Сертификат электронной подписи — это электронный документ удостоверяющего центра, который связывает открытый ключ проверки подписи с конкретным человеком. В нём указаны владелец, издатель, серийный номер, срок действия, алгоритм по ГОСТ и назначение ключа. Без сертификата открытый ключ остаётся набором символов: по нему нельзя сказать, кто подписал файл и действовали ли у него полномочия. Программа проверки сначала читает сертификат, а уже потом сверяет подпись с содержимым документа. Главное различие, от которого зависит порядок действий: квалифицированный сертификат выдаёт только удостоверяющий центр, аккредитованный Минцифры, и подпись с таким сертификатом приравнивается к собственноручной по умолчанию; неквалифицированный может выпустить и работодатель, но тогда нужны положение о КЭДО и соглашение с работником.
Разберём каждое поле карточки сертификата и покажем, как по нему понять, можно ли доверять присланному документу. Отдельно рассмотрим цепочку доверия и корневые сертификаты Минцифры: именно из-за них проверка подписи чаще всего заканчивается ошибкой на рабочем месте. Во второй половине статьи — что происходит с документами после окончания срока сертификата, как отозвать сертификат при увольнении, какие данные подставляются в машиночитаемую доверенность, требования к носителям и КриптоПро CSP, тарифы на 2026 год и ответы на частые вопросы.
Зачем нужен сертификат электронной подписи
Усиленная электронная подпись состоит из трёх частей: закрытого ключа, открытого ключа и сертификата. Закрытый ключ формирует подпись и хранится у владельца — на токене, на сервере удостоверяющего центра при облачной схеме или на мобильном устройстве, как в приложении Госключ. Открытый ключ публичен: им проверяют, что документ не менялся после подписания и что подписал его владелец соответствующего закрытого ключа. Сертификат — третий элемент, и без него первые два бесполезны для второй стороны.

Сертификат отвечает на три вопроса принимающей стороны: кому выдана подпись, кто её выдал и в какой период она действовала. Пока этой связки нет, проверка показывает только то, что файл не изменялся, но не показывает, чья подпись под ним стоит. Поэтому в спорах смотрят не на картинку штампа в PDF, а на сертификат внутри файла подписи: визуализация штампа юридической силы не несёт.
В практике Добыто вопрос сотрудника звучит одинаково: почему нельзя просто поставить галочку в системе. Ответ технический: галочка не хранит ни ключевой пары, ни данных владельца, и через год её невозможно предъявить как доказательство.
Когда сертификат не нужен
Простая электронная подпись сертификата не имеет. Работник подтверждает действие учётными данными или кодом из СМС, и этого достаточно для части кадровых процессов. На портале «Работа в России» сотрудник подписывает документы простой подписью через подтверждённую учётную запись Госуслуг, а сам документ дополнительно заверяется усиленной подписью Федеральной службы по труду и занятости: в штампе указаны номер сертификата и срок его действия.
Ограничение простой подписи в другом: по ней нельзя однозначно подтвердить момент подписания и неизменность документа после него. Из-за этого работодатели уходят от простой подписи в кадровом документообороте там, где вероятен спор: приём, перевод, увольнение, материальная ответственность.
Что указано в сертификате электронной подписи
Карточка сертификата открывается двойным щелчком по файлу или из свойств подписи в программе проверки. Ниже — поля, которые в ней встречаются, и то, что каждое из них даёт читателю документа.
| Поле сертификата | Что означает | Зачем смотреть |
|---|---|---|
| Владелец (кому выдан) | Физическое лицо или организация, если сертификат обезличенный и используется информационной системой | Сверить с тем, кто указан подписантом в тексте документа |
| Издатель (кем выдан) | Удостоверяющий центр: УЦ ФНС России, аккредитованный коммерческий УЦ, Госуслуги для неквалифицированной подписи | Понять вид подписи и то, требуется ли отдельное соглашение о её признании |
| Действителен с — по | Период действия сертификата, как правило год | Проверить, что дата подписания попадает внутрь периода |
| Серийный номер | Уникальный номер записи о сертификате в реестре удостоверяющего центра | Указывается в заявлении на аннулирование и в реестре сертификатов работодателя |
| Алгоритм подписи и хэш-алгоритм | Российские криптоалгоритмы ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012 | Определяет, какое средство криптографической защиты нужно установить для проверки |
| Открытый ключ | Публичная часть ключевой пары, доступна всем | Используется для проверки подписи и для шифрования в адрес владельца |
| Отпечаток | Контрольное значение самого сертификата | Помогает различить два действующих сертификата одного человека |
| Адреса списков отзыва и службы OCSP | Точки, по которым программа узнаёт, не отозван ли сертификат | Без доступа к ним статус сертификата определить нельзя |
| Цепочка сертификации | Последовательность: корневой центр, удостоверяющий центр, владелец | Разрыв цепочки останавливает и подписание, и проверку |
Работнику из этого списка достаточно трёх строк: владелец, издатель и срок действия. Юристу и бухгалтеру нужны ещё серийный номер и отпечаток — по ним сертификат идентифицируют в реестре и в заявлении на отзыв.

Посмотрите, что записано в сертификате на вашем документе
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Мария Ж, специалист по цифровой подписи и КЭДО: «Сотрудники обычно открывают сертификат один раз — когда документ уже оспаривают. Правильный момент другой: откройте карточку сразу после выпуска подписи и проверьте, что владелец, издатель и период действия совпадают с тем, что вам обещали в удостоверяющем центре. Расхождение в одной букве фамилии позже придётся исправлять перевыпуском.»
Полезно знать: раньше в сертификате указывались наименование организации и должность владельца. С 1 сентября 2023 года сертификаты на сотрудников не выдаются: подпись оформляется на физическое лицо, а полномочия подтверждаются машиночитаемой доверенностью.
Квалифицированный сертификат и неквалифицированный: в чём разница
Механика подписания у усиленной неквалифицированной и усиленной квалифицированной подписи одинаковая. Отличается юридическая сторона и то, кто выпускает сертификат. УКЭП выдаёт только удостоверяющий центр, прошедший аккредитацию Минцифры и ФСБ. УНЭП может выпустить любой удостоверяющий центр и сам работодатель, но такая подпись признаётся сторонами по соглашению.
Исключение — неквалифицированная подпись, выданная с использованием инфраструктуры электронного правительства. Её выпускают в приложении Госключ по подтверждённой учётной записи Госуслуг, и отдельное соглашение о признании такой подписи не требуется. Квалифицированную подпись в Госключе тоже выпускают: для этого нужны биометрический загранпаспорт нового образца и телефон с NFC.
Для нерезидентов действует отдельный порядок: подтвердить учётную запись на Госуслугах они могут в центрах «Мои документы», банк в подтверждении откажет. После подтверждения выпуск подписи в Госключе доступен так же, как гражданам России.
Мы в Добыто закладываем это различие ещё на этапе выбора вида подписи: если в компании есть иностранные сотрудники, комплект документов и маршрут выпуска для них планируется отдельно от основной группы.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Мария Ж, юрист со стажем более 20 лет: «Вид подписи определяется не удобством, а тем, кто её выдал. Если в поле издателя стоит ваш работодатель или коммерческий центр без аккредитации, у вас неквалифицированная подпись, и для документов с контрагентами понадобится соглашение о её признании. Проверять это нужно до подписания, а не после отказа принимающей стороны.»
Цепочка доверия: почему проверка сертификата заканчивается ошибкой
Каждый сертификат подтверждён вышестоящим. На верхнем уровне стоит головной удостоверяющий центр Минцифры, ниже — аккредитованный удостоверяющий центр, ещё ниже — сертификат владельца. Программа проверки проходит эту цепочку снизу вверх, и если хотя бы одно звено на компьютере не установлено, она сообщает, что корневой сертификат не найден, а подписать документ не даёт.

Для квалифицированной подписи цепочка обычно устанавливается вместе с сертификатом при его выпуске. Для неквалифицированной корневые сертификаты в систему не попадают: операционная система не доверяет произвольным центрам по умолчанию, и установить корневой сертификат приходится вручную. Владельцы сертификатов УЦ ФНС скачивают два файла из раздела корневых сертификатов на сайте удостоверяющего центра налоговой службы: сертификат Минцифры устанавливается в хранилище «Доверенные корневые центры сертификации», сертификат УЦ ФНС — в «Промежуточные центры сертификации». Устанавливая корневой сертификат вручную, читайте, чей это сертификат: система после этого доверяет всем сертификатам данного центра, а не только вашему.
Проверить результат можно на стороннем ресурсе: сервис проверки электронной подписи на портале Госуслуг подтверждает подлинность подписи и сертификата по загруженному документу и файлу подписи, показывая данные владельца и издателя.
Как проверить сертификат перед подписанием: пошаговая инструкция
- Шаг 1. Подключите носитель и откройте список сертификатов в криптопровайдере или в личном хранилище системы.
- Шаг 2. Сверьте владельца: фамилия, имя и отчество должны совпадать с документом, под которым вы подписываетесь.
- Шаг 3. Посмотрите издателя. Для документов, где требуется квалифицированная подпись, издателем должен быть аккредитованный удостоверяющий центр или УЦ ФНС.
- Шаг 4. Проверьте период действия. Если до окончания срока осталось меньше месяца, запускайте перевыпуск заранее, не дожидаясь последнего дня.
- Шаг 5. Откройте вкладку пути сертификации и убедитесь, что вся цепочка отображается без предупреждений об отсутствующих звеньях.
- Шаг 6. Подпишите тестовый файл и проверьте результат в сервисе проверки. Протокол проверки сохраните: в нём видны и статус подписи, и данные сертификата.
Срок действия, штамп времени и отзыв сертификата
Сертификат действует ограниченный период, как правило год. После окончания срока подпись не исчезает, но возникает вопрос: в какой момент документ был подписан и действовал ли сертификат тогда. Сама по себе подпись этот момент не фиксирует.
Задачу решают два механизма. Штамп времени выдаёт доверенная служба TSP: в момент подписания ей передаётся значение хэш-функции документа, а обратно приходит подписанная метка с точным временем. Ответ службы OCSP подтверждает, что на момент подписания сертификат не был отозван досрочно. Оба элемента включаются в усовершенствованный формат подписи, и именно они позволяют проверить документ через годы после истечения сертификата. Службы штампов времени работают у ФНС России и у удостоверяющих центров.
Мария Ж, судебный эксперт по трудовому праву: «Штамп времени — это то, о чём вспоминают в последнюю очередь, а спрашивают в суде первым. Если документ подписан без метки доверенного времени, доказывать момент подписания придётся косвенно: журналами входов, логами системы, историей операций. Работает не всегда, поэтому для приказов и соглашений мы настраиваем усовершенствованный формат сразу.»
Отзыв — отдельная процедура. Удаление сертификата из хранилища на компьютере ничего не отзывает: запись в реестре удостоверяющего центра остаётся, и подпись формально продолжает действовать. Чтобы аннулировать сертификат, владелец подаёт заявление в тот удостоверяющий центр, который его выдал. Организация сделать это за работника не может: заявителем выступает владелец подписи.

Внимание: в приложении Госключ закрытый ключ хранится на телефоне, и другого доступа к нему, кроме пароля приложения, нет. Если приложение удалено или пароль забыт, подпись выпускается заново — это будет уже другая подпись со своим сроком действия.
Во что обходится ошибка с сертификатом
Цена ошибки считается не стоимостью перевыпуска. В двух известных трудовых спорах работники заявили, что подписанные их электронной подписью документы они не подписывали: в одном случае речь шла о соглашении об увольнении, в другом работник считал, что подписывает заявление на оплату больничного, а подписал заявление об увольнении по собственному желанию. Суды проверяли локальные акты о кадровом электронном документообороте, действие сертификата на момент подписания и подтверждение того, что на подпись передавался именно тот документ. Оба спора закончились в пользу работников: увольнения признаны незаконными, работников восстановили, с работодателей взыскали средний заработок и компенсацию морального вреда.
Для работника отсюда следует практическое правило: читать документ до нажатия кнопки подписания и сохранять свой экземпляр вместе с файлом подписи. Для работодателя — закрывать в регламенте передачу документа, фиксацию времени и хранение доказательств.
Образцы документов для выпуска, передачи и отзыва сертификата
Комплект закрывает жизненный цикл сертификата от заявления до аннулирования; начните с заявления на выпуск, если подпись оформляется впервые.
| Документ | Скачать |
|---|---|
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Согласие на обработку персональных данных для выпуска сертификата ЭП | Скачать |
| Доверенность на получение сертификата ЭП | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
Носители, драйверы и КриптоПро CSP: что нужно на рабочем месте
Сертификат сам по себе не подписывает. Для работы с ним на компьютере нужны драйвер ключевого носителя, средство криптографической защиты информации и браузерный плагин. Для сертификатов УЦ ФНС набор такой: драйверы носителя, КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, КриптоПро ЭЦП Browser Plug-in, корневые сертификаты Минцифры и УЦ ФНС, личный сертификат и расширение криптоплагина для браузера.
Драйвер зависит от модели носителя: у Рутокен, JaCarta и ESMART свои установочные пакеты, которые берутся у производителя устройства. Определить модель можно визуально по корпусу или по документам, выданным вместе с подписью.

Ключи на носителе бывают извлекаемыми и неизвлекаемыми. Извлекаемый ключ генерируется криптопровайдером, а токен работает как защищённое ПИН-кодом хранилище: на время операции закрытый ключ попадает в оперативную память компьютера. Неизвлекаемый ключ создаётся криптоядром внутри токена и никогда его не покидает; в формате ФКН канал между криптопровайдером и токеном дополнительно шифруется. Для отчётности участников алкогольного рынка через ЕГАИС подходит только формат PKCS#11.
Сертификация носителя зависит от режима: если токен работает как хранилище извлекаемых ключей, достаточно сертификата ФСТЭК, а если ключ формируется внутри устройства, нужна сертификация ФСБ — иначе подпись не считается квалифицированной. Сертификаты, выданные УЦ ФНС, выпускаются в неэкспортируемом контейнере: скопировать такой контейнер регламент центра не позволяет.
Факт: в линейке Рутокен ЭЦП 3.0 доступно 128 килобайт защищённой памяти. В формате извлекаемых ключей на такой токен помещается до 31 контейнера, а один контейнер с установленной цепочкой сертификатов занимает до 12 килобайт.
Лицензия на криптопровайдер — отдельный вопрос, который всплывает при первом же подписании. В рамках эксперимента УЦ ФНС лицензия на КриптоПро CSP вшивается в сертификат и действует ровно столько, сколько действует сам сертификат. Если вы генерируете запросы на сертификат самостоятельно или используете ключи других центров, понадобится полная лицензия на рабочее место.
Сертификат работника и машиночитаемая доверенность
С 1 сентября 2023 года закончился переходный период по сертификатам сотрудников. Подписать документ от имени компании можно двумя способами: квалифицированной подписью руководителя или предпринимателя либо подписью работника как физического лица с приложенной машиночитаемой доверенностью. Руководитель получает подпись в удостоверяющем центре ФНС бесплатно, работник — в аккредитованном коммерческом удостоверяющем центре.
Машиночитаемая доверенность выглядит как обычная, если открыть её в PDF, но по сути это XML-файл. В ней указываются данные доверителя, данные доверяемого физического лица, включая СНИЛС, и перечень полномочий. Полномочия берутся из классификатора, размещённого в Единой системе нормативной и справочной информации: каждое имеет код, дату и уникальный идентификационный номер. Код нужен, чтобы полномочия проверял алгоритм, а не человек: система принимающей стороны сверяет, вправе ли подписант подписывать конкретный документ.
Оформляет доверенность руководитель юридического лица или индивидуальный предприниматель своей квалифицированной подписью. Это отвечает на частый вопрос про филиалы: сотрудник обособленного подразделения подписывает документы своим сертификатом физического лица, а доверенность на него выпускает и подписывает руководитель юридического лица. Для налоговых полномочий доверенность собирается в сервисе ФНС «Создание и проверка доверенности в электронной форме»: он формирует XML-файл, который затем прикладывается к подписываемым документам. Передоверие оформляется через нотариуса: понадобятся паспортные данные нового уполномоченного лица и актуальная выписка из ЕГРЮЛ.
Если компания хочет внести свои полномочия в классификатор, перечень направляется в Минцифры: на рассмотрение отводится 10 дней, а при положительном решении — три рабочих дня на присвоение кодов и включение в классификатор.
Ниже — соответствие между типовой ситуацией работника и тем, какой сертификат в ней используется.
| Ситуация | Какая подпись и сертификат | Что нужно дополнительно |
|---|---|---|
| Кадровые документы в системе работодателя | ПЭП или УНЭП, сертификат выпускает работодатель либо удостоверяющий центр | Положение о КЭДО и согласие работника на электронное взаимодействие |
| Кадровые документы на портале «Работа в России» | ПЭП через подтверждённую учётную запись Госуслуг, сертификата у работника нет | Подтверждённая учётная запись; документ дополнительно заверяет Роструд |
| Подписание документов в Госключе | УНЭП с использованием инфраструктуры электронного правительства либо УКЭП | Для УКЭП — биометрический загранпаспорт нового образца и телефон с NFC |
| Отчётность в ФНС от имени компании | УКЭП физического лица из аккредитованного удостоверяющего центра | МЧД, подписанная руководителем, и код абонента для сервиса ФНС |
| Работник обособленного подразделения | УКЭП физического лица | МЧД от юридического лица, подписанная УКЭП руководителя |
| Иностранный работник без гражданства РФ | УНЭП в Госключе | Подтверждение учётной записи в центре «Мои документы» |
Из таблицы следует практический вывод: у одного человека может быть несколько действующих сертификатов — на токене и в приложении, — и это не запрещено. Подписывать документ по доверенности нужно тем сертификатом, данные которого указаны в самой МЧД, иначе проверяющая система не свяжет подписанта с полномочиями.
Если вы работодатель и читаете этот раздел с мыслью, что у вас подписи сотрудников никто не учитывает, отдельный администратор для этого не нужен: в Добыто выпуск и статус подписей видны в одном списке, а ПЭП и УНЭП для сотрудников выпускаются внутри сервиса.
Мария Ж, соучредитель сервиса КЭДО Добыто: «При увольнении мы отдельным шагом ставим отзыв сертификата и закрытие доверенности. Удалить сертификат из хранилища на рабочем компьютере недостаточно: запись в реестре удостоверяющего центра остаётся, поэтому заявление на аннулирование подаёт сам работник в тот центр, где получал подпись.»
Стоимость подключения КЭДО и электронных подписей для сотрудников
Стоимость зависит от численности сотрудников, набора видов подписи и требований к интеграции с учётной системой.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника в месяц | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника в месяц | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | входит в тариф | по мере подключения сотрудников |
| УКЭП через партнёров — удостоверяющие центры | по запросу | по регламенту центра |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма складывается из численности и выбранного тарифа: при переходе между тарифами разница пересчитывается пропорционально оставшемуся периоду. Условия по каждому пакету и состав функций собраны на странице тарифов ДОБЫТО КЭДО.
Выводы
Сертификат нужен для того, чтобы открытый ключ перестал быть анонимным: он называет владельца, удостоверяющий центр и период, в который подпись имела силу. Из карточки читаются владелец, издатель, срок, серийный номер, алгоритмы ГОСТ, отпечаток, адреса списков отзыва и цепочка сертификации. Квалифицированный сертификат выдаёт аккредитованный центр, неквалифицированный — в том числе работодатель, и разница определяет, нужно ли соглашение о признании подписи. После 1 сентября 2023 года сертификат оформляется на физическое лицо, а полномочия подтверждает машиночитаемая доверенность.
Мы в Добыто ведём эту связку целиком: выпуск подписей сотрудникам, реестр действующих сертификатов, маршруты подписания кадровых документов и выгрузку доказательств, если документ придётся подтверждать через год или через пять лет.
Частые вопросы о сертификате электронной подписи
Может ли у одного человека быть два действующих сертификата одновременно
Да, это не запрещено. Один сертификат может быть записан на токен, другой находиться в хранилище компьютера или в приложении, и оба будут действовать до окончания своих сроков. Сложность возникает при подписании по доверенности: использовать нужно тот сертификат, чьи данные указаны в машиночитаемой доверенности, иначе принимающая сторона не свяжет подписанта с полномочиями.
Что делать, если забыт пароль от приложения Госключ
Другого доступа к закрытому ключу, кроме пароля приложения, не существует: он хранится на самом устройстве, и ни оператор приложения, ни государственные службы восстановить его не могут. Подпись выпускается заново, и это будет уже другая подпись с новым сроком действия. Документы, подписанные прежней подписью, остаются действительными.
Сколько сертификатов помещается на один токен
На носителях линейки Рутокен ЭЦП 3.0 доступно 128 килобайт защищённой памяти. В формате извлекаемых ключей это до 31 контейнера. Реальное число меньше, если удостоверяющий центр записывает в контейнер цепочку сертификатов и дополнительные расширения: такой контейнер занимает до 12 килобайт.
Нужно ли отдельно покупать лицензию на криптопровайдер
Для сертификатов, выданных УЦ ФНС в рамках эксперимента, лицензия на КриптоПро CSP вшита в сам сертификат и действует столько же, сколько сертификат. Отдельная полная лицензия нужна, если вы формируете запросы на сертификат на своём рабочем месте или используете ключи центров, которые лицензию в сертификат не включают.
Сертификат истёк или отозван: что с документами, подписанными раньше
Если при подписании использовались штамп времени доверенной службы и ответ службы OCSP, проверка подтвердит, что на момент подписания сертификат действовал и не был отозван. Без этих элементов момент подписания придётся доказывать косвенно — журналами системы и историей операций пользователя, и такой набор доказательств принимается не всегда.
Есть ли сертификат у простой электронной подписи
Нет. Простая подпись подтверждает личность учётными данными или разовым кодом, ключевой пары и сертификата у неё нет. На портале «Работа в России» документ, подписанный работником простой подписью, дополнительно заверяется усиленной подписью Роструда, и уже в её штампе указаны номер сертификата и срок действия.
Обязательно ли ехать в удостоверяющий центр лично
Порядок выпуска устанавливает конкретный удостоверяющий центр, он же выдаёт список необходимых документов. Идентификация без личного присутствия возможна: она строится на подтверждённой учётной записи Госуслуг. Для нерезидентов учётная запись подтверждается в центрах «Мои документы», в банке в подтверждении откажут.