.

Считается ли передачей, если сотрудник нажимает кнопку, а PIN вводит сам владелец?

63-ФЗ такую ситуацию не описывает, но ответственность за подписанный документ она не меняет: под документом остаётся подпись владельца сертификата. С точки зрения разбора спора разницы между «нажал сам» и «нажал помощник при мне» нет. Если действие повторяется регулярно, это признак того, что сотруднику нужны собственная подпись и оформленное основание.

Нужна ли МЧД для внутренних кадровых документов?

Нет. МЧД нужна во внешнем контуре, когда сотрудник действует от имени организации перед третьими лицами и госорганами. Внутри кадрового документооборота делегирование оформляется приказом об ответственном за КЭДО и настройкой маршрута согласования, а подписывает специалист своей квалифицированной подписью.

Сколько сертификатов помещается на один токен?

При работе с извлекаемыми программными ключами на носителе с 128 КБ защищённой памяти помещается до 31 контейнера. Точное число зависит от того, что удостоверяющий центр записал в сертификат: объёмный контейнер с дополнительными расширениями и цепочками может занимать порядка 12 КБ, компактный — существенно меньше.

Что происходит с документами, подписанными до отзыва сертификата?

Они не аннулируются автоматически: значение имеет действительность сертификата на момент подписания. Проблема возникает с проверкой через годы, когда срок действия ключа проверки истёк. Для долговременного хранения применяют штамп времени и процедуры перештамповки, иначе подтвердить юридическую значимость старого документа со временем становится сложнее.

Как вообще определить, что подпись под документом настоящая, если прислали PDF со штампом?

Нарисованный в PDF штамп «подписано электронной подписью» не подтверждает ничего: он ознакомительный. Запрашивайте электронный оригинал вместе с файлом подписи, для отсоединённой подписи это файл .p7s. Проверяется сертификат подписанта, его действительность на дату подписания, отсутствие изменений в документе после подписания, а при подписании по доверенности — ещё и сама МЧД.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.