Можно ли передать ЭЦП другому сотруднику: закон и МЧД

Мария Ж. 17 мин чтения

Передать свою ЭЦП другому сотруднику по доверенности нельзя. Часть 1 статьи 10 Федерального закона № 63-ФЗ «Об электронной подписи» обязывает владельца обеспечивать конфиденциальность ключа и не допускать его использования без своего согласия. Доверенность передаёт полномочия, ключ подписи при этом остаётся у владельца: под документом в любом случае окажется сертификат того, чьим ключом нажали кнопку. С 1 сентября 2024 года сертификаты сотрудников с указанием юридического лица перестали быть квалифицированными, и работает одна схема: сотрудник получает сертификат на себя как на физическое лицо, а руководитель выпускает на него машиночитаемую доверенность. Различие простое: передача носителя с ключом — нарушение 63-ФЗ, выпуск МЧД с перечнем полномочий — штатная процедура.

Разберём, что происходит с документом, подписанным чужим ключом, когда сотрудник увольняется или дело доходит до суда, как посмотреть, чей сертификат стоит под файлом, и как выдать МЧД на бухгалтера или руководителя филиала. Покажем, какие полномочия нельзя закрыть доверенностью вообще и почему передоверие внутри одной компании идёт через нотариуса. Сценарная таблица на случай «руководитель уехал, а платёжку надо подписать сегодня», порядок учёта токенов, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.

Содержание

Можно ли передать ЭЦП другому сотруднику: прямой ответ и норма закона

Закон об электронной подписи не описывает передачу ключа третьему лицу вообще. Он описывает обязанности владельца: обеспечивать конфиденциальность ключа, не допускать использования без согласия, уведомить удостоверяющий центр и других участников электронного взаимодействия при подозрении на нарушение конфиденциальности и не использовать ключ, если есть основания считать его скомпрометированным. Формулировка про «согласие владельца» и порождает вопрос, который нам задают чаще остальных: если владелец согласен, можно ли отдать токен помощнику.

Сравнение с бумагой снимает половину спора. Представитель по бумажной доверенности ставит под документом собственную подпись и сам отвечает за то, что подписал. Его подпись отличима от подписи директора, экспертиза это покажет. С электронной подписью механики отличия нет: криптографическое преобразование выполняется ключом владельца сертификата, и при проверке система вернёт фамилию, имя, отчество и СНИЛС того, на кого сертификат выпущен. Доверенность на использование чужого ключа нового подписанта не создаёт: получается документ, подписанный человеком, который его не открывал.

Мария Ж, юрист со стажем более 20 лет: «Вопрос про часть 1 статьи 10 63-ФЗ звучит на каждом вебинаре: раз ключ нельзя использовать без согласия владельца, значит, с согласия можно. Юридически это тупик: сам закон передачу ключа третьим лицам не регулирует, а ответственность за подписанное несёт владелец сертификата, кто бы физически ни нажал кнопку. Если хотите, чтобы за документ отвечал сотрудник, дайте ему собственный сертификат и машиночитаемую доверенность с перечнем полномочий.»

Факт: сертификаты юридического лица с указанием сотрудника действовали до 31 августа 2024 года. С 1 сентября 2024 года такой сертификат не считается квалифицированным, и подписание им от имени компании юридической силы не даёт. Действующая связка — квалифицированный сертификат физического лица плюс машиночитаемая доверенность.

Чем рискует компания, когда токен руководителя хранится у бухгалтера

Первый риск касается авторства. При проверке электронной подписи считается, что документ подписал владелец сертификата, и оспорить это сложнее, чем оспорить собственноручную подпись: почерковедческую экспертизу тут не проведёшь. Когда ключ ходит по рукам, компания теряет главное свойство подписи — единоличное владение ключом. Дальше любой спор о том, кто именно согласовал сумму или уволил сотрудника, разбирается уже без технических доказательств.

Второй риск — режим компрометации. Если есть основания полагать, что конфиденциальность ключа нарушена, владелец обязан уведомить удостоверяющий центр, а сертификат попадает в список отозванных. Все документы, подписанные после включения сертификата в список отзыва, проверку подписи не проходят. Копиями ключа, если они где-то остались, пользоваться нельзя: выпускается новый ключ и новый сертификат. Пока идёт перевыпуск, подписание останавливается, а вместе с ним и отчётность, и отгрузки, и приказы.

Сравнение хранения закрытого ключа подписи на токене, в облаке удостоверяющего центра и на телефоне
От места хранения закрытого ключа зависит, кто отвечает за компрометацию: при облачной подписи это удостоверяющий центр, при токене — сам владелец.

Кейс из практики: в судебной практике по кадровому документообороту два похожих спора закончились одинаково. В первом работник крупного банка заявил, что не подписывал соглашение об увольнении: усиленные неквалифицированные подписи сотрудников там выпускались на токенах и хранились в сейфе, который периодически оставался открытым. Во втором работник розничной сети был уверен, что подписывает заявление на оплату больничного, а подписал заявление об увольнении по собственному желанию. Оба дела суды разрешили в пользу работников: увольнение признали незаконным, сотрудника восстановили в должности и взыскали с работодателя средний заработок и компенсацию морального вреда.

Цена такой ошибки считается по последствиям восстановления на работе: средний заработок за весь период вынужденного прогула, компенсация морального вреда и повторное прохождение процедуры увольнения с самого начала. Перевыпуск сертификата в этой сумме занимает последнюю строку. Для документов с контрагентами счёт другой: сделку, подписанную неуполномоченным лицом, контрагент вправе оспаривать, и обязанность проверять полномочия подписанта лежит на нём.

Мария Ж, судебный эксперт по трудовому праву: «В спорах по электронно подписанным кадровым документам суд разбирает комплект: локальные акты о порядке электронного документооборота, действительность сертификата на момент подписания и подтверждение того, что на подпись ушёл именно тот документ, который работник открывал. Штамп о подписании в PDF при этом ничего не подтверждает. Если ключ хранится в общем сейфе или ходит по рукам, этот комплект рассыпается на первом же пункте. Проверьте по своим документам, кто и чем подписывает приказы об увольнении: это самая частая точка спора.»

Как проверить, чьим сертификатом подписан документ

Сведения о подписанте лежат внутри файла подписи. Там же находится квалифицированный сертификат: фамилия, имя, отчество владельца, СНИЛС, наименование выдавшего удостоверяющего центра и сроки действия. Проверяющей стороне не нужны запросы в удостоверяющий центр, чтобы установить лицо: достаточно самого подписанного файла.

Формат файла зависит от того, как подписывали. Присоединённая подпись упаковывается вместе с документом в один контейнер, и открыть исходный файл без криптографической программы уже не получится. Отсоединённая подпись лежит рядом отдельным файлом, и в настройках Инструментов КриптоПро расширение выбирается из списка: p7s, sig или sgn, формат CAdES-BES. Расширение на суть не влияет, внутри тот же контейнер CMS. Отправлять такой документ нужно парой: сам файл и файл подписи, иначе проверить нечего.

Штамп «Подписано цифровой подписью» на распечатке или в PDF юридической силы не несёт. Это визуализация для человека: картинку можно нарисовать, а проверить по ней ничего нельзя. Юридическую значимость подтверждает электронный оригинал с подписью, который проверяется программно.

Проверьте, чей сертификат стоит под вашим документом

svg%3e Проверка электронной подписи

Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.

1 Выберите вид подписи:

2 Загрузите документ и файл подписи:

Документ

Файл подписи (.sig)

Нужно подписать документ?

Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.

Подписать документ

Законные способы передать право подписи сотруднику

Способов ровно три, и выбор между ними определяется тем, куда уходит документ: контрагенту, в государственный орган или остаётся внутри компании.

Первый — квалифицированный сертификат физического лица плюс машиночитаемая доверенность. Сертификат сотрудник получает в аккредитованном удостоверяющем центре на себя, без привязки к организации, и использует его во всех компаниях, где ему выдали МЧД. Бухгалтеру на аутсорсе, который раньше держал три сертификата на три организации, теперь нужен один сертификат и три доверенности.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Второй — собственная электронная подпись сотрудника и приказ о наделении правом подписи. Схема работает для внутреннего документооборота, где подписанта определяет сам работодатель: приказы, кадровые документы, служебные записки. Право подписи фиксируется приказом, а в учётной системе подписант привязывается к типу документа и к своему сертификату.

Третий — разграничение прав в системе документооборота. Право подписать документ определённого типа закрепляется за ролью в системе, и доступ к подписанию открывается тому, кто эту роль занимает. В сервисе Добыто маршрут подписания задаётся для типа документа заранее: документ приходит тому сотруднику, который вправе его подписать, а история согласования и статусы участников остаются в карточке.

Способ Что оформляется Где применяется Ограничение
Передача токена с чужим ключом Ничего оформить нельзя Не применяется Нарушение части 1 статьи 10 63-ФЗ, ответственность на владельце сертификата
Сертификат физлица плюс МЧД Сертификат в аккредитованном УЦ, МЧД в формате XML, подписанная УКЭП руководителя Документооборот с контрагентами и госорганами, отчётность Изменение полномочий требует выпуска новой доверенности
Своя подпись сотрудника плюс приказ о праве подписи Приказ, ЛНА о порядке подписания, сертификат на сотрудника Внутренние документы, кадровый документооборот Для внешних документов полномочия всё равно подтверждаются доверенностью
Роли и маршруты в системе КЭДО Настройка типов документов, маршрутов и прав доступа Согласование и подписание внутри компании Не заменяет доверенность там, где полномочия проверяет внешняя сторона

Из таблицы видно, где проходит граница: роли и приказы решают вопрос ответственности внутри компании, а внешнему участнику нужен документ, который он сможет проверить самостоятельно.

Схема выпуска машиночитаемой доверенности руководителем и подписания документов сотрудником
Руководитель подписывает доверенность своей УКЭП, сотрудник подписывает документы собственным сертификатом в пределах указанных полномочий.

Образцы приказов, доверенностей и реестров для делегирования подписи

Комплект закрывает делегирование целиком, начинать удобнее с приказа об ответственном за КЭДО и делегировании права подписи.

Документ Скачать
Приказ: ответственный за КЭДО и делегирование права подписи Скачать
Машиночитаемая доверенность: образец и структура XML Скачать
Доверенность на получение сертификата электронной подписи Скачать
Реестр выданных токенов Скачать
Реестр сертификатов сотрудников Скачать
Протокол проверки электронной подписи Скачать

Как выдать МЧД на сотрудника: пошаговая инструкция

Машиночитаемая доверенность — электронный документ в формате XML, который подписывается квалифицированной подписью руководителя организации. Внутри указываются сведения о доверителе, о доверенном лице и перечень полномочий. У каждой доверенности есть собственный номер длиной 36 символов, по которому её потом находят в реестре: статус, сведения о доверителе и перечень полномочий открываются в сервисе ФНС по созданию и проверке машиночитаемых доверенностей.

Как оформить машиночитаемую доверенность: пошаговая инструкция

  1. Шаг 1. Убедитесь, что у сотрудника есть действующий квалифицированный сертификат физического лица, полученный в аккредитованном удостоверяющем центре, и что у руководителя есть действующая УКЭП от удостоверяющего центра ФНС.
  2. Шаг 2. Сформируйте XML-файл доверенности: реквизиты организации-доверителя, данные доверенного лица, срок действия и полномочия. Полномочия берутся из классификатора либо вписываются текстом, если подходящего кода в классификаторе нет.
  3. Шаг 3. Подпишите файл доверенности УКЭП руководителя. Подпись создаётся отсоединённой: рядом с XML появляется отдельный файл подписи.
  4. Шаг 4. Загрузите доверенность в распределённый реестр ФНС, чтобы контрагенты и информационные системы могли проверить её статус по номеру. Незарегистрированную доверенность придётся прикладывать файлом к каждому документу.
  5. Шаг 5. Передайте реквизиты доверенности в систему, через которую идёт обмен: номер и ссылку на хранилище либо сам файл. В сервисах ЭДО доверенность выбирается один раз и дальше подставляется в подписание по умолчанию.
  6. Шаг 6. Проверьте результат на сервисе ФНС по номеру доверенности: там видно статус, сведения о доверителе, доверенном лице и полномочиях.
Форма создания машиночитаемой доверенности на сайте ФНС с полями доверителя
Форма ФНС проводит через три шага: выбор типа доверенности, ввод сведений и просмотр результата перед подписанием.

Полезно знать: чтобы посмотреть полные сведения о чужой доверенности, нужны три параметра: номер доверенности из 36 символов, ИНН доверителя и СНИЛС доверенного лица. Кто этими данными не располагает, полномочия представителя проверить не сможет.

Когда МЧД не сработает: филиалы, передоверие и внутренние документы

Передоверие подчиняется правилам Гражданского кодекса, и электронная форма их не отменяет. Без нотариуса обходятся два случая: доверенность выдаётся юридическим лицом другому юридическому лицу и доверенность выдаётся руководителем филиала или представительства. Цепочка «организация — другая организация — физическое лицо» тоже собирается без нотариуса. Всё остальное удостоверяется нотариально: если главный бухгалтер захочет передоверить полномочия рядовому бухгалтеру внутри той же компании, придётся идти к нотариусу с паспортом доверенного лица и актуальной выпиской из ЕГРЮЛ.

Второе ограничение касается изменения полномочий. Любая правка XML-файла ломает подпись под ним, поэтому расширить перечень полномочий в действующей доверенности нельзя: выпускается новая. Если полномочия у сотрудников меняются часто, это аргумент за автоматический выпуск доверенностей из учётной системы, а не за ручное заполнение формы каждый раз.

Третье ограничение — проверка полномочий машиной. Классификатор полномочий наполняется постепенно, и часть полномочий до сих пор указывается текстом. Текстовую формулировку ни одна информационная система разбирать не будет. Для неформализованных документов вроде договора в PDF автоматическая сверка полномочий не работает в принципе: сумму и предмет договора из PDF система не извлечёт.

Мария Ж, специалист по цифровой подписи и КЭДО: «Отдельно проверяйте, что происходит с доверенностью при увольнении. Сертификат отзывается по заявлению владельца в тот удостоверяющий центр, который его выдал, — удаление контейнера из реестра на компьютере ничего не отзывает. Если в доверенности указаны только данные физического лица без должности, после увольнения она формально продолжает действовать, пока её не отзовут. Заведите правило: отзыв МЧД и заявление на отзыв сертификата идут в обходном листе вместе со сдачей пропуска.»

Внутри кадрового документооборота действует своя логика. Подпись работодателя ставит уполномоченное лицо своим сертификатом на основании приказа, а работник подписывает документы простой или усиленной неквалифицированной подписью по правилам статей 22.1-22.3 ТК РФ и 377-ФЗ. Машиночитаемая доверенность здесь используется там, где кадровые документы уходят за пределы компании либо где этого требует учётная система: в 1С:ЗУП раздел машиночитаемых доверенностей для КЭДО настраивается отдельным пунктом в блоке настроек.

Руководитель забыл токен или уехал: что делать вместо передачи ключа

Бытовые ситуации и порождают практику «подпиши за меня». Токен остался дома, руководитель в командировке, PIN-код забыт, а платёжку или приказ надо подписать сегодня. Для каждой ситуации есть решение, которое не требует отдавать ключ.

Ситуация Что критично Решение
Руководитель в командировке, документы уходят контрагенту Контрагент проверяет полномочия подписанта Заранее выпущенная МЧД на заместителя с сертификатом физлица
Токен забыт дома, подписать нужно сегодня Ключ физически недоступен Подпись, ключ которой хранится в приложении на телефоне или в облаке удостоверяющего центра
Нужно подписать через удалённый рабочий стол Протокол удалённого доступа не работает с токеном на чужой машине Токен у подписанта на руках и пробрасывается в его сессию по защищённому каналу
Забыт PIN-код носителя Блокировка после серии неверных попыток Разблокировка в панели управления носителем администратором, PIN администратора хранится отдельно от токена
Поток однотипных документов формируется системой круглосуточно Человек физически не проверит каждый документ Сертификат физического лица на ответственного сотрудника, носитель подключается на его смене

Общее правило для всей таблицы: доступ к подписанию организуется через второго подписанта с его собственным сертификатом. Носитель из рук владельца не уходит ни в одном сценарии.

Носители ключа электронной подписи Рутокен, JaCarta и ESMART Token для хранения сертификата
Рутокен, JaCarta и ESMART Token хранят ключ на самом устройстве, поэтому «дать подписать на пять минут» означает передать носитель физически.

Лайфхак: связка КриптоПро CSP 5.0 и токена с поддержкой неизвлекаемого ключа закрывает вопрос копирования ключа технически: ключ создаётся на устройстве и никогда не покидает его память. Прикладной софт при этом менять не нужно, а срок действия ключа подписи в такой схеме доходит до 3 лет.

В практике Добыто основная часть запросов «дайте подписать за директора» снимается на этапе настройки маршрутов: для типовых документов заранее назначаются основной и резервный подписанты, и документ уходит резервному автоматически, когда основной не отреагировал в срок.

Порядок в учёте подписей: приказ, журнал выданных токенов, регламент

Доказать единоличное владение ключом можно только документами. Минимальный комплект собирается один раз и дальше поддерживается кадровой службой вместе с IT.

  1. Приказ об ответственном за КЭДО и делегировании права подписи. Фиксирует, кто и какие типы документов подписывает от имени компании.
  2. Реестр выданных токенов. Кому выдан носитель, когда, под какую подпись, когда возвращён. Без этого журнала спор «я этот токен не получал» не разрешается.
  3. Реестр сертификатов сотрудников. Владелец, удостоверяющий центр, срок действия. Сроки контролируются заранее: сертификат обычно действует год, и перевыпуск в последний день превращается в остановку документооборота.
  4. Регламент применения электронной подписи. Порядок создания и проверки подписи, разбор конфликтных ситуаций, запрет на передачу носителя. Для простой и усиленной неквалифицированной подписи такой регламент обязателен, иначе юридическая значимость документов не подтверждается.
  5. Порядок действий при компрометации. Кто уведомляет удостоверяющий центр, в какой срок, кто оповещает контрагентов и переподписывает документы.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Перед запуском мы всегда просим показать журнал выдачи носителей. В половине компаний его нет, и тогда сначала проводим инвентаризацию: у кого какой токен, чей сертификат, когда истекает. Уже на этом шаге обычно находятся два-три носителя уволившихся сотрудников с действующими сертификатами. Заведите реестр до подключения системы, иначе первый же спор по подписанному документу разбирать будет нечем.»

Внимание: УКЭП руководителя удостоверяющий центр ФНС выдаёт лично, в единственном экземпляре на организацию и записывает на токен без права копирования. Получить её по доверенности, как раньше получали подписи сотрудников, нельзя.

Проверка перед запуском занимает один рабочий день и снимает основную часть последующих вопросов. Пройдите по списку: есть ли действующие сертификаты у всех, кто подписывает; кто из них подписывает документы наружу и нуждается в МЧД; какие полномочия нужно указать; кто ведёт реестр носителей; что происходит с подписью и доверенностью при увольнении. Мы в Добыто запускаем эту проверку на пилотной группе из одного подразделения до раскатки на всю компанию: ошибки в правах подписи проявляются именно на первых десятках документов.

Стоимость подключения КЭДО и электронных подписей сотрудникам

Итоговая сумма складывается из численности сотрудников, набора доступных видов подписи и требований к интеграции с учётной системой.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» (50 сотрудников) 30 000 ₽ в год оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск подписей ПЭП и УНЭП для сотрудников входит в тариф при подключении
УКЭП для сотрудников через партнёров-удостоверяющих центров по регламенту УЦ
Модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» установка и настройка за 1 день

Цены действуют на дату публикации и указаны с оговоркой «от»: итоговая сумма зависит от численности и набора функций. Полные условия по каждому тарифу, включая состав поддержки и электронный архив, собраны на странице тарифов ДОБЫТО КЭДО.

Переход между тарифами доступен в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду.

Выводы

Ключ электронной подписи остаётся у того, на кого выпущен сертификат, и доверенность этого не меняет: под документом всегда окажется владелец ключа со своими ФИО и СНИЛС. Полномочия передаются иначе — собственным сертификатом сотрудника и машиночитаемой доверенностью для внешнего оборота, приказом о праве подписи и настройкой ролей для внутреннего. Порядок держится на трёх документах: приказе, реестре выданных токенов и реестре сертификатов с контролем сроков.

Мы подключаем КЭДО с разграничением прав подписи и маршрутами по типам документов, поэтому вопрос «кому отдать токен на время отпуска» в рабочих процессах не возникает: право подписать документ закреплено за ролью, а резервный подписант назначается заранее.

Частые вопросы

Может ли директор дать секретарю подписать документ своей УКЭП в своём присутствии?

Эта практика встречается, когда руководитель не работает с криптографическим софтом сам. Формально ключ используется с согласия владельца и под его контролем, но ответственность за содержание подписанного документа остаётся полностью на владельце сертификата: доказать, что фактически кнопку нажал другой человек, невозможно. Риск снимается либо обучением руководителя работе с носителем, либо выпуском сертификата на самого секретаря с доверенностью на конкретный перечень документов.

Нужна ли МЧД, если сотрудник подписывает только внутренние кадровые документы?

Для внутреннего оборота хватает приказа о наделении правом подписи, локального нормативного акта о порядке подписания и собственного сертификата сотрудника. Полномочия здесь проверяет сам работодатель. Доверенность понадобится, когда документ уходит наружу и полномочия проверяет внешняя сторона: контрагент, банк, государственный орган.

Что делать с сертификатом и доверенностью при увольнении сотрудника?

Сертификат отзывается по заявлению владельца в тот удостоверяющий центр, который его выдал: удаление контейнера с рабочего компьютера сертификат не отзывает. Машиночитаемая доверенность отзывается доверителем отдельно. Если в доверенности указаны только данные физического лица без должности, после увольнения она продолжает действовать до момента отзыва.

Можно ли выпустить на одного человека и подпись от ФНС, и сертификат физического лица?

Да, две действующие подписи на одного человека законом не запрещены, конфликта между ними нет. Важно подписывать документ тем сертификатом, данные которого указаны в машиночитаемой доверенности: иначе связь между подписантом и полномочиями по ФИО и СНИЛС не подтвердится.

Можно ли подписать документ, пробросив токен через удалённый рабочий стол?

Протокол удалённого доступа не предусматривает работу со смарт-картой или токеном, подключённым к чужой машине: такая схема заблокирована разработчиками протокола. Токен должен находиться у подписанта и пробрасываться в его собственную сессию, а канал при этом закрывается защищённым туннелем.

Что делать, если контрагент прислал документ без МЧД или с доверенностью, не прошедшей проверку?

Операторы электронного документооборота такие документы обычно не блокируют: подписание без доверенности само по себе возможно по Гражданскому кодексу, а проверять полномочия подписанта обязана принимающая сторона. Решение зависит от суммы и характера сделки: документ можно принять, запросить корректную доверенность или отклонить. Гражданский кодекс допускает и последующее одобрение сделки руководителем организации, если на момент подписания полномочий у сотрудника не было.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.