Правила безопасного использования ЭЦП сводятся к пяти вещам: закрытый ключ не передается никому, пароль и PIN-код хранятся отдельно от носителя, перед подписанием открывается сам документ, при утрате носителя или доступа сертификат отзывается через удостоверяющий центр, а не через отдел кадров, и каждый подписанный документ сохраняется вместе с файлом подписи. Ответственность за хранение ключа лежит на владельце подписи: если под документом стоит ваш сертификат, доказывать обратное придется вам. Главное различие задает носитель: у подписи из Госключа закрытый ключ лежит в вашем телефоне и восстановлению не подлежит, у облачной подписи он хранится на стороне удостоверяющего центра, у токена — на устройстве, которое вы носите с собой.
Разберем, что именно вам выдали, какие действия делают подпись оспоримой и что нужно успеть сделать в первые часы после потери токена или смены телефона. Покажем, чем файл подписи sig отличается от p7s и sgn, почему штамп на PDF сам по себе ничего не доказывает и что проверять в машиночитаемой доверенности, если вы подписываете документы за компанию. Порядок отзыва сертификата, пошаговый разбор действий при утрате ключа, образцы кадровых документов, стоимость подключения КЭДО на 2026 год и ответы на частые вопросы — во второй половине статьи.
Из чего состоит ваша подпись и кто отвечает за ключ
Усиленная электронная подпись состоит из трех частей. Сертификат — это документ, в котором указано, кому выдана подпись, каким удостоверяющим центром и в какой период она действительна. Открытый ключ публичен: по нему любой получатель проверяет, что документ подписали именно этим сертификатом и после подписания не меняли. Закрытый ключ — единственная часть, которая делает подпись вашей, и единственная, которую можно скомпрометировать.
Виды подписи различаются юридически, а не механически. Простая электронная подпись подтверждает, кто вошел в систему и нажал кнопку, но не подтверждает, что после этого документ не изменили. Усиленная неквалифицированная подпись (УНЭП) может быть выпущена самим работодателем, и тогда для ее признания нужно отдельное соглашение сторон. УНЭП, выданная с использованием инфраструктуры электронного правительства (та, что выпускается в Госключе), соглашения не требует. Усиленная квалифицированная подпись (УКЭП) выпускается только удостоверяющим центром, аккредитованным Минцифры, и в цепочке ее сертификатов на верхнем уровне всегда стоит головной удостоверяющий центр Минцифры.
От того, где физически лежит закрытый ключ, зависит, кто отвечает за его утечку.
| Где лежит закрытый ключ | Что нужно для подписания | Кто отвечает за компрометацию | Ограничение |
|---|---|---|---|
| Смартфон, приложение Госключ | Подтвержденная учетная запись на Госуслугах и пароль от приложения | Владелец подписи. Доступа нет ни у Минцифры, ни у работодателя | Подписание идет через приложение и интеграции с ним, штампа времени в базовой поставке нет |
| Сервер удостоверяющего центра (облачная подпись) | Интернет и подтверждение операции в приложении удостоверяющего центра | Удостоверяющий центр: расследование утечки идет на его стороне | Работает только в сервисах, интегрированных с программным обеспечением этого удостоверяющего центра |
| Токен или смарт-карта | Сам носитель, PIN-код, установленные драйверы и криптопровайдер | Владелец подписи, включая случаи, когда носитель лежал в общем сейфе | Носитель теряется вместе с ключом, а извлекаемый ключ на время операции попадает в память компьютера |
Из таблицы следует практический вывод для работника: единственный сценарий, где ответственность за утечку ключа лежит не на вас, — облачная подпись. Во всех остальных случаях вопрос о том, кто подписал документ, будет решаться через ваши действия с носителем и паролем.

Что проверить до первого подписания
- Откройте сертификат и сверьте фамилию, имя, отчество и СНИЛС с вашими документами. Ошибка в реквизитах всплывет при первом отказе площадки, а не при выдаче.
- Посмотрите срок действия сертификата и срок действия закрытого ключа. Это разные поля, и они могут не совпадать.
- Уточните, какой удостоверяющий центр указан издателем. Для УКЭП он должен быть аккредитован, а цепочка сертификатов — выстраиваться до головного центра Минцифры.
- Смените заводской PIN-код носителя, если подпись выдана на токене.
- Проверьте, есть ли на вас машиночитаемая доверенность и какие полномочия в ней указаны.
- Зафиксируйте, в какой системе вы будете подписывать документы и как в ней выглядит уведомление о новом документе.
Правило первое: закрытый ключ не передается никому
Передача токена коллеге, диктовка PIN-кода по телефону, хранение носителя в общем сейфе отдела — это не нарушение внутреннего регламента, а перенос на себя чужих подписей. Судебная практика по трудовым спорам показывает механику: работник оспаривал увольнение по соглашению сторон и заявлял, что документ подписан не им, а токены с неквалифицированными подписями хранились в сейфе, который периодически оставался открытым. Суд разбирал не сам факт наличия подписи, а весь комплект: локальные акты о переходе на электронный документооборот, действительность сертификата на момент подписания и подтверждение того, что на подпись передавался именно тот документ, который потом оказался в деле. Увольнение признали незаконным, в пользу работника взыскали компенсацию.
Внимание: ответственность за хранение ключа лежит на работнике даже тогда, когда носитель физически находится в помещении работодателя. Работодатель не может повлиять на то, кто взял токен из сейфа, и в споре это будет разбираться как ваше действие.
Мария Ж, судебный эксперт по трудовому праву: «В спорах об электронной подписи суд смотрит не на красивый штамп в документе, а на связку из трех вещей: действовал ли сертификат в момент подписания, кто владел ключом и тот ли документ ушел на подпись. Если ключ лежал в общем доступе, работник выигрывает такие дела чаще, чем работодатель. Поэтому носитель держите при себе, а PIN-код не сохраняйте в браузере и не пишите на корпусе токена.»
Пароли и PIN-коды: что и от чего защищает
В работе с подписью встречается до трех разных секретов, и путать их нельзя. PIN-код носителя открывает доступ к токену. Пароль ключевого контейнера защищает сам контейнер с ключом. Пароль от учетной записи в системе подписания или в приложении Госключ защищает доступ к сервису. Первые два восстановлению через службу поддержки не подлежат: если пароль контейнера утерян, ключ становится непригодным и сертификат придется выпускать заново.
Сколько стоит нарушение этого правила
Цена измеряется не переоформлением подписи. Если по вашему ключу подписан документ, которого вы не видели, оспаривание идет через суд, а на время разбирательства сертификат отзывается и вся ваша электронная работа останавливается. Для компании последствия шире: признанное незаконным увольнение означает восстановление сотрудника, выплату среднего заработка за время вынужденного прогула и компенсацию морального вреда. Для работника, чей ключ использовали, дополнительный расход — повторный выпуск сертификата и время на переоформление доверенностей, где этот сертификат был указан.
Как проверить подпись и не поверить картинке
Штамп с фамилией и номером сертификата, который печатается на PDF, — это визуализация. Юридического значения он не несет, и подделать его умеет любой графический редактор. Проверяется не картинка, а криптография: документ в исходном виде плюс файл подписи или встроенная подпись внутри файла.
Подпись бывает двух видов. Присоединенная упаковывает документ и подпись в один файл: потерять половину невозможно, но открыть исходный документ без специальной программы не получится. Открепленная подпись создает рядом с документом второй файл, и передавать надо оба. Расширение этого файла задает программа подписания: в настройках КриптоАРМ ГОСТ и Инструментов КриптоПро на выбор доступны sig, p7s, sgn, sign и bin. Содержимое при этом одинаковое — контейнер CMS. Если контрагент прислал только файл p7s без документа или только документ без подписи, проверить нечего, и правильное действие — запросить недостающий файл, а не пытаться открыть подпись как текст.
Полезно знать: в суд идут исходный документ и файл подписи, а не распечатка со штампом. Сохраняйте оба файла в одной папке и не переименовывайте документ после подписания: изменение хотя бы одного байта делает подпись невалидной.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Отдельная история — срок действия. Сертификат чаще всего выдается на год, а документ живет дольше. Чтобы через два года можно было доказать, что в момент подписания сертификат действовал и не был отозван, к подписи добавляют штамп времени доверенной службы TSP и ответы службы OCSP о статусе сертификата. Такая подпись называется усовершенствованной. Проверить чужую подпись, сертификат или машиночитаемую доверенность можно и без установки программ: на портале Госуслуг работает официальный сервис проверки электронной подписи и сертификатов, он показывает владельца, издателя и статус сертификата на момент проверки.
Проверьте файл подписи и срок действия сертификата онлайн
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.

Носитель, криптопровайдер и режимы ключа
Токен — это не просто флешка с паролем. Ключи на нем делятся на две группы. Извлекаемые генерирует программный криптопровайдер, а на время операции подписания закрытый ключ ненадолго попадает в оперативную память компьютера. Неизвлекаемые генерируются внутри криптоядра самого носителя и наружу не выходят никогда: скопировать такой ключ нельзя даже при полном доступе к рабочей станции. Извлекаемые ключи, в свою очередь, бывают экспортируемыми и неэкспортируемыми. Удостоверяющий центр ФНС по своему регламенту выдает только неэкспортируемый контейнер, скопировать его на второй компьютер не получится.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Факт: в носителях линейки Рутокен ЭЦП 3.0 доступно 128 КБ защищенной памяти, и при извлекаемых программных ключах на один токен помещается до 31 контейнера. Один контейнер с полной цепочкой сертификатов занимает порядка 12 КБ.
Модель носителя определяет, какие режимы вам доступны. Рутокен Лайт работает только как защищенное PIN-кодом хранилище: криптоядра внутри нет, неизвлекаемый ключ на нем не создать. Рутокен ЭЦП 3.0 генерирует ключи на борту и умеет работать в пассивном режиме. В том же классе ГОСТ-носителей находятся JaCarta и ESMART Token: для них тоже критично, в каком режиме создан ключ и с какой версией криптопровайдера он совместим. Если носитель используется только как хранилище извлекаемых ключей, достаточно сертификации ФСТЭК. Если ключ рождается внутри токена и подпись должна считаться квалифицированной, у устройства должна быть сертификация ФСБ.
Со стороны компьютера за все отвечает криптопровайдер. КриптоПро CSP версии 4.0 работает только с пассивными носителями и извлекаемыми ключами. Версия 5.0 стала гибридной: она поддерживает и пассивный режим, и функциональные ключевые носители с защитой канала по протоколу SESPAKE. В сборке 5.0 R2 добавилась работа через библиотеку PKCS#11, а в 5.0 R3 режимы собрали в один список выбора носителя. Практическое следствие для работника простое: ключ, созданный в режиме ФКН, не заработает на машине со старым провайдером версии 4.0. Если вы подписываете документы с разных компьютеров, выясните у своего администратора, какая версия КриптоПро CSP стоит на каждом из них, до того как выпускать сертификат.

Правило второе: открывать документ перед подписанием
Самый частый и самый дорогой для работника сценарий не связан с криптографией. В одном из трудовых споров грузчик магазина был уверен, что подписывает заявление на оплату больничного, а подписал заявление об увольнении по собственному желанию. Суд восстановил работника в должности и взыскал средний заработок за время вынужденного прогула. Проверялось при этом в том числе то, был ли на подпись передан именно тот документ, который потом попал в дело.
Отсюда рабочая привычка: перед нажатием кнопки открыть файл целиком, прочитать заголовок и предмет, проверить дату и свои реквизиты. Если система показывает только название документа в списке, а сам файл открыть нельзя, это повод не подписывать и написать в кадровую службу. В сервисе Добыто каждый документ виден в карточке до подписания вместе с маршрутом согласования и списком подписантов, а уведомление о новом документе приходит отдельно, поэтому подписание вслепую по устной просьбе исключено на уровне интерфейса.
Мария Ж, юрист со стажем более 20 лет: «Оспорить электронную подпись сложнее, чем прочитать документ до подписания. У нас в практике сотрудники чаще всего жалуются не на технику, а на то, что не поняли, что именно подписали. Правило одно: открыли файл, нашли предмет документа, проверили дату и свои данные, только потом нажали кнопку. Если файл не открывается, подписывать нельзя, каким бы срочным ни был запрос.»
После подписания скачивайте документ себе. В Добыто КЭДО исполненные документы уходят во вкладку «Архив», и подписанный комплект можно выгрузить на свое устройство в любой момент. Личная копия комплекта — это ваш экземпляр доказательства, и получить его проще, пока вы работаете в компании, а не после увольнения.
Что делать при утрате токена, смене телефона и увольнении
Ключевой момент, который работники узнают уже в процессе: удаление сертификата из хранилища Windows или удаление приложения с телефона не отзывает подпись. Сертификат остается действующим до конца срока, пока владелец не подаст заявление в тот удостоверяющий центр, который его выпустил. Для подписи, полученной в УЦ ФНС, заявление подается в налоговую, для коммерческой подписи — в свой удостоверяющий центр по его регламенту.
Внимание: закрытый ключ подписи из Госключа хранится в самом телефоне. Если вы удалили приложение или забыли пароль от него, другого способа доступа нет: подпись выпускается заново, и это будет уже другая подпись со своим сроком действия.
Как действовать при утрате ключа: пошаговый порядок
- Шаг 1. Зафиксируйте дату и время, когда вы обнаружили пропажу носителя, потерю телефона или подозрительную активность по вашему сертификату.
- Шаг 2. Сообщите работодателю письменно, если подпись используется в корпоративном документообороте. Устное сообщение руководителю следом не подтвердить.
- Шаг 3. Подайте заявление на аннулирование сертификата в удостоверяющий центр, который его выдал. До момента отзыва подпись считается действующей.
- Шаг 4. Проверьте, есть ли на вас действующая машиночитаемая доверенность, и добейтесь ее отзыва отдельно от сертификата.
- Шаг 5. Выпустите новый сертификат и обновите его во всех системах, где вы подписываете документы. Старые подписанные документы при этом остаются действительными, если в них есть штамп времени.

При увольнении задача та же, но добавляется срок. Пока сертификат и доверенность действуют, документы от имени компании технически можно подписывать дальше. Мы закладываем закрытие подписей и доверенностей в чек-лист последнего рабочего дня наравне с возвратом пропуска: это снимает основную часть спорных ситуаций с бывшими сотрудниками.
Образцы документов по работе с электронной подписью
Комплект для работника и кадровой службы: начните с заявления на аннулирование сертификата, если ключ уже утрачен.
| Документ | Скачать |
|---|---|
| Заявление на аннулирование сертификата электронной подписи | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Реестр выданных токенов | Скачать |
| Реестр сертификатов сотрудников | Скачать |
| Соглашение об использовании ПЭП и НЭП | Скачать |
| Инструкция по установке ЭЦП на компьютер | Скачать |
Машиночитаемая доверенность: что в ней проверить
Если вы подписываете документы от имени компании собственным сертификатом физического лица, вашу полномочность подтверждает машиночитаемая доверенность. Внешне ее можно выгрузить в PDF, но по сути это XML-файл: его читает не человек, а алгоритм проверяющей системы. В МЧД указаны данные доверителя и представителя, срок и перечень полномочий, причем полномочия задаются кодами из классификатора, который размещен в единой системе нормативной справочной информации. Создать доверенность для налоговых действий можно в официальном сервисе ФНС «Создание и проверка доверенности в электронной форме».
Три вещи, которые стоит проверить лично вам. Первая: совпадают ли ваши данные в МЧД с данными в сертификате, которым вы подписываете. Подписывать нужно тем ключом, который указан в доверенности, иначе доказать полномочия будет нечем. Вторая: срок действия доверенности и объем полномочий — подписание документов за пределами перечня полномочий система отклонит. Третья: что происходит с доверенностью при вашем увольнении. Если в МЧД указана должность, полномочия прекращаются вместе с ней. Если доверенность выдана просто на физическое лицо без указания должности, формально она продолжает действовать, и добиваться ее отзыва нужно самому.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Самая недооцененная ситуация — увольнение с действующей МЧД на физическое лицо. Сертификат вы отозвали, а доверенность осталась в реестре, и полномочия формально живут дальше. Просите письменное подтверждение отзыва доверенности в последний рабочий день и сохраняйте его вместе с обходным листом.»
Отдельный случай — филиалы и обособленные подразделения. Передоверить машиночитаемую доверенность нельзя простым письмом: для передоверия нужен нотариус, паспортные данные нового представителя и актуальная выписка из ЕГРЮЛ. Нотариус формирует новую доверенность, подписывает своей квалифицированной подписью и выгружает в информационную систему. Если вы работаете в филиале и ждете полномочий от головной организации, закладывайте на эту процедуру отдельное время.

Чего электронная подпись не делает
Самый распространенный аргумент против перехода на КЭДО со стороны работников звучит так: по моей подписи возьмут кредит или продадут мою квартиру. Разберем по частям. Подпись, выданная работодателем для кадрового документооборота, применяется в той системе, для которой она выпущена, и по документам, для которых она предусмотрена. Оформить ею сделку с недвижимостью нельзя: там работает УКЭП физического лица, а сделки с жильем дополнительно требуют отдельного согласия собственника на электронную регистрацию.
Второй момент касается данных. Проверить, куда вы отдаете свои сведения, полезнее, чем бояться самой технологии: при выпуске подписи и регистрации в сервисах вы передаете персональные данные, и вопрос всегда в том, кому именно вы их доверяете. Здесь работает 152-ФЗ и обязанность оператора обеспечивать защиту этих данных.
Когда усиленная подпись работнику не нужна
Не в каждой ситуации требуется токен и криптопровайдер. Если работодатель ведет кадровый документооборот на портале «Работа в России», сотруднику достаточно простой электронной подписи, привязанной к подтвержденной учетной записи на Госуслугах. Документ, подписанный такой ПЭП, дополнительно закрывается усиленной подписью Федеральной службы по труду и занятости, и в выгрузке архива вы увидите отдельный файл подтверждения. Если работодатель принимает УНЭП из Госключа, тоже ничего устанавливать не нужно: подпись живет в телефоне, и соглашение сторон для нее не требуется. Токен и КриптоПро CSP нужны там, где вы работаете с внешними системами: торговыми площадками, отчетностью, судебными сервисами.
Если вы работодатель и читаете этот раздел с мыслью, что у вас подписи выданы «на всякий случай всем», начните с ревизии: сколько сертификатов реально используется и в каких системах. В практике Добыто чаще всего оказывается, что для кадровых процессов достаточно связки ПЭП и УНЭП, а УКЭП нужна ограниченному кругу сотрудников.
Стоимость подключения КЭДО и электронных подписей сотрудникам
Стоимость зависит от численности сотрудников и набора функций: интеграции с 1С, кастомных шаблонов и электронного архива. Электронные подписи для сотрудников входят в тариф.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | период 1 год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП сотрудникам | бесплатно на всех тарифах | входит в тариф |
| Получение УКЭП через партнеров-удостоверяющие центры | по запросу | по регламенту УЦ |
| Установка и настройка модуля для 1С:ЗУП | входит в тариф «Бизнес» | один день |
Итоговая сумма считается от численности и выбранного набора функций: кастомные шаблоны, приоритетная поддержка и электронный архив доступны начиная с тарифа «Бизнес», выделенный сервер и SLA — в «Корпорации». Актуальные условия по каждому пакету и состав функций собраны на странице тарифов ДОБЫТО КЭДО. Тариф можно повысить или понизить в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Безопасность электронной подписи для работника держится на нескольких простых действиях: держать носитель и пароль при себе, открывать документ до нажатия кнопки, хранить подписанный комплект вместе с файлом подписи и не тянуть с отзывом сертификата, если ключ утрачен или вы уходите из компании. Технические тонкости с режимами ключей, версиями криптопровайдера и форматами файлов подписи важны, но они вторичны по отношению к дисциплине владельца ключа. Машиночитаемая доверенность требует отдельного контроля: она живет своей жизнью и не прекращается автоматически вместе с сертификатом.
Мы в Добыто выстраиваем кадровый документооборот так, чтобы сотрудник видел документ и маршрут его согласования до подписания, а подписанный комплект оставался доступным для выгрузки в архиве. Такой порядок снимает большую часть вопросов, из-за которых работники опасаются электронной подписи, и облегчает работодателю доказывание в спорных ситуациях.
Частые вопросы
Можно ли скопировать подпись на второй компьютер, чтобы не носить токен
Зависит от режима ключа. Экспортируемый извлекаемый контейнер копируется штатными средствами криптопровайдера. Неэкспортируемый контейнер скопировать нельзя, и именно такие ключи выдает удостоверяющий центр ФНС по своему регламенту. Неизвлекаемые ключи, созданные внутри криптоядра токена, не покидают устройство вообще, и вопрос копирования для них не стоит. Если подпись нужна на нескольких рабочих местах, правильный путь — проверить совместимость версий КриптоПро CSP, а не искать способ размножить ключ.
Документ подписан год назад, а сертификат уже истек. Он еще действителен
Подпись, поставленная в период действия сертификата, не перестает быть действительной после его истечения. Проблема в другом: без штампа времени доверенной службы TSP невозможно однозначно доказать момент подписания. Поэтому в документах с длительным сроком хранения используют усовершенствованный формат подписи со штампом времени и ответами службы OCSP о статусе сертификата на момент подписания.
Работодатель просит оставить токен в отделе кадров на время отпуска. Что делать
Ответственность за хранение ключа остается на владельце подписи независимо от того, где физически лежит носитель. Практика трудовых споров показывает, что хранение токенов в общем сейфе работает против работодателя: работнику проще доказать, что доступ к ключу был не только у него. Если оставить носитель все же требуется, оформляйте передачу актом с указанием даты, времени и ответственного лица.
Как понять, что моей подписью пользовались без меня
Смотрите три источника. Первый — уведомления системы документооборота о новых документах и совершенных действиях. Второй — журнал входов и операций в вашем личном кабинете: время открытия документа и время подписания фиксируются отдельно. Третий — список подписанных документов в архиве. Расхождение между тем, что вы помните, и тем, что в журнале, — основание для письменного обращения к работодателю и в удостоверяющий центр.
Пришло письмо с подписанным документом от незнакомого отправителя. Как проверить
Проверяется не письмо, а пара файлов: сам документ и файл подписи с расширением sig, p7s или sgn. Если пришел только файл подписи или только документ, проверять нечего, запросите недостающий файл. При проверке смотрите не на штамп в PDF, а на сведения о сертификате: кому выдан, каким удостоверяющим центром, действовал ли на момент подписания и не отозван ли. Для квалифицированной подписи цепочка сертификатов должна выстраиваться до головного удостоверяющего центра Минцифры.
Нужно ли отзывать УНЭП из Госключа при увольнении
Подпись, выпущенная в Госключе, принадлежит вам как физическому лицу и не связана с конкретным работодателем: закрытый ключ хранится в вашем телефоне, доступа к нему нет ни у компании, ни у государственных органов. Отзывать ее при увольнении не нужно. Отзыва требуют корпоративный сертификат, выданный для работы в системах компании, и машиночитаемая доверенность, если она была оформлена на вас.