Защита данных электронной подписью: что дает бизнесу

Мария Ж. 19 мин чтения

Защита данных электронной подписью закрывает три свойства документа: целостность, авторство и невозможность отказаться от подписанного. Конфиденциальность в этот набор не входит — подпись не шифрует файл, за скрытие содержимого отвечает отдельная операция шифрования. Усиленные подписи, УНЭП и УКЭП, считают хеш документа и подписывают уже его, поэтому любая правка после подписания ломает проверку. ПЭП такого свойства не дает: с текстом документа при ее применении не происходит никаких преобразований, фиксируется только факт подписания. Для бизнеса главное различие проходит по месту хранения закрытого ключа: извлекаемый ключ на время операции попадает в оперативную память рабочей станции и может быть скопирован вместе с контейнером, неизвлекаемый ключ формируется внутри токена и его память не покидает.

Разберем, из чего собирается доверие к подписи: цепочка сертификатов, список отзыва, метка времени и формат контейнера p7s, sig или sgn. Покажем, какие режимы ключа поддерживают КриптоПро CSP 4.0, 5.0 R2 и 5.0 R3 и когда токен приходится создавать в режиме обратной совместимости. Отдельно разберем машиночитаемую доверенность: кому при передоверии нужен нотариус и что делать сотруднику обособленного филиала. Сценарная таблица подписантов, чек-лист перед запуском, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.

Содержание

Что электронная подпись защищает на самом деле

Усиленная подпись работает в два такта. Сначала считается хеш — однонаправленная функция, которая превращает документ в число фиксированной длины. Затем это число подписывается закрытым ключом. Проверяющая сторона пересчитывает хеш по полученному файлу и сверяет его с расшифрованным значением из подписи: совпали — документ не менялся с момента подписания, не совпали — подпись невалидна. Именно поэтому усиленная подпись фиксирует не факт согласия, а конкретное состояние байтов файла.

Читайте также:  Срок действия ЭЦП: как проверить подпись за 5 минут

Простая электронная подпись устроена иначе. Никаких вычислений над содержимым не происходит, а значит проверить неизменность документа по ней невозможно. При этом все три вида подписи по 63-ФЗ объединяет одно требование: подпись должна позволять установить лицо, подписавшее документ. Для ПЭП это условие выполняется не автоматически, а через правила оператора информационной системы: приказ о присвоении логинов, порядок применения ПЭП и подписи работников под этим порядком.

Свойство ПЭП УНЭП и УКЭП
Целостность документа Не проверяется: преобразований над текстом нет Проверяется пересчетом хеша при каждой проверке
Установление подписанта Через правила оператора системы и внутренние документы Через сертификат ключа проверки подписи
Отказ от авторства Оспаривается легко: код или пароль передается Ответственность у владельца сертификата, если ключ существует в единственном экземпляре
Конфиденциальность содержимого Не обеспечивается Не обеспечивается: за это отвечает шифрование, отдельная операция
Равнозначность собственноручной подписи Только при наличии НПА или соглашения сторон УКЭП — по 63-ФЗ без соглашения, УНЭП — по НПА или соглашению

Из таблицы следует практическое правило для архитектуры: файл с расширением sgn или p7s подписан, но не зашифрован, и его содержимое читается любым, кто получил файл. Если по классификации данных содержимое требует закрытия, поверх подписи нужен канал или контейнер с шифрованием. В практике Добыто это чаще всего всплывает при выгрузке кадровых пакетов подрядчикам: документы подписаны, но лежат в открытом виде на файловой шаре.

Схема устройства усиленной квалифицированной подписи: закрытый ключ, открытый ключ, сертификат и носитель
Закрытый ключ формирует подпись, открытый нужен для проверки, сертификат связывает ключ с владельцем. Носитель определяет, насколько тяжело эту связку разорвать.

Проверка подписи: единственное место, где защита срабатывает

Распечатка со штампом «Подписано цифровой подписью» юридической значимости не несет. Штамп нарисован, проверить по нему подпись невозможно. Значимость есть у электронного оригинала вместе с подписью, которую принимающая сторона может проверить сама. Это меняет требование к интеграциям: если ваш сервис отдает контрагенту только PDF с визуализацией, вы отдаете картинку, а не доказательство.

Читайте также:  Как конвертировать SGN в PDF: что делать с подписью

Проверка состоит из трех независимых вопросов: сходится ли хеш, действителен ли сертификат на момент подписания и не отозван ли он. Ответ на последний берется из списка отзыва сертификатов или службы OCSP, адреса которых указаны в самом сертификате. Проверить квалифицированную подпись и машиночитаемую доверенность можно и без своей инфраструктуры — для этого есть сервис проверки электронной подписи на портале Госуслуг, который принимает и присоединенную подпись, и пару «документ плюс файл отсоединенной подписи».

Проверьте подпись на своем документе онлайн

svg%3e Проверка электронной подписи

Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.

1 Выберите вид подписи:

2 Загрузите документ и файл подписи:

Документ

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Файл подписи (.sig)

Нужно подписать документ?

Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.

Подписать документ

Форматов контейнера два, и путаница между ними дает больше всего обращений в поддержку. Присоединенная подпись включается внутрь файла, отсоединенная лежит рядом отдельным файлом. Базовый формат — PKCS#7, он же CMS; поверх него работают усовершенствованные форматы CAdES. Расширение файла подписи при этом не несет смысловой нагрузки: в настройках Инструментов КриптоПро выбирается p7s, sig или sgn, а КриптоАРМ ГОСТ добавляет к списку sign и bin. Один и тот же CAdES-BES может лежать под любым из этих расширений, и переименование файла не меняет его содержимого.

Выбор расширения файла подписи p7s, sig или sgn в настройках Инструментов КриптоПро
Расширение подписи задается в настройках и на криптографию не влияет. Принимающая система при этом может ждать строго одно из них.

Как проверить электронную подпись на входящем документе: пошаговая инструкция

  1. Шаг 1. Определите тип контейнера. Если пришел один файл — подпись присоединенная. Если два, где второй меньше килобайта, — отсоединенная, и проверять надо пару файлов вместе.
  2. Шаг 2. Запустите проверку в Инструментах КриптоПро или в веб-сервисе проверки. Убедитесь, что хеш сошелся и подпись относится именно к этому файлу, а не к его предыдущей редакции.
  3. Шаг 3. Раскройте карточку сертификата: владелец, издатель, срок действия, отпечаток, алгоритмы по ГОСТ. Сверьте владельца с тем, кто, по вашим данным, должен был подписать документ.
  4. Шаг 4. Постройте цепочку сертификации до аккредитованного удостоверяющего центра и проверьте статус по списку отзыва или через OCSP. Отозванный сертификат делает подпись непроходной.
  5. Шаг 5. Если документ подписан представителем, а не руководителем, запросите реквизиты машиночитаемой доверенности и проверьте ее отдельно.
  6. Шаг 6. Сохраните результат проверки протоколом. Без него через год вы не докажете, что на момент приемки подпись была валидной.

Мария Ж, специалист по цифровой подписи и КЭДО: «Самая частая претензия к электронному документу звучит так: у нас распечатка со штампом, значит все в порядке. В споре такая бумага не работает, потому что штамп не проверяется. Требуйте от контрагента электронный оригинал вместе с файлом подписи и сохраняйте протокол проверки в тот же день, когда документ поступил.»

Факт: метка доверенного времени не формируется на токене. На борту устройства выполняется только низкоуровневое криптографическое преобразование, а работа с усовершенствованными форматами подписи и добавление метки идут программно, на стороне рабочей станции или сервера.

Где лежит закрытый ключ и почему это главный параметр защиты

Ключи на носителе делятся на две категории. Программные ключи генерирует криптопровайдер, а токен выступает защищенным PIN-кодом хранилищем: во время операции закрытый ключ ненадолго извлекается в оперативную память компьютера, отсюда название «извлекаемые». Аппаратные ключи генерирует криптоядро внутри микроконтроллера токена, закрытый ключ память устройства не покидает и скопировать его нельзя. Такие ключи называют неизвлекаемыми, и создать их можно только на модели с криптоядром.

У извлекаемых ключей есть дополнительный флаг — экспортируемый контейнер или нет. Он выставляется провайдером при генерации или копировании. Удостоверяющий центр ФНС по своему регламенту выдает только неэкспортируемые контейнеры, скопировать такой ключ штатными средствами не получится. Сертификат руководителя организации выдается один на юридическое лицо, первичная выдача идет лично, запись — на токен без права копирования.

Три сценария хранения закрытого ключа электронной подписи: телефон, облако удостоверяющего центра и аппаратный токен
Сравнение по одному критерию: кто отвечает за компрометацию ключа в каждом из трех сценариев хранения.

Токен как хранилище и токен как средство подписи

Разница между этими режимами определяет, какая сертификация нужна устройству. Если носитель только хранит ключ под PIN-кодом и не задействует внутреннее криптоядро, достаточно сертификации ФСТЭК. Если токен сам вычисляет подпись и выступает самостоятельным средством электронной подписи, требуется сертификация ФСБ — без нее подпись не будет считаться квалифицированной. Отсюда типовая ошибка при закупке: партия недорогих носителей закрывает потребность в хранении, но не закрывает требования к средству подписи.

Режим ключа Что происходит при подписании Требования и ограничения
Пассивный, извлекаемый ключ (режим CSP) Контейнер считывается с токена в память рабочей станции, подпись формирует криптопровайдер Работает со всей линейкой КриптоПро CSP, включая 4.0. Единственный вариант, если ключ используется на машинах со старыми провайдерами
Неизвлекаемый ключ PKCS#11 Подпись вычисляется на борту токена через библиотеку PKCS#11, ключ наружу не выходит Нужна КриптоПро CSP 5.0 R2 и выше. Открытый формат, ключи видит любой софт, встраивающий PKCS#11. Обязателен для участников алкогольного рынка при работе с ЕГАИС
Неизвлекаемый ключ ФКН с защитой канала Подпись на борту токена, канал между криптопровайдером и токеном защищен протоколом SESPAKE Нужна КриптоПро CSP 5.0 и выше. PIN-код не передается в открытом виде, навязать хеш в канале нельзя. Совместимость со сторонними продуктами ограничена

Версии провайдера здесь не формальность. КриптоПро CSP 4.0 умеет работать только с пассивными носителями. Поддержка активных токенов и ФКН появилась в 5.0, поддержка PKCS#11 через библиотеку вендора носителя — в 5.0 R2, а в 5.0 R3 работа PKCS#11 сведена в один объект считывателя, из-за чего перестали ломаться сценарии Winlogon и RDP. Если в парке смешаны рабочие станции с разными версиями провайдера, режим ключа выбирается по самой старой из них.

Носители ключей электронной подписи: Рутокен, JaCarta и ESMART с назначением каждой модели
Модели носителей различаются не форм-фактором, а наличием криптоядра и сертификации. Под ГОСТ-подпись подходят не все.

Лайфхак: если сотрудник носит токен между площадками, где стоят разные версии провайдера, создавайте контейнер в режиме CSP. Ключ ФКН заработает только с КриптоПро CSP 5.0 и старше, и на машине с 4.0 подписать документ не выйдет.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Полезно знать: на токене линейки Рутокен ЭЦП 3.0 — 128 килобайт защищенной памяти. В формате CSP на устройство помещается до 31 контейнера, но один контейнер с крупным сертификатом и цепочкой занимает до 12 килобайт, и тогда реально влезает около десяти.

Мария Ж, юрист со стажем более 20 лет: «Юридически конфиденциальность закрытого ключа — обязанность самого участника электронного взаимодействия, а способ ее обеспечить закон не предписывает. Требования использовать неизвлекаемый ключ в нормативке нет, это практика. Но если ключ лежал в реестре рабочей станции, к которой имели доступ трое, доказывать единоличность владения придется вам.»

Полномочия подписанта: МЧД, филиалы и аутсорс

Схема подписания рядовым сотрудником изменилась вместе с поправками в 63-ФЗ. Раньше существовало два вида сертификата юридического лица: на руководителя и на сотрудника организации. Теперь сотрудник подписывает документы сертификатом физического лица, в котором нет привязки к юрлицу, а полномочия подтверждает машиночитаемая доверенность. Аутсорсинговый бухгалтер, обслуживающий три компании, вместо трех сертификатов держит один сертификат физлица и три МЧД.

Нормативная рамка МЧД состоит из трех приказов: 857 определяет состав сведений, 858 закрепляет формат XML, 856 регламентирует порядок формирования классификатора полномочий. Сама доверенность — это XML-файл, подписанный электронной подписью руководителя, с данными доверителя, доверенного лица и перечнем полномочий. У каждой МЧД есть 36-символьный идентификатор GUID, по которому доверенность проверяется. Полные сведения по доверенности на сервисе ФНС раскрываются только тому, кто знает три параметра: номер доверенности, ИНН доверителя и СНИЛС доверенного лица.

Схема работы машиночитаемой доверенности: руководитель подписывает МЧД, сотрудник подписывает документы от лица компании
Руководитель подписывает доверенность своей УКЭП, сотрудник подписывает документы сертификатом физлица со ссылкой на эту МЧД.

Передоверие живет по правилам Гражданского кодекса, и МЧД тут не исключение. Нотариальное заверение доверенности обязательно всегда, кроме двух случаев: когда доверенность оформляется от юридического лица в адрес юридического лица и когда цепочка идет через руководителя обособленного филиала. Все остальные варианты передоверия внутри организации — от главного бухгалтера бухгалтеру, от главного юриста юристу — требуют нотариуса. Это тот пункт, из-за которого проекты по МЧД в компаниях с филиальной сетью растягиваются: юридическая схема считается раньше, чем настраивается интеграция.

Сценарий Что критично Что вторично
Подписывает руководитель Сертификат из УЦ ФНС, один на организацию, получение лично, токен без права копирования МЧД не нужна
Подписывает штатный сотрудник Сертификат физлица плюс действующая МЧД, зарегистрированная в распределенном реестре Синхронизация сроков сертификата и МЧД: они не связаны между собой
Сотрудник обособленного филиала Цепочка передоверия через руководителя филиала: этот случай нотариуса не требует Отдельный сертификат на филиал: подписант остается физлицом
Аутсорсер на несколько компаний Одна МЧД на каждого доверителя, контроль сроков по всем сразу Количество сертификатов: он один
Потоковое серверное подписание Регламент доступа к носителю: кто и на какой период оставляет токен в серверной стойке Вид сертификата: подойдет сертификат физлица

Еще два свойства МЧД влияют на проектирование. Первое: любое изменение XML ломает подпись, поэтому расширить полномочия действующей доверенности нельзя — выпускается новая. Второе: сертификат и МЧД между собой не связаны, в реквизитах доверенности нет номера сертификата. Доверенность может быть выдана на пять лет, и за это время сотрудник сменит несколько сертификатов, не перевыпуская МЧД.

Мария Ж, судебный эксперт в сфере корпоративного и трудового права: «Проверка полномочий контрагента — это обязанность принимающей стороны, а не техническая функция площадки. Многие операторы документ с непрошедшей проверку доверенностью не блокируют, а только подсвечивают статус. Заведите правило: документ с оранжевым статусом МЧД уходит на ручной разбор до отражения в учете, иначе риск оспаривания сделки останется у вас.»

Шаблоны и реестры для контура электронной подписи

Комплект закрывает три задачи: учет выданных ключей, фиксацию результата проверки и оформление полномочий. Начните с реестра сертификатов — без него остальные документы не на чем строить.

Документ Скачать
Реестр сертификатов сотрудников Скачать
Реестр выданных токенов Скачать
Протокол проверки электронной подписи Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Машиночитаемая доверенность: образец и структура XML Скачать
Приказ об ответственном за КЭДО и делегировании подписи Скачать

Учет ключей и реакция на компрометацию

Реестр выданных сертификатов и токенов — не бюрократия, а условие управляемости. Пока нет строки «кому выдан носитель, какой сертификат, до какой даты, кто ответственный», при увольнении сотрудника вы не знаете, что именно нужно отзывать. По 63-ФЗ участник взаимодействия обязан обеспечивать конфиденциальность ключа и не давать к нему доступа третьим лицам, а при подозрении на нарушение конфиденциальности — уведомить удостоверяющий центр и остальных участников обмена.

Дальше работает механика отзыва. Удостоверяющий центр включает сертификат в список отозванных, который публикуется, как правило, раз в сутки. Все, что подписано после включения в список, проверку не пройдет. Отдельное правило касается копий: если средство подписи позволяло делать дубликаты ключа и токен утрачен, пользоваться копиями нельзя — генерируются новые ключи и выпускается новый сертификат.

Забытый PIN-код — ситуация другого класса. PIN пользователя разблокируется PIN-кодом администратора в панели управления носителем, и если администраторский PIN у службы эксплуатации есть, вопрос закрывается за минуты. Если утерян и он, остается форматирование, а оно уничтожает содержимое токена: неизвлекаемый ключ восстановить нельзя, сертификат придется перевыпускать. Поэтому администраторские PIN-коды хранятся отдельно от токенов и отдельно от сотрудников, которым эти токены выданы. У сервиса Добыто эта развилка снимается для рядовых работников: подписи ПЭП и УНЭП выпускаются внутри платформы и не требуют носителя на руках.

Внимание: при подозрении на компрометацию ключа использовать его нельзя ни для одной операции. Сначала уведомление удостоверяющего центра и остальных участников обмена, затем отзыв сертификата, и только после этого выпуск новых ключей.

Что будет с подписью через пять лет: метки времени и архив

У ключа подписи и ключа проверки разные сроки действия. Подписывать документ можно до истечения срока ключа подписи, а проверять подпись — до истечения срока ключа проверки. Отсюда типовая проблема архива: документ подписан сегодня, завтра сертификат истек, и через несколько лет доказать валидность подписи нечем. Единственный рабочий выход — метки доверенного времени в подписи, которые фиксируют момент подписания независимо от дальнейшей судьбы сертификата.

Со стороны хранения требования задают четыре документа. 125-ФЗ об архивном деле дает организации право самостоятельно создавать архив и хранить документы. Правила организации хранения, учета и использования документов утверждены приказом Минкультуры № 526. Приказ Росархива от 15 июня 2020 года устанавливает типовые функциональные требования к системам электронного документооборота и системам хранения электронных документов — это фактически техническое задание, если вы выбираете СЭД или СХЭД. ГОСТ Р 57762-2017 описывает стратегию долговременной сохранности: читаемость, интерпретируемость, идентифицируемость, доступность, аутентичность, конвертация, миграция, безопасность.

Важный нюанс из практики: понятия «электронный документ» в законе об архивном деле нет, а действующие правила предполагают хранение электронных документов на материальных носителях с физическим шифром и режимом температуры и влажности. Пока правила не обновлены, архитектура архива строится на двух контурах сразу — оперативном электронном и формальном материальном.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Вопрос долговременного хранения не отличается от вопроса проверки подписи: если метки времени не было в момент подписания, добавить ее задним числом не получится. Мы закладываем метку времени на этапе настройки маршрутов, до первой массовой раскатки, потому что переподписывать накопленный архив дороже, чем один раз донастроить формат подписи.»

Цена ошибки: во что обходится неверно собранный контур

Считать стоит не лицензии, а последствия. Документ, подписанный ПЭП там, где стороны не заключили соглашение о порядке ее применения, в споре придется защищать отдельно: у ПЭП нет свойства контроля целостности, и оппонент заявит, что текст менялся. Пакет, отданный контрагенту распечаткой со штампом, доказательством не является вовсе. Архив без меток времени превращается в набор файлов, валидность которых не проверить после истечения сертификатов.

Отдельная линия риска — выбор вендора. Деятельность в области информационной безопасности лицензируется, регуляторов два: ФСТЭК и ФСБ. Любая информационная система, где реализована хотя бы одна функция защиты, вплоть до проверки пароля пользователя, — это разработка средств защиты информации, и для продажи продукта в России нужна лицензия. Если у разработчика ее нет, регулятор вправе прекратить деятельность такой организации или запретить использование продукта, и заказчик остается без системы. По 152-ФЗ оценка соответствия обязательна: ее проводят либо самостоятельно с оформлением акта оценки соответствия, либо силами лицензиата ФСТЭК с выдачей аттестата.

Когда усиленная подпись не решает задачу

Подпись не закрывает конфиденциальность: подписанный файл читается любым, кто его получил. Она не спасает от инсайдера, у которого есть и токен, и PIN-код, — с точки зрения проверки такая подпись безупречна. Она не подтверждает полномочия автоматически: если полномочия в МЧД записаны текстом, ни одна информационная система не разберет формулировку, а из неформализованного PDF-договора не извлечет ни сумму, ни предмет. И она не отменяет ограничений инфраструктуры: протокол RDP по соображениям безопасности не работает с удаленными токенами, поэтому подписание из терминальной сессии требует проброса устройства и защищенного канала.

Что проверить до запуска подписи в компании

Список закрывает те решения, которые дорого менять после раскатки на всех сотрудников.

  1. Классификация документов. Какие документы требуют УКЭП, какие закрываются УНЭП, где хватает ПЭП и на основании какого соглашения или локального акта.
  2. Парк криптопровайдеров. Версии КриптоПро CSP на рабочих станциях: если есть 4.0, ключи ФКН и PKCS#11 на этих машинах не заработают.
  3. Носители. Есть ли у моделей криптоядро и какая сертификация: ФСТЭК для хранилища, ФСБ для средства подписи.
  4. Формат подписи. Присоединенная или отсоединенная, расширение файла, наличие метки времени и адрес службы штампов.
  5. Полномочия. Кто подписывает от лица компании, где нужна МЧД, где потребуется нотариус при передоверии.
  6. Учет. Реестр сертификатов и токенов, ответственный за выдачу, порядок отзыва при увольнении.
  7. Проверка входящих. Кто и по какому регламенту проверяет чужие подписи и где хранится протокол проверки.

В практике Добыто пилотную группу берут до раскатки на всю компанию именно ради пунктов 2 и 4: несовпадение версий провайдера и формата подписи всплывает на первых десяти сотрудниках, а не на трех тысячах.

Стоимость подключения КЭДО и электронных подписей: тарифы 2026

Стоимость складывается из численности сотрудников, набора видов подписи и потребности в интеграциях и выделенной инфраструктуре.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 30 000 ₽ в год за 50 сотрудников оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников входит в тариф при подключении сотрудника
УКЭП для сотрудников через партнеров-удостоверяющих центров по регламенту УЦ
Модуль для 1С:ЗУП с автоматической синхронизацией документов входит в тариф «Бизнес» установка и настройка за один день

Итоговая сумма зависит от численности и выбранного набора функций: кастомные шаблоны, интеграция с 1С и электронный архив входят в тариф «Бизнес», выделенный сервер и SLA считаются отдельно. Актуальные условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО, там же указано, что при смене тарифа разница пересчитывается пропорционально оставшемуся периоду.

Выводы

Электронная подпись дает бизнесу проверяемую целостность документа, установленное авторство и защиту от отказа от подписи — но только при условии, что подпись кто-то проверяет и результат проверки фиксируется. Технический выбор сводится к трем решениям: где живет закрытый ключ, в каком формате формируется подпись и есть ли в ней метка времени. Полномочия подписанта закрываются отдельным контуром через МЧД, и здесь юридическая схема с передоверием считается раньше интеграции.

Мы в Добыто собираем этот контур целиком: виды подписи под типы документов, маршруты согласования, электронный архив и учет выданных сертификатов. Для рядовых сотрудников подписи выпускаются внутри платформы, без токенов и установки криптопровайдера на каждое рабочее место.

Частые вопросы

Можно ли считать вход в корпоративную почту простой электронной подписью?

Сам по себе доменный логин простой подписью не является. Чтобы переписка считалась подписанной ПЭП, в организации должен быть внутренний документ с порядком применения простой электронной подписи, приказ о присвоении логинов конкретным работникам и подписи этих работников об ознакомлении с порядком. Ключевое требование 63-ФЗ — возможность установить лицо, совершившее действие. Обязанность хранить доменный пароль в секрете при этом ложится на работника так же, как конфиденциальность любого ключа подписи.

Нужно ли перевыпускать МЧД, когда у сотрудника меняется сертификат?

Нет. В реквизитах доверенности не указывается сертификат, а в сертификате не указывается доверенность, эти сущности не связаны. Доверенность может быть выдана на пять лет, и за этот срок сотрудник сменит несколько сертификатов, оставаясь тем же физическим лицом с теми же персональными данными. Перевыпуск требуется в другом случае: при изменении полномочий, потому что правка XML ломает подпись руководителя под доверенностью.

Можно ли держать на одном токене ключи ГОСТ и RSA?

Да, ограничений нет ни технических, ни нормативных. Типовой сценарий — ключ RSA для аутентификации в корпоративной инфраструктуре и ключ ГОСТ для подписания документов на одном носителе. Упирается все в память: на Рутокен ЭЦП 3.0 доступно 128 килобайт защищенной памяти, и объем каждого контейнера зависит от того, какие сертификаты и цепочки в него записаны.

Нужно ли соглашение между сторонами, если документы подписываются УКЭП?

Нет. Квалифицированная подпись равнозначна собственноручной в силу 63-ФЗ, и дополнительных соглашений для обмена такими документами не требуется, если иное не установлено нормативным актом. Соглашение или регламент оператора информационной системы нужны для УНЭП и ПЭП: там описывается порядок создания подписи, порядок проверки и разбор конфликтных ситуаций.

Лицензия КриптоПро вшита в сертификат — нужна ли отдельная?

Если лицензия включена удостоверяющим центром в состав сертификата, ключ, которому этот сертификат соответствует, можно использовать даже на машине с истекшей лицензией провайдера. Отдельная полная лицензия нужна в двух случаях: если на этой же машине работают другие ключи без вшитой лицензии и если вы сами формируете запросы на сертификат на рабочем месте. Лицензии на версию 5.0 действуют на все семейство пятой версии, включая R2 и R3.

Обязательно ли по закону использовать неизвлекаемые ключи?

Нормативного требования нет: закон обязывает обеспечить конфиденциальность закрытого ключа, но способ не предписывает. Ключ можно хранить в реестре операционной системы, в файловом контейнере или на токене. Неизвлекаемый ключ — отраслевая практика, а не обязанность. Для сравнения: в Европейском союзе квалифицированная подпись по директиве вычисляется только на специальном сертифицированном устройстве, программный вариант там не допускается.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.