Система электронной подписи внутри компании держится на пяти слоях: правовом (ЛНА и соглашения о видах подписи), слое полномочий (кто и что вправе подписывать, машиночитаемые доверенности), ключевом (сертификаты, токены, облако), программном (криптопровайдер, драйверы носителя, корневые сертификаты) и учётном (реестры, журналы, хранение подписанных файлов). Юридическую силу документу даёт не файл подписи сам по себе, а совпадение всех пяти слоёв: подпись нужного вида, действующий на момент подписания сертификат, подтверждённые полномочия подписанта и возможность всё это проверить через год. Главное различие проходит по границе компании: во внутреннем контуре для кадровых документов работают ПЭП и УНЭП, а порядок их применения компания устанавливает сама; во внешнем — отчётность, торги, обмен с контрагентами — нужны УКЭП из аккредитованного удостоверяющего центра и МЧД на сотрудника.
Дальше разбираем каждый слой на уровне решений руководителя: какие подписи заводить сотрудникам, где хранить закрытый ключ, чем отличаются файлы p7s и sig и почему PDF со штампом «подписано электронной подписью» не работает как доказательство. Показываем, как устроен учёт носителей и сертификатов и что происходит при увольнении подписанта. Во второй половине статьи — разбор типовых сбоев (забытый PIN, просроченный сертификат, невалидная подпись), порядок работы с МЧД, стоимость подключения на 2026 год и ответы на частые вопросы.
Из чего состоит система электронной подписи в организации
Компания редко строит систему подписи целиком: сначала появляется токен у директора для отчётности, потом кадры просят подписывать заявления в электронном виде, потом договорной отдел подключается к оператору ЭДО. Каждый кусок работает отдельно, а вопрос «кто у нас чем подписал этот документ» упирается в отсутствие общего учёта. Полная конструкция выглядит так.
| Слой | Что входит | Чем подтверждается |
|---|---|---|
| Правовой | ЛНА о переходе на КЭДО, соглашение об использовании ПЭП и УНЭП, регламент обмена с контрагентом | приказ, подписи работников об ознакомлении, присоединение к регламенту |
| Полномочия | кто подписывает какие документы, делегирование, МЧД на сотрудника | приказ об ответственном за КЭДО, XML-файл доверенности с кодом полномочия |
| Ключевой | сертификаты, закрытые ключи, носители: токен, облако удостоверяющего центра, мобильное приложение | реестр сертификатов сотрудников, реестр выданных токенов с подписями получателей |
| Программный | криптопровайдер, драйверы носителя, браузерный плагин, корневые сертификаты Минцифры и УЦ | состав ПО на рабочем месте, версия и лицензия криптопровайдера |
| Учётный | хранение исходников и файлов подписи, штампы времени, отзыв сертификатов при увольнении | протокол проверки электронной подписи, архив с оригиналами и подписями |
Слабое место почти всегда одно и то же — учётный слой. Ключи выдали, подписывать научили, а через полтора года никто не может собрать комплект для суда: исходный файл лежит в одной папке, подпись в другой, сертификат просрочен, метки времени нет.

Что проверить до того, как выдавать подписи сотрудникам
- Есть ли утверждённый ЛНА о применении электронного документооборота и какие виды подписи в нём названы.
- Собраны ли согласия работников и подписи под порядком применения ПЭП, если внутренние документы подписываются учётной записью.
- Кто в компании ведёт реестр сертификатов и реестр выданных носителей и что происходит с ними при увольнении.
- Какие документы уходят наружу и требуют УКЭП, а какие остаются внутри контура.
- Как организовано хранение: сохраняется ли вместе с документом файл подписи, а не только визуальный штамп.
Пятый пункт стоит проверить первым: он дешевле всего исправляется в начале и дороже всего — когда документов уже несколько тысяч.
Виды ЭЦП: какая подпись закрывает какую задачу
63-ФЗ «Об электронной подписи» делит подписи на три вида, и разница между ними не в технологии, а в том, что подпись способна доказать. Простая электронная подпись фиксирует только факт подписания: проверить, менялся ли документ после подписания, она не позволяет, потому что никаких преобразований с текстом не происходит. Усиленные подписи, неквалифицированная и квалифицированная, создаются криптографическим преобразованием: сначала вычисляется хеш документа, затем хеш подписывается закрытым ключом. Проверяющая сторона считает хеш заново и сравнивает — расхождение означает, что документ изменили.
Юридическая разница между УНЭП и УКЭП чисто правовая. УКЭП равнозначна собственноручной подписи по закону, никаких дополнительных соглашений для неё не нужно. Для УНЭП и ПЭП нужны либо норма закона, либо соглашение между участниками, где описан порядок создания подписи, порядок проверки и разбора конфликтных ситуаций. Отдельно стоит УНЭП, выданная с использованием инфраструктуры электронного правительства (её выпускает мобильное приложение Госключ): такая подпись не требует соглашения о признании, потому что выдана доверенной государственной инфраструктурой.

Мария Ж, юрист со стажем более 20 лет: «Корпоративная почта и доменная учётная запись могут работать как простая электронная подпись, но только если компания закрыла два условия: внутренним документом определён порядок применения ПЭП и способ определить лицо, подписавшее документ, и каждый работник подписался под этим порядком. Без приказа о присвоении логинов и подписей работников под регламентом вход в домен остаётся просто входом в домен, а не подписью письма.»
Сценарии и подписи: что чему соответствует
| Сценарий | Вид подписи | Что критично |
|---|---|---|
| Заявления, ознакомление с ЛНА, внутренние кадровые документы | ПЭП или УНЭП в системе КЭДО | соглашение о видах подписи и способ идентификации работника |
| Подписание кадровых документов работником со смартфона | УНЭП или УКЭП в Госключе | подтверждённая учётная запись на Госуслугах, для УКЭП — биометрический загранпаспорт и NFC |
| Обмен договорами с контрагентом через оператора ЭДО | УКЭП | МЧД, если подписывает не руководитель; действительность сертификата на момент подписания |
| Отчётность в ФНС | УКЭП руководителя из УЦ ФНС или УКЭП сотрудника с МЧД | код абонента, установленные корневые сертификаты, транспортный контейнер |
| Документ, который придётся предъявлять через несколько лет | усовершенствованный формат со штампом времени | служба доверенного времени и ответы о статусе сертификата на момент подписания |
Строка про долгий срок хранения обычно и оказывается пропущенной: подпись сделали, а доказать момент подписания после истечения срока сертификата нечем.
Форматы файла подписи: p7s, sig и почему штамп в PDF ничего не значит
Подпись существует в двух формах. Присоединённая упаковывает документ и подпись в один контейнер: терять нечего, но открыть исходник без специальной программы не получится. Отсоединённая (открепленная) лежит отдельным файлом рядом с документом, и для проверки нужны оба файла сразу. Расширение файла подписи выбирает программа, которой подписывали: в настройках криптопровайдера доступны p7s, sig и sgn, формат при этом один и тот же — CAdES-BES. Разное расширение не означает разную подпись, поэтому контрагент, который «не может открыть p7s», обычно просто не тем инструментом открывает.

Факт: распечатка или PDF с нарисованным штампом «документ подписан электронной подписью» юридической значимости не несёт. Значимость есть у электронного оригинала вместе с файлом подписи, которую можно проверить: штамп — это визуализация для человека, а не подпись.
| Что пришло | Что это | Что делать |
|---|---|---|
| Документ и рядом файл .p7s, .sig или .sgn | отсоединённая подпись CAdES-BES | проверять оба файла вместе, хранить их в одной папке |
| Один файл .sig без исходника | присоединённая подпись, документ внутри контейнера | извлечь документ из контейнера, затем проверить подпись |
| PDF с картинкой штампа и номером сертификата | визуализация, подписи в файле может не быть | запросить у отправителя электронный оригинал и файл подписи |
| XML-файл и отдельный файл подписи | машиночитаемая доверенность с подписью доверителя | проверять МЧД вместе с сертификатом представителя |
| Архив, транспортный контейнер | комплект из документов и подписей | распаковать и проверить каждую подпись отдельно |
Проверьте подпись на документе, который вам прислали
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Отдельный вопрос — момент подписания. Сертификат действует ограниченный срок, и когда он закончится, доказать, что документ подписали в период действия, обычной подписью нельзя. Для этого существует усовершенствованный формат: в момент подписания система обращается к доверенной службе штампов времени, передаёт ей хеш документа и получает штамп с точным временем, а также ответы о статусе сертификата на этот момент. Службы штампов времени есть у налоговой и у крупных удостоверяющих центров. В практике Добыто мы закладываем усовершенствованный формат для документов, которые могут понадобиться в споре: приказы, соглашения об увольнении, изменения условий труда.
Мария Ж, судебный эксперт по трудовому праву: «В разобранных судебных делах работники оспаривали не саму технологию, а то, что подписывали именно они и именно этот документ. Суд смотрел на комплект: локальные акты о применении подписи, действительность сертификата на момент подписания и подтверждение, что на подпись ушёл тот же файл, который сотрудник видел на экране. Если этот комплект не собирается, спор проигрывается независимо от вида подписи.»
Носители, криптопровайдер и рабочее место
Закрытый ключ хранится в одном из трёх мест, и от выбора зависит, кто отвечает за компрометацию. На аппаратном токене ключ находится у владельца, и при генерации на борту устройства он физически не покидает память носителя. В облаке удостоверяющего центра ключ лежит на сервере УЦ, ответственность за утечку несёт центр, а подтверждение операций идёт через отдельное мобильное приложение. В приложении Госключ закрытая часть хранится на смартфоне владельца, доступа к ней нет ни у кого другого.

Ключи на токене делятся на извлекаемые и неизвлекаемые. Извлекаемые генерирует программный криптопровайдер, а токен работает как защищённое PIN-кодом хранилище: при подписании закрытый ключ ненадолго попадает в оперативную память компьютера. Неизвлекаемые генерируются криптоядром внутри микроконтроллера, никогда не покидают токен и не копируются. Нормативного требования использовать неизвлекаемые ключи нет: закон говорит о конфиденциальности ключа, а не о способе её обеспечить. При этом ключи, выданные удостоверяющим центром ФНС, копировать нельзя — по регламенту центра контейнер помечается как неэкспортируемый.
Полезно знать: у актуальной линейки токенов 128 килобайт защищённой памяти. В формате извлекаемых программных ключей на носитель помещается до 31 контейнера, но реальное число зависит от того, какие расширения удостоверяющий центр записал в сертификат: тяжёлый контейнер занимает порядка 12 килобайт.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Программная часть на рабочем месте собирается из четырёх компонентов, и пропуск любого даёт ошибку при подписании. Нужны драйвер носителя, криптопровайдер, браузерный плагин и корневые сертификаты. С УКЭП цепочка сертификатов обычно устанавливается вместе с сертификатом, а вот при работе с УНЭП корневой сертификат приходится ставить вручную: система по умолчанию не доверяет всем сертификатам подряд, и разрыв цепочки останавливает подписание.
Как подготовить рабочее место для работы с УКЭП: пошаговая инструкция
- Шаг 1. Определите тип носителя и скачайте драйвер с сайта производителя: для Рутокена, JaCarta или eSmart установочные пакеты разные.
- Шаг 2. Установите КриптоПро CSP версии 5.0 R2 сборки 12000 или выше. Для пользователей удостоверяющего центра ФНС дистрибутив вместе с плагином предоставляется в рамках эксперимента по безвозмездному предоставлению программного обеспечения.
- Шаг 3. Скачайте корневые сертификаты Минцифры России и УЦ ФНС и установите их: сертификат Минцифры — в доверенные корневые центры сертификации, сертификат УЦ ФНС — в промежуточные центры сертификации.
- Шаг 4. В криптопровайдере на вкладке «Сервис» откройте просмотр сертификатов в контейнере, выберите контейнер на носителе и установите личный сертификат.
- Шаг 5. Установите КриптоПро ЭЦП Browser Plug-in и включите расширение в браузере, затем проверьте работу плагина на странице производителя.
- Шаг 6. Для отчётности получите код абонента через сервис регистрации сертификата на сайте ФНС: без него транспортный контейнер не сформируется.
- Шаг 7. Зафиксируйте в реестре сертификатов, кому выдан носитель, какой сертификат на нём записан и до какой даты он действует.
Актуальные корневые сертификаты Минцифры России и удостоверяющего центра ФНС публикуются на странице сертификатов удостоверяющего центра ФНС России, и при массовой настройке рабочих мест проще один раз забрать их оттуда, чем разбирать потом ошибки доверия у каждого пользователя.
Лайфхак: лицензия криптопровайдера может быть вшита внутрь сертификата. В рамках эксперимента удостоверяющего центра ФНС она выдаётся бесплатно и действует столько же, сколько сам сертификат. Отдельная полная лицензия нужна, если на этой же машине используются ключи других удостоверяющих центров или генерируются запросы на сертификат.
МЧД: как в системе появляются полномочия
С 1 сентября 2023 года сертификаты на сотрудника с указанием организации не выпускаются. Осталось два законных способа подписать документ от лица компании: подписывает руководитель своей квалифицированной подписью либо сотрудник своей подписью как физическое лицо с приложением машиночитаемой доверенности. Подписи, выданные до 31 августа 2023 года аккредитованными центрами, действовали до конца своего срока, но не позднее 31 августа 2024 года.

МЧД — это XML-файл, а не PDF. Внешне её можно выгрузить в привычном виде, но работает именно машиночитаемая структура: данные доверителя, данные представителя, срок и коды полномочий. Коды берутся из классификатора полномочий, размещённого в единой системе нормативной и справочной информации: у каждого полномочия свой код, дата и уникальный идентификационный номер. Смысл кодов в том, что доверенность читает не человек, а алгоритм: система автоматически проверяет, вправе ли подписант подписать конкретный документ. Компания может направить перечень своих полномочий в Минцифры — на рассмотрение отводится 10 дней, при положительном решении на присвоение кодов и включение в классификатор даётся три рабочих дня.
Отдельная тема — подразделения и филиалы. МЧД оформляет руководитель юридического лица своей УКЭП, доверенность выдаётся конкретному физическому лицу с указанием его данных и объёма полномочий. Если полномочия нужно передать дальше по цепочке, оформляется передоверие, и делается это только у нотариуса: с паспортными данными нового уполномоченного лица и актуальной выпиской из ЕГРЮЛ. Нотариус проверяет сведения, подписывает доверенность своей квалифицированной подписью и выгружает в информационную систему. Техническая готовность нотариусов к такой процедуре различается, и в небольших городах передоверие может занять больше времени, чем планировалось: если у вас распределённая структура, надёжнее выдавать отдельные МЧД от юридического лица, а не выстраивать цепочку передоверий.
Внимание: в МЧД можно не указывать должность представителя, закон это допускает. Такая доверенность не прекращается автоматически при увольнении, и полномочия у бывшего сотрудника формально сохраняются до окончания срока или до отзыва доверенности.
Учёт подписей: реестры, журналы и то, что происходит при увольнении
Учётный слой закрывается двумя документами. Первый — реестр выданных токенов: кому передан носитель, когда, под чью подпись. Второй — реестр сертификатов сотрудников: чей сертификат, кем выдан, до какой даты действует, на каком носителе лежит. Оба ведутся не для проверяющих, а для ответов на конкретные вопросы: у кого сейчас на руках ключ, чей сертификат истекает в следующем месяце, какие подписи нужно отозвать сегодня.
В практике Добыто оба реестра мы заводим до выдачи первой подписи, а не после: восстановить историю выдачи задним числом по переписке и накладным дороже, чем вести таблицу с самого начала. При увольнении подписанта удаление сертификата из хранилища компьютера ничего не даёт. Действие сертификата прекращает удостоверяющий центр по заявлению владельца: сертификат включается в список отозванных, и подписи, сделанные после включения, проверку не проходят. Заявление подаёт владелец подписи, компания за него это сделать не может. Отдельно отзывается МЧД, если она была выдана: срок её действия от факта увольнения не зависит.
Мария Ж, соучредитель сервиса КЭДО Добыто: «В карточке увольняющегося сотрудника мы держим три отметки: возврат носителя по реестру, заявление в удостоверяющий центр на прекращение сертификата и отзыв машиночитаемой доверенности. Пока все три не закрыты, у человека формально остаётся возможность подписывать документы от имени компании. Проверить свою ситуацию можно за полчаса: выгрузите реестр сертификатов и сверьте его со списком работающих сотрудников.»
Шаблоны для учётного слоя системы подписи
Комплект закрывает делегирование, учёт носителей и разбор спорной подписи; начинать удобнее с приказа об ответственном за КЭДО, он задаёт остальные роли.
| Документ | Скачать |
|---|---|
| Приказ: ответственный за КЭДО и делегирование права подписи | Скачать |
| Реестр выданных токенов | Скачать |
| Реестр сертификатов сотрудников | Скачать |
| Регламент двустороннего обмена документами | Скачать |
| Протокол проверки электронной подписи | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
Что ломается на практике и во что обходится
Забытый PIN-код носителя решается в панели управления токена: администратор разблокирует пользовательский PIN, если известен административный. Если утрачены оба, носитель форматируется, а вместе с ним теряется ключевой контейнер, и сертификат придётся выпускать заново. С мобильной подписью логика жёстче: при удалении приложения Госключ или утрате пароля доступа к закрытому ключу нет, восстановить его невозможно — выпускается новая подпись с новым сроком действия, прежняя не воскресает.
Утрата токена — это не бытовая неприятность, а компрометация ключа. Участник электронного взаимодействия обязан обеспечивать конфиденциальность ключа и при подозрении на её нарушение уведомить удостоверяющий центр и других участников, а сертификат отозвать. Копиями контейнера в такой ситуации пользоваться нельзя, даже если они технически работают: создаются новые ключи и выпускается новый сертификат.
Есть и ограничение, о котором узнают в момент, когда работать надо срочно: токен нельзя пробросить в терминальную сессию так, чтобы подписывать из офиса ключом, лежащим дома. Протокол удалённого рабочего стола конструктивно не работает с удалённой смарт-картой, носитель должен быть физически у подписанта. В распределённых компаниях это решается не настройками, а распределением ролей: кто подписывает УКЭП, а кто работает в системе КЭДО через подпись, не привязанную к железу.
Цена ошибки считается не стоимостью перевыпуска. В разобранной судебной практике по кадровым спорам увольнения признавались незаконными, работник восстанавливался в должности, а с работодателя взыскивались средний заработок за время вынужденного прогула и компенсация морального вреда — при том, что сама подпись технически существовала. Разваливалось не подписание, а доказательственная база вокруг него: порядок применения подписи, момент подписания, подтверждение того, что на подпись ушёл именно тот документ, который видел работник.
Когда собственная инфраструктура токенов не нужна
Токен на каждого сотрудника — решение под конкретные задачи: отчётность, торги, работа с государственными системами, обмен договорами с контрагентами. Для внутреннего кадрового документооборота на несколько сотен человек эта схема избыточна и дорога: закупка носителей, настройка рабочих мест, драйверы, лицензии, замена при потере. Если люди подписывают заявления и знакомятся с ЛНА, задачу закрывают ПЭП и УНЭП внутри системы КЭДО и подпись в мобильном приложении, а токены остаются у ограниченного круга: руководитель, бухгалтерия, договорной отдел. В сервисе Добыто подписи ПЭП и УНЭП для сотрудников выпускаются в рамках подключения, отдельного носителя работнику для этого не требуется.
Стоимость подключения КЭДО и подписей для сотрудников
Стоимость складывается из численности сотрудников и набора функций: видов подписи, интеграции с учётной системой, требований к хранению и уровню поддержки.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника в месяц | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника в месяц, минимальная оплата 50 сотрудников за 30 000 ₽ в год | подключение за 5 минут |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | по запросу |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | по запросу |
| Получение УКЭП | через партнёров-удостоверяющие центры | по запросу |
| Интеграция с 1С:ЗУП, готовый модуль | входит в тариф «Бизнес» | установка и настройка за 1 день |
| Электронный архив и приоритетная поддержка | входит в тариф «Бизнес» | по запросу |
Итоговая сумма зависит от численности и от того, нужны ли кастомные шаблоны, интеграция с учётной системой и выделенный контур: состав каждого тарифа и условия перехода между ними указаны на странице тарифов ДОБЫТО КЭДО. При повышении тарифа разница пересчитывается пропорционально оставшемуся периоду.
Платформа работает по требованиям 377-ФЗ, статей 22.1-22.3 Трудового кодекса РФ и 152-ФЗ о персональных данных, поэтому отдельного проекта по приведению документооборота в соответствие обычно не требуется.
Выводы
Система электронной подписи внутри компании работает, когда собраны все пять слоёв, а не только выданы ключи. Вид подписи определяет, что вы сможете доказать; носитель определяет, кто отвечает за компрометацию; МЧД определяет объём полномочий подписанта; учёт определяет, соберёте ли вы комплект доказательств через год. Слабое звено чаще всего не в криптографии, а в порядке: непрописанный регламент применения ПЭП, неотозванный сертификат уволившегося, потерянный файл подписи рядом с красивым PDF.
Мы в Добыто собираем эту конструкцию как единый процесс: подписи для сотрудников выпускаются при подключении, маршруты подписания и хранение файлов подписи настраиваются вместе с кадровыми шаблонами, а учёт сертификатов и носителей ведётся в одном месте с кадровыми данными.
Частые вопросы
Может ли у одного сотрудника быть две подписи — от УЦ ФНС и от коммерческого удостоверяющего центра?
Да, это не запрещено. Подписи существуют параллельно: одна может лежать на токене, другая — в контейнере на компьютере, каждая со своим сроком действия. Важно другое правило: для документов, которые подписываются по машиночитаемой доверенности, нужно использовать ту подпись физического лица, чьи данные (ФИО, СНИЛС) указаны в самой МЧД, иначе связь между доверенностью и подписантом не подтверждается.
Сколько подписей помещается на один токен?
У актуальных моделей 128 килобайт защищённой памяти. В формате извлекаемых программных ключей на носитель помещается до 31 контейнера, но фактическое число меньше: размер контейнера зависит от того, какие расширения и цепочки сертификатов записал удостоверяющий центр, и тяжёлый контейнер занимает порядка 12 килобайт.
Нужно ли соглашение с контрагентом, если мы подписываем документы УКЭП?
Нет. Квалифицированная подпись равнозначна собственноручной в силу закона, дополнительных соглашений о признании не требуется, если только специальные требования не установлены отдельным нормативным актом. Соглашение или регламент нужны для УНЭП и ПЭП: в них описываются порядок создания подписи, порядок проверки и разбор конфликтных ситуаций.
Можно ли подписывать документы через удалённый рабочий стол, если токен остался в офисе?
Нет. Протокол удалённого рабочего стола не предусматривает работу с носителем, который подключён не к вашей машине: токен нужно физически иметь при себе и пробрасывать в терминальную сессию, а канал при этом защищать. Для сценариев, где подписант постоянно в разъездах, практичнее подпись, не привязанная к USB-носителю.
Что делать с документом, если срок действия сертификата уже истёк?
Подписать таким сертификатом ничего нельзя, а вот проверить ранее подписанный документ можно, если при подписании использовался усовершенствованный формат: штамп доверенного времени и ответы о статусе сертификата фиксируют, что на момент подписания сертификат действовал и не был отозван. Без этих данных момент подписания подтверждается только косвенно — логами системы, в которой шло подписание.
Директор передал токен помощнику, чтобы тот подписывал текущие документы. Это законно?
Владелец обязан не допускать использование ключа без своего согласия, и прямого запрета на передачу в законе нет, но конструкция дефектная: подпись под документом будет считаться подписью директора со всей ответственностью за содержание. Корректный вариант — выпустить помощнику подпись физического лица и оформить на него машиночитаемую доверенность с нужными кодами полномочий.
Работник подписал документ на портале «Работа в России». Чем это отличается от подписи в корпоративной системе?
На портале работник подписывает простой электронной подписью, привязанной к подтверждённой учётной записи на Госуслугах, а сверху документ дополнительно заверяется усиленной подписью Федеральной службы по труду и занятости — в выгруженном архиве видно и подписанный документ, и подтверждающий файл. В корпоративной системе состав подписи и порядок её применения определяете вы сами, поэтому именно ваши локальные акты и соглашение о видах подписи становятся предметом изучения в споре.