Федеральный закон об электронной подписи — это 63-ФЗ от 6 апреля 2011 года: он вводит три вида подписи, устанавливает условия, при которых электронный документ равнозначен бумажному с собственноручной подписью, определяет статус удостоверяющих центров и обязанности владельца ключа. Криптографию, форматы файлов и требования к носителям закон не описывает, это уровень приказов ФСБ России и национальных стандартов. Главное различие, от которого зависит порядок работы: усиленная квалифицированная подпись равнозначна собственноручной в силу самого закона, а простая и усиленная неквалифицированная — только когда это установлено отдельным нормативным актом или письменным соглашением сторон, где расписаны правила подписания, проверки и разбора конфликтных ситуаций.
Дальше разберём предмет закона по главам и покажем, какие условия проверяет суд, когда сторона отрицает подписание. Отдельно — как читать сертификат и цепочку доверия, чем отличаются файлы p7s, sig и sgn, какие данные обязательны в машиночитаемой доверенности и когда для передоверия нужен нотариус, а когда достаточно руководителя обособленного подразделения. Сценарная таблица по выбору вида подписи, порядок действий при компрометации ключа, стоимость подключения КЭДО и электронных подписей для сотрудников на 2026 год и ответы на частые вопросы — во второй половине статьи.
Что регулирует 63-ФЗ и что осталось за его границами
63-ФЗ регулирует отношения при использовании электронных подписей в гражданско-правовых сделках, при оказании государственных и муниципальных услуг, исполнении государственных функций и при совершении иных юридически значимых действий. Внутри закона четыре смысловых блока: понятийный аппарат, виды подписи и условия их равнозначности собственноручной, статус удостоверяющих центров с процедурой аккредитации, обязанности участников электронного взаимодействия.
Закон разводит три сущности, которые в обиходе называют одним словом «подпись»: ключ электронной подписи (им подписывают), ключ проверки электронной подписи (им проверяют) и сертификат ключа проверки (он привязывает ключ к конкретному лицу). В удостоверяющем центре человек получает не подпись, а сертификат ключа проверки электронной подписи. Сама подпись — это результат вычисления, число, которое получается из содержимого документа и ключа подписи.
Чего в 63-ФЗ нет: алгоритмов хэширования и подписи (это ГОСТ Р 34.10 и ГОСТ Р 34.11), требований к средствам электронной подписи и к форме квалифицированного сертификата (это приказы ФСБ России, соответственно № 796 и № 795), форматов файла подписи, порядка работы конкретной информационной системы. Поэтому спор о том, «соответствует ли подпись закону», почти никогда не решается только текстом 63-ФЗ: рядом всегда лежат подзаконный акт, регламент удостоверяющего центра и правила информационной системы.
Аббревиатура ЭЦП формально устарела: с 1 июля 2013 года прежний закон об электронной цифровой подписи утратил силу, а действующий закон говорит об «электронной подписи». При этом в государственных стандартах на алгоритмы используется именно термин «электронная цифровая подпись», так что ошибкой словосочетание не является. В переписке с контрагентом безопаснее писать так, как написано в законе, а в технической документации — так, как написано в стандарте.
Факт: сертификаты, выданные на сотрудника с указанием юридического лица, не применяются с 1 сентября 2023 года. Сертификат руководителя организации выдаёт удостоверяющий центр ФНС и его доверенные лица, он один на организацию, первичная выдача происходит лично, а ключ записывается на токен без права копирования.
Три вида электронной подписи и условия юридической силы каждого
Простая электронная подпись подтверждает факт формирования подписи определённым лицом через коды, пароли или иные средства. Никаких преобразований с текстом документа при этом не происходит, поэтому проверить, что документ не менялся после подписания, простая подпись не позволяет. Закон требует, чтобы правила определения подписавшего лица были установлены оператором информационной системы или соглашением участников, а сам ключ хранился в тайне. Документы, содержащие сведения, составляющие государственную тайну, простой подписью не подписываются.
Усиленная неквалифицированная и усиленная квалифицированная подписи получаются в результате криптографического преобразования: сначала считается хэш документа, затем хэш подписывается ключом. Проверяющая сторона считает хэш заново и сравнивает. Совпали — документ не менялся. Различие между двумя усиленными подписями не техническое, а юридическое: механизм подписания у них одинаковый, но квалифицированную выдаёт только удостоверяющий центр, прошедший аккредитацию, и создаётся она средствами, прошедшими оценку соответствия у ФСБ России.
| Вид подписи | Что подтверждает | Основание равнозначности собственноручной | Кто выпускает |
|---|---|---|---|
| Простая (ПЭП) | Только факт подписания конкретным лицом. Неизменность документа не подтверждает | Нормативный акт или соглашение сторон с правилами определения подписанта | Оператор информационной системы, работодатель, портал с подтверждённой учётной записью |
| Усиленная неквалифицированная (УНЭП) | Авторство и отсутствие изменений после подписания | Нормативный акт или соглашение сторон. Исключение — УНЭП, выданная с использованием инфраструктуры электронного правительства: соглашение не требуется | Любой удостоверяющий центр, в том числе развёрнутый внутри компании, а также приложение Госключ |
| Усиленная квалифицированная (УКЭП) | Авторство, отсутствие изменений и подтверждённую личность владельца через квалифицированный сертификат | Сам 63-ФЗ. Дополнительное соглашение сторон не нужно | Аккредитованный удостоверяющий центр, УЦ ФНС и его доверенные лица, Госключ |
Отсюда практический критерий выбора: если сторон много и заранее договориться со всеми нельзя, работает только квалифицированная подпись. Внутри замкнутого контура, где все участники подписали регламент, дешевле обходится неквалифицированная.

Отдельная категория, которая снимает много споров, — неквалифицированная подпись, выданная с использованием инфраструктуры электронного правительства. Её выпускает приложение Госключ на портале Госуслуг, и она не требует отдельного соглашения о признании: доверие обеспечивается подтверждённой учётной записью. Для выпуска квалифицированной подписи в том же приложении нужны биометрический загранпаспорт нового образца и телефон с NFC. Нерезиденты выпустить подпись могут, но подтвердить учётную запись им получится в центрах обслуживания, а не в банке.
В кадровом документообороте распределение задано статьёй 22.3 ТК РФ. Работодатель подписывает квалифицированной подписью трудовой договор, договор о материальной ответственности, ученический договор, договор на получение образования, приказ о применении дисциплинарного взыскания и уведомление об изменении определённых сторонами условий трудового договора. Работник в этих случаях использует квалифицированную или неквалифицированную подпись. Остальные кадровые документы обе стороны вправе подписывать простой подписью, если это закреплено в локальном нормативном акте. В сервисе Добыто ПЭП и УНЭП для работников выпускаются внутри платформы, а квалифицированная подпись оформляется через партнёрские удостоверяющие центры.
Мария Ж, юрист со стажем более 20 лет: «Для квалифицированной подписи соглашение с контрагентом не требуется вообще: документ признаётся по закону, и госорган обязан его принять. А вот под простую и неквалифицированную подпись нужен полный комплект: порядок создания подписи, порядок проверки, порядок разбора конфликтных ситуаций и правила, по которым определяется подписавшее лицо. Если этих пунктов в соглашении нет, оспаривать документ будет нечем.»
Из чего состоит усиленная подпись и почему она перестаёт проверяться
Сертификат содержит сведения о владельце, данные удостоверяющего центра-издателя, срок действия и открытый ключ. Открытый ключ публичен: им проверяют подпись и им же шифруют данные в адрес владельца. Закрытый ключ существует в единственном экземпляре и хранится либо в контейнере на компьютере, либо на токене, либо на сервере удостоверяющего центра в облачном варианте, либо на мобильном устройстве.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Доверие к квалифицированной подписи строится цепочкой: головной удостоверяющий центр Минцифры подписывает сертификат аккредитованного удостоверяющего центра, тот — сертификат владельца. Эта цепочка устанавливается автоматически. У неквалифицированной подписи вершина цепочки другая — сам выдавший центр, и корневой сертификат в доверенные система не добавляет: она не обязана доверять всему, что на неё установили.
Важный нюанс из практики: жалоба «подпись не проверяется, ругается на корневой сертификат» в большинстве случаев относится к неквалифицированной подписи и лечится установкой корневого сертификата удостоверяющего центра в доверенные. Перед установкой сертификат стоит открыть и прочитать: после добавления система будет доверять всему, что этим центром выпущено.
Проверьте файл подписи и сертификат до того, как ссылаться на них в документе
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Средство электронной подписи — вторая часть конструкции. Для квалифицированной подписи оно должно иметь действующий сертификат соответствия ФСБ России. На практике это КриптоПро CSP: версия 4.0 умеет работать только с пассивными носителями, где ключ извлекается в оперативную память, версия 5.0 R2 добавила работу через интерфейс PKCS#11, версия 5.0 R3 свела все режимы в один интерфейс. Лицензия на криптопровайдер часто встраивается в сам квалифицированный сертификат и действует ровно столько, сколько действует сертификат; для генерации запросов и работы с чужими сертификатами нужна полноценная лицензия.
Носитель ключа — третья часть. Ключи делятся на извлекаемые, которые ненадолго попадают в память компьютера, и неизвлекаемые, которые генерируются криптоядром внутри токена и наружу не выходят. Критерий сертификации простой: если токен работает как защищённое ПИН-кодом хранилище, достаточно сертификации ФСТЭК; если токен сам вычисляет подпись, то есть выступает средством электронной подписи, для квалифицированной подписи нужна сертификация ФСБ России. Правило одинаково применимо к Рутокен, JaCarta и ESMART с поддержкой российских криптоалгоритмов.

Форматы файла подписи: p7s, sig, sgn и присоединённый контейнер
Подпись бывает присоединённой и отсоединённой. Присоединённая упаковывается вместе с документом в один контейнер: терять нечего, но открыть исходный файл без специальной программы не получится. Отсоединённая лежит отдельным файлом рядом с документом, и для проверки в программу нужно загрузить оба файла. Расширение этого файла ничего не меняет по существу: в настройках подписания выбирается p7s, sig, sgn, sign или bin, а внутри лежит один и тот же контейнер формата CMS, он же PKCS#7, чаще всего в профиле CAdES-BES. Для PDF существует встроенная подпись по стандарту PAdES.
Практическое следствие для переписки: если документ отправляется письмом, к письму прикладываются оба файла — оригинал и файл подписи. Распечатка или PDF с нарисованным штампом «документ подписан электронной подписью» проверке не подлежит, потому что штамп не содержит проверяемого криптографического значения.

Внимание: PDF со штампом об электронной подписи юридической значимости не несёт, это визуализация для пользователя. Проверяемым доказательством остаётся электронный оригинал вместе с файлом подписи, и именно в таком виде документ передаётся проверяющим и в суд.
Как проверить юридическую значимость электронного документа: пошаговая инструкция
- Шаг 1. Запросите электронный оригинал и файл подписи. Скан, распечатка и PDF со штампом для проверки не годятся.
- Шаг 2. Определите вид подписи по сертификату. Если это неквалифицированная или простая подпись, найдите нормативный акт или соглашение сторон, которое придаёт ей силу.
- Шаг 3. Проверьте, что подпись математически верна и документ не менялся после подписания.
- Шаг 4. Постройте цепочку сертификации до головного удостоверяющего центра и убедитесь, что издатель входит в число аккредитованных.
- Шаг 5. Проверьте статус сертификата на момент подписания по списку отзыва или через службу OCSP: истёкший срок и досрочный отзыв дают разный результат.
- Шаг 6. Если подписант действовал от имени организации, сверьте машиночитаемую доверенность: её номер, доверителя и объём полномочий.
На пятом шаге чаще всего и рассыпается доказательство. Сертификат действует ограниченный срок, и после его окончания подтвердить момент подписания нечем, если при подписании не была получена метка доверенного времени от службы штампов времени и не сохранены ответы службы актуальных статусов сертификатов. Закон даёт определение метки доверенного времени, но не делает её обязательной, поэтому решение о её использовании принимает сама компания.
Мария Ж, специалист по цифровой подписи и КЭДО: «Штампу времени при внедрении почти никогда не уделяют внимания, а он решает главный вопрос доказывания: когда именно был подписан документ и действовал ли сертификат в этот момент. Служба штампов времени есть у налоговой и у большинства удостоверяющих центров, подключается она на стороне провайдера подписи. Если метки времени нет, готовьте опосредованные доказательства: журналы входов, логи действий пользователя и записи о передаче файла на подписание.»
Удостоверяющие центры: аккредитация, регламент и зона ответственности
Аккредитацию удостоверяющих центров проводит Минцифры, средства электронной подписи сертифицирует ФСБ России. Центр, не прошедший аккредитацию, прекращает выдачу квалифицированных сертификатов, а выданные им ключи перестают работать. Проверять статус центра нужно до заключения договора, а не после инцидента.
Кто что выдаёт после 1 сентября 2023 года: руководителям организаций и индивидуальным предпринимателям — удостоверяющий центр ФНС и его доверенные лица, кредитным организациям — Банк России, бюджетной сфере — Федеральное казначейство, физическим лицам, в том числе работникам, — аккредитованные коммерческие центры. Сертификат руководителя выдаётся один на организацию, лично, без права копирования ключа.

Регламент удостоверяющего центра — публичный документ, и читать его стоит до начала работы. Именно там указан максимальный срок действия ключа подписи, который центр вправе назначить: он определяется не желанием центра, а правилами пользования сертифицированным средством электронной подписи. Из регламента же понятно, принимает ли центр заявление на отзыв дистанционно и какие данные для этого требует.
Машиночитаемая доверенность: полномочия вынесены из сертификата
Логика изменений простая: раньше полномочия сотрудника подтверждались самим сертификатом, где было указано юридическое лицо и должность. Теперь сертификат выдаётся на физическое лицо без привязки к организации, а полномочия подтверждает отдельный документ — машиночитаемая доверенность. Бухгалтеру на аутсорсе, который вёл три компании, раньше требовались три сертификата, теперь достаточно одного сертификата физического лица и трёх доверенностей.
МЧД — это XML-файл, подписанный подписью руководителя организации. Состав сведений, формат и порядок формирования классификатора полномочий закреплены приказами Минцифры № 857, № 858 и № 856. Классификатор размещается в единой системе нормативной справочной информации, каждое полномочие имеет код, дату и уникальный идентификационный номер. Компания вправе направить перечень собственных полномочий в Минцифры: на рассмотрение отводится 10 дней, при положительном решении на присвоение кодов и включение в классификатор — три рабочих дня. Пока классификатор наполнен не полностью, полномочия допускается указывать текстом, но тогда автоматическая проверка невозможна: ни одна система не станет разбирать формулировку лингвистически.
Проверить чужую доверенность можно на сервисе ФНС по трём реквизитам: 36-символьному номеру доверенности, ИНН доверителя и СНИЛС доверенного лица. Без этой тройки полные сведения о полномочиях не выдаются. Сама доверенность регистрируется в распределённом реестре ФНС, и загруженная через одного оператора электронного документооборота она видна остальным участникам реестра.

Два правила, которые экономят больше всего времени. Первое: расширить полномочия действующей доверенности нельзя — любое изменение XML разрушает подпись под ним, поэтому выпускается новая доверенность. Второе: доверенность и сертификат между собой не связаны реквизитами. Доверенность может быть выдана на пять лет и пережить несколько сертификатов подряд, поэтому при плановой смене сертификата перевыпускать её не нужно.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Правила передоверия в машиночитаемой доверенности те же, что в Гражданском кодексе. Нотариальное удостоверение не требуется в двух случаях: когда доверенность выдаётся от юридического лица юридическому лицу и когда цепочка идёт через руководителя обособленного подразделения. Все остальные варианты, включая передачу полномочий внутри одной компании от главного бухгалтера бухгалтеру, идут через нотариуса, и этот срок закладывается в план перехода заранее.»
Передавать доверенность контрагенту можно тремя способами: прикладывать к каждому документу пакетом, указывать реквизиты доверенности внутри самого документа, если формат это позволяет, либо передавать метаданными через оператора электронного документооборота. Первый способ увеличивает объём хранения кратно и не позволяет проверить актуальный статус доверенности, поэтому в промышленных объёмах используются два других.
Образцы документов по электронной подписи и машиночитаемой доверенности
Комплект закрывает четыре типовые задачи: закрепить условия использования подписи, оформить доверенность, зафиксировать результат проверки и вести учёт сертификатов. Начинать стоит с соглашения об использовании ПЭП и УНЭП.
| Документ | Скачать |
|---|---|
| Соглашение об использовании ПЭП и УНЭП | Скачать |
| Машиночитаемая доверенность: образец и структура XML | Скачать |
| Протокол проверки электронной подписи | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Реестр сертификатов сотрудников | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
Обязанности владельца ключа: конфиденциальность, отзыв, учёт
63-ФЗ возлагает на участника электронного взаимодействия три обязанности. Не допускать использование своего ключа без своего согласия. Уведомить удостоверяющий центр и других участников о нарушении конфиденциальности ключа — на это отводится не более одного рабочего дня со дня, когда стало известно о нарушении. Не использовать ключ при наличии оснований полагать, что конфиденциальность нарушена. При досрочном прекращении действия сертификата запись об этом вносится в реестр в течение двенадцати часов.
Отсюда следует то, о чём чаще всего забывают при увольнении. Удаление контейнера из реестра компьютера не прекращает действие сертификата: сертификат нужно отзывать заявлением в тот удостоверяющий центр, который его выдал. Пока отзыва нет, подпись формально действительна, а ответственность за её использование лежит на владельце. Если при этом на человека выдана машиночитаемая доверенность без указания должности, она продолжает действовать до истечения срока или до отзыва доверителем.
Учёт сертификатов и носителей закон прямо не требует, но без него невозможно выполнить ни одну из перечисленных обязанностей в срок. Рабочий минимум для журнала: владелец, серийный номер сертификата, издатель, дата выдачи и окончания, тип носителя и его серийный номер, дата выдачи носителя на руки и дата возврата, отметка о подаче заявления на отзыв. По такому журналу за пять минут собирается список сертификатов, подлежащих отзыву при увольнении, и список тех, что истекают в ближайший месяц. В Добыто этот реестр ведётся внутри платформы и связан с карточкой сотрудника, поэтому при оформлении увольнения открытые сертификаты видны сразу.
Важный нюанс из практики: забытый ПИН-код токена и утраченный ключ — разные ситуации с разной ценой. ПИН-код пользователя разблокируется администратором в панели управления носителя, сертификат при этом сохраняется. Если утрачен сам носитель, копиями ключа пользоваться нельзя даже при их наличии: сертификат отзывается, ключ генерируется заново, сертификат выпускается новый.
Полезно знать: в Госключе закрытый ключ хранится на самом мобильном устройстве, доступа к нему нет ни у оператора приложения, ни у ведомств. Обратная сторона: если удалить приложение или забыть пароль, восстановить прежнюю подпись нельзя — выпускается новая подпись с собственным сроком действия.
Важный нюанс из практики: перед раскаткой КЭДО на всю компанию мы в Добыто закладываем пилотную группу из одного подразделения. На пилоте вскрывается не юридическая, а бытовая часть: у кого не установлен корневой сертификат, кто подписывает с личного телефона, у кого сертификат истекает в ближайший месяц. После пилота реестр сертификатов заполняется по факту, а не по памяти кадровой службы.
Мария Ж, судебный эксперт по трудовому праву: «Когда работник заявляет, что подписывал не он, суд смотрит не только на подпись. Проверяются локальные нормативные акты, вводящие электронный документооборот, действительность сертификата на момент подписания и то, что в удостоверяющий центр был передан именно этот документ, а не заменённый. В известных спорах об увольнении суды вставали на сторону работников и восстанавливали их с взысканием среднего заработка. Проверьте, закрыт ли у вас пункт о неизменности переданного на подписание документа.»
Когда одного 63-ФЗ мало и когда квалифицированная подпись избыточна
Закон не заменяет собой ни правила информационной системы, ни соглашение сторон, ни локальные нормативные акты работодателя. Он также не решает три задачи, которые в спорах всплывают первыми: не обязывает фиксировать момент подписания, не регулирует долговременное хранение подписанных документов и не описывает порядок разбора конфликтных ситуаций. Всё это участники закрывают сами.
Квалифицированная подпись при этом не универсальный ответ. Она стоит денег, требует сертифицированного программного обеспечения и привязывает процесс к носителю или мобильному устройству. Внутри компании, где все участники подписали регламент, ту же задачу решает неквалифицированная подпись, а для документов с низким риском — простая.
| Сценарий | Достаточный вид подписи | Что критично | Что вторично |
|---|---|---|---|
| Обмен документами с новым контрагентом без рамочного договора | УКЭП | Аккредитация издателя, МЧД у подписанта | Тип носителя ключа |
| Трудовой договор и приказ о дисциплинарном взыскании | УКЭП работодателя, УКЭП или УНЭП работника | ЛНА о КЭДО, согласие работника, хранение оригиналов с файлами подписи | Визуальный штамп на PDF |
| Заявление на отпуск, ознакомление с графиком, расчётный листок | ПЭП | Правила определения подписанта, фиксация факта ознакомления | Криптографический формат подписи |
| Внутренний документооборот в замкнутом контуре компании | УНЭП по соглашению сторон | Регламент, установка корневого сертификата, порядок разбора споров | Сертификация средства подписи у ФСБ России |
| Документы со сроком хранения свыше 10 лет | УКЭП с меткой времени | Штамп времени, ответы службы статусов, схема архивного хранения | Выбор конкретного удостоверяющего центра |
Строка про долговременное хранение работает иначе остальных: срок действия сертификата и срок хранения документа расходятся в разы, и без метки времени через несколько лет проверить подпись не получится.
Цена ошибки в выборе вида подписи считается не стоимостью переоформления. Кадровый документ из перечня статьи 22.3 ТК РФ, подписанный работодателем неподходящим видом подписи, инспекция труда не признаёт: это административная ответственность по части 1 статьи 5.27 КоАП РФ, для юридического лица — от 30 000 до 50 000 рублей, а для суда такой документ перестаёт работать как доказательство. В споре об увольнении цена вопроса другая: восстановление работника, средний заработок за время вынужденного прогула и компенсация морального вреда.
Стоимость подключения КЭДО и электронных подписей для сотрудников
Стоимость зависит от численности сотрудников, набора видов подписи и потребности в интеграции с учётной системой.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» (50 сотрудников) | 30 000 ₽ в год | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | по запросу |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | входит в тариф |
| УКЭП для сотрудников | через партнёров-удостоверяющих центров | по запросу |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка 1 день |
| Электронный архив документов | входит в тариф «Бизнес» | входит в тариф |
Итоговая сумма складывается из численности и выбранного набора функций: кастомные шаблоны, интеграция с 1С и электронный архив входят в тариф «Бизнес», выделенный сервер и персональный менеджер — в «Корпорацию». Актуальные условия по каждому тарифу и состав пакетов приведены на странице тарифов ДОБЫТО КЭДО.
Переход между тарифами возможен в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду.
Выводы
63-ФЗ задаёт рамку, а не готовый порядок работы. Он делит подписи на три вида, автоматически приравнивает к собственноручной только квалифицированную и требует от остальных двух нормативного акта или соглашения сторон с прописанными правилами проверки и разбора споров. Техническая часть — алгоритмы, сертификация средств, формат файла подписи — живёт в приказах ФСБ России и стандартах, а полномочия представителя после реформы сертификатов подтверждает машиночитаемая доверенность, а не сам сертификат.
Практическая работа сводится к дисциплине: правильный вид подписи под каждый документ, действующий сертификат аккредитованного центра, метка времени там, где документ проживёт дольше сертификата, и заполненный реестр выданных сертификатов. Мы в Добыто собираем этот контур целиком: подписание кадровых документов ПЭП и УНЭП внутри платформы, квалифицированная подпись через партнёрские удостоверяющие центры, электронный архив и выгрузка оригиналов вместе с файлами подписи для проверки.
Частые вопросы об электронной подписи и 63-ФЗ
Действует ли подпись, если срок сертификата истёк после подписания документа?
Подписывать можно только до истечения срока действия ключа подписи, а проверять — пока действует ключ проверки. После этого без дополнительных мер подтвердить, что сертификат был действителен в момент подписания, нечем. Проблема решается меткой доверенного времени и сохранёнными ответами службы актуальных статусов сертификатов, которые фиксируют момент подписания и то, что сертификат не был отозван заранее.
Можно ли считать переписку по корпоративной почте простой электронной подписью?
Можно, если выполнены условия статьи 9 63-ФЗ. Нужен внутренний документ, который устанавливает порядок применения простой подписи, правила определения подписавшего лица и обязанность хранить пароль в тайне, а также подтверждение того, что каждый работник с этим порядком ознакомлен под подпись. Одного факта входа в домен по личному паролю недостаточно: без регламента доказать в споре, кто именно отправил письмо, будет нечем.
Нужно ли соглашение с контрагентом, если он подписывает квалифицированной подписью?
Нет. Документ, подписанный квалифицированной подписью, признаётся равнозначным бумажному с собственноручной подписью в силу самого закона, и органы власти обязаны его принимать. Дополнительные требования могут появиться только из подзаконного акта, например требование конкретной системы межведомственного обмена или конкретного формата документа.
Можно ли хранить на одном токене несколько сертификатов и ключи разных алгоритмов?
Да, ограничения только по объёму памяти. Носитель на 128 килобайт вмещает примерно до 31 контейнера с программными извлекаемыми ключами, но реальное число зависит от того, что удостоверяющий центр дописал в расширения сертификата: один объёмный контейнер вместе с цепочкой может занимать порядка 12 килобайт. Одновременное хранение ключей по российским и зарубежным алгоритмам на одном носителе не запрещено и технически поддерживается.
Что делать с машиночитаемой доверенностью, если сотрудник уволился?
Доверенность отзывает доверитель, то есть организация. Автоматически она не прекращается, если в ней не указана должность: закон допускает выдачу доверенности физическому лицу без привязки к трудовым отношениям. Параллельно с отзывом доверенности подаётся заявление на аннулирование сертификата в выдавший его удостоверяющий центр, а при отзыве вышестоящей доверенности по цепочке отзываются выданные в порядке передоверия.
Признаётся ли в России электронная подпись, созданная по праву другого государства?
Такие подписи признаются в качестве соответствующего вида российской подписи, если отвечают требованиям международного договора или соглашения между участниками электронного взаимодействия. На практике трансграничный обмен строится через сервисы доверенной третьей стороны, которые проверяют иностранную подпись и подтверждают её статус для российской стороны.