Система электронных подписей в компании: внедрение 2026

Мария Ж. 20 мин чтения

Система электронных подписей закрывает в документообороте три задачи: подтверждает авторство файла, фиксирует неизменность содержимого после подписания и делает документ юридически значимым без бумаги. По 63-ФЗ подписей три вида. ПЭП фиксирует только факт подписания и не контролирует целостность документа, УНЭП и УКЭП строятся на криптографическом преобразовании и ловят любое изменение исходных данных. УКЭП равнозначна собственноручной подписи в силу закона, для ПЭП и УНЭП юридическая значимость появляется только из соглашения участников или прямой нормы. Главное различие для проекта внедрения проходит по контурам: во внешнем обмене с контрагентами и госорганами нужны УКЭП физического лица плюс машиночитаемая доверенность, во внутреннем кадровом контуре по статьям 22.1-22.3 ТК РФ хватает УНЭП и ПЭП, выпущенных внутри системы.

Дальше разбираем, где именно ломается проверка подписи: расширения p7s, sig и sgn, присоединённый и открепленный форматы, метка времени и статус сертификата. Показываем, какие носители и режимы ключа выбирать под КриптоПро CSP 5.0, чем ESMART Token ГОСТ отличается от версии 192K и почему сертификат сотрудника с привязкой к юрлицу больше не работает. Отдельно — состав данных МЧД, передоверие на руководителя филиала и порядок действий при потере ключа. Чек-лист подготовки инфраструктуры, разбор ошибок внедрения и тарифы на 2026 год — во второй половине статьи.

Содержание

Какие задачи в документообороте решает электронная подпись

Функций у электронной подписи ровно три: контроль целостности и неизменности документа, установление авторства и невозможность отказа от авторства. Всё остальное — экономия на курьерах, скорость согласования, отказ от печати — следствие этих трёх, а не самостоятельная цель проекта.

Читайте также:  Не указано лицо, подписавшее документ: как его установить

Механика простая. При подписании усиленной подписью сначала вычисляется хеш — однонаправленная функция от содержимого файла, дающая число, однозначно соответствующее этому содержимому. Затем хеш подписывается закрытым ключом. Проверяющая сторона вычисляет хеш заново и сверяет его с расшифрованным значением из подписи: совпало — документ не менялся при передаче, не совпало — изменился хотя бы один байт. У ПЭП такого преобразования нет вообще, она фиксирует только сам факт подписания, поэтому любая сторона может поменять текст документа, и доказать это будет нечем.

Отсюда практическое следствие для архитектуры: контур, где спор с контрагентом стоит денег, нельзя строить на ПЭП, даже если это дешевле и быстрее внедряется. Проверить утверждение можно на своих же данных — возьмите любой подписанный файл, измените в копии документа один символ и запустите проверку подписи: результат станет отрицательным.

Мария Ж, юрист со стажем более 20 лет: «Все три вида подписи по 63-ФЗ объединяет одно требование: система должна позволять установить лицо, подписавшее документ. С ПЭП здесь чаще всего и проваливаются — код из письма сам по себе подписью не становится. Нужен внутренний документ с порядком применения ПЭП, правилами определения подписанта и обязанностью хранить пароль в секрете, и под этим порядком каждый сотрудник расписывается. Без такого комплекта в суде вы предъявите факт нажатия кнопки, а не подпись.»

Виды ЭЦП и распределение их по контурам документооборота

Выбор вида подписи определяется не бюджетом, а тем, кому вы предъявляете документ. Для квалифицированной подписи требования жёсткие и закрытые: квалифицированный сертификат по составу приказа ФСБ № 795, средства электронной подписи, прошедшие оценку соответствия по приказу ФСБ № 796, и аккредитованный удостоверяющий центр. Зато никаких дополнительных соглашений с контрагентом заключать не нужно — документ признаётся по закону.

Читайте также:  Как скопировать ЭЦП на другой компьютер: инструкция
Вид подписи Что технически обеспечивает Условие юридической значимости Рабочий контур
ПЭП Фиксирует факт подписания, целостность не проверяется Соглашение сторон или норма закона, плюс правила определения подписанта Внутренние кадровые документы, ознакомление с ЛНА
УНЭП Криптографическое преобразование, контроль целостности и авторства Соглашение сторон, регламент удостоверяющего центра, порядок разбора конфликтов Внутренний документооборот, кадровые документы по статье 22.2 ТК РФ
УКЭП То же, плюс квалифицированный сертификат и сертифицированные средства ЭП По закону, соглашение не требуется Госорганы, отчётность, внешний обмен, трудовой договор при дистанционном приёме

Из таблицы следует практический вывод для проектирования: смешивать контуры нельзя, потому что для УНЭП вам придётся развернуть собственный удостоверяющий центр или купить услугу внешнего, подписать регламенты со всеми участниками и обслуживать инфраструктуру, а для УКЭП — обеспечить каждого сотрудника сертифицированным средством подписи и сертификатом. Стоимость и трудозатраты у этих двух схем разные, и решать надо до закупки, а не после.

Сравнение ПЭП, УНЭП и УКЭП по юридической силе и месту выпуска
Схема помогает быстро развести три вида подписи по контурам: кто подписывает, чем и где получает ключ.

Факт: для квалифицированной подписи никакие дополнительные соглашения с контрагентом не нужны — документ, подписанный УКЭП, органы власти обязаны принимать по закону. Соглашение требуется только для УНЭП и ПЭП.

Форматы подписи: p7s, sig, sgn и почему файл не открывается

Подпись живёт в контейнере, и контейнеров несколько. Базовый формат — PKCS#7, он же CMS. Поверх него строятся усовершенствованные форматы CAdES: BES без доказательств, затем варианты со штампом времени и ответом службы актуальных статусов сертификатов, затем архивная метка, которая заверяет предыдущие две.

Дальше идёт различие, из-за которого чаще всего ломается приём документов. Присоединённая подпись включается внутрь файла: документ и подпись едут одним объектом, и открыть его обычной программой нельзя. Открепленная лежит рядом отдельным файлом, и документ с подписью грузятся парой — потеряли второй файл, проверить нечего. Расширения p7s, sig и sgn задаются настройкой на стороне подписанта: в Инструментах КриптоПро это выпадающий список расширения подписанного файла рядом с выбором формата CAdES-BES. Смысл файла от расширения не меняется, меняется только то, распознает ли его принимающая система.

Читайте также:  Как отправить контрагенту документ с ЭЦП: способы и форматы

Отдельная ловушка — распечатка PDF со штампом об электронной подписи. Такой штамп нарисован и юридической значимости сам по себе не несёт: проверить подпись под ним невозможно. Значимость есть у электронного оригинала вместе с файлом подписи, и передавать проверяющим нужно именно его.

Проверьте свой файл подписи до того, как его отклонит принимающая сторона

svg%3e Проверка электронной подписи

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.

1 Выберите вид подписи:

2 Загрузите документ и файл подписи:

Документ

Файл подписи (.sig)

Нужно подписать документ?

Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.

Подписать документ

Настройка расширения файла подписи p7s sig sgn в Инструментах КриптоПро
Расширение задаётся на стороне того, кто подписывает: перед массовой рассылкой сверьте его с требованиями принимающей системы.

Важный нюанс из практики: при разборе входящих документов чаще всего оказывается, что подпись валидна, а отклонение вызвано форматом: контрагент прислал открепленную подпись без исходного файла либо расширение не совпало с тем, что ждёт информационная система. Прежде чем эскалировать инцидент на удостоверяющий центр, стоит потратить минуту на определение типа файла — это снимает большую часть обращений.

Инфраструктура: КриптоПро CSP, носители и режимы ключа

Криптопровайдер задаёт рамку всего проекта. Актуальная линейка КриптоПро CSP 5.0 в релизах R1, R2 и R3 сертифицирована по классам КС1, КС2 и КС3, сертификаты действуют до 1 мая 2027 года. На версию 4.0 сертификат действует до 15 января 2026 года, и продлевать его будет регулятор, а не вендор.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Различия релизов влияют на выбор платформы. В 5.0 R2 появились симметричные алгоритмы магма и кузнечик, на которые Банк России настоятельно рекомендует переходить банкам, и класс КС3 стал доступен не только на Windows, но и на Astra Linux Special Edition. В 5.0 R3 добавлен КриптоПро SDK для встраивания подписи разработчиками, встроен браузерный плагин, поддержан TLS 1.3 с российской криптографией по классу КС1, появилась работа в Docker Engine, Kubernetes и OpenShift, а КС3 расширен на Red Hat Enterprise Linux 8. Windows XP с релиза R3 не поддерживается. Лицензия единая на всю линейку 5.0, переход с 4.0 закрывается лицензией на обновление, которая дешевле новой; для веб-сервера с российской криптографией нужна отдельная лицензия на TLS-сервер, лицензируемая по числу одновременных подключений.

Окно КриптоПро CSP с версией провайдера и данными лицензии
Первое, что смотрят при разборе инцидента с подписью: версия провайдера, тип лицензии и срок её действия.

Носитель выбирается по режиму хранения ключа, а не по цене. Пассивный носитель хранит извлекаемый ключ: провайдер считывает контейнер в оперативную память рабочей станции и там выполняет операции. Функциональный ключевой носитель генерирует ключ внутри криптоядра, ключ не покидает память устройства и скопировать его нельзя, а в режиме с защитой канала обмен между провайдером и токеном шифруется по протоколу SESPAKE. Третий вариант — PKCS#11, открытый формат, который читает сторонний софт напрямую.

Сценарий Что критично Что вторично
Ключ используется на разных рабочих станциях, часть с КриптоПро 4.0 Пассивный режим: извлекаемый ключ работает со всеми версиями провайдера Защита канала между провайдером и токеном
Все рабочие места на КриптоПро 5.0 и выше ФКН с защитой канала: ключ неизвлекаем, обмен шифруется Обратная совместимость со старыми провайдерами
Работа в ЕГАИС для производителей и поставщиков алкоголя Только формат PKCS#11, другие не подойдут Выбор между пассивным режимом и ФКН
Подписание с мобильных устройств и планшетов в полях Носитель с NFC и PKCS#11, приложение с поддержкой бесконтактной подписи Форм-фактор USB
Одна карта под пропуск и под подпись Смарт-карта с меткой СКУД: уходя от рабочего места, сотрудник забирает карту и блокирует компьютер Персонализация и печать логотипа

По конкретным моделям ориентир такой. ESMART Token ГОСТ построен на отечественной микросхеме МИК51 производства Микрона, имеет сертификат ФСБ по классам КС1, КС2 и КС3, хранит неизвлекаемые ключи и работает без установки драйверов в Windows, Linux и macOS; есть сертификаты совместимости с КриптоПро CSP и ViPNet CSP. ESMART Token 192K сертифицирован во ФСТЭК и применяется как защищённое хранилище для подписей, выданных удостоверяющим центром ФНС и удостоверяющим центром Федерального казначейства. Для линейки Рутокен ЭЦП 3.0 объём защищённой памяти составляет 128 килобайт, в формате CSP на носитель помещается до 31 контейнера, но реальное число зависит от того, что удостоверяющий центр записал в расширения сертификата: тяжёлый контейнер занимает порядка 12 килобайт. В практике Добыто вопрос о числе контейнеров всплывает на этапе, когда один сотрудник обслуживает несколько юрлиц: планировать носители под такой сценарий надо до закупки.

Полезно знать: встроенная криптография на токене не заменяет КриптоПро CSP. Если информационная система требует провайдер, его всё равно ставят на рабочее место и активируют лицензию. В сертификатах от удостоверяющего центра ФНС лицензия на провайдер вшита и действует ровно столько, сколько сам сертификат.

Мария Ж, специалист по цифровой подписи и КЭДО: «Прежде чем закупать носители, ответьте на один вопрос: будет ли сотрудник вставлять токен в разные компьютеры. Если да и хотя бы на части машин стоит КриптоПро 4.0, берите пассивный носитель с извлекаемым ключом, иначе ключ просто не увидят. Если весь парк на пятой версии, выбирайте функциональный носитель с защитой канала — ключ рождается и умирает внутри токена, скопировать его нельзя.»

МЧД: какие данные внутри, филиалы и передоверие

Сертификат, где владельцем указан сотрудник организации, больше не работает. Схема подписания теперь состоит из двух частей: сертификат физического лица без привязки к юрлицу плюс машиночитаемая доверенность, подтверждающая полномочия. Сертификат на руководителя и на индивидуального предпринимателя выдаёт удостоверяющий центр ФНС, доверенные лица ФНС, а также удостоверяющие центры Банка России и Федерального казначейства; первичная выдача происходит лично, запись идёт на токен без права копирования.

МЧД — это XML-файл, подписанный квалифицированной подписью руководителя. Состав сведений задан приказом № 857, формат XML — приказом № 858, порядок формирования классификатора полномочий — приказом № 856. Внутри доверенности данные доверителя, данные доверенного лица, перечень полномочий, срок и уникальный идентификатор в виде 36-символьного GUID. Проверить действующую доверенность можно по трём параметрам: номеру, ИНН доверителя и СНИЛС доверенного лица — этот набор считается достаточным для доступа к сведениям в распределённом реестре машиночитаемых доверенностей ФНС, где хранятся зарегистрированные доверенности и их статусы.

Схема работы МЧД: руководитель подписывает доверенность, сотрудник подписывает документы
Связка выглядит так: подпись руководителя на доверенности, подпись сотрудника на документе и ссылка на реестр, где доверенность лежит.

Филиалы и передоверие — зона, где проект чаще всего спотыкается. Нотариального заверения не требуют два случая: доверенность от юрлица в адрес юрлица и цепочка, где участвует руководитель обособленного филиала. Всё остальное — главный бухгалтер бухгалтеру, юрист юристу, любое передоверие внутри одной организации — оформляется у нотариуса, и МЧД здесь исключением не является. Планируя раскатку на филиальную сеть, закладывайте это в сроки: техническая часть занимает минуты, а нотариальная — недели. В практике Добыто сроки филиального этапа мы считаем отдельно от основного контура именно из-за нотариальных случаев.

Ещё два свойства, которые ломают привычную логику. Сертификат и МЧД между собой реквизитами не связаны: доверенность может быть выдана на 5 лет, а сертификатов за этот срок сотрудник сменит несколько, и перевыпускать доверенность при смене сертификата не нужно. Любое изменение XML ломает подпись руководителя, поэтому расширение или уточнение полномочий — это всегда новая доверенность, а не правка существующей.

Внимание: подписание документа сертификатом сотрудника с привязкой к юрлицу не даёт правового результата, даже если формально сертификат ещё действует. Такие сертификаты нужно перевыпускать на физическое лицо и дополнять машиночитаемой доверенностью.

Мария Ж, судебный эксперт по трудовому праву: «Классификатор полномочий пока наполнен неполностью, и это не повод откладывать переход. Полномочия можно указать текстом — это не хуже бумажной доверенности, где автоматическая проверка тоже невозможна. Организация вправе направить свой перечень полномочий в Минцифры: на рассмотрение отводится 10 дней, при положительном решении коды присваивают и включают в классификатор в течение трёх рабочих дней.»

Что подготовить до запуска: диагностика инфраструктуры

Порядок подготовки определяет, сколько инцидентов вы соберёте в первую неделю. Проверить нужно семь позиций, и почти каждая из них требует решения не от ИТ, а от бизнеса.

  1. Инвентаризация точек подписания. Где сейчас используется квалифицированная подпись, сколько сотрудников подписывают документы, сколько доверенностей потребуется взамен бумажных.
  2. Версия криптопровайдера на парке машин. Смешанный парк из 4.0 и 5.0 сужает выбор носителей до пассивного режима.
  3. Операционные системы и виртуализация. Класс КС3 на Linux доступен не на любом дистрибутиве, а работа в контейнерах поддерживается начиная с релиза R3.
  4. Комплект нормативных документов. Для УНЭП и ПЭП нужны порядок применения, правила определения подписанта, порядок разбора конфликтных ситуаций и подпись каждого участника под этим порядком.
  5. Роли и маршруты. Система должна сама определять, какому специалисту уходит документ, исходя из подразделения и роли, а не полагаться на выбор инициатора.
  6. Нагрузка. Рассылка одного ЛНА на ознакомление поднимает в систему тысячи пользователей одновременно; архитектура должна выдерживать пик, а не среднее.
  7. Сценарий компрометации. Кто и в какой срок уведомляет удостоверяющий центр, кто инициирует отзыв сертификата, кто выпускает новый ключ.

Как развернуть систему электронных подписей в компании: пошаговая инструкция

  1. Шаг 1. Разделите документооборот на контуры и закрепите за каждым вид подписи: внешний обмен — УКЭП, внутренний кадровый — УНЭП и ПЭП по статьям 22.1-22.3 ТК РФ.
  2. Шаг 2. Утвердите нормативную базу: приказ о введении электронного документооборота, положение о его ведении, соглашение об использовании ПЭП и НЭП, приказ об ответственном и делегировании права подписи.
  3. Шаг 3. Выпустите сертификаты: на руководителя — в удостоверяющем центре ФНС, на сотрудников — сертификаты физических лиц в аккредитованном удостоверяющем центре, и подготовьте согласия на обработку персональных данных для выпуска.
  4. Шаг 4. Оформите машиночитаемые доверенности под каждое полномочие и зарегистрируйте их в распределённом реестре, отдельно спланировав нотариальные случаи передоверия.
  5. Шаг 5. Разверните провайдер и носители на пилотной группе, проверьте подписание, проверку и работу с носителями в терминальных сессиях и на мобильных устройствах.
  6. Шаг 6. Настройте маршруты, роли и типы документов, проведите нагрузочную проверку на массовой рассылке ЛНА.
  7. Шаг 7. Запустите архив с метками времени и регламентом перепроверки подписей, после чего расширяйте контур на остальные подразделения.
Дорожная карта внедрения электронного документооборота по неделям с документами на выходе
Разбивка по неделям здесь — типовой план проекта, а не нормативный срок: он сдвигается ровно настолько, насколько долго собираются согласия сотрудников.

Кейс из практики: в проекте на 3200 сотрудников в рознице внедрение заняло 4 месяца вместо запланированных двух. Техническая часть закрылась быстро, дольше всего шло обучение линейного персонала и сбор согласий. В практике Добыто мы поэтому закладываем пилотную группу перед раскаткой на всю компанию: она снимает основную часть ошибок настройки маршрутов до того, как в систему заходит вся численность.

Шаблоны приказов, положений и заявлений для запуска подписи

Комплект собран под порядок из инструкции выше; начинать удобнее с приказа о введении КЭДО, остальное подстраивается под него.

Документ Скачать
Приказ о введении КЭДО Скачать
Положение о ведении КЭДО Скачать
Соглашение об использовании ПЭП и НЭП Скачать
Приказ об ответственном за КЭДО и делегировании права подписи Скачать
Заявление на выпуск квалифицированного сертификата ЭП Скачать
Заявление на аннулирование сертификата ЭП Скачать

Ошибки внедрения и во что они обходятся

Первая ошибка — экономия на виде подписи. Простые и дешёвые решения предлагают вместо проверенных, но защищают они хуже, и цена всплывает в момент спора: документ, подписанный ПЭП без нормативной обвязки, в суде работает как факт нажатия кнопки, а не как подпись. Стоимость ошибки здесь равна цене оспоренной сделки плюс судебные расходы, а не разнице в цене лицензии.

Вторая — передача токена другому человеку. Участники обязаны обеспечивать конфиденциальность ключа и не допускать его использования без своего согласия. Если директор отдаёт носитель помощнику, ответственность за содержание подписанного документа остаётся на владельце сертификата: в отличие от бумажной доверенности, где сотрудник ставит собственную подпись, здесь под документом стоит подпись руководителя.

Третья — хранение копий ключей на случай утраты. При подозрении на компрометацию нужно уведомить удостоверяющий центр и других участников взаимодействия, отозвать сертификат и выпустить новые ключи. Пользоваться сохранённой копией после утраты нельзя ни при каких условиях. Все документы, подписанные после включения сертификата в список отозванных, проверку не пройдут.

Четвёртая — избыточные требования в техническом задании, которые удорожают проект без пользы. Возврат подписанных документов обратно в учётную систему даёт полное задвоение базы и нагрузку, а дальнейшая судьба такой копии всё равно не решена: перештамповка и архивное хранение — функциональность системы документооборота, а не учётной системы. Интеграция с мессенджерами для уведомлений выглядит удобной ровно до момента блокировки очередного мессенджера, после которой процессы встают; пуш-уведомления в мобильном приложении и SMS доходят даже на кнопочный телефон без интернета.

Когда система электронных подписей компании не нужна

Если весь документооборот замкнут внутри одного юрлица, объём документов измеряется десятками в месяц и все подписанты сидят в одном офисе, отдельная инфраструктура подписи даст расходы без выигрыша. То же касается ситуации, когда документы формализованы и уже уходят через оператора ЭДО: там подпись встроена в сервис, и второй контур с локальными носителями создавать незачем. Разовые сделки между двумя лицами закрываются подписанием в настольной программе без развёртывания системы.

Лайфхак: проверка электронной подписи в настольных программах работает без ввода лицензии. Для рабочего места, которое только принимает и проверяет входящие документы, покупать полную лицензию не нужно.

Подписанное письмо, автоматизация и хранение подписи

Передача персональных данных по электронной почте разрешена при одном из двух условий: защищённый канал на сертифицированных средствах либо шифрование самих данных сертифицированным СКЗИ. Второй путь закрывается почтовым клиентом с поддержкой S/MIME по российским алгоритмам: подпись по ГОСТ 2012, шифрование по ГОСТ 2015, подключение к серверам по IMAP, SMTP и POP3. Подпись на письме решает вторую задачу — получатель видит, что отправитель прошёл идентификацию в аккредитованном удостоверяющем центре, а не подделал адрес.

Поточное подписание строится иначе. Для документов, которые формирует информационная система — счета, квитанции, запросы в госорганы, — оператор информационной системы получает в удостоверяющем центре ФНС обезличенный сертификат. Он выдаётся на юридическое лицо или ИП и привязывается к конкретной системе; сотрудники таким сертификатом пользоваться не могут, и подписать им можно не любой документ. Токен с таким сертификатом ставится на сервер, дальше подписание идёт по расписанию и скриптам, а результат складывается в базу и в протокол проверки.

Хранение — самая недооценённая часть проекта. Подпись проверяема, пока действует сертификат либо пока есть доказательства момента подписания: штамп времени и ответ службы актуальных статусов сертификатов. Срок действия ключа службы штампов времени 3 года, срок действия сертификата — плюс 15 лет, то есть максимальный горизонт проверки одного комплекта доказательств составляет 18 лет. Для кадровых и финансовых документов со сроками хранения 50 лет и дольше этого не хватает, и подпись переподписывают архивной меткой до истечения срока, а при смене поколения криптоалгоритмов накладывают подпись сверху и запускают цикл заново.

Требования к самому архиву заданы отдельно: право организации создавать архив и хранить документы — статья 13 закона 125-ФЗ, порядок хранения — приказ Минкультуры № 526, функциональные требования к системам документооборота и системам хранения — приказ Росархива от 15 июня 2020 года. Стратегия долговременной сохранности по ГОСТ Р 57762-2017 включает читаемость, интерпретируемость, идентифицируемость, доступность, аутентичность, конвертацию, миграцию и безопасность.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Проверьте, что будет с вашим документом через 12 лет, ещё на этапе выбора системы. Если подпись не усовершенствована штампом времени, к моменту проверки сертификат давно истечёт, и подтвердить юридическую значимость будет нечем. Мы закладываем в маршрут метку времени и регламент перепроверки сразу, потому что вернуться к этому вопросу задним числом дороже, чем настроить его на старте.»

Кейс из практики: в проекте с распределённой сетью медицинских подразделений врачи заполняли документы на планшетах на выезде и подписывали их бесконтактной смарт-картой. Бумажная цепочка из заполнения на выезде, доставки в центральный офис и обработки там исчезла: документ уходит в обработку сразу после подписания, а риск потери носителя с данными снимается тем, что ключ не покидает карту.

Стоимость подключения системы электронных подписей и сроки

Стоимость складывается из тарифа на систему и того, какие подписи вы используете: ПЭП и УНЭП для сотрудников выпускаются в рамках тарифа, УКЭП получают через партнёров-удостоверяющие центры.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП, электронный архив от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 50 сотрудников за 30 000 ₽ в год период 1 год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников входит во все тарифы в рамках подключения
Модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» установка и настройка за 1 день

Итоговая сумма зависит от численности подключаемых сотрудников и от того, нужны ли выделенный сервер, SLA и кастомные интеграции. Тариф можно повысить или понизить в любой момент, при повышении разница пересчитывается пропорционально оставшемуся периоду; актуальные условия и состав каждого пакета опубликованы на странице тарифов Добыто КЭДО.

Выводы

Проект по внедрению подписи держится на трёх решениях: как разведены контуры документооборота по видам подписи, в каком режиме хранится ключ и что будет с юридической значимостью документа через десять лет. Нормативная обвязка для ПЭП и УНЭП, сертификаты физических лиц вместе с машиночитаемыми доверенностями и метки времени в архиве закрываются на старте дешевле, чем переделываются задним числом. Технические детали вроде расширения файла подписи выглядят мелочью ровно до первого отклонённого пакета документов.

В практике Добыто мы собираем эту схему целиком: маршруты согласования и роли, выпуск подписей для сотрудников, интеграцию с учётной системой и электронный архив с подписанными оригиналами. Пилотная группа перед раскаткой на всю численность обходится в несколько дней и снимает большую часть ошибок настройки.

Частые вопросы

Что делать, если сотрудник забыл или потерял токен с ключом

Немедленно сообщить в удостоверяющий центр и отозвать сертификат, чтобы он попал в список отозванных. Пользоваться сохранёнными копиями ключа после утраты запрещено, даже если средство подписи технически позволяет их создавать: нужно генерировать новую ключевую пару и выпускать новый сертификат. Документы, подписанные после включения сертификата в список отзыва, проверку не пройдут.

Можно ли подписывать документы из терминальной сессии

Протокол удалённого рабочего стола не предусматривает работу со смарт-картой или токеном, который физически находится на другой машине: это сделано ради безопасности. Носитель должен быть у вас в руках и пробрасываться в терминальную сессию, а сам канал — идти в защищённом виде, по-хорошему через сертифицированное средство защиты.

Сколько сертификатов помещается на один токен

На носителях линейки Рутокен ЭЦП 3.0 объём защищённой памяти составляет 128 килобайт. В формате CSP на такой носитель помещается до 31 контейнера, но фактическое число зависит от того, что удостоверяющий центр записал в расширения сертификата: тяжёлый контейнер с цепочками занимает порядка 12 килобайт, лёгкий — существенно меньше.

Как подписать документ больше 30 мегабайт

Хеш такого файла считается программно, на стороне криптопровайдера, а на токене выполняется только подпись готового хеша. Хеширование — ресурсоёмкая операция, и время подписи растёт именно на ней, а не на криптографической операции внутри носителя. Дополнительная оценка влияния при использовании штатных функций провайдера не требуется.

Нужно ли перевыпускать МЧД при смене сертификата сотрудника

Нет. В реквизитах сертификата не прописаны реквизиты доверенности, и наоборот, поэтому за срок действия доверенности сотрудник может сменить несколько сертификатов. Перевыпуск нужен в другом случае: при изменении или расширении полномочий, потому что правка XML ломает подпись руководителя и требует новой доверенности.

Обязательно ли прикладывать МЧД к каждому документу

Закон предусматривает такой способ как основной, но на практике он неудобен: доверенность прикладывается к каждому элементу документооборота, увеличивая трафик и объём хранения минимум вдвое, и не позволяет проверить актуальный статус. Рабочие варианты — передавать реквизиты доверенности внутри формализованного документа либо в метаданных, а сам файл держать в реестре хранения.

Меняется ли что-то для подписания, если компания работает на Linux

Класс защиты КС3 доступен не на любом дистрибутиве: он поддержан на Astra Linux Special Edition начиная с релиза 5.0 R2 и на Red Hat Enterprise Linux 8 начиная с 5.0 R3. Работа в Docker Engine, Kubernetes и OpenShift также появилась в релизе R3, поэтому сочетание российского дистрибутива, контейнеров и высокого класса защиты требует актуальной версии провайдера.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.