Подписывать документы чужой электронной подписью 63-ФЗ прямо не запрещает: передачу ключа третьим лицам закон не регламентирует. При этом часть 1 статьи 10 обязывает участников электронного взаимодействия не допускать использования принадлежащих им ключей без согласия владельца и обеспечивать конфиденциальность ключа. Документ считается подписанным тем, на кого выпущен сертификат, и отвечает за содержание владелец. Передача токена с ПИН-кодом в постоянное пользование означает нарушение конфиденциальности ключа, а это обязанность уведомить удостоверяющий центр и отозвать сертификат. Главное различие в оценке ситуации: помощник работает с ключом в присутствии владельца и под его контролем либо ключ живёт у другого человека отдельно от владельца. Во втором случае сертификат подлежит отзыву, а подписанная сделка становится уязвимой при оспаривании.
Разберём три ситуации, которые называют одним словом «чужая подпись», и последствия каждой. Покажем, как по файлу подписи определить фактического подписанта и какие способы делегирования законны. Сценарная таблица, чек-лист проверки перед выдачей ключа, образцы приказа и реестров, стоимость и сроки на 2026 год — во второй половине статьи.
Что 63-ФЗ говорит о подписании чужой электронной подписью
Часть 1 статьи 10 63-ФЗ формулирует обязанность через двойное отрицание: не допускать использования ключей без согласия владельца. Отсюда и берётся распространённое толкование, что при согласии владельца передавать ключ можно. Толкование неточное. В той же статье закреплена обязанность обеспечивать конфиденциальность ключа электронной подписи, а конфиденциальность несовместима с ситуацией, когда ключом распоряжается второй человек.
Вся конструкция доверия к усиленной подписи держится на том, что ключ подписи существует в единственном экземпляре и владение им единоличное. Именно поэтому при проверке подписи априори считается, что документ подписал владелец сертификата: почерковедческой экспертизы здесь нет, отпираться от авторства нечем. Когда ключ используют двое, разрушается не техническая, а доказательственная часть: подпись остаётся математически верной, но перестаёт указывать на конкретное лицо.
Мария Ж, юрист со стажем более 20 лет: «Классический вопрос от клиентов звучит так: раз в статье 10 написано про согласие владельца, значит с согласия можно отдать токен помощнику. Формально 63-ФЗ передачу ключа не регулирует, и здесь возникает юридический казус. По бумажной доверенности представитель ставит свою собственную подпись и сам отвечает за документ, а при передаче токена под документом стоит подпись владельца сертификата, который его в глаза не видел. Прежде чем выдавать ключ, посмотрите, кого вы хотите сделать ответственным за содержание документа.»

Три ситуации, которые называют одним словом «чужая подпись»
Юридические последствия у них разные, поэтому первое, что нужно сделать в споре или на внутреннем аудите, — развести сценарии. Разница проходит по двум признакам: находится ли владелец ключа рядом в момент подписания и чьё волеизъявление фиксирует документ.
| Ситуация | Что происходит с ключом | Правовая оценка и последствие |
|---|---|---|
| Технический помощник при владельце | Токен и ПИН-код остаются у владельца, помощник выполняет операцию в его присутствии | Конфиденциальность ключа не нарушена, документ подписан владельцем, ответственность его |
| Токен передан в постоянное пользование | Носитель и ПИН-код находятся у другого сотрудника, владелец не контролирует подписание | Нарушение части 1 статьи 10 63-ФЗ, основание уведомить удостоверяющий центр и отозвать сертификат |
| Подписание за работника в КЭДО | Кадровая служба подписывает документ подписью работника, выданной ему для КЭДО | Документ не фиксирует волю работника: ознакомление и согласие считаются неполученными |
| Потоковое подписание с серверного рабочего места | Сертификат физического лица используется автоматизированно, носитель подключён на смену | Допустимо при выстроенной архитектуре доступа: владелец подключает и забирает носитель сам |
Первый и четвёртый сценарии решаются регламентом доступа, второй и третий требуют другой конструкции полномочий. Разница между ними не в степени риска, а в том, чью волю подтверждает подпись под документом.

Факт: сертификат руководителя выдаёт удостоверяющий центр ФНС, выдача первичная и только личная, доверенность на получение сертификата здесь не работает. Ключ записывается на токен без права копирования, поэтому сделать «второй экземпляр для бухгалтерии» технически нельзя.
Как определить, чьей подписью подписан документ
Спор о чужой подписи почти всегда начинается с файла. Усиленная подпись хранится в контейнере формата CMS, он же PKCS#7: отсюда расширения p7s, sig и sgn, которые выбираются в настройках Инструментов КриптоПро. Внутри контейнера лежат значение подписи, сертификат подписанта с цепочкой доверия, список отозванных сертификатов и заявленное время подписания. Сертификат содержит фамилию, имя, отчество, СНИЛС и реквизиты владельца, поэтому подписант определяется по файлу, а не по штампу на распечатке.
Распечатка PDF с визуальным штампом об электронной подписи юридической силы не несёт: штамп нарисован, проверить по нему подпись невозможно. Юридически значим только электронный оригинал вместе с подписью, поэтому при истребовании доказательств запрашивайте пару файлов — документ и файл подписи, а при присоединённой подписи один файл, из которого документ извлекается.
Проверьте электронную подпись на своём документе онлайн
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Проверка показывает владельца сертификата, издателя, срок действия и результат валидации. Если ФИО в сертификате не совпадает с человеком, который по вашим данным готовил документ, вы получили не техническую ошибку, а тот самый факт использования чужого ключа, и дальше вопрос переходит в плоскость доказывания. В сервисе Добыто проверка запускается из браузера, без установки криптопровайдера и без регистрации, а результат сохраняется отдельным протоколом проверки, который можно приложить к материалам спора.
Мария Ж, специалист по цифровой подписи и КЭДО: «Метка времени в подписи нужна не для красоты. Без неё через год-два вы не докажете, что подпись ставилась в период действия сертификата, и любой спор о дате подписания превращается в спор о вашей добросовестности. При архивном хранении добавляйте штамп времени и усовершенствованный формат подписи сразу при подписании, а не тогда, когда документ уже понадобился суду.»
Цена ошибки: что теряет компания и что теряет работник
Прямых убытков здесь несколько слоёв. Первый — отзыв сертификата. Как только появилась информация о нарушении конфиденциальности ключа, участник взаимодействия обязан уведомить удостоверяющий центр и других участников, сертификат включается в список отозванных, и все документы, подписанные после включения, проверку не проходят. Ключ приходится генерировать заново и выпускать новый сертификат, а операции, завязанные на подпись, останавливаются на время перевыпуска.
Второй слой — оспаривание. Подписание без полномочий не делает сделку автоматически недействительной: гражданское законодательство допускает последующее одобрение действий неуполномоченного лица руководителем. Но одобрение зависит от воли второй стороны и руководителя, и в конфликте его не будет.
Третий слой — кадровый. Документ, подписанный за работника, не подтверждает ни ознакомление с локальным нормативным актом, ни согласие на перевод, ни получение уведомления. При проверке ГИТ такой документ читается как отсутствующий, а работник в суде заявляет, что подписи не ставил, и проверка подписи это подтвердит: сертификат его, но обстоятельства подписания опровергаются журналом доступа и перепиской.

Внимание: при подозрении на нарушение конфиденциальности ключа использовать его нельзя ни в каком виде. Если средство подписи позволяло делать копии контейнера, копии тоже становятся непригодны: нужны новые ключи и новый сертификат.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Законные способы передать право подписи
Любая законная конструкция делегирования строится вокруг одного принципа: подписывает тот, чей сертификат, а полномочия подтверждаются отдельным документом. С 1 сентября 2023 года сертификаты с привязкой сотрудника к организации не выдаются, вместо них работает связка «сертификат физического лица плюс машиночитаемая доверенность».

| Способ | Где применяется | Что требуется оформить |
|---|---|---|
| Машиночитаемая доверенность | Документооборот с контрагентами и госорганами | Сертификат физлица на сотрудника, XML-файл доверенности, подписанный УКЭП руководителя, регистрация в реестре |
| Приказ о делегировании права подписи | Внутренние кадровые документы и КЭДО | Приказ с перечнем документов и ответственным, роли в системе, собственный сертификат подписанта |
| Отдельный сертификат на каждого подписанта | Массовое подписание внутри компании | Заявление на выпуск, согласие на обработку персональных данных, реестр выданных сертификатов |
| Передоверие по МЧД | Цепочки полномочий в группах компаний и филиалах | Нотариальное удостоверение, кроме цепочки юрлицо — юрлицо и цепочки с руководителем обособленного филиала |
Данные МЧД проверяются публично: по 36-символьному номеру доверенности, ИНН доверителя и СНИЛС доверенного лица сведения о полномочиях и статусе доступны в едином блокчейн-хранилище машиночитаемых доверенностей ФНС. Этой тройки параметров достаточно, чтобы проверить контрагента до подписания договора, а не после.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Показательный пример — бухгалтер на аутсорсе, который ведёт три компании. Раньше он оформлял три сертификата на три организации, сейчас у него один сертификат физического лица и три машиночитаемые доверенности. Если вы до сих пор решаете задачу передачей чужого токена, посчитайте, сколько у вас таких людей: чаще всего вопрос закрывается выпуском одного сертификата и оформлением доверенностей.»
Лайфхак: МЧД и сертификат между собой не связаны реквизитами. Доверенность может быть выдана на 5 лет, и за этот срок сотрудник сменит несколько сертификатов, перевыпускать доверенность из-за этого не нужно. Новая МЧД потребуется в другом случае: любое изменение XML-файла ломает подпись, поэтому расширение полномочий — это всегда новая доверенность.
Как законно передать право подписи другому сотруднику: пошаговая инструкция
- Шаг 1. Определите перечень документов, которые будет подписывать сотрудник, и формулировку полномочий. Для машиночитаемой доверенности полномочия указываются кодом классификатора либо текстом.
- Шаг 2. Выпустите на сотрудника сертификат физического лица в аккредитованном удостоверяющем центре. Соберите заявление на выпуск и согласие на обработку персональных данных для удостоверяющего центра.
- Шаг 3. Сформируйте XML-файл доверенности в своей информационной системе, у оператора ЭДО или на сервисе ФНС и подпишите его УКЭП руководителя.
- Шаг 4. Зарегистрируйте доверенность в распределённом реестре и передайте её реквизиты контрагенту тем способом, который поддерживает ваш оператор.
- Шаг 5. Для внутреннего контура издайте приказ об ответственном за КЭДО и делегировании права подписи, настройте роли и маршруты согласования под этот приказ.
- Шаг 6. Внесите сертификат и носитель в журнал выдачи, зафиксируйте передачу токена под подпись сотрудника и укажите дату возврата.
Когда делегирование не работает ни при каком согласии
Есть три случая, где конструкция полномочий не спасает. Первый — подпись работника в кадровом электронном документообороте. Она подтверждает личное волеизъявление, а волеизъявление не делегируется: ни приказ, ни согласие работника не сделают подписание за него законным.
Второй — УКЭП руководителя, выданная удостоверяющим центром ФНС. Ключ записан на токен без права копирования, и любая схема, где им пользуется другой человек без руководителя, разрушает конфиденциальность ключа. Рабочее решение здесь одно: выпустить главному бухгалтеру собственный сертификат физического лица и оформить на него МЧД.
Третий — передоверие внутри одной организации без нотариуса. Доверенность внутри компании, когда главный бухгалтер передоверяет бухгалтеру или главный юрист юристу, требует нотариального удостоверения, и МЧД здесь исключением не является.
В практике Добыто разграничение ролей мы делаем до раскатки на всю компанию: на пилотной группе видно, какие документы сотрудники пытаются подписать не своей учётной записью, и маршруты согласования правятся до того, как ошибка попадёт в кадровый архив.
Полезно знать: без нотариуса передоверие проходит в двух случаях — когда доверенность оформляется от юридического лица в адрес другого юридического лица и когда цепочка идёт через руководителя обособленного филиала. Все остальные цепочки внутри организации или внутри филиала удостоверяются нотариально.
Почему схема с передачей токена перестала работать технически
Ключи на носителе делятся на извлекаемые и неизвлекаемые. Извлекаемый ключ генерируется программным криптопровайдером, токен здесь работает как защищённое ПИН-кодом хранилище, и при подписании ключ ненадолго попадает в оперативную память компьютера. Неизвлекаемый ключ создаётся криптоядром внутри токена и не покидает его память: скопировать такой ключ нельзя, подпись вычисляется на борту устройства.
Извлекаемые ключи бывают экспортируемыми и неэкспортируемыми, флаг устанавливается при генерации или копировании контейнера. Удостоверяющий центр ФНС по регламенту выдаёт только неэкспортируемый контейнер. Скопировать контейнер руководителя для второго человека на такой связке нельзя ни программно, ни через панель управления носителем.

Режим работы задаётся связкой носителя и криптопровайдера. КриптоПро CSP версии 4.0 умеет только пассивные носители с извлекаемыми ключами, поддержка функциональных ключевых носителей и защиты канала появилась начиная с версии 5.0, а в сборке 5.0 R2 добавилась работа через библиотеку PKCS#11. В версии 5.0 R3 исправлена работа таких ключей в терминальных сессиях и при входе в домен. Отдельно отметим: протокол удалённого рабочего стола сам по себе не умеет работать с токеном, физически подключённым в другом месте, поэтому удалённое подписание чужим ключом с офисной машины упирается ещё и в архитектуру доступа: носитель придётся пробрасывать в сессию, а канал защищать.
Мария Ж, судебный эксперт по трудовому праву: «Аргумент «мы всё равно не докажем, кто нажал кнопку» на практике разбивается о журналы. В споре смотрят не только файл подписи, но и журнал выдачи токенов, реестр сертификатов, записи о входе в систему и переписку по поводу передачи ключа. Если у вас в компании токены выдаются без журнала и без подписи сотрудника о получении, начните именно с этого документа, а не с регламента на 40 страниц.»
Что проверить до того, как выдать ключ другому человеку
Перед любой передачей полномочий пройдите пять пунктов. Они закрывают большую часть будущих споров, потому что фиксируют владение ключом и объём полномочий на момент подписания.
- Проверьте, какой сертификат у сотрудника уже есть: сертификат физического лица подходит для работы по МЧД сразу.
- Определите, что именно подписывается: кадровые документы работника не делегируются, договорные документы — делегируются через доверенность.
- Проверьте объём полномочий в действующей МЧД по номеру, ИНН доверителя и СНИЛС доверенного лица.
- Посмотрите, какие носители на руках и в каком режиме на них сгенерированы ключи: от этого зависит, возможна ли копия контейнера в принципе.
- Заведите журнал ЭЦП: кому выдан токен, когда, под какую задачу и когда возвращён.
В практике Добыто именно отсутствие журнала выдачи чаще всего превращает бытовую ситуацию в неразрешимую: ключ у трёх человек по очереди, кто подписывал спорный документ — установить нечем. Мы закладываем реестр сертификатов и реестр носителей на старте внедрения, до того как в системе появится первый подписанный документ.
Образцы приказов, реестров и форм по работе с электронной подписью
Комплект собран под задачу разграничения подписей: начните с приказа о делегировании, дальше заводите оба реестра.
| Документ | Скачать |
|---|---|
| Приказ: ответственный за КЭДО и делегирование права подписи | Скачать |
| Шаблон машиночитаемой доверенности в формате XML, образец | Скачать |
| Реестр выданных токенов | Скачать |
| Реестр сертификатов сотрудников | Скачать |
| Заявление на аннулирование сертификата электронной подписи | Скачать |
| Протокол проверки электронной подписи | Скачать |
Если вы работодатель и читаете этот раздел с мыслью, что у вас подписи сотрудников лежат в одном ящике стола, отдельный сертификат каждому подписанту закрывает проблему дешевле, чем один спор об авторстве документа.
Стоимость подключения КЭДО и подписей для сотрудников
Стоимость зависит от численности сотрудников и набора видов ЭЦП, которые нужны компании: для внутренних кадровых документов хватает ПЭП и УНЭП, для работы с контрагентами и госорганами нужна УКЭП.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт», до 25 сотрудников, ПЭП и УНЭП | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес», неограниченно сотрудников, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | годовой период |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | на всех тарифах |
| Получение УКЭП для сотрудников | через партнёров-удостоверяющих центров | по регламенту УЦ |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за один день |
Итоговая сумма складывается из численности и выбранного тарифа: электронные подписи для сотрудников уже включены в стоимость, отдельно докупать их не нужно. Полный состав функций по каждому тарифу и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО.
Выводы
Использование чужой электронной подписи не запрещено отдельной статьёй, но упирается в обязанность владельца обеспечивать конфиденциальность ключа и в то, что подпись всегда указывает на владельца сертификата. Оценивать нужно конкретный сценарий: помощник под контролем владельца, токен в чужих руках, подписание за работника. Законные конструкции существуют для каждого делегируемого случая: сертификат физического лица плюс машиночитаемая доверенность для внешнего оборота, приказ и собственная подпись сотрудника для внутреннего. Волеизъявление работника не делегируется ничем.
Мы в Добыто выдаём каждому сотруднику собственную подпись и ведём реестр сертификатов и носителей с первого дня внедрения, поэтому вопрос об авторстве конкретного документа закрывается выгрузкой, а не служебным расследованием.
Частые вопросы
Сотрудник забыл ПИН-код и пароль от кабинета КЭДО. Может ли кадровик подписать документ за него?
Нет. Подпись работника в КЭДО фиксирует его личное волеизъявление, и подписание за него не создаёт ни ознакомления с ЛНА, ни согласия. Правильный порядок: разблокировать ПИН-код в панели управления токеном либо восстановить доступ в кабинет, а при исчерпании попыток ввода ПИН-кода выпустить новый сертификат. Если работник отказывается подписывать по существу, оформляется акт об отказе от подписания, а не подпись за него.
Что делать с сертификатом уволенного сотрудника, если срок его действия ещё не истёк?
Подать в удостоверяющий центр заявление на аннулирование сертификата и зафиксировать возврат носителя в журнале выдачи. Одновременно отзывается машиночитаемая доверенность, если она выдавалась: при отзыве вышестоящей доверенности по цепочке отзываются и выданные в порядке передоверия.
Нужна ли МЧД руководителю обособленного филиала?
Руководитель филиала действует по доверенности от юридического лица, значит подписывает документы своим сертификатом физического лица с приложением МЧД. Особенность филиала в другом: цепочка передоверия, которая идёт через руководителя обособленного подразделения, оформляется без нотариуса, тогда как передоверие внутри самого филиала удостоверяется нотариально.
Можно ли подтвердить полномочия письмом с электронной подписью вместо машиночитаемой доверенности?
Письмо подтверждает переписку, а не полномочия. Проверка полномочий контрагента остаётся обязанностью принимающей стороны, и в споре письмо не заменит доверенность с проверяемым статусом. Реквизиты МЧД передаются вместе с документом, в метаданных или в самом документе, если формат это предусматривает.
Считается ли нарушением хранение токенов в сейфе кадровой службы, если ключи выдаются под роспись?
Хранение носителей централизованно допустимо, пока подписывает владелец ключа и он же получает носитель под роспись. Нарушение начинается там, где вместе с токеном другому человеку передаётся ПИН-код и подписание идёт без владельца. Журнал выдачи с датой получения и возврата нужен именно для того, чтобы эту границу можно было доказать.
Что происходит с документами, которые были подписаны до отзыва сертификата?
Подпись проверяется на момент подписания, поэтому документы, подписанные при действующем сертификате, сохраняют силу. Проблема появляется с доказыванием даты: без штампа времени в подписи подтвердить, что документ подписан до включения сертификата в список отозванных, будет нечем. Документы, подписанные после включения в список отзыва, проверку не проходят.