Журнал учёта ЭЦП в компании: реестр подписей и МЧД 2026

Мария Ж. 20 мин чтения

Журнал учёта ЭЦП сводит в одну таблицу три разных объекта: сертификат ключа проверки электронной подписи, ключевой носитель с закрытым ключом и машиночитаемую доверенность на полномочия сотрудника. По отдельности ни один из них картины не даёт: сертификат живёт своим сроком, токен физически лежит у конкретного человека, МЧД действует до своей даты и отзывается отдельной процедурой. Поэкземплярный учёт сертифицированных средств криптографической защиты и ключевых документов требует пункт 26 Инструкции, утверждённой приказом ФАПСИ от 13.06.2001 № 152, а статья 10 63-ФЗ отводит на уведомление удостоверяющего центра о нарушении конфиденциальности ключа не более одного рабочего дня. Главное различие, от которого зависит вся структура реестра: подпись выпущена на руководителя организации или на физическое лицо, действующее по доверенности.

Дальше идут поля реестра построчно, порядок разовой инвентаризации на рабочих местах через КриптоПро CSP и панели управления токенов, отдельная строка учёта для МЧД филиалов и передоверия. Покажем, какие события обязаны попадать в журнал в тот же день и почему запись «удалили контейнер с рабочего места» не равна отзыву сертификата. Сценарная таблица по утрате носителя и увольнению, шаблон реестра сертификатов в XLSX, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.

Содержание

Что именно ставится на учёт: сертификат, носитель и доверенность

Компании обычно считают подписи по головам: сколько сотрудников, столько и записей. Такой реестр разваливается на первой же сверке, потому что у одного человека может быть УКЭП на токене, УНЭП из Госключа и отдельный сертификат для входа в информационную систему, и у каждого из них свой срок, свой издатель и свой носитель. Единицей учёта в журнале выступает не сотрудник, а связка «сертификат — носитель — основание полномочий».

Виды ЭЦП различаются не только юридической силой, но и тем, что физически можно занести в таблицу. У простой электронной подписи нет сертификата и нет носителя: есть учётные данные в системе и правило их применения. У усиленной подписи есть сертификат с серийным номером, открытый ключ и закрытый ключ, который лежит либо на токене, либо на сервере удостоверяющего центра, либо в приложении на телефоне.

Вид подписи Где находится закрытая часть Что заносится в журнал Основание применения
ПЭП в корпоративной системе Учётные данные пользователя в информационной системе Система, логин, дата выдачи и закрытия доступа Соглашение сторон об использовании ПЭП
ПЭП ЕСИА на портале «Работа в России» Подтверждённая учётная запись на Госуслугах Факт подписания, штамп Роструда на выгруженном документе Правила портала, подтверждённая учётная запись
УНЭП, выпущенная работодателем Токен, хранилище рабочего места или сервер удостоверяющего центра Серийный номер сертификата, издатель, срок, носитель Соглашение сторон о признании УНЭП
УНЭП ЕСИА из приложения Госключ Мобильное устройство сотрудника Серийный номер, срок, отметка о мобильном хранении ключа Отдельное соглашение сторон не требуется
УКЭП Токен, облако удостоверяющего центра или Госключ Серийный номер, аккредитованный УЦ, срок, носитель, реквизиты МЧД Признаётся аналогом собственноручной подписи по 63-ФЗ

Из таблицы видно, где журнал чаще всего рвётся: у ПЭП нет объекта, который можно физически изъять при увольнении, а у мобильной УНЭП нет носителя, который можно положить в сейф. Для этих двух строк учёт держится только на записи о выданном доступе и на дате его закрытия.

Сравнение аппаратного токена и облачного хранения ключа подписи для реестра ЭЦП
Тип носителя определяет, какие ещё поля придётся завести в журнале: у токена это серийный номер устройства, у облака и Госключа — привязка к учётной записи.

Мария Ж, специалист по цифровой подписи и КЭДО: «Ключи делятся на извлекаемые и неизвлекаемые, и для журнала это принципиально. Извлекаемый программный ключ на короткое время попадает в оперативную память компьютера, а если при генерации был установлен флаг экспорта, контейнер можно скопировать. Неизвлекаемый ключ создаётся и остаётся внутри криптоядра токена, скопировать его нельзя. По регламенту удостоверяющего центра ФНС выдаются только неэкспортируемые контейнеры, поэтому тип ключа стоит фиксировать сразу при выпуске: от него зависит, сколько копий подписи теоретически может существовать.»

Почему журнал ЭЦП — требование, а не добровольная инициатива

Пункт 26 Инструкции, утверждённой приказом ФАПСИ от 13.06.2001 № 152, обязывает вести поэкземплярный учёт используемых и хранимых средств криптографической защиты, эксплуатационной и технической документации к ним и ключевых документов по установленным формам. Формы журналов вынесены в приложения 1 и 2 к Инструкции. Единицей учёта для ключевых документов признаётся ключевой носитель многократного использования: если на один и тот же токен повторно записали криптоключи, его регистрируют заново отдельной строкой.

Пункт 27 добавляет две вещи, которые чаще всего и пропускают. Материалы выдаются пользователю под расписку в соответствующем журнале, а на каждого пользователя ведётся лицевой счёт, где перечислено всё, что за ним числится. Пункт 30 требует хранить носители в шкафах, ящиках или хранилищах индивидуального пользования в условиях, исключающих бесконтрольный доступ. Один общий сейф отдела, ключ от которого лежит у трёх человек, этому требованию не отвечает.

Второй пласт требований задаёт 63-ФЗ. Статья 10 обязывает участника электронного взаимодействия уведомить удостоверяющий центр и других участников о нарушении конфиденциальности ключа не позднее одного рабочего дня со дня получения такой информации и не использовать ключ, если есть основания полагать, что конфиденциальность нарушена. Статья 14 задаёт встречный срок: сведения о прекращении или аннулировании сертификата вносятся в реестр сертификатов в течение двенадцати часов, и действие сертификата прекращается с момента внесения этой записи, а не с момента подачи заявления. Без журнала, где видно, кому какой сертификат выдан, уложиться в рабочий день физически нечем.

Важный нюанс из практики: лицевой счёт пользователя и расписка о выдаче носителя — это ровно тот документ, который потом отвечает на вопрос «кто держал ключ в руках такого-то числа». В практике Добыто при переносе кадровых процессов на платформу мы сначала восстанавливаем эти расписки по фактическому наличию токенов и только после этого разворачиваем электронное подписание на подразделения.

Факт: понятия «электронный документ» в 125-ФЗ «Об архивном деле» нет, а правила организации хранения, учёта и использования документов, утверждённые приказом Минкультуры № 526, предписывают хранить электронные документы на материальных носителях. Журнал учёта носителей и архивный учёт в этой логике — две части одной задачи.

Третий пласт — хранение. Статья 13 пункт 2 125-ФЗ даёт организации право самостоятельно создавать архив и организовывать хранение документов. Как должна выглядеть система электронного документооборота или система хранения электронных документов, описано в приказе Росархива от 15 июня 2020 года об утверждении типовых функциональных требований. Стратегию долговременной сохранности задаёт ГОСТ Р 57762-2017: читаемость, интерпретируемость, идентифицируемость, доступность, аутентичность, конвертация, миграция, безопасность. Идентифицируемость и аутентичность подписанного файла через десять лет обеспечиваются как раз записью в журнале о том, какой сертификат действовал в момент подписания.

Какие поля нужны в журнале ЭЦП

Реестр из трёх колонок «ФИО — подпись — срок» не отвечает ни на один практический вопрос. Рабочий минимум — двенадцать полей, разбитых на три группы: сертификат, носитель, полномочия.

Поле реестра Какой вопрос закрывает Откуда берётся значение
Серийный номер сертификата Однозначная идентификация подписи в споре Свойства сертификата, файл подписи
Владелец: ФИО и СНИЛС Связь сертификата с конкретным работником Поле «Кому выдан» в сертификате
Издатель и его аккредитация УКЭП это или УНЭП, кому писать заявление на отзыв Поле «Кем выдан», цепочка сертификатов
Действителен с и по Планирование перевыпуска до остановки процессов Свойства сертификата
Тип и серийный номер носителя Поэкземплярный учёт по Инструкции № 152 Корпус токена, панель управления носителя
Тип ключа: извлекаемый или неизвлекаемый Оценка риска копирования контейнера Режим, выбранный при генерации ключа
Криптопровайдер и его версия Совместимость носителя с рабочим местом Установленное на рабочем месте ПО
Тип лицензии криптопровайдера Работа подписи на чужом рабочем месте Условия выпуска сертификата в УЦ
Область применения Разграничение кадровых, налоговых и торговых задач Заявление на выпуск, внутренний регламент
Реквизиты и срок МЧД Подтверждение полномочий сотрудника XML-файл доверенности
Расписка о выдаче носителя Ответственность за хранение ключа Журнал выдачи, лицевой счёт пользователя
Дата и основание прекращения Доказательство, что подпись выведена из оборота Заявление в УЦ, запись в реестре сертификатов

Три поля из этого списка почти никогда не встречаются в самодельных таблицах: тип ключа, тип лицензии криптопровайдера и расписка. Без них журнал отвечает на вопрос «что у нас есть», но не отвечает на вопрос «что произойдёт, если этот носитель окажется не у того человека».

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто
Окно свойств сертификата с владельцем издателем и сроком действия для заполнения журнала ЭЦП
Первые четыре поля реестра заполняются прямо из окна свойств сертификата, обращаться в удостоверяющий центр для этого не требуется.

Лайфхак: лицензия на криптопровайдер может быть вшита внутрь самого сертификата и действовать ровно столько же, сколько сертификат. Такой ключ работает даже на машине с истекшей лицензией, но только он один. Отметка о типе лицензии в журнале сразу отвечает, поедет ли подпись на чужом рабочем месте.

Сверьте данные сертификата по фактическому файлу подписи

Добыто · Проверка подписи

Что за файл пришёл с документом

Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.

Файл остаётся на вашем устройстве — мы его не получаем и не храним

Нет файла под рукой? Выберите расширение вручную:

Проверить подпись онлайн в Добыто

Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.

Шаблоны для ведения реестра и оформления выпуска подписей

Начинать удобнее с реестра сертификатов: остальные формы наполняют его строки основаниями.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Документ Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Заявление на выпуск квалифицированного сертификата ЭП Скачать
Заявление на аннулирование сертификата ЭП Скачать
Доверенность на получение сертификата ЭП Скачать
Согласие на обработку ПДн для выпуска сертификата ЭП Скачать
Машиночитаемая доверенность (МЧД): образец и структура XML Скачать

Инвентаризация: как собрать все выпущенные подписи за один заход

Разовая инвентаризация нужна даже там, где журнал формально ведётся: часть подписей всегда выпускается мимо ответственного — бухгалтерия получила ключ для отчётности, отдел закупок для торговой площадки, юрист для суда. Собрать их по бухгалтерским документам не получится, потому что ПЭП и УНЭП сотрудникам могут выпускаться бесплатно и в расходах не появляются.

Как провести инвентаризацию ЭЦП: пошаговая инструкция

  1. Шаг 1. Соберите заявки и заявления на выпуск сертификатов за весь период работы компании, включая подразделения и филиалы. Это черновой список того, что теоретически должно существовать.
  2. Шаг 2. Обойдите рабочие места и выгрузите список установленных сертификатов через КриптоПро CSP. Проверять нужно и хранилище пользователя, и контейнеры, которые провайдер видит на подключённых носителях.
  3. Шаг 3. Снимите данные с самих носителей через панель управления соответствующей линейки: у Рутокен и у ESMART Token ГОСТ там видны идентификатор устройства, версия, объём свободной памяти и сертификаты со сроками действия.
  4. Шаг 4. Отдельно опросите сотрудников про облачные и мобильные подписи. Ключ, лежащий в Госключе или на сервере удостоверяющего центра, ни на одном рабочем месте не виден и в выгрузку из шага 2 не попадёт.
  5. Шаг 5. Сверьте издателя каждого сертификата с реестром аккредитованных удостоверяющих центров. Если издателя в перечне нет, подпись не может быть квалифицированной, и это меняет строку в журнале.
  6. Шаг 6. Сопоставьте каждый сертификат физического лица с машиночитаемой доверенностью: без действующей МЧД сотрудник не подписывает документы от имени организации.
  7. Шаг 7. Закройте расхождения: на найденные без документов подписи оформите расписки и лицевые счета, на невостребованные — заявления на аннулирование.

Актуальный перечень аккредитованных удостоверяющих центров Минцифры публикует и регулярно обновляет на своём сайте: это единственный способ пройти пятый шаг, не полагаясь на слова держателя ключа.

Панель управления токеном со сведениями об устройстве и сроках действия сертификатов
Панель управления носителя закрывает шаг 3 инвентаризации: идентификатор устройства и объём памяти переносятся в журнал без вскрытия контейнеров.

Полезно знать: на носителе со 128 килобайтами защищённой памяти в формате криптопровайдера помещается до 31 контейнера, при этом один контейнер с большим сертификатом и дополнительными расширениями может занимать порядка 12 килобайт. Один токен в журнале — это почти всегда несколько строк, а не одна.

МЧД в реестре: данные доверенности, филиалы и передоверие

С окончанием переходного периода сертификаты на сотрудника с указанием организации не выдаются. Документ подписывает либо руководитель юридического лица своей квалифицированной подписью, либо сотрудник подписью физического лица с приложением машиночитаемой доверенности. Значит, в журнале появляется вторая половина строки, и живёт она по своим правилам.

Данные МЧД, которые обязательно попадают в реестр: доверитель, представитель со СНИЛС и ИНН, перечень полномочий, срок действия и признак передоверия. Полномочия описываются кодами классификатора, размещённого в Единой системе нормативной и справочной информации: каждое полномочие имеет код, дату и уникальный идентификационный номер, и именно код включается в доверенность. Читает МЧД не человек, а алгоритм проверяющей стороны, поэтому расхождение между текстом внутреннего приказа и кодом в XML останавливает подписание.

Если нужного полномочия в классификаторе нет, компания вправе направить перечень собственных полномочий в Минцифры: на рассмотрение отводится 10 дней, а при положительном решении ещё 3 рабочих дня на присвоение кодов и включение в классификатор. До этого момента полномочие вписывается в доверенность вручную, и такую строку в журнале стоит помечать отдельно.

Форматы тоже пишутся в журнал. С 1 марта 2025 года формат 002 выведен из обращения, новые доверенности в нём не создаются, а выпущенные ранее действуют до указанной в них даты. Сейчас применяются единый формат 003 и формат 5.03 для налоговых полномочий. Создать и проверить доверенность можно на сервисе ФНС для машиночитаемых доверенностей, где готовый XML загружается в распределённый реестр.

Схема работы МЧД: руководитель подписывает доверенность, сотрудник подписывает документы компании
Сертификат сотрудника и МЧД — две независимые записи в журнале: срок доверенности и срок сертификата совпадают далеко не всегда.

Отдельный вопрос — МЧД для филиала. Передача полномочий внутри одной организации или внутри одного филиала, когда главный бухгалтер доверяет часть функций бухгалтеру, оформляется передоверием, а передоверие удостоверяется нотариально: нотариус проверяет данные и актуальную выписку из ЕГРЮЛ, подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему. Практическое ограничение здесь техническое — рабочее место нотариуса должно быть оснащено под работу с электронными доверенностями, и в небольших городах это не всегда так. В журнале для филиалов удобнее вести отдельный блок строк с признаком «основная» или «по передоверию»: при отзыве вышестоящей доверенности все выданные по цепочке тоже перестают действовать.

Мария Ж, юрист со стажем более 20 лет: «Если в машиночитаемой доверенности указана должность, при увольнении сотрудник перестаёт ей соответствовать. Но закон позволяет выпустить доверенность на физическое лицо без привязки к должности, и такая МЧД после ухода работника формально продолжает действовать. Поэтому отзыв доверенности ставится отдельным пунктом в чек-лист увольнения, наравне со сдачей пропуска, и закрывается в тот же день, что и последний рабочий.»

События жизненного цикла: что попадает в журнал в тот же день

Журнал ЭЦП обесценивается не в момент заведения, а через полгода, когда в нём не отражены изменения. Список событий, которые обязаны попадать в реестр датой события, короткий, и он не совпадает с интуитивным.

Сценарий Что критично Что вторично Срок
Выпуск нового сертификата Серийный номер, издатель, срок, носитель, расписка Наименование модели токена День выдачи носителя
Сотрудник забыл PIN-код или потерял токен Оценка того, есть ли основания полагать нарушение конфиденциальности Обстоятельства утраты Не более 1 рабочего дня на уведомление УЦ
Утрата доступа к мобильной подписи Прежняя строка закрывается, заводится новая на новый сертификат Модель телефона День обращения работника
Увольнение Отзыв МЧД, заявление в УЦ, возврат носителя под расписку Удаление контейнера с рабочего места Последний рабочий день
Смена фамилии или должности Перевыпуск сертификата и МЧД с новыми данными Замена самого носителя До первого подписания под новыми данными
Истечение срока сертификата Плановый перевыпуск до даты окончания Канал перевыпуска Заранее, по дате из поля «действителен по»

Ключевая ошибка во всей таблице одна: удаление контейнера с рабочего места воспринимается как прекращение подписи. Запись из хранилища исчезла, а сертификат остался действующим в реестре удостоверяющего центра, и подписать им можно с любой другой машины.

Мария Ж, судебный эксперт по трудовому праву: «Удалить сертификат из хранилища на компьютере не значит отозвать подпись. Отзыв идёт заявлением в тот удостоверяющий центр или в ту инспекцию, где сертификат выпускали, и владелец подписи заинтересован в этом не меньше работодателя. Пока заявление не подано, в журнале должна стоять отметка «действует», какой бы чистой ни выглядела рабочая станция.»

Статус сертификат отозван с серийным номером и данными издателя при проверке подписи
Строку журнала можно закрывать только после того, как статус «сертификат отозван» подтверждается при проверке, а не после устного обещания сотрудника.

Внимание: закрытая часть подписи из Госключа хранится на самом мобильном устройстве. Если сотрудник удалил приложение или забыл пароль от него, доступа к этой подписи не остаётся ни у кого: придётся выпускать новую подпись с новым сроком действия, а прежнюю строку в журнале закрывать.

Во что обходится неучтённая подпись

Цена ошибки считается не стоимостью нового токена. Когда работник заявляет, что документ подписывал не он, суд изучает не картинку штампа на PDF, а сам файл подписи, локальные акты, которыми в компании введён электронный документооборот, и подтверждение того, что на подписание передавался именно этот документ, без подмены.

Кейс из практики: в двух известных разбирательствах — в крупном банке и в розничной сети — работники оспаривали увольнение, заявляя, что подписывали другой документ или не подписывали его вовсе. Суд проверял комплект документов о вводе электронного документооборота и обстоятельства передачи файла на подписание. Оба спора закончились в пользу работников: увольнение признано незаконным, сотрудника восстановили в должности, взыскали средний заработок и компенсацию морального вреда.

Важный нюанс из практики: сертификат обычно выпускается на год, и через год после подписания подтвердить момент подписания уже нечем, если не использовались метка доверенной службы штампа времени и ответы OCSP о том, что сертификат не был отозван на момент подписания. Мы закладываем эти параметры в настройку подписания до разворачивания на всю компанию: добавить их задним числом к уже подписанным документам нельзя.

Форматы файлов подписи и хранение доказательств

Подпись бывает присоединённой и открепленной, и от этого зависит, что именно хранится в архиве. При присоединённой подписи документ и подпись лежат в одном файле: терять нечего, но открыть исходный документ без дополнительных средств не получится. При открепленной подписи рядом с документом появляется отдельный файл, и для проверки нужны оба.

Расширение этого файла зависит от программы: p7s, sig, sgn — разные имена одного контейнера подписи. Для журнала отсюда следует простое правило: в архиве хранится комплект «документ плюс файл подписи плюс МЧД», а не один документ и не одна подпись. Реквизиты этого комплекта и привязывают строку реестра к конкретному подписанному документу.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Штамп с датой, который дорисован на странице PDF, юридической силы не несёт, это визуализация для читателя. Проверяется пара файлов: сам документ и файл подписи, а для проверки в него подгружаются оба. Поэтому в архив выгружается комплект целиком, а в журнале рядом с сертификатом фиксируется, в каком виде подпись создавалась — присоединённой или открепленной.»

Письмо с электронной подписью учитывается по тем же правилам, что и договор. Часть программ для подписи имеет встроенный почтовый клиент и позволяет обмениваться подписанными письмами напрямую, но само письмо от этого самодостаточным не становится: без парного файла подписи и сведений о сертификате оно остаётся обычным текстом. В сервисе Добыто подписанные кадровые документы вместе с файлами подписи складываются в электронный архив, поэтому строка журнала и комплект файлов при выгрузке не расходятся.

Когда отдельный журнал ЭЦП не нужен

Заводить полноценный реестр с лицевыми счетами имеет смысл не всем. Если в компании одна подпись — УКЭП руководителя, полученная в инспекции, сотрудников с собственными сертификатами нет и МЧД не выпускались, задачу закрывает одна запись в приказе об ответственном за хранение носителя. Отдельная таблица здесь не даёт ничего, кроме лишней процедуры.

Второй случай — компания перешла на кадровое подписание внутри одной платформы, где сотрудники используют ПЭП и УНЭП, а выпуск, срок и статус подписи система фиксирует автоматически. Дублировать эти сведения руками не нужно, достаточно уметь выгрузить их по запросу. Но как только у части сотрудников появляются токены с УКЭП для внешних площадок и отчётности, ручной учёт возвращается: этих ключей у платформы нет.

Третий случай — переход на облачные и мобильные подписи. Учёт носителей теряет смысл, потому что носителей нет, а вот учёт сертификатов и МЧД остаётся полностью. Отказ от журнала на этом основании — самая частая подмена: исчезает физический объект, а не обязанность знать, кто и чем подписывает документы от имени организации.

Стоимость перевода учёта подписей на платформу КЭДО

Стоимость зависит от численности сотрудников и от того, нужны ли интеграция с учётной системой и электронный архив подписанных документов. Электронные подписи для сотрудников входят в тариф и отдельно не покупаются.

Услуга Стоимость Сроки
Тариф «Старт», до 25 сотрудников от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес», без ограничения по численности от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 30 000 ₽ в год за 50 сотрудников оплата за год
Тариф «Корпорация», выделенный сервер и SLA 99.9% по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников входит в тариф при подключении сотрудника
УКЭП через партнёров-удостоверяющих центров по запросу рассчитывается индивидуально
Модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» установка и настройка за 1 день
Электронный архив подписанных документов входит в тариф «Бизнес» доступен после подключения

Итоговая сумма складывается из численности, выбранного набора функций и потребности в интеграции с учётной системой: полный состав тарифов и условия перехода между ними описаны на странице тарифов ДОБЫТО КЭДО. Повысить или понизить тариф можно в любое время, при повышении разница пересчитывается пропорционально оставшемуся периоду.

Платформа не отменяет журнал учёта токенов с УКЭП для внешних площадок, но снимает с кадровой службы ручное ведение реестра по тем подписям, которые выпускаются внутри неё.

Выводы

Учёт подписей держится на трёх независимых объектах: сертификате со своим сроком, носителе со своим владельцем и доверенности со своим перечнем полномочий. Нормативная опора у такого реестра тоже тройная — поэкземплярный учёт средств криптографической защиты по Инструкции ФАПСИ № 152, сроки уведомления и прекращения действия сертификата по 63-ФЗ и правила архивного хранения подписанных комплектов. Строка журнала закрывается не удалением контейнера с компьютера, а записью в реестре удостоверяющего центра и отзывом машиночитаемой доверенности.

В сервисе Добыто кадровое подписание, выпуск подписей сотрудникам и хранение подписанных комплектов собраны в одном контуре, поэтому по подписям, выпущенным внутри платформы, реестр формируется системой, а ручной учёт остаётся только за токенами для внешних задач.

Частые вопросы

Нужно ли вести отдельный журнал ЭЦП в филиале или достаточно общего по компании?

Филиал не является отдельным юридическим лицом, поэтому реестр может быть общим. Но строки по филиалам стоит разделять признаком подразделения и признаком «основная доверенность» или «по передоверию»: при отзыве вышестоящей МЧД все выданные по цепочке доверенности перестают действовать, и без такой разметки оценить глубину последствий за один день невозможно.

Как учитывать подпись, которую работник выпустил на себя как на физическое лицо самостоятельно?

Наличие у человека нескольких действующих сертификатов не запрещено: подпись, полученная в инспекции, и подпись физического лица могут существовать одновременно. В реестр компании попадает только та, на которую выпущена МЧД от организации, и подписывать документы от имени компании нужно именно ей, поскольку доверенность привязана к конкретным СНИЛС и ИНН представителя.

Кто должен вести журнал ЭЦП, если в компании нет отдела информационной безопасности?

Инструкция ФАПСИ № 152 не требует создавать отдельное подразделение: обязанности по поэкземплярному учёту, выдаче под расписку и ведению лицевых счетов пользователей закрепляются приказом за конкретным работником. На практике это кадровая служба или бухгалтерия, потому что именно они первыми узнают о приёме, переводе и увольнении.

Что делать, если сертификат числится в реестре, а носителя физически нет?

Это основание полагать, что конфиденциальность ключа нарушена, а значит применяется правило статьи 10 63-ФЗ: пользоваться ключом нельзя, а удостоверяющий центр уведомляется не позднее одного рабочего дня. Сведения о прекращении действия сертификата удостоверяющий центр вносит в реестр в течение двенадцати часов, и подпись прекращает действовать с момента этой записи, а не с момента подачи заявления.

Сколько хранить записи журнала после того, как сертификат отозван?

Ориентироваться нужно на срок хранения самих подписанных документов: пока хранится кадровый или финансовый документ, должна сохраняться и возможность подтвердить, какой сертификат действовал в момент подписания. По ГОСТ Р 57762-2017 это требования идентифицируемости и аутентичности, поэтому закрытые строки реестра не удаляются, а переводятся в архивную часть вместе с комплектом документа и файла подписи.

Можно ли вести журнал в электронном виде вместо бумажного?

Формы журналов приведены в приложениях 1 и 2 к Инструкции ФАПСИ № 152, но способ ведения ими не ограничен бумагой. Электронная таблица допустима при условии, что сохраняются состав полей, факт выдачи под расписку и невозможность бесследно исправить прошлые записи: без этих трёх условий электронный реестр перестаёт быть доказательством.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.