ЭЦП при подписании электронного документа выполняет три функции: подтверждает целостность и неизменность файла после подписания, устанавливает авторство и лишает подписанта возможности отказаться от своей подписи. Первая функция работает через хэш: при подписании вычисляется контрольное число, жёстко связанное с содержимым, и после правки хотя бы одного символа проверка даёт ошибку. Вторая опирается на сертификат ключа проверки, где указаны фамилия, имя, отчество, СНИЛС владельца и выдавший удостоверяющий центр. Третья держится на том, что закрытый ключ существует в единственном экземпляре и находится во владении одного человека. Главное различие: все три функции есть только у усиленных подписей, УНЭП и УКЭП. Простая электронная подпись фиксирует факт подписания, но проверить по ней неизменность документа нельзя.
Разберём, как каждая функция выглядит внутри файла подписи и в окне проверки, что лежит в контейнере p7s или sig и почему у распечатки со штампом «Документ подписан электронной подписью» нет ни одной из трёх функций. Покажем границы: подпись сама по себе не доказывает момент подписания и не подтверждает полномочия сотрудника. Во второй половине статьи — порядок действий при утрате доступа к подписи, образцы протокола проверки и реестра сертификатов, тарифы на подключение КЭДО на 2026 год и ответы на частые вопросы.
Три функции ЭЦП: целостность, авторство, невозможность отказа
Закон об электронной подписи описывает подпись как информацию, которая присоединена к другой информации или иным образом с ней связана и используется для определения подписавшего лица. Формулировка юридическая, и практической механики из неё не видно. В работе подпись раскладывается на три функции, и каждая закрывает свой риск.
Контроль целостности и неизменности. При подписании вычисляется хэш — однонаправленная математическая функция, которая превращает документ в длинное число, однозначно соответствующее его содержимому. Это число подписывается закрытым ключом. Проверяющая сторона вычисляет хэш заново и сравнивает с тем, что зашит в подпись. Совпали — документ после подписания не менялся, ничего не потерялось при передаче.
Установление авторства. Хэш подписан конкретным ключом, а ключ связан с сертификатом. В сертификате указано, кому он выдан, кем выдан и в какой период действителен. Именно сертификат отвечает на вопрос, кто автор документа.
Невозможность отказа от авторства. С собственноручной подписью спор решает почерковедческая экспертиза. С электронной подписью действует другая логика: подписавшим считается владелец сертификата, потому что закрытый ключ должен существовать в единственном экземпляре и находиться в его единоличном владении. Отсюда и обязанность из части 1 статьи 10 63-ФЗ — не допускать использования своего ключа без согласия и хранить его конфиденциально.
| Функция | Чем обеспечивается технически | Как проверяется | Что теряется без неё |
|---|---|---|---|
| Целостность и неизменность | Хэш документа, подписанный закрытым ключом | Повторное вычисление хэша и сравнение с тем, что в подписи | Любая сторона может поменять текст после подписания, и это не докажешь |
| Авторство | Сертификат ключа проверки: ФИО, СНИЛС, издатель, срок действия | Проверка сертификата и цепочки до головного удостоверяющего центра | Непонятно, кто именно подписал документ |
| Невозможность отказа от авторства | Единственный экземпляр закрытого ключа и его конфиденциальность | Проверка действительности сертификата на момент подписания и списка отозванных сертификатов | Подписант заявляет, что подписывал не он, и спор уходит в суд |
Из таблицы видно, что функции связаны последовательно: без целостности бессмысленно авторство, а без единоличного владения ключом не работает третья функция, даже если первые две технически исправны.
Мария Ж, юрист со стажем более 20 лет: «Три функции подписи стоит держать в голове как единый набор. Если под документом стоит подпись, у которой не проверяется хотя бы одна из них, спор вы будете вести не о содержании документа, а о самом факте подписания. На практике это дольше и дороже, чем один раз настроить проверку и сохранить оригинал вместе с файлом подписи.»
Функция первая: подпись показывает, что документ не меняли
Целостность обеспечивается двойным преобразованием. Сначала считается хэш, потом закрытым ключом подписывается уже он, а не весь файл. Поэтому подписание большого документа упирается не в саму подпись, а в хэширование: на токене операция подписи занимает порядка 0,3 секунды, а хэш файла на 30 мегабайт считается программно, средствами криптопровайдера.
Практическое следствие простое. Если после подписания в файле изменили дату, сумму, фамилию или хотя бы пробел, проверка вернёт ошибку неправильного значения хэша: сообщение содержит неверную подпись. Это не сбой программы, а сработавшая функция.
Факт: при использовании простой электронной подписи никаких вычислений с текстом документа не происходит, фиксируется только факт подписания. Проверить целостность и неизменность документа после подписания ПЭП невозможно — это свойство есть только у усиленных подписей.
Проверьте подпись на своём документе и посмотрите, что она подтверждает
Для проверки понадобится сам документ и файл подписи, если она откреплённая.
Добыто · Проверка подписи
Что за файл пришёл с документом
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Проверка в Добыто.Подпись показывает то же, что покажет любое сертифицированное средство: статус подписи, данные подписанта, серийный номер и издателя сертификата, алгоритм по ГОСТ. Тот же результат можно получить в сервисе подтверждения подлинности электронной подписи на портале Госуслуг, где отдельно проверяется квалифицированная подпись, отдельно — сертификат.
Важный нюанс из практики: подпись бывает математически верной, а её статус — недействительным. Так происходит, когда сертификат выпущен тестовым удостоверяющим центром, отозван или на компьютере не установлена цепочка корневых сертификатов. Для УКЭП цепочка доверия устанавливается по умолчанию при выпуске, а для УНЭП корневые сертификаты нужно устанавливать вручную: система не может доверять всем сертификатам подряд.
Функция вторая: подпись отвечает, кто автор документа
Усиленная подпись состоит из трёх частей: сертификат, открытый ключ и закрытый ключ. Открытый ключ публичен, по нему проверяют подпись и им же шифруют документ, если нужна конфиденциальность. Закрытый ключ секретен, им подпись создаётся. Сертификат связывает открытый ключ с конкретным человеком и выдаётся удостоверяющим центром, который в этой конструкции работает центром доверия.

Иерархия проверки выстроена в цепочку. На нижнем уровне сертификат конкретного человека, выше — сертификат удостоверяющего центра, ещё выше — головной удостоверяющий центр, который подписывает сертификаты всех аккредитованных центров. Для квалифицированной подписи центр должен пройти аккредитацию, а средства подписи — оценку соответствия у регулятора. Для неквалифицированной подписи цепочка короче: наверху стоит тот центр, который её выдал, включая инфраструктуру электронного правительства.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Отсюда практическое различие для работника. УНЭП, выданная через Госуслуги и Госключ, не требует отдельного соглашения о признании: доверие к ней следует из самой инфраструктуры выдачи. Обычная УНЭП, выпущенная работодателем или коммерческим центром, работает только при подписанном соглашении сторон о порядке её использования.
В Добыто.КЭДО авторство закрепляется ещё и маршрутом: у документа задана последовательность подписантов, и по цепочке видно статус каждого участника. Это не заменяет сертификат, но снимает вопрос, кто и в какой очерёдности должен был подписать.
Мария Ж, специалист по цифровой подписи и КЭДО: «Открыв свой сертификат, посмотрите три поля: кому выдан, кем выдан и срок действия. Если в поле издателя стоит не аккредитованный удостоверяющий центр, а внутренний или тестовый, у вас на руках неквалифицированная подпись, и её юридическая сила будет определяться соглашением, а не законом напрямую.»
Виды подписи и функции, которые они реально закрывают
Сценарии различаются не названием подписи, а тем, какие из трёх функций вы получаете и что нужно оформить дополнительно.
| Вид подписи | Целостность | Авторство | Что нужно дополнительно |
|---|---|---|---|
| ПЭП: коды, пароли, учётная запись | Нет | Да, если правила позволяют определить лицо | Правила оператора системы и порядок определения подписанта, принятый каждым участником |
| УНЭП по соглашению сторон | Да | Да | Соглашение об использовании подписи и регламент проверки, установка корневых сертификатов |
| УНЭП, выданная в инфраструктуре электронного правительства | Да | Да | Подтверждённая учётная запись на Госуслугах, соглашение о признании не требуется |
| УКЭП | Да | Да | Квалифицированный сертификат аккредитованного центра и сертифицированные средства подписи |
Вывод для работника: если работодатель предлагает подписывать кадровые документы простой электронной подписью, спросите, каким внутренним документом установлен порядок определения подписавшего лица. Без этого порядка вторая функция не работает, а первой у ПЭП нет вовсе.
Функция третья: почему от электронной подписи нельзя отказаться
Невозможность отказа от авторства — самая недооценённая функция. Она не техническая, а организационная: её обеспечивает не алгоритм, а режим хранения ключа. Ключ подписи — это число, его можно скопировать сколько угодно раз. Единственный экземпляр гарантирует только аппаратный носитель, где ключ создаётся на борту, никогда не покидает память устройства и используется в неизвлекаемом режиме. Если ключ лежит в реестре компьютера, им может воспользоваться любой, кто получил доступ к этому компьютеру.
Отсюда правило, которое работник часто игнорирует: подпись, оставленная в реестре рабочего компьютера или в открытом сейфе, юридически остаётся вашей. Априори подписавшим считается владелец сертификата.
Внимание: при подозрении на компрометацию ключа участник электронного взаимодействия обязан уведомить удостоверяющий центр и других участников, а сертификат должен быть отозван. Даже если средство подписи позволяет хранить копии ключа, после утраты носителя этими копиями пользоваться нельзя — создаются новые ключи и выпускается новый сертификат.
Кейс из практики: работник крупного банка оспорил увольнение по соглашению сторон, заявив, что документ подписывал не он. Неквалифицированные подписи в компании выпускались на токенах и хранились в сейфе, доступ к которому не был закрыт постоянно. Суд изучил комплект документов о введении КЭДО и порядок применения подписи, признал увольнение незаконным и взыскал в пользу работника компенсацию.
Кейс из практики: разнорабочий розничной сети подписал электронной подписью документ, считая, что оформляет заявление на оплату больничного, а фактически подписал заявление об увольнении по собственному желанию. Суд проверил, был ли подписанный документ передан в удостоверяющий центр в неизменном виде, признал увольнение незаконным, восстановил работника в должности и взыскал средний заработок и компенсацию морального вреда.
Цена ошибки здесь считается не стоимостью подписи. Для работодателя это восстановление работника, средний заработок за время вынужденного прогула и компенсация морального вреда, для работника — месяцы разбирательства. При этом обе ситуации разбирались через одни и те же документы: локальные акты о КЭДО, порядок применения подписи, действительность сертификата на момент подписания и подтверждение того, что подписан был именно тот файл.
Мария Ж, судебный эксперт по трудовому праву: «Суд по электронной подписи почти никогда не спорит о криптографии. Он смотрит комплект: чем введён электронный документооборот, как работник с ним ознакомлен, действовал ли сертификат в момент подписания и тот ли файл ушёл на подписание. Если в этой цепочке выпадает хотя бы одно звено, третья функция подписи перестаёт защищать работодателя.»
Если вы работодатель и читаете этот раздел с мыслью, что доказательную базу собирать некому, отдельный сотрудник для этого не нужен: в Добыто.КЭДО маршрут, статусы участников и исполненные документы вместе с подписями хранятся в архиве и выгружаются по запросу.
Чего подпись не делает: время, полномочия и штамп на распечатке
Три функции закрывают вопрос «что подписано и кем», но не закрывают два других вопроса.
Момент подписания. Сертификат действует ограниченный срок, и по обычной подписи нельзя однозначно сказать, когда именно её поставили. Для этого нужны штамп времени от доверенной службы и ответы службы актуальных статусов сертификатов, подтверждающие, что сертификат не был отозван на момент подписания. Такие подписи называют усовершенствованными: к базовому формату добавляется метка времени, затем архивная метка, которая заверяет предыдущие и позволяет проверять подпись через десятилетия.

Для кадровых документов это не абстракция: сроки хранения части документов измеряются десятилетиями, и подпись должна оставаться проверяемой дольше, чем живёт сертификат. Требования к долговременной сохранности описаны в отдельном стандарте, где перечислены читаемость, интерпретируемость, идентифицируемость, доступность, аутентичность, конвертация, миграция и безопасность.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Штамп времени обычно вспоминают в момент спора, когда сертификат уже истёк. Закладывайте усовершенствованный формат сразу для документов с длительным сроком хранения — трудовых договоров, приказов, соглашений. Переподписать архив задним числом не получится.»
Полномочия. Подпись отвечает, кто человек, но не отвечает, вправе ли он подписывать документ от лица компании. С 1 сентября 2023 года сертификаты на сотрудника компании не выпускаются: сотрудник получает сертификат на себя как на физическое лицо, а полномочия подтверждает машиночитаемая доверенность. МЧД — это XML-файл, подписанный УКЭП руководителя, с указанием доверителя, представителя, полномочий и срока.

Данные в МЧД заполняются по классификатору полномочий: у каждого полномочия есть код, дата и уникальный идентификационный номер, и именно код включается в доверенность, чтобы её проверял алгоритм, а не человек. Компания может направить перечень своих полномочий в Минцифры: список рассматривают в течение 10 дней, а при положительном решении в течение трёх рабочих дней присваивают коды и включают в классификатор. Передоверие МЧД оформляется у нотариуса, с паспортными данными нового уполномоченного лица и актуальной выпиской из ЕГРЮЛ.
Лайфхак: распечатка PDF со штампом «документ подписан электронной подписью» юридической силы не несёт: штамп нарисован, проверить по нему подпись нельзя. Юридически значим электронный оригинал вместе с файлом подписи, и запрашивать у контрагента или госоргана нужно именно его.
Где физически лежат все три функции: файл подписи и его форматы
Функции живут не в документе, а в контейнере подписи. Вариантов упаковки два, и от выбора зависит, что вы будете хранить и пересылать.
Присоединённая подпись включается внутрь одного файла вместе с документом. Плюс в том, что ничего не потеряется, минус — открыть исходный документ без специальной программы не получится. Отсоединённая подпись лежит рядом отдельным файлом: документ открывается как обычно, но для проверки нужно загрузить оба файла — и документ, и подпись.

Сам контейнер чаще всего собран по формату PKCS#7, он же CMS, либо по усовершенствованным форматам с метками времени. Расширение файла при этом ни на что не влияет: в параметрах подписания КриптоАРМ ГОСТ на выбор доступны пять вариантов — sig, p7s, sgn, sign и bin. Файл p7s и файл sig могут быть одним и тем же контейнером с разным именем, поэтому переименование расширения не ломает подпись и не чинит её.
Важный нюанс из практики: для PDF существует ещё встроенная подпись по стандарту PAdES — она видна прямо в документе и проверяется просмотрщиком. При двустороннем подписании договоров встроенная подпись и откреплённая ведут себя по-разному, и об этом стоит договариваться до подписания, а не после.
Как проверить, что все три функции сработали: пошаговая инструкция
- Шаг 1. Соберите комплект: электронный оригинал документа и файл подписи, если она откреплённая. Распечатка со штампом не подойдёт.
- Шаг 2. Загрузите оба файла в средство проверки. Если файлов несколько, проверяйте каждую пару документ плюс подпись отдельно.
- Шаг 3. Посмотрите статус целостности. Ошибка с неверным значением хэша означает, что документ после подписания изменялся.
- Шаг 4. Откройте карточку сертификата: сверьте фамилию и имя подписанта, издателя, срок действия и цепочку сертификации. Все звенья цепочки должны иметь статус «действителен».
- Шаг 5. Проверьте, не отозван ли сертификат: в карточке указаны адреса списка отзыва и службы актуальных статусов. Отозванный сертификат делает подпись недействительной.
- Шаг 6. Если документ нужен для спора или для длительного хранения, зафиксируйте результат протоколом проверки и сохраните его вместе с оригиналом и файлом подписи.
Образцы документов по электронной подписи и её проверке
Комплект для тех, кто оформляет работу с подписью на бумаге; начните с протокола проверки — он пригодится в любом споре.
| Документ | Скачать |
|---|---|
| Протокол проверки электронной подписи (образец) | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Соглашение об использовании ПЭП и НЭП | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Акт о невозможности переподписания (образец) | Скачать |
Что проверить до подписания и что делать, если доступ к подписи потерян
Функции подписи работают только тогда, когда вы контролируете носитель и знаете, что подписываете. Перед подписанием проверьте пять вещей.
- Что за документ перед вами: откройте файл целиком, а не заголовок в списке задач.
- Какой подписью вы подписываете: ПЭП, УНЭП по соглашению, УНЭП из инфраструктуры электронного правительства или УКЭП.
- Действителен ли сертификат сегодня и до какой даты.
- Где лежит закрытый ключ: на токене, в облаке удостоверяющего центра или в приложении на телефоне.
- Оформлены ли документы, без которых подпись не работает: соглашение об использовании ПЭП и НЭП, положение о КЭДО, а для подписания от лица компании — МЧД.
Утрата доступа разбирается по месту хранения ключа. Если закрытый ключ хранится в облаке удостоверяющего центра, ответственность за доступ и компрометацию лежит на центре, и восстановление идёт через него. Если ключ хранится в мобильном приложении, ситуация жёстче.
Полезно знать: в Госключе закрытая часть ключа хранится на самом телефоне, и других способов доступа, кроме пароля, нет. Удалили приложение или забыли пароль — подпись придётся выпускать заново, и это будет уже другая подпись со своим сроком действия.
При увольнении подпись не отзывается сама. Отзыв идёт заявлением в тот удостоверяющий центр или в налоговую инспекцию, где сертификат выпускали. Удаление контейнера из реестра компьютера отзывом не является: сертификат остаётся действующим до включения в список отозванных. Работнику это важнее, чем работодателю: пока сертификат действует, подписанные им документы считаются подписанными владельцем.
Учёт удобнее вести одним реестром: кому выдан сертификат, кем, срок действия, тип носителя, дата отзыва. Мы сверяем такой реестр при каждом увольнении, чтобы отзыв не забывался вместе с пропуском и ноутбуком.
Стоимость подключения КЭДО и электронных подписей для сотрудников
Стоимость зависит от численности и набора функций: количества сотрудников, нужных видов подписи, интеграции с 1С и наличия электронного архива.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год | подключение за 5 минут |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | входит в тариф, бесплатно на всех тарифах | рассчитывается индивидуально |
| Получение УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за один день |
Итоговая сумма складывается из численности и выбранного тарифа: на «Бизнесе» действует минимальная оплата 50 сотрудников за 30 000 ₽ в год, а перейти на другой тариф можно в любое время с пропорциональным пересчётом разницы. Действующие условия и состав каждого пакета опубликованы на странице тарифов Добыто КЭДО.
Отдельно закладывать бюджет на подписи сотрудникам не нужно: ПЭП и УНЭП выпускаются бесплатно на всех тарифах, УКЭП оформляется через партнёров-удостоверяющих центров.
Выводы
Электронная подпись решает три задачи одновременно: показывает, что документ не правили после подписания, называет автора через сертификат и закрывает возможность отречься от подписи, пока ключ находится в единоличном владении. Полный набор этих свойств есть у УНЭП и УКЭП, у простой подписи первой функции нет вовсе. За пределами трёх функций остаются момент подписания, который подтверждается штампом времени, и полномочия, которые подтверждаются машиночитаемой доверенностью.
Мы в Добыто выстраиваем кадровый документооборот так, чтобы каждая из трёх функций подтверждалась не на словах: маршрут фиксирует подписантов, подписанные документы хранятся в архиве вместе с файлами подписи, а выгрузка комплекта занимает минуты, когда его запрашивает проверяющий или суд.
Частые вопросы
Можно ли передать свою электронную подпись коллеге, если вы не против?
Часть 1 статьи 10 63-ФЗ обязывает не допускать использования ключа без согласия владельца, но прямого регулирования передачи ключа третьим лицам в законе нет. Практический смысл в том, что ответственность за подписанный документ несёт владелец сертификата: с собственноручной подписью представитель по доверенности ставит свою подпись и отвечает сам, а с электронной подписью подписавшим считаетесь вы. Юридически безопасный вариант — когда помощник выполняет техническое действие в присутствии владельца ключа.
Что делать, если при проверке программа пишет, что не найден корневой сертификат?
Откройте сертификат и посмотрите цепочку сертификации. Для квалифицированной подписи цепочка доверия устанавливается при выпуске автоматически, а для неквалифицированной корневые сертификаты система по умолчанию не признаёт доверенными: их нужно установить вручную, дважды кликнув по сертификату. Устанавливайте только те корневые сертификаты, издателю которых вы действительно доверяете: после установки система будет доверять им постоянно.
Остаётся ли документ действительным после того, как срок сертификата истёк?
У ключа подписи и у ключа проверки разные сроки: подписывать можно до истечения срока ключа подписи, а проверять — до истечения срока ключа проверки. Чтобы юридическая значимость сохранялась дольше, применяют усовершенствованные форматы со штампом времени и ответами службы актуальных статусов, а для долгих сроков хранения добавляют архивную метку с периодическим переподписанием.
Сколько сертификатов помещается на одном токене?
У актуальных моделей 128 килобайт защищённой памяти. При использовании извлекаемых программных ключей на токен помещается до 31 контейнера, но точное количество зависит от того, что удостоверяющий центр записал в сертификат: крупный контейнер с дополнительными расширениями и цепочками занимает до 12 килобайт, минимальный — порядка 200 байт.
Может ли у одного человека быть две действующие электронные подписи?
Да, это не запрещено. Например, сертификат на токене и отдельный контейнер в реестре компьютера действуют параллельно, и выпуск второй подписи не отменяет первую. Если сотрудник подписывает документы от лица компании по машиночитаемой доверенности, использовать нужно ту подпись, данные владельца которой указаны в МЧД, иначе связь между доверенностью и подписантом не подтвердится.
Работает ли электронная подпись без интернета и что делать, если проверить её не на чем?
Сама подпись формируется на устройстве и интернет для этого не требуется, а для проверки нужны актуальный список отозванных сертификатов или ответ службы статусов. Способ проверки найти можно почти всегда, а вот распечатка со штампом об электронной подписи проверку не заменяет: она только знакомит с содержанием документа. Для передачи адресату нужен электронный оригинал вместе с файлом подписи.