Усиленная электронная подпись нужна электронному документу для того, чтобы подтвердить не только факт подписания, но и неизменность содержания: она вычисляется криптографическим преобразованием, где сначала считается хэш документа, а затем этот хэш подписывается ключом. Простая подпись такой проверки не даёт, она фиксирует только сам факт подписания. Из двух усиленных видов квалифицированная равнозначна собственноручной подписи в силу 63-ФЗ, и соглашение сторон для этого не требуется. Неквалифицированная работает только тогда, когда её применение предусмотрено нормативным актом или соглашением участников электронного взаимодействия, где описаны порядок создания подписи, порядок её проверки и разбор конфликтных ситуаций.
Разберём, из чего складывается доказательственная сила подписанного файла: цепочка сертификатов, действительность сертификата на момент подписания, список отозванных сертификатов, метка времени. Покажем, почему распечатка PDF со штампом о подписании ничего не подтверждает и что вместо неё передают проверяющим. Отдельно — форматы файла подписи p7s, sig и sgn, полномочия подписанта через машиночитаемую доверенность и правила хранения дольше срока действия сертификата. Тарифы на 2026 год, инструкция по проверке подписи и ответы на частые вопросы — во второй половине статьи.
Что усиленная подпись доказывает, а простая — нет
Все три вида подписи по 63-ФЗ объединяет одно требование: подпись должна позволять установить лицо, подписавшее документ. Дальше начинаются различия. Простая электронная подпись — это код, пароль или логин, и никаких преобразований с текстом документа при её проставлении не происходит. Фиксируется только факт подписания. Проверить, что после подписания текст не поменяли, простая подпись не позволяет технически: сравнивать нечего.
Усиленная подпись устроена иначе. Сначала вычисляется хэш — результат однонаправленной математической функции, в которую помещается электронное представление документа. Получается длинное число, однозначно соответствующее содержанию. Затем этот хэш подписывается ключом электронной подписи. Проверяющая сторона считает хэш заново по полученному файлу и сверяет его с тем, что зашит в подпись. Совпали — в документ не вносили изменений при передаче, ничего не потерялось. Не совпали — файл изменён, и проверка это покажет без экспертизы и без сличения почерка.

Второе отличие — сертификат ключа проверки подписи. Это отдельный электронный документ, в котором лежит сам ключ проверки и реквизиты владельца: фамилия, имя, отчество, СНИЛС, ИНН и другие атрибуты. Сертификат подписан подписью удостоверяющего центра, и именно центр выступает точкой доверия для всех участников обмена. Благодаря сертификату вопрос авторства решается не почерковедческой экспертизой, а проверкой: априори считается, что документ подписало лицо, которому принадлежит сертификат.
Факт: свойством проверки целостности и неизменности документа обладают только усиленные подписи — неквалифицированная и квалифицированная. Обе получаются в результате криптографического преобразования с использованием ключа электронной подписи.
Ниже — сводка различий, на которую опираются при выборе подписи под конкретный документ.
| Признак | ПЭП | УНЭП | УКЭП |
|---|---|---|---|
| Что подтверждает | Факт подписания | Факт подписания и неизменность документа | Факт подписания, неизменность документа и личность, подтверждённую аккредитованным УЦ |
| Как создаётся | Коды, пароли по правилам оператора информационной системы | Криптографическое преобразование ключом ЭП | Криптографическое преобразование сертифицированным средством ЭП |
| Сертификат ключа проверки | Не выпускается | Выпускает любой УЦ, включая внутренний УЦ организации | Квалифицированный, по составу приказа ФСБ № 795, только аккредитованный УЦ |
| Требования к средствам подписи | Не установлены | Любой софт и алгоритмы, включая зарубежную криптографию | Только прошедшие оценку соответствия по требованиям приказа ФСБ № 796 |
| Основание юридической силы | Нормативный акт или соглашение сторон | Нормативный акт или соглашение сторон | Закон, дополнительное соглашение не требуется |
| Роль в КЭДО | Отдельные документы по перечню работодателя | Подпись работника в системе | Подпись работодателя, обязательна для закрытого перечня документов |
Отсюда практический критерий выбора: если спор по документу может дойти до суда или до проверки, а внутреннего регламента с описанным порядком разбора конфликтов у вас нет, единственный вариант без дополнительных условий — квалифицированная подпись.
Когда обязательна УКЭП, а когда достаточно УНЭП по соглашению
Квалифицированная подпись равнозначна собственноручной подписи на бумажном носителе в силу закона. Для взаимодействия достаточно выполнить требования, относящиеся к самой подписи: сертификат выдан аккредитованным удостоверяющим центром, действителен на момент подписания, средства подписи прошли оценку соответствия. Никаких соглашений между сторонами при этом заключать не нужно, в том числе при направлении документов в органы власти.
Для неквалифицированной и простой подписи юридическая сила возникает при выполнении дополнительных условий. Либо федеральный закон или подзаконный акт прямо устанавливает правила их применения, либо участники электронного взаимодействия заключают соглашение. В соглашении описывают порядок создания подписи, порядок её проверки и порядок разбора конфликтных ситуаций. Практика операторов информационных систем здесь неровная: правила определения лица, подписавшего документ, часто сводят к формальной идентификации вроде селфи с паспортом, и такое правило в споре работает слабо.
В трудовых отношениях перечень жёсткий. Статья 22.2 ТК РФ закрепляет документы, которые работодатель подписывает только УКЭП: трудовой договор, договор о материальной ответственности, ученический договор, договор на получение образования без отрыва от работы, приказ о применении дисциплинарного взыскания и уведомление об изменении определённых сторонами условий трудового договора. Работник подписывает эти же документы усиленной квалифицированной либо усиленной неквалифицированной подписью. Часть 3 статьи 22.1 ТК РФ выводит из электронного оборота трудовые книжки и сведения о трудовой деятельности, акты о несчастных случаях на производстве, приказы об увольнении и документы, подтверждающие прохождение инструктажей по охране труда. Эти документы остаются на бумаге независимо от того, какая подпись есть у сторон.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Разделение подписей по ролям снимает большую часть вопросов на старте. Работодатель подписывает кадровые документы усиленной квалифицированной подписью, работник — усиленной неквалифицированной, которая выпускается прямо в сервисе и пароль к которой сотрудник задаёт сам. Прежде чем утверждать положение о КЭДО, сверьте свой перечень документов со статьёй 22.2 ТК РФ: если по документу требуется УКЭП работодателя, простая подпись в маршруте согласования эту роль не закроет.»
Проверить конкретный сертификат или подпись под чужим документом можно самостоятельно: сервис подтверждения подлинности электронной подписи на портале Госуслуг показывает статус подписи и данные владельца сертификата, включая издателя и срок действия. Это же место, куда стоит отправить контрагента, который утверждает, что подпись под документом недействительна.
Проверьте электронную подпись на своём документе
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Почему PDF со штампом о подписании ничего не доказывает
Распечатка или PDF-файл, на котором нарисован штамп «документ подписан электронной подписью» с номером сертификата, сама по себе юридической значимостью не обладает. Штамп — это картинка. Проверить подпись по нему невозможно: в нём нет ни хэша, ни ключа проверки, ни сертификата. Юридическую силу несёт электронный оригинал вместе с подписью, которую можно проверить программно.
Важный нюанс из практики: при выездной проверке кадровые документы, подписанные электронной подписью, представляют в виде электронных оригиналов с подписью, а не пачкой распечаток со штампом. Проверяющий должен иметь техническую возможность проверить подпись под документом: у него есть сам файл, есть файл подписи, а в подписи содержится квалифицированный сертификат. Бумага со штампом годится только для ознакомления с содержанием.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Что именно проверяется при валидации усиленной подписи, полезно держать перед глазами при приёмке чужих документов. Проверка строит цепочку сертификатов: сертификат подписанта, сертификат выдавшего его удостоверяющего центра, сертификат вышестоящего центра и головного удостоверяющего центра, который подписывает сертификаты всех аккредитованных УЦ. Каждое звено проверяется как обычный электронный документ: не нарушена ли целостность, не вносились ли изменения. Параллельно сертификат проверяется по списку отозванных сертификатов.

Отзыв сертификата разрывает проверку по дате. Если участник обнаружил, что конфиденциальность ключа нарушена, он обязан уведомить удостоверяющий центр и других участников электронного взаимодействия. Центр включает сертификат в список отозванных, и все документы, подписанные после включения в список, проверку не проходят: результат будет отрицательным. Отсюда практический вывод для юриста при приёмке: смотреть надо не только на статус подписи, но и на дату подписания относительно даты отзыва.
В сервисе Добыто проверка файла подписи запускается из браузера, а результат сохраняется протоколом с данными подписанта, издателем сертификата, серийным номером и алгоритмом. Протокол подшивают к документу сразу при приёмке, пока сертификат ещё действует.
Как проверить электронную подпись на входящем документе: пошаговая инструкция
- Шаг 1. Запросите электронный оригинал. Если пришёл PDF со штампом о подписании, попросите файл документа и файл подписи либо контейнер с присоединённой подписью. По распечатке проверка невозможна.
- Шаг 2. Определите вид подписи. Присоединённая включается внутрь контейнера, отсоединённая лежит рядом отдельным файлом с расширением sig, p7s или sgn. Для отсоединённой нужны оба файла и точно тот экземпляр документа, который подписывали.
- Шаг 3. Загрузите файлы в средство проверки. Результат должен показать статус подписи, владельца сертификата, издателя, серийный номер, алгоритм и срок действия сертификата.
- Шаг 4. Сверьте дату подписания со сроком действия сертификата и со списком отозванных сертификатов. Подпись, поставленная сертификатом с истёкшим сроком, проверку не пройдёт.
- Шаг 5. Сверьте данные подписанта с его полномочиями. Для сертификата физического лица понадобится машиночитаемая доверенность, и фамилия, имя, отчество и идентификаторы в ней должны совпадать с данными сертификата.
- Шаг 6. Сохраните протокол проверки в дело вместе с документом и файлом подписи. Через несколько лет восстановить результат проверки будет сложнее, чем сохранить его сейчас.
Внимание: если конфиденциальность ключа нарушена, использовать его нельзя ни в каком виде. Даже когда средство подписи позволяет хранить копии ключа, после утраты носителя копиями пользоваться запрещено: создаются новые ключи и выпускается новый сертификат.
Форматы файла подписи: sig, p7s, sgn и почему приёмная сторона отказывает
Усиленная подпись существует в двух видах: присоединённая включается внутрь контейнера вместе с данными, отсоединённая лежит рядом с документом отдельным файлом. Контейнер отсоединённой подписи чаще всего собран по стандарту PKCS#7, он же CMS. Расширение файла при этом ни на что не влияет криптографически: p7s, sig и sgn — это один и тот же контейнер, названный по-разному. В программах подписания расширение выбирается в настройках, и в КриптоАРМ ГОСТ, например, доступны sig, p7s, sgn, sign и bin.

Отказы приёмной стороны обычно связаны не с криптографией, а с регламентом информационной системы: площадка ждёт конкретное расширение или конкретный вид подписи. Отсюда правило работы с внешними адресатами: формат подписи задаёт тот, кто документ принимает, и уточнять его нужно до подписания пакета, а не после. Переподписывать массив документов дороже, чем один раз посмотреть регламент площадки.
Отсоединённая подпись добавляет ещё одно требование к делопроизводству: документ и файл подписи должны храниться и передаваться парой. Файл подписи в отрыве от исходного документа бесполезен, а исходный документ должен быть побитово тем же, который подписывали. Пересохранение файла, конвертация или правка одного символа делают подпись недействительной.
В практике Добыто заметная часть обращений при переходе на электронное подписание касается именно этого: сотрудник открывает файл подписи как текст, видит набор символов и решает, что документ зашифрован. Файл подписи не шифрует документ, он лежит рядом и подтверждает его неизменность.
Долговременное хранение: почему базовой подписи не хватает
Ключ подписи и ключ проверки имеют разные сроки действия. Подписывать можно до истечения срока действия ключа подписи, проверять — до истечения срока действия ключа проверки. Максимальный срок задаётся регулятором при оценке соответствия средства подписи и фиксируется в правилах пользования и формуляре, а удостоверяющий центр назначает срок сертификата, опираясь на эти документы. Конкретные значения смотрят в регламенте удостоверяющего центра: это опубликованный документ, и знакомиться с ним разумно до заключения договора, а не после.
Кадровые и финансовые документы живут дольше сертификатов. Чтобы подпись проверялась и через десять лет, в неё добавляют доказательства подлинности: штамп времени, ответ службы актуальных статусов сертификатов о действительности сертификата на момент создания подписи, а поверх — архивную метку, которая заверяет обе предыдущие. Так базовая подпись превращается в усовершенствованную.
| Уровень подписи | Что добавлено | Что это даёт при проверке |
|---|---|---|
| CAdES-BES | Подпись и сертификат подписанта | Проверка возможна, пока сертификат действителен |
| CAdES-T | Штамп времени | Фиксирует момент подписания и закрывает манипуляции датой |
| CAdES-X Long Type 1 | Штамп времени и ответ службы актуальных статусов сертификатов | Проверка после истечения срока действия сертификата |
| CAdES-A | Архивная метка поверх предыдущих доказательств | Долговременное хранение с периодическим переподписанием |
Отсюда режим работы с архивом: документ с базовой подписью улучшают до истечения срока сертификата, а не после. Дальше улучшение ставят на поток — архив периодически проверяют, находят документы, которым пора добавить метку, и переподписывают их.

Лайфхак: формально закон не обязывает ставить штамп времени, но без метки времени в подписанном документе остаётся пространство для злоупотреблений датой. Для архивных комплектов подпись доводят до уровня CAdES-X Long Type 1 или архивной.
Нормативная рамка хранения отдельная от 63-ФЗ. Право самостоятельно создавать архив и организовывать хранение документов даёт пункт 2 статьи 13 125-ФЗ «Об архивном деле в Российской Федерации». Понятия «электронный документ» в этом законе нет, поэтому при создании архива электронных документов ориентируются на правила организации хранения, учёта и использования документов, утверждённые приказом Минкультуры № 526. Функциональные требования к системам электронного документооборота и системам хранения закреплены приказом Росархива от 15 июня 2020 года — это готовый перечень того, что система обязана уметь. ГОСТ Р 57762-2017 добавляет стратегию долговременной сохранности: читаемость, интерпретируемость, идентифицируемость, доступность, аутентичность, конвертация, миграция, безопасность.
Полномочия подписанта: сертификат физлица и машиночитаемая доверенность
Сертификаты на сотрудника с указанием организации ушли из оборота. Сотрудник получает квалифицированный сертификат как физическое лицо в аккредитованном удостоверяющем центре, руководитель организации и индивидуальный предприниматель — в удостоверяющем центре ФНС. Право подписывать документы от имени компании подтверждается машиночитаемой доверенностью, которую подписывает своей квалифицированной подписью руководитель.
МЧД — это XML-файл. Внешне она может выглядеть как привычная доверенность, если выгрузить её в PDF, но работать с ней без компьютера и специальных программ нельзя. Полномочия в МЧД задаются кодами из классификатора, размещённого в Единой системе нормативной и справочной информации: у каждого полномочия есть код, дата и уникальный идентификационный номер. Смысл кодирования в том, что доверенность читает не человек, а алгоритм: система автоматически проверяет, есть ли у подписанта нужное полномочие для конкретного документа.

Классификатор наполняется до сих пор, и в основном там полномочия государственных органов. Компания может направить перечень своих полномочий в Минцифры: список рассматривают в течение 10 дней и принимают решение о включении либо выносят мотивированный отказ, а при положительном решении в течение трёх рабочих дней присваивают коды и включают их в классификатор. Пока идёт переходный период, полномочия допускается вписывать вручную.
Мария Ж, юрист со стажем более 20 лет: «При проверке входящего пакета мы сверяем данные МЧД с сертификатом подписанта: фамилию, имя, отчество и идентификаторы физического лица. Расхождение хотя бы в одном реквизите означает, что доверенность к этой подписи не относится, и документ уходит на переподписание. Для распределённых компаний это существенно: доверенность оформляется на конкретного человека, а не на подразделение, поэтому сотруднику филиала выпускают собственную МЧД, а при переводе в другой филиал — новую.»
Важный нюанс из практики: передоверие МЧД идёт через нотариуса. Нужны паспорт и паспортные данные нового уполномоченного лица, актуальная выписка из ЕГРЮЛ. Нотариус проверяет информацию, формирует новую доверенность, подписывает её своей квалифицированной подписью и выгружает в информационную систему. Техническая оснащённость нотариусов различается, для процедуры нередко требуются планшет и стилус, и в небольших городах это создаёт задержки. Планировать передоверие на день, когда документ уже нужно подписать, не стоит.
Образцы документов по выпуску и отзыву электронной подписи
Комплект для оформления права подписи: начните с заявления на выпуск квалифицированного сертификата, если сотрудник получает подпись впервые.
| Документ | Скачать |
|---|---|
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Доверенность на получение сертификата ЭП | Скачать |
| Машиночитаемая доверенность: образец и структура XML | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Адреса служб штампов времени TSP | Скачать |
| Письмо контрагенту о переподписании | Скачать |
Ключ, носитель и криптопровайдер: где рушится единоличность владения
Ключ подписи — это число. Его можно скопировать сколько угодно раз, и пользоваться копиями сможет любой, кто их получил. Ответственность при этом лежит на владельце сертификата, поэтому существование ключа в единственном экземпляре и единоличное владение им — условие, без которого вся конструкция доказывания рассыпается. Обеспечить это программно нельзя: ключ, сохранённый в реестре операционной системы, доступен каждому, кто получил доступ к компьютеру.
Аппаратный носитель решает задачу физически. Если ключ сгенерирован самим токеном, он не покидает его защищённую память: в операционной системе токена нет функций, предназначенных для извлечения ключа подписи. Подписывается либо хэш, переданный снаружи, либо небольшой документ целиком на борту устройства. Требования обязательно использовать неизвлекаемый ключ в российских нормативных актах нет, закон говорит только о конфиденциальности ключа. Для сравнения: по европейской директиве квалифицированная подпись может вычисляться только на специальном сертифицированном устройстве, программный способ там не допускается.
Универсальная связка для рабочего места — КриптоПро CSP версии 5.0 и токен, поддерживающий работу в режиме неизвлекаемого ключа. Прикладной софт при этом менять не нужно: ставится новая версия криптопровайдера, ключи генерируются на токене, выпускается сертификат, а приложения продолжают работать через прежний интерфейс. Хэш считается программно, подпись хэша выполняется на токене, и на больших файлах основное время уходит именно на хэширование.
Мария Ж, специалист по цифровой подписи и КЭДО: «Передача токена с ключом другому человеку — повседневная практика и одновременно юридическая ловушка. По части 1 статьи 10 63-ФЗ участник обязан не допускать использование своего ключа без своего согласия, а сама передача ключа третьим лицам законом не урегулирована. При собственноручной подписи представитель по доверенности ставит свою подпись и отвечает за документ сам; при электронной подписи документ выглядит подписанным владельцем сертификата. Если руководитель физически не работает с криптографией, безопаснее выпустить сертификат на сотрудника и оформить его полномочия машиночитаемой доверенностью.»
Что делать при утрате носителя или забытом пароле к контейнеру
Забытый пароль к контейнеру и потерянный токен — разные ситуации с разными последствиями. Потеря носителя или подозрение на компрометацию ключа — основание немедленно сообщить в удостоверяющий центр и отозвать сертификат: центр включит его в список отозванных, и подписи, поставленные после включения, проверку не пройдут. Забытый пароль компрометацией не является, но восстановить его нельзя, поэтому ключи создают заново и выпускают новый сертификат. В обоих случаях документы, подписанные до отзыва действующим сертификатом, силы не теряют, если в подписи есть метка времени или иное доказательство момента подписания.
Что проверить до перехода на усиленную подпись
- Перечень документов и вид подписи под каждый: где закон требует УКЭП, где допустима УНЭП, где документ вообще нельзя вести электронно.
- Основание юридической силы для УНЭП и ПЭП: нормативный акт или соглашение с описанным порядком создания подписи, её проверки и разбора конфликтных ситуаций.
- Регламент удостоверяющего центра: сроки действия сертификатов, порядок отзыва, состав документов на выпуск.
- Средства подписи на рабочих местах: версия криптопровайдера, модели носителей, режим работы с ключом.
- Полномочия подписантов: приказы, машиночитаемые доверенности, сверка данных МЧД с сертификатами.
- Порядок хранения: где лежат файлы подписи, кто отвечает за улучшение подписи до истечения срока сертификата, как формируется выгрузка для проверяющих.
Полезно знать: лицензия на криптопровайдер и ключевой носитель — разные вещи. Удостоверяющие центры включают лицензию на КриптоПро CSP в состав квалифицированного сертификата, но токенов со встроенной лицензией не существует. Аппаратная реализация алгоритмов на токене есть, а программная часть криптопровайдера всё равно нужна.
Когда усиленная подпись избыточна и сколько стоит ошибка в её выборе
Простая подпись остаётся рабочим инструментом там, где риски невелики и есть надёжная инфраструктура определения лица: массовые операции физических лиц в информационных системах, где одноразовый код приходит на подтверждённый номер, а до этого клиент подписал комплект документов и присоединился к правилам оператора. Внутренняя переписка и доменная авторизация тоже могут работать как ПЭП, но только если организация утвердила порядок применения простой подписи, присвоила логины конкретным работникам приказом и каждый работник подписался под этим порядком.
Развёртывание собственного удостоверяющего центра под УНЭП оправдано не всегда. Плюсы: обычно дешевле квалифицированной схемы, нет ограничений на софт и алгоритмы. Минусы: затраты на поддержку и обслуживание инфраструктуры, обязанность писать регламенты так, чтобы их было трудно оспорить при разборе конфликта. Если весь обмен идёт с внешними контрагентами и госорганами, квалифицированная подпись выигрывает по совокупным затратам: она признаётся по закону, без соглашений и без собственного центра доверия.
Цена ошибки считается не стоимостью подписи. Документ, подписанный не тем видом подписи, придётся переподписывать, а сделать это задним числом невозможно: подпись фиксирует момент. Для кадровых документов из перечня статьи 22.2 ТК РФ подпись работодателя, не являющаяся УКЭП, означает, что документ не оформлен надлежащим образом, со всеми последствиями для трудового спора и проверки. Для архива цена ошибки другая: базовая подпись, которую не успели улучшить до истечения срока действия сертификата, превращает пакет документов в набор файлов, подлинность которых придётся доказывать иными средствами.
В практике Добыто мы закладываем инвентаризацию до старта: какие подписи уже есть у сотрудников, какие версии криптопровайдера стоят на рабочих местах, какие документы попадают под обязательную УКЭП. Пилотная группа перед раскаткой на всю компанию снимает основную часть ошибок в настройке маршрутов подписания.
Стоимость подключения КЭДО и электронных подписей: тарифы 2026
Стоимость зависит от численности сотрудников, набора видов подписи и необходимости интеграции с учётной системой.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | годовой период |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | входит в тариф | подключение за 5 минут |
| УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за один день |
| Переход на другой тариф | пересчёт пропорционально остатку периода | в любое время |
Итоговая сумма складывается из численности подключённых сотрудников и выбранного набора функций: кастомные шаблоны, интеграция с 1С и электронный архив входят в тариф «Бизнес», выделенный сервер и SLA — в «Корпорацию». Полный состав каждого пакета и условия перехода между ними указаны на странице тарифов ДОБЫТО КЭДО.
Отдельная статья расходов, которую стоит заложить заранее, — квалифицированные подписи для тех, кто подписывает документы со стороны работодателя. Подписи ПЭП и УНЭП для сотрудников выпускаются бесплатно на всех тарифах, а УКЭП оформляется через партнёров-удостоверяющие центры.
Выводы
Усиленная подпись отличается от простой конкретным набором того, что она позволяет установить: авторство через сертификат, неизменность содержания через хэш и невозможность отказаться от авторства. Квалифицированная подпись работает по закону без дополнительных соглашений, неквалифицированная — при наличии нормативного основания или регламента сторон. Доказательственная сила держится не только на самой подписи: значение имеют цепочка доверия, действительность сертификата на момент подписания, формат файла и наличие штампа времени, если документ должен пережить срок действия сертификата.
Мы в Добыто собираем эту конструкцию в единый контур: маршруты подписания с разделением УКЭП работодателя и УНЭП работника, хранение документа вместе с файлом подписи, выгрузка для проверяющих в виде электронных оригиналов. Такой порядок снимает вопрос, чем подтверждать подпись через несколько лет после того, как сертификат подписанта перестал действовать.
Частые вопросы
Можно ли считать переписку в корпоративной почте подписанной простой электронной подписью?
Можно, но только при двух выполненных условиях. Первое: в организации утверждён порядок применения простой электронной подписи, логины присвоены конкретным работникам приказом, и каждый работник письменно подтвердил, что принимает этот порядок. Второе: у участников взаимодействия есть возможность определить лицо, совершившее действие. Доменный пароль в такой конструкции играет роль ключа простой подписи, и работник обязан хранить его в секрете. Без утверждённого порядка вход в домен под своей учётной записью подписью не является.
Действителен ли документ, подписанный УКЭП, после истечения срока действия сертификата?
Документ остаётся действительным, но проверить подпись стандартными средствами после истечения срока действия ключа проверки не получится. Подписывать можно до конца срока действия ключа подписи, проверять — до конца срока действия ключа проверки. Чтобы юридическая значимость сохранялась дольше, в подпись заранее добавляют штамп времени и ответ службы актуальных статусов о действительности сертификата на момент создания подписи.
Нужно ли соглашение об электронном документообороте, если обе стороны подписывают документы квалифицированной подписью?
Нет. Квалифицированную подпись можно применять для взаимодействия в силу закона, дополнительных соглашений не требуется, в том числе при направлении документов в органы власти. Соглашение или присоединение к регламенту оператора информационной системы обязательно, когда используется неквалифицированная или простая подпись и её применение не установлено нормативным актом.
Может ли директор передать токен с ключом секретарю для подписания документов?
Часть 1 статьи 10 63-ФЗ обязывает не допускать использование ключа без согласия его владельца, а сама передача ключа третьим лицам законом не урегулирована. Юридически документ будет считаться подписанным владельцем сертификата, и ответственность останется на нём. Корректный вариант — выпуск сертификата на самого сотрудника и оформление его полномочий машиночитаемой доверенностью с нужными кодами полномочий.
Нужна ли отдельная машиночитаемая доверенность сотруднику филиала?
МЧД оформляется на конкретное физическое лицо, а не на подразделение, и содержит перечень полномочий с кодами. Сотруднику филиала выпускается собственная доверенность, подписанная квалифицированной подписью руководителя юридического лица. При переводе работника в другой филиал или изменении объёма полномочий доверенность выпускают заново, а прежнюю прекращают.
Можно ли отправить подписанный документ обычной электронной почтой?
Отправить можно, но получателю нужен электронный оригинал, а не PDF со штампом о подписании. Для отсоединённой подписи в письмо кладут пару файлов: сам документ и файл подписи с расширением sig, p7s или sgn. Присоединённая подпись отправляется одним контейнером. Если документ передавался через систему электронного документооборота, а у адресата доступа к ней нет, подтверждать подлинность придётся именно парой файлов.
Обязательно ли хранить ключ подписи на токене?
Прямого требования в нормативных актах нет: закон говорит о конфиденциальности ключа, а способ её обеспечения не предписывает. Ключ технически может лежать в реестре операционной системы или в файловом контейнере. Но тогда доступ к ключу получает каждый, кто получил доступ к компьютеру, и доказать единоличность владения в споре будет сложнее. Модели токенов, поддерживающие неизвлекаемый ключ, могут работать и в обычном режиме хранения контейнера, поэтому режим работы проверяют отдельно.