Правила обращения с ЭЦП: обязанности владельца по 63-ФЗ

Мария Ж. 19 мин чтения

Правила обращения с электронной подписью держатся на статье 10 закона 63-ФЗ: владелец обязан хранить ключ в тайне, не допускать его использования без своего согласия и сообщить в удостоверяющий центр, если есть подозрение, что ключом воспользовался кто-то ещё. Из этих трёх обязанностей вырастает остальное: почему токен не отдают бухгалтеру, почему после утери носителя старой копией ключа пользоваться нельзя и почему сертификат приходится отзывать. Для ИП различие такое: свою УКЭП вы получаете в удостоверяющем центре ФНС и подписываете ей сами, а нанятый сотрудник подписывает собственной подписью физлица и обязательно с машиночитаемой доверенностью.

Разберём, чем извлекаемый ключ отличается от неизвлекаемого и почему от этого зависит, восстановите ли вы подпись после блокировки PIN-кода. Покажем, что именно отправлять контрагенту письмом, чтобы подпись прошла проверку, и почему PDF со штампом ничего не подтверждает. Отдельно рассмотрим состав данных МЧД и передоверие в филиале. Настройка рабочего места с КриптоПро CSP и драйверами токена, разбор ошибок проверки, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.

Содержание

Что закон требует от владельца электронной подписи

В удостоверяющем центре вы получаете не подпись, а сертификат ключа проверки электронной подписи. Сама подпись — это число, которое вычисляется из документа с помощью ключа подписи. Парное к нему число, ключ проверки, лежит в сертификате и доступно всем, кому вы отправите подписанный файл. Ключ подписи существует в единственном экземпляре, и вся конструкция доверия держится на том, что владение им единоличное.

Читайте также:  Код подтверждения при подписании ЭЦП: зачем он нужен

Отсюда три обязанности участника электронного взаимодействия по статье 10 63-ФЗ. Первая: обеспечивать конфиденциальность ключа и не давать к нему доступ третьим лицам. Вторая: не допускать использования ключа без своего согласия. Третья: уведомить удостоверяющий центр и других участников взаимодействия, если конфиденциальность ключа нарушена или есть подозрение на это.

После уведомления удостоверяющий центр включает сертификат в список отозванных, который обновляется, как правило, раз в сутки. Документы, подписанные после включения в список, проверку не пройдут: проверяющая сторона получит результат «подпись неверна». Текст закона в действующей редакции лежит на сайте Росприроднадзора отдельным файлом — Федеральный закон от 06.04.2011 № 63-ФЗ «Об электронной подписи», статья 10 занимает меньше страницы.

Внимание: если токен с ключами утерян, а средство подписи позволяло хранить дубликат ключа, пользоваться этой копией нельзя. Порядок один: отозвать сертификат, сгенерировать новые ключи и выпустить новый сертификат.

Отдельный сюжет — передача токена другому человеку. Закон не регулирует такую передачу прямо, и на практике директор или ИП нередко отдаёт носитель бухгалтеру. Юридически это выглядит иначе, чем бумажная доверенность: при собственноручной подписи представитель ставит свою подпись и отвечает за документ сам, а при передаче токена под документом оказывается подпись владельца сертификата, и последствия наступают для него.

Мария Ж, юрист со стажем более 20 лет: «Уведомление удостоверяющего центра о компрометации ключа — не формальность на будущее, а способ обрубить чужие подписи задним числом невозможно. Пока сертификат не в списке отозванных, любой документ, подписанный вашим ключом, считается подписанным вами. Поэтому при утере носителя первый звонок — в тот удостоверяющий центр, который выпускал сертификат, а не в банк и не контрагенту.»

Проверить, какой удостоверяющий центр выпустил ваш сертификат и до какой даты он действует, можно в самом сертификате: поля «Кем выдан» и «Действителен с — по» видны при открытии файла двойным кликом.

Читайте также:  Плагин для ЭЦП в браузере: зачем нужен и когда не нужен

Виды ЭЦП: что подходит ИП, а что его сотрудникам

Закон 63-ФЗ описывает три вида подписи, и все три объединяет одно свойство: подпись должна позволять установить лицо, подписавшее документ. Дальше начинаются различия, от которых зависит, нужно ли вам соглашение с контрагентом и признает ли документ суд.

Простая электронная подпись фиксирует только факт подписания. Никаких преобразований текста документа при этом не происходит, поэтому проверить, менялся ли документ после подписания, невозможно. Чтобы ПЭП работала юридически, оператор информационной системы разрабатывает правила: как определяется лицо, подписавшее документ, и какие обязанности несёт тот, кто создаёт и использует ключ. Участники к этим правилам присоединяются письменно.

Усиленные подписи, неквалифицированная и квалифицированная, получаются в результате криптографического преобразования. Сначала считается хеш — длинное число, однозначно соответствующее содержимому файла, затем этот хеш подписывается ключом. При проверке хеш вычисляется заново: совпал — документ не менялся.

Вид подписи Что подтверждает Где выпускается Нужно ли соглашение сторон
ПЭП факт подписания; целостность документа не проверяется оператором информационной системы, учётные данные пользователя да, плюс правила определения лица и присоединение к регламенту
УНЭП авторство и неизменность документа после подписания удостоверяющим центром, в том числе неаккредитованным, либо работодателем да, если иное не установлено законом
УНЭП с использованием инфраструктуры электронного правительства то же, что УНЭП; выпускается в приложении Госключ Госключ, при подтверждённой учётной записи на Госуслугах нет
УКЭП авторство и неизменность; равнозначна собственноручной подписи по закону аккредитованным удостоверяющим центром; для ИП и руководителя юрлица — в УЦ ФНС нет

Для ИП практический вывод короткий: подпись на себя вы получаете в удостоверяющем центре ФНС, а работникам, которым нужно что-то подписывать от вашего имени, выпускаете подписи физических лиц в аккредитованном удостоверяющем центре и оформляете МЧД. УКЭП для сотрудника не обязательна во всех сценариях: для кадровых документов внутри компании хватает УНЭП, а Госключ выдаёт её бесплатно, включая иностранных работников с подтверждённой учётной записью на Госуслугах.

Читайте также:  ЭЦП в Яндекс Браузере: настройка и решение ошибок 2026
Сравнение ПЭП, УНЭП и УКЭП по юридической силе и месту выпуска
Схема показывает, какая подпись для каких документов годится и где её получают: по ней удобно свериться, прежде чем заказывать сертификаты на сотрудников.

Проверьте подпись на своём документе прямо сейчас

svg%3e Проверка электронной подписи

Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.

1 Выберите вид подписи:

2 Загрузите документ и файл подписи:

Документ

Файл подписи (.sig)

Нужно подписать документ?

Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.

Подписать документ

Форма покажет, кто и когда подписал файл и действует ли сертификат. Для откреплённой подписи понадобятся два файла: сам документ и файл подписи. В сервисе Добыто проверка запускается из браузера, устанавливать криптопровайдер для неё не нужно.

Где хранить закрытый ключ и почему это решение принимают один раз

Закрытая часть ключа живёт в одном из трёх мест: на аппаратном токене, на сервере удостоверяющего центра при облачной подписи или на смартфоне, если речь про Госключ. От выбора зависит, кто отвечает за компрометацию и что вы сможете сделать, когда что-то пойдёт не так.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Ключи на токене делятся на извлекаемые и неизвлекаемые. Извлекаемые генерирует программный криптопровайдер, а токен работает как защищённое PIN-кодом хранилище. При подписании такой ключ ненадолго попадает в оперативную память компьютера. Неизвлекаемые ключи рождаются внутри криптоядра токена и память устройства не покидают: подпись вычисляется на борту, наружу отдаётся только готовая последовательность.

У извлекаемых ключей есть флаг экспортируемости, который криптопровайдер выставляет при генерации или копировании контейнера. Удостоверяющий центр ФНС по своему регламенту выдаёт только неэкспортируемый контейнер: скопировать такой ключ на второй носитель не получится.

Лайфхак: решайте вопрос с форматом ключа до визита в удостоверяющий центр. Если подпись будет использоваться на нескольких рабочих местах, часть из которых работает на КриптоПро CSP 4.0, вам нужен пассивный извлекаемый ключ: неизвлекаемые форматы со старым провайдером не заработают.

Неизвлекаемые ключи бывают двух форматов. ФКН работает в связке с КриптоПро CSP версии 5.0 R2 и выше и шифрует канал между криптопровайдером и токеном по протоколу SESPAKE. Формат PKCS#11 открытый и совместим со сторонним софтом; он обязателен, если вы производитель или поставщик алкоголя и отчитываетесь через ЕГАИС, а также если используете настольные и мобильные компоненты Рутокен.

Сценарий Что критично Что вторично
ИП сам подписывает отчётность и договоры УКЭП из УЦ ФНС на токене; носитель всегда при владельце формат ключа: подойдёт и извлекаемый неэкспортируемый
Отчётность в ЕГАИС, алкогольная розница или поставки формат PKCS#11 и модель токена с криптоядром защита канала по SESPAKE
Подпись нужна с телефона и в разъездах Госключ либо смарт-карта с NFC; подтверждённая учётная запись на Госуслугах наличие рабочего места с КриптоПро CSP
Массовое подписание кадровых документов работниками УНЭП без токенов: раздать носители всему штату дорого и трудоёмко неизвлекаемость ключа
Ключ хранится в облаке удостоверяющего центра доверие к удостоверяющему центру: ответственность за компрометацию на нём выбор модели носителя
Три способа хранения закрытого ключа электронной подписи и зона ответственности
Сравнение по пяти параметрам сразу отвечает на главный вопрос владельца: кто отвечает за компрометацию в каждом из трёх сценариев.

Факт: у актуальной линейки Рутокен ЭЦП 3.0 — 128 килобайт защищённой памяти. В формате CSP на такой токен помещается до 31 контейнера, но реальное число зависит от того, какие расширения дописал удостоверяющий центр: крупный контейнер может занимать около 12 килобайт.

Ещё один момент касается сертификации носителя. Если токен используется только как хранилище под PIN-кодом и не задействует внутреннее криптоядро, достаточно сертификата ФСТЭК. Если устройство само вычисляет подпись, у него должен быть сертификат ФСБ, иначе подпись не считается квалифицированной.

Мария Ж, специалист по цифровой подписи и КЭДО: «Встроенная криптография на токене — это не встроенный КриптоПро CSP. Программу всё равно нужно поставить на компьютер и ввести лицензию. Исключение одно: если лицензия вшита в сам сертификат при выдаче в удостоверяющем центре, она действует ровно столько, сколько действует сертификат, и на других ключах на этой же машине уже не сработает.»

Настройка рабочего места: КриптоПро CSP, драйверы токена и корневые сертификаты

Половина обращений в поддержку по теме «подпись не работает» закрывается проверкой комплекта программ на рабочем месте. Комплект такой: драйверы используемого носителя, СКЗИ КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, КриптоПро ЭЦП Browser Plug-in, корневые сертификаты Минцифры России и УЦ ФНС России, личный сертификат с носителя и расширение крипто-плагина для браузера.

Драйверы берут у производителя носителя: для Рутокен и Рутокен ЭЦП 2.0 — на rutoken.ru, для JaCarta — на aladdin-rd.ru, для eSmart Token ГОСТ — на esmart.ru. Тип носителя определяют визуально или по документам, которые выдали вместе с подписью. Корневые сертификаты скачивают с сайта удостоверяющего центра ФНС России: файл guc_22.cert для Минцифры и CA_FNS_Russia_2022_01.cert для самого УЦ ФНС.

Как подготовить рабочее место к работе с УКЭП: пошаговая инструкция

  1. Шаг 1. Определите тип носителя и установите драйвер с сайта производителя в режиме по умолчанию, до конца, с перезагрузкой компьютера.
  2. Шаг 2. Установите КриптоПро CSP. В рамках эксперимента по безвозмездному предоставлению ПО пользователям УЦ ФНС дистрибутив вместе с браузерным плагином скачивается по форме на сайте разработчика.
  3. Шаг 3. Установите оба корневых сертификата: сертификат Минцифры России — в хранилище «Доверенные корневые центры сертификации», сертификат УЦ ФНС России — в «Промежуточные центры сертификации».
  4. Шаг 4. Подключите носитель, откройте КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», выберите контейнер и установите личный сертификат.
  5. Шаг 5. Установите КриптоПро ЭЦП Browser Plug-in и включите расширение в браузере, затем проверьте его работу на странице проверки плагина.
  6. Шаг 6. Если работаете с отчётностью через сайт ФНС, получите код абонента в сервисе регистрации сертификата: без него транспортный контейнер не сформируется.

Если сертификатов на носителе несколько, а подпись вы продлевали, выбирайте самый свежий по дате: при выборе устаревшего контейнера система выдаст ошибку, причина которой из текста сообщения не читается.

Присоединённая и откреплённая подпись: p7s, sig и что отправлять письмом

При присоединённой подписи документ и подпись лежат в одном файле. Терять по дороге нечего, но открыть первичный документ без специальной программы не выйдет. При откреплённой подписи файлов два: исходный документ и отдельный файл подписи. Документ открывается обычным способом, а для проверки в программу загружают оба файла.

Контейнер подписи формируется по стандарту PKCS#7, он же CMS, либо в усовершенствованных форматах CAdES. Расширение файла подписи выбирается в настройках Инструментов КриптоПро из списка p7s, sig, sgn и на содержимое контейнера не влияет. Подпись p7s и подпись sig — один и тот же CAdES-BES, если в настройках не выбрано иное.

Настройка расширения файла подписи p7s sig sgn в Инструментах КриптоПро
Список расширений и формат CAdES-BES задаются в одном окне настроек: если контрагент просит именно p7s, менять придётся здесь, а не переименовывать файл.

Теперь про письмо с ЭЦП. Контрагенту отправляют электронный оригинал и файл подписи, а не распечатку и не PDF с картинкой штампа. Штамп с номером сертификата — визуализация для человека, юридической силы он не несёт: проверить подпись по нему невозможно. Если контрагент прислал только PDF со штампом, запрашивайте оригинал с подписью.

Полезно знать: для квалифицированной подписи соглашение с контрагентом не нужно вовсе. Документ, подписанный УКЭП, признаётся равнозначным бумажному с собственноручной подписью в силу закона, в том числе органами власти.

Проверить чужую подпись можно бесплатно и без регистрации через сервис подтверждения подлинности электронной подписи на Госуслугах: он принимает откреплённые подписи в формате PKCS#7, откреплённые подписи по значению хеш-функции и присоединённые квалифицированные подписи. Вариант с проверкой по хешу пригодится, когда документ содержит сведения, которые вы не готовы загружать на сторонний ресурс.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Спор с контрагентом почти всегда упирается не в подпись, а в комплект. Присылают скан, потом PDF со штампом, потом архив без файла подписи. Заведите правило на входе: принимаем оригинал плюс файл подписи, всё остальное возвращаем с просьбой прислать заново. Это две минуты на входящем документе и месяцы разбирательств, если документ придётся защищать.»

МЧД: кто подписывает за ИП и что делать с филиалом

Подписать документ от лица бизнеса можно двумя способами. Первый: подписывает сам ИП или руководитель юридического лица своей квалифицированной подписью. Второй: подписывает сотрудник подписью физического лица с приложением машиночитаемой доверенности. Сертификаты, где в реквизитах указаны и физлицо, и организация-работодатель, из оборота выведены.

МЧД — это XML-файл. Скачанная PDF-версия выглядит как обычная доверенность, но работает не она: полномочия читает не человек, а алгоритм проверяющей системы. Поэтому данные МЧД заполняются строго по форме: категория доверителя, фамилия, имя, отчество, дата рождения и пол представителя, срок действия и перечень полномочий.

Полномочия задаются кодами из классификатора, размещённого в Единой системе нормативной и справочной информации. Каждое полномочие имеет код, дату и уникальный идентификационный номер. Если нужного полномочия в классификаторе нет, участник электронного взаимодействия направляет свой перечень в Минцифры: на рассмотрение отводится 10 дней, при положительном решении коды присваивают и включают в классификатор в течение трёх рабочих дней. Пока наполнение классификатора продолжается, полномочия допускается вписывать текстом.

Схема работы машиночитаемой доверенности от доверителя к представителю
Цепочка из трёх звеньев объясняет, почему подпись сотрудника без МЧД не работает: полномочия живут не в сертификате, а в отдельном файле.

Вопрос про филиал решается через доверителя. Филиал не выдаёт МЧД от собственного имени: доверитель — юридическое лицо в лице руководителя либо индивидуальный предприниматель. Если руководитель филиала, уже действующий по доверенности, передаёт полномочия дальше сотруднику, это передоверие, и оно оформляется у нотариуса. Понадобятся паспортные данные нового уполномоченного лица и актуальная выписка из ЕГРЮЛ; нотариус проверяет сведения, подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему. Техническая готовность нотариусов в небольших городах разная, поэтому срок такой операции закладывайте с запасом.

Готовую МЧД для налоговых действий создают в сервисе ФНС «Создание и проверка доверенности в электронной форме», затем загружают XML в распределённый реестр. Проверить чужую доверенность можно на Госуслугах: туда загружают сертификат представителя, XML-файл доверенности и файл откреплённой подписи доверенности. В практике Добыто мы связываем МЧД с маршрутом согласования, чтобы система сама не пропускала на подпись документ, полномочий на который у сотрудника нет.

Забыли PIN, потеряли токен, подпись не проходит проверку

Пользовательский PIN-код блокируется после нескольких неверных попыток. Разблокировать его можно PIN-кодом администратора во вкладке «Администрирование» панели управления носителем, там же меняют оба PIN-кода. Кнопка форматирования на этой же вкладке стирает содержимое токена вместе с ключами, и восстановить их нельзя. У линейки Рутокен ЭЦП 3.0 политики PIN-кодов вшиты внутрь токена, а не в конкретное рабочее место, поэтому одинаково ведут себя на любом компьютере.

Вкладка Администрирование панели управления Рутокен со сменой и разблокировкой PIN-кода
Разблокировка и форматирование живут в одном окне; перепутать их дорого, поскольку после форматирования ключи не восстанавливаются.

Резервной копии у вас, скорее всего, нет: контейнер от УЦ ФНС неэкспортируемый по регламенту. При утере носителя порядок тот же, что при компрометации: заявление в удостоверяющий центр или инспекцию, где выпускали подпись, отзыв сертификата, выпуск нового. Удаление сертификата из реестра Windows подпись не отзывает, она остаётся действующей.

Когда подпись не проходит проверку, причин обычно пять. Разрыв цепочки сертификатов: для УНЭП корневые сертификаты автоматически не устанавливаются, их нужно поставить вручную и подтвердить доверие. Истёкший сертификат. Изменение документа после подписания — криптопровайдер отвечает ошибкой о неправильном значении хеша. Истёкшая лицензия КриптоПро CSP. Выбранный не тот контейнер из нескольких на носителе.

Отдельная история — документы, которые нужно предъявить через год и позже. Сертификат обычно действует год, и после его истечения доказать, что подпись ставилась в период действия, нечем. Решение — усовершенствованная подпись: к ней добавляются штамп доверенной службы времени, ссылки на сертификаты и OCSP-ответы, подтверждающие, что на момент подписания сертификат не был отозван. Службы штампов времени есть у налоговой и у аккредитованных удостоверяющих центров.

Цена ошибки считается не стоимостью перевыпуска сертификата. В опубликованной судебной практике по кадровому электронному документообороту есть дела, где работники оспаривали увольнение, ссылаясь на то, что документ подписывали не они. Суд проверял не только действительность подписи на момент подписания, но и то, что на подписание передавался именно тот документ, который потом оказался в деле. В обоих известных случаях увольнение признали незаконным, работника восстановили и взыскали средний заработок за время вынужденного прогула и компенсацию морального вреда.

Мария Ж, судебный эксперт по трудовому праву: «Суды по электронной подписи смотрят не на штамп в PDF, а на комплект: локальные акты о переходе на электронный документооборот, действительность сертификата на момент подписания и подтверждение, что подписан был именно этот документ, а не подменённый. Если хотя бы одно звено не подтверждается логами и файлами подписи, спор проигрывается независимо от того, какой вид подписи применялся.»

Журнал учёта ЭЦП и порядок при увольнении сотрудника

Как только подписей в бизнесе становится больше двух, нужен журнал ЭЦП. Форма произвольная, но минимальный состав данных такой: кому выдан носитель, модель и серийный номер токена, серийный номер и отпечаток сертификата, удостоверяющий центр, даты начала и окончания действия, дата выдачи и возврата носителя, реквизиты выданной МЧД и её срок. Реестр позволяет за минуту ответить на вопрос, у кого на руках подпись, срок которой истекает через две недели.

При увольнении сотрудника недостаточно забрать токен. Сертификат отзывается через тот удостоверяющий центр, который его выпускал, по заявлению владельца. И отдельно решается судьба МЧД: если в доверенности указана должность, полномочия прекращаются с потерей должности, а если доверенность выдана физическому лицу без привязки к должности, увольнение само по себе её не прекращает. Такую доверенность нужно отзывать отдельным действием.

Шаблоны для учёта подписей и работы с контрагентами

Начните с чек-листа диагностики: он закрывает большую часть ситуаций, когда подпись внезапно перестала проходить проверку.

Документ Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Протокол проверки электронной подписи (образец) Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Машиночитаемая доверенность (МЧД): образец и структура XML Скачать
Письмо контрагенту о переподписании (образец) Скачать
Регламент двустороннего обмена документами Скачать

Когда токен и УКЭП избыточны

Аппаратный носитель на каждого работника нужен не всегда. Для внутреннего кадрового документооборота хватает УНЭП, а раздача токенов всему штату упирается в стоимость носителей, их учёт и замену при утере. Если ваши работники подписывают только заявления, приказы об отпуске и ознакомления с локальными актами, усиленная квалифицированная подпись на каждого не даёт дополнительной защиты, но добавляет администрирования.

Простая электронная подпись тоже имеет свою нишу: она работает там, где риски невелики, а система документооборота обеспечивает надёжную идентификацию. Но подписывать ей документы, которые вы готовы защищать в суде, не стоит: проверить неизменность файла после подписания через ПЭП невозможно. В практике Добыто мы разводим потоки: ознакомления идут через ПЭП, а всё, что меняет условия труда или деньги, — через усиленную подпись.

Стоимость подключения КЭДО и электронных подписей для сотрудников

Итоговая сумма складывается из численности подключаемых сотрудников, набора нужных видов подписи и того, требуется ли интеграция с 1С и электронный архив.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 50 сотрудников за 30 000 ₽ в год оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников входит в тариф не тарифицируется отдельно
УКЭП для сотрудников через партнёров-удостоверяющих центров по запросу рассчитывается индивидуально
Интеграция с 1С:ЗУП готовым модулем входит в тариф «Бизнес» установка и настройка за 1 день

Цены указаны на дату публикации. Итоговая сумма зависит от численности и выбранного набора функций: кастомные шаблоны, электронный архив и приоритетная поддержка входят в тариф «Бизнес», а выделенный сервер и персональный менеджер — в «Корпорацию». Актуальные условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО.

Тариф меняется в любой момент, при повышении разница пересчитывается пропорционально оставшемуся периоду.

Выводы

Работа с электронной подписью сводится к нескольким решениям, которые принимаются один раз и потом определяют, что вы сможете сделать в нештатной ситуации. Кому выдана подпись и на каком носителе лежит ключ, экспортируемый он или нет, есть ли МЧД у того, кто подписывает за вас, и ведётся ли реестр выданных сертификатов. Компрометация ключа лечится только отзывом сертификата и выпуском нового, а не поиском резервной копии. Спор о документе выигрывается комплектом: оригинал, файл подписи, действующий на момент подписания сертификат и подтверждение, что подписан был именно этот файл.

В Добыто мы закрываем эту часть на стороне платформы: подписи для сотрудников выпускаются в рамках тарифа, МЧД связывается с маршрутом согласования, а все действия с документом фиксируются, чтобы при проверке или споре комплект собирался из системы, а не по переписке.

Частые вопросы об электронной подписи

Сколько подписей помещается на один токен?

На носителе линейки Рутокен ЭЦП 3.0 со 128 килобайтами защищённой памяти в формате CSP помещается до 31 контейнера. Фактическое число меньше и зависит от того, какие расширения дописал удостоверяющий центр при выпуске сертификата: объёмный контейнер с полной цепочкой может занимать около 12 килобайт, пустой — порядка 200 байт.

Остаётся ли документ действительным после того, как сертификат истёк?

Подписывать можно до истечения срока действия ключа подписи, проверять — до истечения срока действия ключа проверки. Чтобы позже подтвердить, что подпись ставилась в период действия сертификата, нужна усовершенствованная подпись со штампом доверенной службы времени и OCSP-ответом о том, что сертификат не был отозван на момент подписания. Без этих элементов момент подписания однозначно не устанавливается.

Можно ли считать переписку с корпоративной почты простой электронной подписью?

Только при выполнении двух условий. Внутренним документом закреплён порядок применения ПЭП: как присваиваются логины, кто и за что отвечает, как определяется лицо, подписавшее документ. И каждый пользователь письменно подтвердил, что принимает этот порядок. Одного факта входа в домен по паролю недостаточно.

Работает ли токен через удалённый доступ по RDP?

Протокол удалённого рабочего стола не предусматривает работу со смарт-картой или токеном, подключённым на удалённой машине. Носитель должен быть физически подключён к компьютеру, с которого вы работаете, и проброшен в терминальную сессию, а сам канал защищён. Схема, при которой токен остаётся в офисе, а вы подписываете из дома, средствами RDP не реализуется.

Нужна ли отдельная лицензия КриптоПро, если она вшита в сертификат?

Если вы используете ключ, которому соответствует сертификат со встроенной лицензией, дополнительно устанавливать её на рабочем месте не нужно, и работать можно даже там, где срок лицензии криптопровайдера истёк. Как только на той же машине понадобится другой ключ, потребуется полная лицензия. Она же нужна, если вы сами формируете запросы на сертификат.

Можно ли на одном носителе держать ключи по ГОСТ и по зарубежным алгоритмам?

Да, это распространённый сценарий: на одном токене лежит ключ по ГОСТ для подписания документов и ключ для аутентификации в корпоративной сети. Ограничений на такое сочетание нет ни в требованиях, ни технически.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.