Сертификат ЭЦП: какие данные о владельце и кто их видит

Мария Ж. 16 мин чтения

Сертификат ЭЦП содержит закрытый перечень сведений о владельце: фамилию, имя и отчество, СНИЛС и ИНН физического лица, уникальный номер сертификата, даты начала и окончания его действия, открытый ключ проверки подписи, наименование и адрес удостоверяющего центра, который его выдал. Состав полей задан статьей 17 закона 63-ФЗ, форма — приказом ФСБ России от 27.12.2011 № 795 в редакции от 02.02.2024. Паспортных данных, адреса регистрации, номера телефона, размера зарплаты и биометрии в квалифицированном сертификате нет. Для работника критично одно различие: до 1 сентября 2023 года в сертификате сотрудника писали организацию и должность, теперь сертификат выпускается на физическое лицо, а полномочия выносятся в отдельную машиночитаемую доверенность.

Разберем каждое поле карточки сертификата и то, кто из участников обмена его видит: получатель документа, оператор электронного документооборота, удостоверяющий центр и работодатель. Покажем, что именно читается из файла подписи .sig или .p7s, если он попал к постороннему, и как за две минуты посмотреть собственные данные без обращения в поддержку. Порядок действий при ошибке в СНИЛС, смене фамилии и увольнении, стоимость подключения на 2026 год и ответы на частые вопросы — во второй половине статьи.

Загрузите подписанный документ вместе с файлом подписи, и сервис покажет, какие сведения о подписанте видит любая принимающая сторона.

svg%3e Проверка электронной подписи

Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.

1 Выберите вид подписи:

2 Загрузите документ и файл подписи:

Документ

Файл подписи (.sig)

Нужно подписать документ?

Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.

Подписать документ

Содержание

Какие сведения о владельце записаны в сертификате ЭЦП

Квалифицированный сертификат — это структурированный файл, а не сканированная анкета. Каждое поле в нем имеет свой формат и назначение, произвольный текст туда не помещается. Удостоверяющий центр заполняет поля по данным, которые вы предъявили при выпуске: паспорт, СНИЛС, ИНН. Сам паспорт в сертификат не попадает, в нем остается только результат проверки личности.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Ниже — разбор полей карточки квалифицированного сертификата и того, кому эти сведения доступны при обычном обмене документами.

Поле сертификата Что там записано Кто это видит
Владелец (Subject) Фамилия, имя, отчество физического лица Любой, кто получил подписанный файл
СНИЛС Страховой номер владельца Любой, кто открыл карточку сертификата
ИНН физического лица Идентификационный номер налогоплательщика Любой, кто открыл карточку сертификата
Уникальный номер сертификата Серийный номер, по которому сертификат ищут в реестре удостоверяющего центра Получатель документа, удостоверяющий центр, оператор системы
Срок действия Даты начала и окончания действия сертификата и ключа Все стороны проверки подписи
Ключ проверки подписи Открытый ключ, набор символов для математической проверки Публичная часть, доступна всем получателям файла
Издатель (Issuer) Наименование и адрес аккредитованного удостоверяющего центра, номер его сертификата Все стороны проверки подписи
Средства электронной подписи Наименование СКЗИ, использованного для создания ключей, и алгоритмы по ГОСТ Программа проверки и получатель документа
Данные организации Наименование, адрес, ИНН и ОГРН — только в сертификате юридического лица; у ИП дополнительно ОГРНИП Контрагенты и информационные системы
Ограничения использования Область применения ключа, если удостоверяющий центр ее установил Принимающая система при автоматической проверке

Из таблицы следует практический вывод для работника: три персональных идентификатора — ФИО, СНИЛС и ИНН — раскрываются каждому, кто получил ваш подписанный документ. Проверить, что именно записано в вашей подписи, можно в свойствах сертификата на вкладке состава: там же виден серийный номер и издатель.

Карточка сертификата ЭЦП с полями владельца, серийным номером и сроком действия
Вкладка состава показывает поля построчно: версия, серийный номер, алгоритмы по ГОСТ, издатель и срок действия.

Полезно знать: чтобы карточка сертификата открывалась корректно и цепочка проверялась целиком, на рабочем месте должны стоять оба корневых сертификата с сайта uc.nalog.ru/crt: Минцифры России (guc_22.cert) и УЦ ФНС России (CA_FNS_Russia_2022_01.cert). Первый устанавливается в доверенные корневые центры, второй — в промежуточные.

Чего в сертификате нет: паспорт, адрес, зарплата и биометрия

Страх работника обычно звучит так: подпись выпустили на меня, значит компания и контрагенты видят про меня все. Состав полей это опровергает. В квалифицированном сертификате нет серии и номера паспорта, адреса регистрации и фактического проживания, даты рождения, номера телефона, банковских реквизитов, размера оклада, сведений о семье и здоровье. Нет и биометрии: биометрический загранпаспорт нужен для дистанционного выпуска подписи в Госключе, но отпечаток лица в сертификат не записывается.

Должность и место работы после 1 сентября 2023 года из сертификата сотрудника тоже ушли. Раньше в нем указывали наименование организации и должность владельца, а к выпуску прилагали бумажную доверенность. Теперь работник получает сертификат физического лица, а право подписывать документы от имени компании подтверждается машиночитаемой доверенностью.

Мария Ж, специалист по цифровой подписи и КЭДО: «Работники часто думают, что подпись выдана организацией и принадлежит ей. С 1 сентября 2023 года сертификат выпускается на вас как на физическое лицо, а организация и должность в нем не указываются. Проверьте свою карточку: если в поле владельца стоит только ФИО, СНИЛС и ИНН, значит подпись останется вашей и после смены работы, а полномочия по конкретной компании закроются вместе с доверенностью.»

Отдельная линия — ПЭП. Простая электронная подпись сертификата не имеет вообще: при входе по логину и коду из СМС система фиксирует, кто подтвердил действие и когда, но структурированной карточки с вашими идентификаторами не создается. Именно поэтому работодатели уходят от ПЭП в кадровых документах: подтвердить неизменность документа после подписания она не позволяет.

Кто видит данные из вашего сертификата

Круг тех, кто читает сведения о владельце, шире, чем кажется. Он не ограничивается кадровой службой.

  • Получатель подписанного документа. Открывает карточку подписи и видит ФИО, СНИЛС, ИНН, серийный номер, издателя и срок действия.
  • Любой, кому переслали файл подписи. Сертификат подписанта физически лежит внутри контейнера подписи, отдельно запрашивать его не нужно.
  • Оператор информационной системы. Хранит документ, файл подписи и журнал действий: кто открыл, кто подписал, в какое время.
  • Удостоверяющий центр. Ведет реестр выданных сертификатов и список отозванных, отвечает на запросы о статусе сертификата.
  • Работодатель. Ведет учет выданных подписей и носителей, обычно в реестре сертификатов сотрудников.

Отдельно стоит служба штампов времени: при подписании ей передается не документ, а его хеш-значение. Содержание документа туда не уходит, время подписания фиксируется по хешу.

Что видно из файла подписи .sig и .p7s

Открепленная подпись — это отдельный файл рядом с документом, чаще всего с расширением .sig, .p7s или .sgn. Внутри лежит контейнер формата CMS: значение подписи, алгоритм хеширования, сведения о подписанте и сам сертификат целиком. Открыть такой файл как текст бесполезно, но любая программа проверки развернет его и покажет карточку владельца. Если вы пересылаете подписанный комплект по почте или в мессенджере, вместе с ним уходят ваши ФИО, СНИЛС и ИНН.

Результат проверки файла подписи: подписант, издатель сертификата и алгоритм ГОСТ
Проверка открепленной подписи разворачивает контейнер и показывает подписанта, издателя, срок действия и алгоритм.

Важный нюанс из практики: синий штамп с номером сертификата на первой странице PDF — это визуализация для человека, юридической нагрузки он не несет. В спорной ситуации запрашивают исходный документ и файл подписи, а из него уже читают сведения о владельце. Поэтому хранить нужно пару файлов, а не распечатку со штампом.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

В Добыто КЭДО маршрут подписания виден участникам вместе со статусом каждого: кто согласовал, кто подписал, кто еще не открыл документ. Подписанные документы уходят в архив, откуда их можно скачать вместе с файлами подписи.

Проверить чужую или свою квалифицированную подпись без установки программ можно и на государственном портале: сервис проверки квалифицированной электронной подписи работает и с присоединенной, и с открепленной подписью и показывает данные подписанта.

ПЭП, УНЭП и УКЭП: сколько данных о вас в каждой

Три вида подписи из 63-ФЗ различаются не только юридической силой, но и объемом сведений о владельце. Работнику это важно, потому что кадровые документы можно подписывать разными подписями, а раскрывается при этом разное.

Вид подписи Что о вас записано Кто выпускает Ограничение
ПЭП Сертификата нет, фиксируется учетная запись и факт подтверждения Работодатель или информационная система Не подтверждает неизменность документа после подписания
УНЭП Сертификат с данными владельца, состав определяет выпускающая сторона Работодатель, коммерческий удостоверяющий центр Нужно соглашение сторон о признании подписи
УНЭП, выданная через инфраструктуру электронного правительства Сертификат с данными владельца, выпуск по подтвержденной учетной записи Госуслуг Приложение Госключ Отдельное соглашение о признании подписи не требуется
УКЭП Полный состав по статье 17 63-ФЗ: ФИО, СНИЛС, ИНН, номер, срок, ключ, издатель Удостоверяющий центр, аккредитованный Минцифры, для руководителей и ИП — УЦ ФНС Требует средства электронной подписи и аккредитованного издателя

В практике Добыто первый вопрос работника при подключении звучит одинаково: что именно увидит про меня чужая компания. Ответ зависит от вида подписи, которым подписан конкретный документ, а не от того, где хранится ключ.

Практический критерий выбора для работника простой: чем шире круг внешних получателей документа, тем больше ваших идентификаторов уйдет вовне. Внутренние кадровые документы, которые не покидают компанию, можно подписывать УНЭП, а вот документ, уходящий в банк или на площадку, потребует УКЭП и раскроет полный набор полей.

Как устроена УКЭП: закрытый ключ, открытый ключ, сертификат и носитель
Сертификат связывает открытый ключ с владельцем, а закрытый ключ остается у вас на токене, в облаке удостоверяющего центра или в телефоне.

Документы, которыми оформляют выпуск и отзыв подписи

Комплект удостоверяющего центра начинается с заявления на выпуск: именно из него берутся сведения, которые попадут в поля сертификата.

Документ Скачать
Заявление на выпуск квалифицированного сертификата ЭП Скачать
Согласие на обработку персональных данных для выпуска сертификата ЭП Скачать
Доверенность на получение сертификата ЭП Скачать
Заявление на аннулирование сертификата ЭП Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Протокол проверки электронной подписи (образец) Скачать

МЧД: какие ваши данные видит контрагент дополнительно

Машиночитаемая доверенность — это XML-файл, который прикладывается к документу вместе с подписью физического лица. В нем указываются доверитель, представитель со своими идентификаторами, перечень полномочий и срок. Полномочия задаются кодами из классификатора: каждое полномочие имеет код, дату и уникальный идентификационный номер, чтобы принимающая система проверяла права автоматически, без чтения текста человеком.

Для работника это означает, что контрагент видит два набора сведений: карточку сертификата и содержимое доверенности. Второй набор шире, потому что показывает вашу связь с компанией и границы полномочий, которых в самом сертификате больше нет.

Схема работы МЧД: руководитель подписывает доверенность, сотрудник подписывает документы
Руководитель подписывает доверенность своей УКЭП, а работник действует от лица компании в пределах указанных полномочий.

Филиал доверенность не выдает: он не является юридическим лицом, поэтому МЧД оформляет головная организация на конкретного работника филиала. Если полномочия нужно передать дальше, передоверие оформляется у нотариуса: он проверяет паспортные данные нового уполномоченного лица и выписку из ЕГРЮЛ, подписывает новую доверенность своей квалифицированной подписью и выгружает ее в информационную систему.

Компания может расширить классификатор под свои задачи: перечень полномочий направляется в Минцифры, там его рассматривают в течение 10 дней и при положительном решении в течение трех рабочих дней присваивают коды и включают в классификатор.

Мария Ж, судебный эксперт по трудовому праву: «Полномочия в машиночитаемой доверенности привязаны к должности, и при увольнении работник перестает ей соответствовать. Но встречается схема, когда доверенность выписана на физическое лицо без указания должности: формально такая МЧД продолжает действовать. При увольнении проверьте, на каком основании выдана ваша доверенность, и требуйте ее отзыва вместе с аннулированием сертификата.»

Как посмотреть, что записано в вашей подписи

Проверка занимает несколько минут и не требует обращения в удостоверяющий центр. Если подпись выпущена на Госуслугах или в Госключе, сведения о сертификате доступны в личном кабинете: портал объясняет, где посмотреть сертификат электронной подписи и какие данные он содержит. Для подписи на токене порядок другой.

Как проверить сведения о владельце в своем сертификате: пошаговая инструкция

  1. Шаг 1. Подключите носитель к компьютеру. Если это Рутокен, JaCarta или eSmart, драйвер должен быть установлен заранее, иначе система носитель не увидит.
  2. Шаг 2. Откройте КриптоПро CSP и перейдите на вкладку «Сервис». Для работы с современными носителями нужна версия 5.0 R2 сборки 12000 или выше.
  3. Шаг 3. Нажмите «Просмотреть сертификаты в контейнере», выберите контейнер через «Обзор» и откройте карточку сертификата.
  4. Шаг 4. На вкладке состава сверьте поля владельца: ФИО, СНИЛС, ИНН, серийный номер, издателя, даты начала и окончания действия.
  5. Шаг 5. Сверьте данные с паспортом и СНИЛС посимвольно. Расхождение в одной букве фамилии или в одной цифре СНИЛС — основание для перевыпуска, а не для правки на месте.
  6. Шаг 6. Проверьте цепочку доверия: если система сообщает, что корневой сертификат не найден, установите корневые сертификаты издателя, иначе подпись не пройдет проверку у получателя.

Факт: у токенов линейки с 128 КБ защищенной памяти на одном носителе помещается до 31 контейнера в формате извлекаемых программных ключей. Оценка сверху для одного контейнера с дополнительными расширениями сертификата — около 12 КБ, поэтому реальное число сертификатов на носителе зависит от того, что удостоверяющий центр дописал в поля.

Где физически лежат ваши данные: токен, облако и телефон

Сертификат публичен по своей природе, а вот закрытый ключ — секретная часть, которой формируется подпись. От того, где он хранится, зависит, кто теоретически может им воспользоваться от вашего имени.

При хранении на токене ключ находится в защищенной пин-кодом памяти носителя. Аппаратные неизвлекаемые ключи никогда не покидают память устройства и не копируются: подпись формируется внутри токена. Извлекаемые ключи на время операции подгружаются в память компьютера. Ключи, выданные удостоверяющим центром ФНС, всегда неэкспортируемые: скопировать такой контейнер регламент запрещает.

При облачном хранении закрытая часть лежит на стороне удостоверяющего центра, и ответственность за доступ к ключам и за расследование инцидентов лежит на нем же. В Госключе закрытый ключ хранится на вашем мобильном устройстве, доступа к нему нет ни у ведомств, ни у оператора приложения.

Внимание: если вы удалили приложение Госключ или забыли пароль от него, другого способа доступа нет — подпись придется выпускать заново. Это будет уже иная подпись со своим сроком действия, а не восстановление прежней.

Мария Ж, соучредитель сервиса КЭДО Добыто: «При выпуске в удостоверяющем центре ФНС лицензия на КриптоПро CSP вшивается внутрь сертификата, и срок ее действия равен сроку действия сертификата. Ключ с таким сертификатом работает и на компьютере, где лицензия провайдера истекла. Но как только вы захотите использовать на этой машине другой ключ, потребуется полная лицензия.»

Ошибка в данных, смена фамилии и увольнение

Поля сертификата неизменяемы: исправить фамилию или СНИЛС в выпущенном сертификате нельзя, старый аннулируется и выпускается новый. Пока действует старый сертификат, подписанные им документы остаются действительными, если подпись была создана в период его действия.

Отзыв не происходит автоматически. Удаление сертификата из хранилища на компьютере не отзывает его: сертификат продолжает числиться действующим в реестре удостоверяющего центра. Чтобы прекратить действие, владелец подает заявление в тот удостоверяющий центр, который выдал подпись.

Статус сертификат отозван в окне информации о подписи с данными издателя
После отзыва данные владельца из карточки никуда не исчезают, меняется только статус сертификата.

Кейс из практики: работник розничной сети подписал документ, будучи уверен, что оформляет заявление на оплату больничного, а подписанным оказалось заявление об увольнении по собственному желанию. Суд изучил документы о введении кадрового электронного документооборота и порядок применения подписи, признал увольнение незаконным, восстановил работника в должности и взыскал средний заработок за время вынужденного прогула и компенсацию морального вреда.

Цена ошибки со стороны работодателя измеряется не переоформлением документа. В другом разбирательстве работник заявил, что не подписывал соглашение об увольнении усиленной неквалифицированной подписью, выпущенной на токене и хранившейся в сейфе работодателя. Суд проверял, действовал ли сертификат на момент подписания и передавался ли в удостоверяющий центр именно тот документ, который видел работник. Увольнение признали незаконным, с работодателя взыскали компенсацию.

Важный нюанс из практики: учет подписей ведется в реестре сертификатов сотрудников, где фиксируются владелец, серийный номер, издатель, срок действия и носитель. Без такого журнала при увольнении невозможно понять, какие сертификаты остались действующими, а какие нужно аннулировать.

Если вы работодатель и читаете этот раздел с мыслью, что учет подписей в компании ведется в переписке, отдельный сотрудник для этого не нужен: список сотрудников, организаций и отделов в Добыто КЭДО ведется в одном аккаунте, а статусы подписания видны по каждому документу.

Мария Ж, HR-эксперт с 13-летним стажем: «Ответственность за хранение ключа лежит на работнике, и работодатель на это повлиять не может. При увольнении подайте заявление на аннулирование сертификата в тот удостоверяющий центр, который его выдал, и заберите носитель. Пока сертификат числится действующим, формально им можно подписывать документы от вашего имени.»

Стоимость подключения КЭДО и выпуска подписей сотрудникам

Стоимость зависит от численности и набора функций: числа сотрудников, нужных видов подписи, интеграции с 1С и электронного архива.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год подключение за 5 минут
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск подписей ПЭП и УНЭП сотрудникам бесплатно на всех тарифах по мере подключения сотрудников
Получение УКЭП через партнеров-удостоверяющих центров по запросу по регламенту удостоверяющего центра
Интеграция с 1С:ЗУП, готовый модуль входит в тариф «Бизнес» установка и настройка за 1 день
Электронный архив подписанных документов входит в тариф «Бизнес» доступен сразу после подключения

Итоговая сумма складывается из численности и выбранного набора функций, а электронные подписи для сотрудников входят в тариф и отдельно не покупаются. Актуальные условия по каждому пакету собраны на странице тарифов ДОБЫТО КЭДО: там же указано, что входит в каждый пакет и как пересчитывается разница при переходе между тарифами.

Выводы

В квалифицированном сертификате хранится ограниченный набор идентификаторов: ФИО, СНИЛС, ИНН, номер, срок действия, открытый ключ и данные издателя. Паспорта, адреса и биометрии там нет, а должность и организация ушли из сертификата работника вместе с переходом на МЧД. Эти сведения видит каждый, кому попал подписанный файл вместе с подписью, поэтому пересылка комплекта посторонним равна раскрытию трех персональных идентификаторов. Исправить поле в выпущенном сертификате нельзя: при ошибке или смене фамилии старый аннулируется, новый выпускается заново.

Мы в Добыто занимаемся кадровым документооборотом и выпуском подписей сотрудникам ежедневно, поэтому строим процесс так, чтобы работник видел маршрут документа и статус подписания, а компания вела учет сертификатов и носителей без ручных таблиц.

Частые вопросы

Можно ли по моему сертификату узнать адрес или паспортные данные?

Нет. Ни серии и номера паспорта, ни адреса регистрации в квалифицированном сертификате не предусмотрено формой по приказу ФСБ России от 27.12.2011 № 795. Из персональных идентификаторов раскрываются ФИО, СНИЛС и ИНН, а также сведения об удостоверяющем центре и сроке действия. Паспорт предъявляется при выпуске для подтверждения личности, но в поля сертификата не переносится.

Видит ли работодатель подпись, которую я выпустил для личных целей?

Работодатель видит данные того сертификата, которым подписан рабочий документ. Если личную подпись из Госключа или коммерческого удостоверяющего центра вы в кадровых документах не применяли, ее реквизиты компании неизвестны. Два действующих сертификата на одно физическое лицо одновременно не запрещены, ограничений на это нет.

Что увидит человек, которому я перешлю файл .p7s без документа?

Он увидит карточку подписанта: ФИО, СНИЛС, ИНН, серийный номер сертификата, издателя, срок действия и алгоритмы по ГОСТ. Сертификат лежит внутри контейнера подписи, и для его просмотра достаточно любой программы проверки. Содержимого самого документа в файле подписи нет, но проверить подпись без исходного документа не получится: нужна пара файлов.

Что происходит с моими данными после окончания срока действия сертификата?

Данные остаются в уже подписанных документах и в файлах подписи, а также в реестре удостоверяющего центра. Отзыв меняет статус сертификата, но не удаляет сведения из ранее сформированных подписей. Чтобы момент подписания можно было подтвердить после истечения срока, применяют штамп времени доверенной службы: она фиксирует точное время и хеш документа.

Нужно ли подписывать отдельное согласие на обработку персональных данных при выпуске подписи?

Да, удостоверяющий центр обрабатывает ваши ФИО, СНИЛС и ИНН, и на это оформляется отдельное согласие вместе с заявлением на выпуск сертификата. Согласие на обработку персональных данных для кадровых целей его не заменяет: у выпуска сертификата другая цель и другой получатель данных.

Ключ хранится в облаке удостоверяющего центра — кто отвечает за утечку?

При облачном хранении закрытая часть ключа находится на сервере удостоверяющего центра, и ответственность за доступ к ключам и расследование инцидентов лежит на нем. При хранении на токене или в мобильном приложении ключ находится у вас, и отвечаете за его сохранность вы. Аппаратные неизвлекаемые ключи не копируются: подпись формируется внутри носителя.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.