Электронная подпись в России собрана из четырёх слоёв: закон 63-ФЗ описывает три вида подписи, ФСБ России устанавливает требования к средствам подписи и к форме квалифицированного сертификата, Минцифры аккредитует удостоверяющие центры и держит головной удостоверяющий центр, а сами центры выдают сертификаты владельцам. Юридическую силу документа определяет не программа и не носитель, а вид подписи и статус центра, выдавшего сертификат: УКЭП равнозначна собственноручной подписи в силу закона, ПЭП и УНЭП — только при прямой норме или соглашении сторон. Для организации ключевое различие такое: от имени компании подписывает либо руководитель своей УКЭП из УЦ ФНС, либо сотрудник своей УКЭП физического лица вместе с машиночитаемой доверенностью.
Разберём каждый слой: кто кому выдаёт сертификаты, что лежит внутри файла с расширением p7s или sig, чем извлекаемый ключ отличается от неизвлекаемого и почему подпись перестаёт проверяться при живом сертификате. Покажем, какие реквизиты нужно вести в реестре сертификатов, чтобы после увольнения сотрудника его подпись не осталась рабочей. Сравнительные таблицы по видам подписи и режимам ключевых носителей, разбор типовых сбоев с ценой каждого, стоимость подключения на 2026 год и ответы на частые вопросы — во второй половине статьи.
Из чего собрана система электронных подписей в России
Правовую рамку задаёт Федеральный закон от 06.04.2011 № 63-ФЗ «Об электронной подписи». До него действовал отдельный закон об электронной цифровой подписи, сейчас регулирование сведено в один акт. Технические требования выведены на уровень подзаконных актов ФСБ России: приказ № 795 описывает форму квалифицированного сертификата ключа проверки электронной подписи, приказ № 796 — требования к средствам электронной подписи и средствам удостоверяющего центра. Аккредитацию удостоверяющих центров ведёт Минцифры, оно же держит головной удостоверяющий центр, который подписывает сертификаты всех аккредитованных УЦ.
Выдача сертификатов разведена по субъектам, и от этого зависит, куда идти конкретному человеку. Ниже — распределение ролей внутри системы на 2026 год.
| Уровень системы | Кто это | Что выпускает или делает |
|---|---|---|
| Требования к криптографии | ФСБ России | Форма квалифицированного сертификата (приказ № 795), требования к средствам ЭП (приказ № 796), сертификация средств подписи |
| Аккредитация и корень доверия | Минцифры России | Аккредитация УЦ, головной удостоверяющий центр, подписание сертификатов аккредитованных центров |
| Сертификаты руководителей и ИП | УЦ ФНС России и его доверенные лица | Квалифицированный сертификат на руководителя юрлица или ИП, один на организацию, первичная выдача лично, запись на токен без права копирования |
| Сертификаты для отдельных отраслей | УЦ Федерального казначейства, УЦ Банка России | Квалифицированные сертификаты для бюджетной сферы и для кредитных и финансовых организаций |
| Сертификаты физических лиц | Аккредитованные коммерческие УЦ | Квалифицированные сертификаты физических лиц, в том числе сотрудников, работающих по МЧД |
| Инфраструктура электронного правительства | Госуслуги, приложение Госключ | УНЭП, выданная с использованием инфраструктуры электронного правительства, и УКЭП в мобильном приложении |
| Кадровый контур | Портал «Работа в России», системы КЭДО работодателя | ПЭП на базе подтверждённой учётной записи, УНЭП работодателя, приём и хранение подписанных кадровых документов |
Из таблицы следует практический вывод для юриста: проверять надо не только подпись под документом, но и право центра её обслуживать. Актуальный перечень аккредитованных удостоверяющих центров на сайте Минцифры обновляется после каждой аккредитации, и именно он показывает, действовал ли центр на дату выдачи сертификата.
Факт: сертификаты юридического лица с указанием владельца как сотрудника организации больше не применяются. Подписи, выданные до 31 августа 2023 года, доживали до конца своего срока, но не позднее 31 августа 2024 года. С этой даты остались две законные схемы: подпись руководителя из УЦ ФНС и подпись физического лица вместе с МЧД.
Три вида электронной подписи по 63-ФЗ: где проходит юридическая граница
Все три вида объединяет одно свойство: подпись должна позволять установить лицо, подписавшее документ. Дальше начинаются различия, которые и определяют доказательственную силу.
Простая электронная подпись — это коды, пароли и логины. Никаких преобразований с текстом документа не происходит, поэтому целостность и неизменность документа после подписания ПЭП не подтверждает. Её юридическая сила возникает либо из нормы закона, либо из соглашения участников, в котором прописаны правила определения подписавшего лица и обязанность хранить ключ в тайне. На портале «Работа в России» работник подписывает кадровые документы ПЭП на основе подтверждённой учётной записи, а сверху документ дополнительно заверяется усиленной подписью Федеральной службы по труду и занятости с указанием номера сертификата и срока его действия.
Усиленные подписи, и неквалифицированная, и квалифицированная, устроены одинаково технически: сначала считается хэш документа, затем хэш подписывается закрытым ключом. Совпадение хэшей при проверке и означает, что документ не изменялся. Различие юридическое. УНЭП может выпустить любой удостоверяющий центр, включая корпоративный, и для юридической значимости нужно соглашение сторон. Исключение — УНЭП, выданная с использованием инфраструктуры электронного правительства: такая подпись из Госключа не требует отдельного соглашения о признании. УКЭП выпускает только аккредитованный удостоверяющий центр, сертификат должен соответствовать требованиям ФСБ, а средства подписи — пройти оценку соответствия. Такая подпись равнозначна собственноручной по закону, и соглашение о признании для неё не нужно.

Мария Ж, юрист со стажем более 20 лет: «С простой электронной подписью спорят не о том, кто нажал кнопку, а о том, что было в документе на момент нажатия. ПЭП фиксирует только факт подписания, поэтому одна сторона технически может поменять текст, и доказать подмену будет нечем. Если вы оставляете ПЭП в обороте, закрепите в регламенте порядок определения лица, обязанность хранить пароль в тайне и порядок разбора конфликтов, иначе спор придётся вести без ключевого доказательства.»
В практике Добыто мы разводим кадровые документы по видам подписи ещё на этапе проектирования маршрутов: часть ознакомлений закрывается ПЭП, а документы, которые чаще всего попадают в трудовые споры, подписываются усиленной подписью.
Файл подписи: что означают расширения p7s, sig и sgn
Расширение файла подписи не определяет её формат. Внутри почти всегда лежит контейнер CMS, он же PKCS#7: версия контейнера, алгоритм хэширования по ГОСТ, инкапсулированный контент, список отозванных сертификатов, сертификаты подписанта в формате X.509 с цепочкой доверия и блок SignerInfo со значением подписи, заявленным временем подписания и штампом времени TSP.
Само расширение выбирается в настройках программы. В Инструментах КриптоПро список ограничен тремя значениями — p7s, sig и sgn, там же выбирается формат CAdES-BES. В КриптоАРМ ГОСТ вариантов пять: sig, p7s, sgn, sign и bin, и отдельно настраивается встроенная подпись PDF по стандарту PAdES. Отсюда типовая ситуация в переписке: один контрагент присылает файл с расширением sgn, другой ждёт sig, а контейнер у них одинаковый.
Лайфхак: прежде чем писать контрагенту о переподписании, откройте настройки своей программы подписи и посмотрите, какое расширение выставлено по умолчанию. В большинстве случаев спор о том, «неправильный» ли файл, решается сменой значения в выпадающем списке, а не повторным подписанием документа.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Второе различие важнее расширения. Присоединённая подпись упаковывает документ внутрь контейнера: файл один, потерять части комплекта невозможно, но открыть исходный документ без специальной программы не получится. Отсоединённая подпись лежит рядом отдельным файлом: документ открывается штатно, но для проверки нужно передать оба файла. Если контрагент прислал только документ или только подпись, проверка не состоится по техническим причинам, а не из-за дефекта подписи.
Проверьте электронную подпись на своём документе
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Мария Ж, специалист по цифровой подписи и КЭДО: «Штамп об электронной подписи на распечатке или в PDF — это визуализация для человека, юридической силы она не несёт. В спор идёт электронный оригинал вместе с файлом подписи, и проверяющая сторона должна иметь техническую возможность эту подпись проверить. Если вы выгружаете документы для проверки или для суда, выгружайте архив целиком: документ, файл подписи и сведения о сертификате.»
Ключи, сертификат и носитель: что физически на руках у владельца
В удостоверяющем центре получают не подпись, а сертификат ключа проверки электронной подписи. По терминологии 63-ФЗ подпись — это результат вычисления, ключ электронной подписи — закрытая часть, которой подпись создаётся, ключ проверки — открытая часть, доступная всем. Сертификат связывает открытый ключ с владельцем и подписывается удостоверяющим центром.

Закрытый ключ может жить в трёх местах, и от выбора зависит распределение ответственности. В облаке удостоверяющего центра ключ хранится на стороне УЦ, и разбирательство при компрометации ведёт центр. На токене ключ всегда физически у владельца, а доступ закрыт пин-кодом. В Госключе закрытая часть хранится на мобильном устройстве владельца, и доступа к ней нет ни у оператора, ни у ведомств.
Технически ключи делятся на извлекаемые и неизвлекаемые. Извлекаемые генерирует программный криптопровайдер, при подписании ключ ненадолго попадает в оперативную память компьютера, а токен работает как защищённое пин-кодом хранилище. Неизвлекаемые ключи создаются криптоядром внутри микроконтроллера токена и память устройства не покидают, поэтому скопировать их нельзя. Извлекаемые ключи дополнительно делятся на экспортируемые и неэкспортируемые: УЦ ФНС по своему регламенту выдаёт только неэкспортируемый контейнер.
| Режим ключа | Где создаётся закрытый ключ | Минимальная версия КриптоПро CSP | Что даёт и что ограничивает |
|---|---|---|---|
| Пассивный, извлекаемый | Программный криптопровайдер | 4.0 и выше | Максимальная совместимость с рабочими местами на старых версиях, ключ выгружается в память компьютера |
| Извлекаемый неэкспортируемый | Программный криптопровайдер | 4.0 и выше | Копирование контейнера запрещено флагом, такой режим применяет УЦ ФНС |
| ФКН без защиты канала | Криптоядро токена | 5.0 | Ключ не покидает токен, но пин-код и хэш идут по незащищённому каналу |
| ФКН с защитой канала SESPAKE | Криптоядро токена | 5.0 | Канал между провайдером и токеном шифруется, работает только с продуктами КриптоПро не ниже 5.0 |
| PKCS#11 | Криптоядро токена через библиотеку производителя | 5.0 R2 и выше | Открытый совместимый формат, обязателен для отчётности в системе регулирования алкогольного рынка |
Носитель выбирается под режим. Пассивный токен вроде Рутокен Лайт криптоядра внутри не имеет и ключи формата PKCS#11 не создаёт. Активные модели линейки Рутокен ЭЦП 3.0 генерируют неизвлекаемые ключи, несут 128 килобайт защищённой памяти, поддерживают алгоритмы Магма и Кузнечик и работают в том числе по NFC. Для квалифицированной подписи носитель должен иметь сертификат ФСБ: сертификации ФСТЭК достаточно, только если токен выступает как защищённое пин-кодом хранилище и внутреннее криптоядро не используется. Ёмкость памяти тоже конечна: в формате извлекаемых программных ключей на токен помещается до 31 контейнера, а один контейнер с большими сертификатами и цепочками может занимать порядка 12 килобайт.
Полезно знать: встроенная криптография на токене не заменяет лицензию на КриптоПро CSP. Программу всё равно нужно установить на компьютер и ввести лицензию. В рамках эксперимента УЦ ФНС России лицензия вшивается в сертификат и действует ровно столько, сколько действует сам сертификат.
Цепочка доверия: почему подпись «не проходит проверку» при живом сертификате
Проверка подписи — это не одно действие, а цепочка проверок. На нижнем уровне лежит сертификат владельца, над ним — сертификат удостоверяющего центра, над ним — сертификат головного удостоверяющего центра Минцифры. Если хотя бы одно звено не установлено на рабочем месте, программа сообщит, что подписи нельзя доверять, хотя с самой подписью математически всё в порядке.

У квалифицированной подписи цепочка обычно устанавливается вместе с сертификатом. У неквалифицированной корневой сертификат по умолчанию не ставится, потому что операционная система не может доверять всем сертификатам подряд, и его приходится устанавливать вручную. Помимо цепочки проверяются срок действия сертификата, список отозванных сертификатов и ответ службы актуальных статусов OCSP. Отдельная история — метка времени: сертификат обычно действует год, и без штампа времени доказать, что документ подписан в период действия сертификата, будет нечем. Штамп времени выдаёт доверенная служба TSP, такие службы есть у налоговой и у удостоверяющих центров.
Как собрать рабочее место для работы с квалифицированной подписью
- Шаг 1. Определите тип ключевого носителя и установите драйверы производителя. Для Рутокен, JaCarta и eSmart дистрибутивы лежат на сайтах производителей, устанавливаются в режиме по умолчанию.
- Шаг 2. Установите СКЗИ КриптоПро CSP версии 5.0 R2, сборка 12000 или выше. В рамках эксперимента УЦ ФНС России дистрибутив вместе с браузерным плагином предоставляется пользователям центра.
- Шаг 3. Скачайте корневые сертификаты по адресу uc.nalog.ru/crt: сертификат Минцифры России и сертификат УЦ ФНС России.
- Шаг 4. Установите корневой сертификат Минцифры в хранилище доверенных корневых центров сертификации, а сертификат УЦ ФНС — в хранилище промежуточных центров сертификации. Порядок хранилищ менять нельзя, иначе цепочка не построится.
- Шаг 5. Откройте КриптоПро CSP, вкладка «Сервис», кнопка просмотра сертификатов в контейнере, выберите контейнер на токене и установите личный сертификат.
- Шаг 6. Установите КриптоПро ЭЦП Browser Plug-in и включите расширение в браузере, затем проверьте его работу на странице загрузки плагина.
- Шаг 7. Подпишите тестовый файл и проверьте результат: в карточке проверки должны быть видны владелец, издатель, срок действия и алгоритм по ГОСТ.
Мария Ж, судебный эксперт по трудовому праву: «Метке времени при внедрении почти никогда не уделяют внимания, а в споре именно она отвечает на вопрос, когда документ был подписан. Без штампа времени и без сведений о статусе сертификата на момент подписания вы приносите в суд файл, дату которого нельзя подтвердить. Проверьте у своего провайдера, добавляется ли штамп времени автоматически, и если нет — решите этот вопрос до того, как через систему пройдут первые тысячи документов.»
МЧД: как система подтверждает полномочия представителя
Машиночитаемая доверенность — это XML-файл, подписанный УКЭП руководителя организации. Внешне её можно выгрузить в PDF, но работает именно электронный документ, а не его отображение. МЧД содержит сведения о доверителе, о доверенном лице и о полномочиях, имеет собственный порядок создания, регистрации и хранения. Проверяют её не глазами, а алгоритмами: система читает полномочия и решает, вправе ли это лицо подписывать конкретный документ.

Создать МЧД можно тремя способами: в сервисе ФНС, в сервисе оператора электронного документооборота или в собственной информационной системе по утверждённому формату. Дальше доверенность регистрируется в распределённом реестре машиночитаемых доверенностей ФНС России, после чего с ней можно работать в любой подключённой системе: загрузили один раз, пользуетесь везде. У каждой доверенности есть уникальный идентификатор длиной 36 символов, и проверить её можно по трём параметрам — номеру доверенности, ИНН доверителя и СНИЛС представителя. Этих трёх реквизитов достаточно, чтобы получить сведения о доверителе, представителе и полномочиях.
Полномочия описываются через классификатор, размещённый в единой системе нормативной справочной информации. У каждого полномочия есть код, дата и уникальный идентификационный номер, и именно код включается в доверенность. Организация может направить перечень собственных полномочий в Минцифры: на рассмотрение отводится 10 дней, при положительном решении на присвоение кодов и включение в классификатор — 3 рабочих дня. Пока классификатор наполняется, полномочия допускается указывать текстом, и тогда автоматическая проверка по ним не работает.
Внимание: любое изменение XML-файла ломает подпись под доверенностью. Добавить полномочие в действующую МЧД нельзя — выпускается новая. При этом сроки МЧД и сертификата не связаны: за пять лет действия доверенности представитель может сменить несколько сертификатов, и перевыпускать доверенность из-за этого не нужно.
Передоверие идёт по правилам Гражданского кодекса, и МЧД здесь не исключение. Нотариальное удостоверение обязательно во всех случаях, кроме двух: когда доверенность оформляется от юридического лица в адрес юридического лица и когда цепочка проходит через руководителя обособленного филиала. Всё остальное — передоверие внутри одной организации, от главного бухгалтера бухгалтеру, от одного юриста другому — требует нотариуса. У нотариуса помимо паспортных данных нового представителя понадобится актуальная выписка из ЕГРЮЛ.
В практике Добыто чаще всего спотыкаются на сроках: доверенность выпустили на год, сертификат представителя перевыпустили через полгода, а в реестре компании обе записи остались старыми. Мы закладываем сверку реестра сертификатов и списка действующих МЧД раз в квартал, это снимает основную часть вопросов при проверке.
Шаблоны и рабочие формы по электронной подписи
Комплект собран под задачи юриста и кадровика; начинать удобнее с чек-листа диагностики, если подпись уже не проходит проверку.
| Документ | Скачать |
|---|---|
| Машиночитаемая доверенность: образец и структура XML | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи | Скачать |
| Реестр сертификатов сотрудников | Скачать |
| Письмо контрагенту о переподписании документа | Скачать |
| Регламент двустороннего обмена документами | Скачать |
Где система ломается и во что обходится ошибка
Отказ в проверке подписи почти всегда сводится к пяти причинам: разорванная цепочка доверия, отозванный сертификат, истёкший срок действия, сертификат тестового удостоверяющего центра и отсутствие второго файла при отсоединённой подписи. Ни одна из них не касается содержания документа, но все пять дают одинаковый результат — подписи нельзя доверять.
Отдельный класс проблем связан с доступом к ключу. В Госключе закрытая часть хранится на телефоне, и другого способа войти, кроме пароля, заданного при входе в приложение, нет. Удалили приложение или забыли пароль — придётся выпускать новую подпись с новым сроком действия, восстановить прежнюю нельзя. С токеном ситуация другая: сам ключ никуда не делся, но при утрате носителя нужно немедленно сообщить в удостоверяющий центр и отозвать сертификат, а копиями ключа, если они создавались, пользоваться уже нельзя.
Передача ключа третьим лицам — зона, где юристы чаще всего ошибаются. Часть 1 статьи 10 63-ФЗ обязывает участников электронного взаимодействия не допускать использования принадлежащих им ключей без их согласия. Практика, при которой руководитель отдаёт токен помощнику, юридически отличается от бумажной доверенности: при собственноручной подписи представитель ставит свою подпись и отвечает за содержание документа сам, а при использовании чужого ключа под документом стоит подпись владельца сертификата, и ответственность остаётся на нём.
Учёт подписей внутри компании: реестр вместо журнала на бумаге
Учётная запись по каждому сертификату закрывает большую часть будущих споров. В реестре нужны как минимум: владелец, удостоверяющий центр, серийный номер, срок действия сертификата и отдельно срок действия закрытого ключа, тип носителя и его инвентарный номер, дата выдачи под подпись сотрудника и дата возврата. Отдельной строкой — отметка об отзыве. Удаление контейнера из реестра операционной системы сертификат не отзывает: пока в удостоверяющий центр не поступило заявление, сертификат числится действующим.
Мария Ж, HR-эксперт с 13-летним стажем: «При увольнении сотрудника мы закрываем три позиции: возврат носителя, заявление об отзыве сертификата в удостоверяющий центр и отзыв МЧД. Удалить подпись из реестра компьютера и считать вопрос закрытым нельзя — сертификат продолжает действовать до отзыва. Заявление подаёт владелец подписи, и в его же интересах сделать это в день увольнения.»
Когда усиленная квалифицированная подпись избыточна
УКЭП на каждого участника оправдана не всегда. Если обмен идёт внутри организации и вы готовы содержать собственный удостоверяющий центр или пользоваться услугами внешнего по выпуску неквалифицированных сертификатов, УНЭП обходится дешевле и не ограничивает вас в выборе программного обеспечения и алгоритмов. Плата за это — регламенты: соглашение между участниками, порядок создания и проверки подписи, порядок разбора конфликтов. Простая электронная подпись остаётся рабочим вариантом там, где риски невелики и вторая сторона — физическое лицо, а система документооборота выстроена надёжно. Для взаимодействия с внешними контрагентами и государственными органами УКЭП снимает необходимость в соглашениях: документ принимается в силу закона.
Цена ошибки в кадровом контуре
Стоимость неверно выбранной подписи считается не переоформлением документа. В известных спорах по кадровым документам суды проверяли не сам факт подписания, а весь комплект: локальные акты, вводящие электронный документооборот, действительность сертификата на момент подписания и подтверждение того, что в удостоверяющий центр ушёл именно тот документ, который видел работник. В одном деле работник заявил, что не подписывал соглашение об увольнении, в другом — что подписывал заявление об оплате больничного, а подписал заявление на увольнение по собственному желанию. Оба спора закончились в пользу работников: увольнение признано незаконным, работник восстановлен, с работодателя взысканы средний заработок и компенсация морального вреда. Расходы на восстановление одного сотрудника перекрывают годовую стоимость нормально настроенного КЭДО для всей компании.
Если вы работодатель и читаете этот раздел с мыслью, что разбираться в форматах подписи должен кто-то другой, отдельный специалист по криптографии для этого не нужен: в сервисе Добыто виды подписи и маршруты подписания настраиваются на уровне типа документа.
Стоимость подключения электронных подписей в кадровом документообороте
Стоимость складывается из численности сотрудников, набора видов подписи и потребности в интеграции с учётной системой. Электронные подписи для сотрудников входят в тариф.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: ПЭП, УНЭП и УКЭП, без ограничения по численности | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | по мере подключения |
| УКЭП для сотрудников | через партнёров-удостоверяющих центров | по регламенту УЦ |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма зависит от численности и выбранного набора функций: электронный архив, кастомные шаблоны и приоритетная поддержка входят в тариф «Бизнес», выделенный сервер и персональный менеджер — в «Корпорацию». Условия по каждому тарифу и порядок перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО.
При повышении тарифа разница пересчитывается пропорционально оставшемуся периоду, понизить тариф тоже можно в любое время. Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 Трудового кодекса РФ и 152-ФЗ о персональных данных.
Выводы
Система электронных подписей в России — это связка из правовой рамки 63-ФЗ, требований ФСБ к средствам и сертификатам, аккредитации Минцифры, иерархии удостоверяющих центров и технического слоя из криптопровайдера, носителя и форматов контейнера. Юридическая сила документа определяется видом подписи и статусом центра, а проверяемость — цепочкой доверия, статусом сертификата и меткой времени. Полномочия представителя с 2024 года подтверждает машиночитаемая доверенность, а не сертификат с реквизитами организации. Расширения p7s, sig и sgn различают программы, а не законодательство.
Мы в Добыто выстраиваем этот контур для кадровых документов: разводим виды подписи по типам документов, ведём реестр выданных сертификатов и закрываем отзыв подписи при увольнении в один день с приказом. Это та часть работы, которая обычно не видна до первого спора и становится решающей именно в нём.
Частые вопросы
Документ подписан УКЭП, срок сертификата истёк. Документ остаётся действительным?
Да, если подпись поставлена в период действия сертификата. Сроки различаются: у ключа подписи один срок, у ключа проверки подписи другой. Проблема не в действительности документа, а в возможности подтвердить дату подписания через год или через десять лет. Для этого применяют штамп времени доверенной службы TSP и усовершенствованные форматы подписи, которые сохраняют ссылки на сертификаты и ответы OCSP на момент подписания.
Можно ли хранить на одном токене ключи по ГОСТ и по зарубежным алгоритмам?
Да, это технически возможно и ничему не противоречит. Типовой сценарий — один ключ для аутентификации в корпоративной сети, другой для подписания документов по ГОСТ. Ограничение здесь не в алгоритмах, а в объёме памяти носителя и в том, что для квалифицированной подписи средство должно иметь сертификат ФСБ.
Нужно ли соглашение об использовании электронной подписи при обмене с государственным органом?
Для усиленной квалифицированной подписи соглашение не требуется: документ принимается в силу 63-ФЗ, если иное не установлено федеральным законом или подзаконным актом. Для УНЭП и ПЭП соглашение или присоединение к регламенту оператора информационной системы обязательно, и в нём описываются порядок создания подписи, порядок проверки и порядок разбора конфликтных ситуаций.
Контрагент прислал одно письмо с одним файлом, отдельного файла подписи нет. Это ошибка?
Скорее всего, подпись присоединённая: документ упакован внутрь контейнера вместе с подписью. Открыть исходный файл штатными средствами не получится, нужна программа, которая умеет извлекать содержимое из контейнера CMS. Если же подпись отсоединённая, а второго файла нет, проверка невозможна, и корректная реакция — запросить у отправителя недостающий файл.
Считается ли переписка с корпоративной почты подписанной простой электронной подписью?
Сама по себе нет. Чтобы вход в домен по логину и паролю работал как ПЭП, нужны внутренний документ с порядком применения простой подписи, правила определения лица, подписавшего документ, приказ о присвоении учётных данных конкретным сотрудникам и подпись каждого работника об ознакомлении с этим порядком. Без такого комплекта письмо остаётся перепиской, а не подписанным документом.
Сколько сертификатов помещается на один токен?
При использовании извлекаемых программных ключей на носитель с 128 килобайтами защищённой памяти помещается до 31 контейнера. Реальное число зависит от того, что удостоверяющий центр записал в расширения сертификата: контейнер с большими сертификатами и установленными цепочками может занимать порядка 12 килобайт, и тогда их поместится около 10.