Журнал учёта ЭЦП сводит в одну таблицу три разных объекта: сертификат ключа проверки электронной подписи, ключевой носитель с закрытым ключом и машиночитаемую доверенность на полномочия сотрудника. По отдельности ни один из них картины не даёт: сертификат живёт своим сроком, токен физически лежит у конкретного человека, МЧД действует до своей даты и отзывается отдельной процедурой. Поэкземплярный учёт сертифицированных средств криптографической защиты и ключевых документов требует пункт 26 Инструкции, утверждённой приказом ФАПСИ от 13.06.2001 № 152, а статья 10 63-ФЗ отводит на уведомление удостоверяющего центра о нарушении конфиденциальности ключа не более одного рабочего дня. Главное различие, от которого зависит вся структура реестра: подпись выпущена на руководителя организации или на физическое лицо, действующее по доверенности.
Дальше идут поля реестра построчно, порядок разовой инвентаризации на рабочих местах через КриптоПро CSP и панели управления токенов, отдельная строка учёта для МЧД филиалов и передоверия. Покажем, какие события обязаны попадать в журнал в тот же день и почему запись «удалили контейнер с рабочего места» не равна отзыву сертификата. Сценарная таблица по утрате носителя и увольнению, шаблон реестра сертификатов в XLSX, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Что именно ставится на учёт: сертификат, носитель и доверенность
Компании обычно считают подписи по головам: сколько сотрудников, столько и записей. Такой реестр разваливается на первой же сверке, потому что у одного человека может быть УКЭП на токене, УНЭП из Госключа и отдельный сертификат для входа в информационную систему, и у каждого из них свой срок, свой издатель и свой носитель. Единицей учёта в журнале выступает не сотрудник, а связка «сертификат — носитель — основание полномочий».
Виды ЭЦП различаются не только юридической силой, но и тем, что физически можно занести в таблицу. У простой электронной подписи нет сертификата и нет носителя: есть учётные данные в системе и правило их применения. У усиленной подписи есть сертификат с серийным номером, открытый ключ и закрытый ключ, который лежит либо на токене, либо на сервере удостоверяющего центра, либо в приложении на телефоне.
| Вид подписи | Где находится закрытая часть | Что заносится в журнал | Основание применения |
|---|---|---|---|
| ПЭП в корпоративной системе | Учётные данные пользователя в информационной системе | Система, логин, дата выдачи и закрытия доступа | Соглашение сторон об использовании ПЭП |
| ПЭП ЕСИА на портале «Работа в России» | Подтверждённая учётная запись на Госуслугах | Факт подписания, штамп Роструда на выгруженном документе | Правила портала, подтверждённая учётная запись |
| УНЭП, выпущенная работодателем | Токен, хранилище рабочего места или сервер удостоверяющего центра | Серийный номер сертификата, издатель, срок, носитель | Соглашение сторон о признании УНЭП |
| УНЭП ЕСИА из приложения Госключ | Мобильное устройство сотрудника | Серийный номер, срок, отметка о мобильном хранении ключа | Отдельное соглашение сторон не требуется |
| УКЭП | Токен, облако удостоверяющего центра или Госключ | Серийный номер, аккредитованный УЦ, срок, носитель, реквизиты МЧД | Признаётся аналогом собственноручной подписи по 63-ФЗ |
Из таблицы видно, где журнал чаще всего рвётся: у ПЭП нет объекта, который можно физически изъять при увольнении, а у мобильной УНЭП нет носителя, который можно положить в сейф. Для этих двух строк учёт держится только на записи о выданном доступе и на дате его закрытия.

Мария Ж, специалист по цифровой подписи и КЭДО: «Ключи делятся на извлекаемые и неизвлекаемые, и для журнала это принципиально. Извлекаемый программный ключ на короткое время попадает в оперативную память компьютера, а если при генерации был установлен флаг экспорта, контейнер можно скопировать. Неизвлекаемый ключ создаётся и остаётся внутри криптоядра токена, скопировать его нельзя. По регламенту удостоверяющего центра ФНС выдаются только неэкспортируемые контейнеры, поэтому тип ключа стоит фиксировать сразу при выпуске: от него зависит, сколько копий подписи теоретически может существовать.»
Почему журнал ЭЦП — требование, а не добровольная инициатива
Пункт 26 Инструкции, утверждённой приказом ФАПСИ от 13.06.2001 № 152, обязывает вести поэкземплярный учёт используемых и хранимых средств криптографической защиты, эксплуатационной и технической документации к ним и ключевых документов по установленным формам. Формы журналов вынесены в приложения 1 и 2 к Инструкции. Единицей учёта для ключевых документов признаётся ключевой носитель многократного использования: если на один и тот же токен повторно записали криптоключи, его регистрируют заново отдельной строкой.
Пункт 27 добавляет две вещи, которые чаще всего и пропускают. Материалы выдаются пользователю под расписку в соответствующем журнале, а на каждого пользователя ведётся лицевой счёт, где перечислено всё, что за ним числится. Пункт 30 требует хранить носители в шкафах, ящиках или хранилищах индивидуального пользования в условиях, исключающих бесконтрольный доступ. Один общий сейф отдела, ключ от которого лежит у трёх человек, этому требованию не отвечает.
Второй пласт требований задаёт 63-ФЗ. Статья 10 обязывает участника электронного взаимодействия уведомить удостоверяющий центр и других участников о нарушении конфиденциальности ключа не позднее одного рабочего дня со дня получения такой информации и не использовать ключ, если есть основания полагать, что конфиденциальность нарушена. Статья 14 задаёт встречный срок: сведения о прекращении или аннулировании сертификата вносятся в реестр сертификатов в течение двенадцати часов, и действие сертификата прекращается с момента внесения этой записи, а не с момента подачи заявления. Без журнала, где видно, кому какой сертификат выдан, уложиться в рабочий день физически нечем.
Важный нюанс из практики: лицевой счёт пользователя и расписка о выдаче носителя — это ровно тот документ, который потом отвечает на вопрос «кто держал ключ в руках такого-то числа». В практике Добыто при переносе кадровых процессов на платформу мы сначала восстанавливаем эти расписки по фактическому наличию токенов и только после этого разворачиваем электронное подписание на подразделения.
Факт: понятия «электронный документ» в 125-ФЗ «Об архивном деле» нет, а правила организации хранения, учёта и использования документов, утверждённые приказом Минкультуры № 526, предписывают хранить электронные документы на материальных носителях. Журнал учёта носителей и архивный учёт в этой логике — две части одной задачи.
Третий пласт — хранение. Статья 13 пункт 2 125-ФЗ даёт организации право самостоятельно создавать архив и организовывать хранение документов. Как должна выглядеть система электронного документооборота или система хранения электронных документов, описано в приказе Росархива от 15 июня 2020 года об утверждении типовых функциональных требований. Стратегию долговременной сохранности задаёт ГОСТ Р 57762-2017: читаемость, интерпретируемость, идентифицируемость, доступность, аутентичность, конвертация, миграция, безопасность. Идентифицируемость и аутентичность подписанного файла через десять лет обеспечиваются как раз записью в журнале о том, какой сертификат действовал в момент подписания.
Какие поля нужны в журнале ЭЦП
Реестр из трёх колонок «ФИО — подпись — срок» не отвечает ни на один практический вопрос. Рабочий минимум — двенадцать полей, разбитых на три группы: сертификат, носитель, полномочия.
| Поле реестра | Какой вопрос закрывает | Откуда берётся значение |
|---|---|---|
| Серийный номер сертификата | Однозначная идентификация подписи в споре | Свойства сертификата, файл подписи |
| Владелец: ФИО и СНИЛС | Связь сертификата с конкретным работником | Поле «Кому выдан» в сертификате |
| Издатель и его аккредитация | УКЭП это или УНЭП, кому писать заявление на отзыв | Поле «Кем выдан», цепочка сертификатов |
| Действителен с и по | Планирование перевыпуска до остановки процессов | Свойства сертификата |
| Тип и серийный номер носителя | Поэкземплярный учёт по Инструкции № 152 | Корпус токена, панель управления носителя |
| Тип ключа: извлекаемый или неизвлекаемый | Оценка риска копирования контейнера | Режим, выбранный при генерации ключа |
| Криптопровайдер и его версия | Совместимость носителя с рабочим местом | Установленное на рабочем месте ПО |
| Тип лицензии криптопровайдера | Работа подписи на чужом рабочем месте | Условия выпуска сертификата в УЦ |
| Область применения | Разграничение кадровых, налоговых и торговых задач | Заявление на выпуск, внутренний регламент |
| Реквизиты и срок МЧД | Подтверждение полномочий сотрудника | XML-файл доверенности |
| Расписка о выдаче носителя | Ответственность за хранение ключа | Журнал выдачи, лицевой счёт пользователя |
| Дата и основание прекращения | Доказательство, что подпись выведена из оборота | Заявление в УЦ, запись в реестре сертификатов |
Три поля из этого списка почти никогда не встречаются в самодельных таблицах: тип ключа, тип лицензии криптопровайдера и расписка. Без них журнал отвечает на вопрос «что у нас есть», но не отвечает на вопрос «что произойдёт, если этот носитель окажется не у того человека».
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Лайфхак: лицензия на криптопровайдер может быть вшита внутрь самого сертификата и действовать ровно столько же, сколько сертификат. Такой ключ работает даже на машине с истекшей лицензией, но только он один. Отметка о типе лицензии в журнале сразу отвечает, поедет ли подпись на чужом рабочем месте.
Сверьте данные сертификата по фактическому файлу подписи
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Шаблоны для ведения реестра и оформления выпуска подписей
Начинать удобнее с реестра сертификатов: остальные формы наполняют его строки основаниями.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
| Документ | Скачать |
|---|---|
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Доверенность на получение сертификата ЭП | Скачать |
| Согласие на обработку ПДн для выпуска сертификата ЭП | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
Инвентаризация: как собрать все выпущенные подписи за один заход
Разовая инвентаризация нужна даже там, где журнал формально ведётся: часть подписей всегда выпускается мимо ответственного — бухгалтерия получила ключ для отчётности, отдел закупок для торговой площадки, юрист для суда. Собрать их по бухгалтерским документам не получится, потому что ПЭП и УНЭП сотрудникам могут выпускаться бесплатно и в расходах не появляются.
Как провести инвентаризацию ЭЦП: пошаговая инструкция
- Шаг 1. Соберите заявки и заявления на выпуск сертификатов за весь период работы компании, включая подразделения и филиалы. Это черновой список того, что теоретически должно существовать.
- Шаг 2. Обойдите рабочие места и выгрузите список установленных сертификатов через КриптоПро CSP. Проверять нужно и хранилище пользователя, и контейнеры, которые провайдер видит на подключённых носителях.
- Шаг 3. Снимите данные с самих носителей через панель управления соответствующей линейки: у Рутокен и у ESMART Token ГОСТ там видны идентификатор устройства, версия, объём свободной памяти и сертификаты со сроками действия.
- Шаг 4. Отдельно опросите сотрудников про облачные и мобильные подписи. Ключ, лежащий в Госключе или на сервере удостоверяющего центра, ни на одном рабочем месте не виден и в выгрузку из шага 2 не попадёт.
- Шаг 5. Сверьте издателя каждого сертификата с реестром аккредитованных удостоверяющих центров. Если издателя в перечне нет, подпись не может быть квалифицированной, и это меняет строку в журнале.
- Шаг 6. Сопоставьте каждый сертификат физического лица с машиночитаемой доверенностью: без действующей МЧД сотрудник не подписывает документы от имени организации.
- Шаг 7. Закройте расхождения: на найденные без документов подписи оформите расписки и лицевые счета, на невостребованные — заявления на аннулирование.
Актуальный перечень аккредитованных удостоверяющих центров Минцифры публикует и регулярно обновляет на своём сайте: это единственный способ пройти пятый шаг, не полагаясь на слова держателя ключа.

Полезно знать: на носителе со 128 килобайтами защищённой памяти в формате криптопровайдера помещается до 31 контейнера, при этом один контейнер с большим сертификатом и дополнительными расширениями может занимать порядка 12 килобайт. Один токен в журнале — это почти всегда несколько строк, а не одна.
МЧД в реестре: данные доверенности, филиалы и передоверие
С окончанием переходного периода сертификаты на сотрудника с указанием организации не выдаются. Документ подписывает либо руководитель юридического лица своей квалифицированной подписью, либо сотрудник подписью физического лица с приложением машиночитаемой доверенности. Значит, в журнале появляется вторая половина строки, и живёт она по своим правилам.
Данные МЧД, которые обязательно попадают в реестр: доверитель, представитель со СНИЛС и ИНН, перечень полномочий, срок действия и признак передоверия. Полномочия описываются кодами классификатора, размещённого в Единой системе нормативной и справочной информации: каждое полномочие имеет код, дату и уникальный идентификационный номер, и именно код включается в доверенность. Читает МЧД не человек, а алгоритм проверяющей стороны, поэтому расхождение между текстом внутреннего приказа и кодом в XML останавливает подписание.
Если нужного полномочия в классификаторе нет, компания вправе направить перечень собственных полномочий в Минцифры: на рассмотрение отводится 10 дней, а при положительном решении ещё 3 рабочих дня на присвоение кодов и включение в классификатор. До этого момента полномочие вписывается в доверенность вручную, и такую строку в журнале стоит помечать отдельно.
Форматы тоже пишутся в журнал. С 1 марта 2025 года формат 002 выведен из обращения, новые доверенности в нём не создаются, а выпущенные ранее действуют до указанной в них даты. Сейчас применяются единый формат 003 и формат 5.03 для налоговых полномочий. Создать и проверить доверенность можно на сервисе ФНС для машиночитаемых доверенностей, где готовый XML загружается в распределённый реестр.

Отдельный вопрос — МЧД для филиала. Передача полномочий внутри одной организации или внутри одного филиала, когда главный бухгалтер доверяет часть функций бухгалтеру, оформляется передоверием, а передоверие удостоверяется нотариально: нотариус проверяет данные и актуальную выписку из ЕГРЮЛ, подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему. Практическое ограничение здесь техническое — рабочее место нотариуса должно быть оснащено под работу с электронными доверенностями, и в небольших городах это не всегда так. В журнале для филиалов удобнее вести отдельный блок строк с признаком «основная» или «по передоверию»: при отзыве вышестоящей доверенности все выданные по цепочке тоже перестают действовать.
Мария Ж, юрист со стажем более 20 лет: «Если в машиночитаемой доверенности указана должность, при увольнении сотрудник перестаёт ей соответствовать. Но закон позволяет выпустить доверенность на физическое лицо без привязки к должности, и такая МЧД после ухода работника формально продолжает действовать. Поэтому отзыв доверенности ставится отдельным пунктом в чек-лист увольнения, наравне со сдачей пропуска, и закрывается в тот же день, что и последний рабочий.»
События жизненного цикла: что попадает в журнал в тот же день
Журнал ЭЦП обесценивается не в момент заведения, а через полгода, когда в нём не отражены изменения. Список событий, которые обязаны попадать в реестр датой события, короткий, и он не совпадает с интуитивным.
| Сценарий | Что критично | Что вторично | Срок |
|---|---|---|---|
| Выпуск нового сертификата | Серийный номер, издатель, срок, носитель, расписка | Наименование модели токена | День выдачи носителя |
| Сотрудник забыл PIN-код или потерял токен | Оценка того, есть ли основания полагать нарушение конфиденциальности | Обстоятельства утраты | Не более 1 рабочего дня на уведомление УЦ |
| Утрата доступа к мобильной подписи | Прежняя строка закрывается, заводится новая на новый сертификат | Модель телефона | День обращения работника |
| Увольнение | Отзыв МЧД, заявление в УЦ, возврат носителя под расписку | Удаление контейнера с рабочего места | Последний рабочий день |
| Смена фамилии или должности | Перевыпуск сертификата и МЧД с новыми данными | Замена самого носителя | До первого подписания под новыми данными |
| Истечение срока сертификата | Плановый перевыпуск до даты окончания | Канал перевыпуска | Заранее, по дате из поля «действителен по» |
Ключевая ошибка во всей таблице одна: удаление контейнера с рабочего места воспринимается как прекращение подписи. Запись из хранилища исчезла, а сертификат остался действующим в реестре удостоверяющего центра, и подписать им можно с любой другой машины.
Мария Ж, судебный эксперт по трудовому праву: «Удалить сертификат из хранилища на компьютере не значит отозвать подпись. Отзыв идёт заявлением в тот удостоверяющий центр или в ту инспекцию, где сертификат выпускали, и владелец подписи заинтересован в этом не меньше работодателя. Пока заявление не подано, в журнале должна стоять отметка «действует», какой бы чистой ни выглядела рабочая станция.»

Внимание: закрытая часть подписи из Госключа хранится на самом мобильном устройстве. Если сотрудник удалил приложение или забыл пароль от него, доступа к этой подписи не остаётся ни у кого: придётся выпускать новую подпись с новым сроком действия, а прежнюю строку в журнале закрывать.
Во что обходится неучтённая подпись
Цена ошибки считается не стоимостью нового токена. Когда работник заявляет, что документ подписывал не он, суд изучает не картинку штампа на PDF, а сам файл подписи, локальные акты, которыми в компании введён электронный документооборот, и подтверждение того, что на подписание передавался именно этот документ, без подмены.
Кейс из практики: в двух известных разбирательствах — в крупном банке и в розничной сети — работники оспаривали увольнение, заявляя, что подписывали другой документ или не подписывали его вовсе. Суд проверял комплект документов о вводе электронного документооборота и обстоятельства передачи файла на подписание. Оба спора закончились в пользу работников: увольнение признано незаконным, сотрудника восстановили в должности, взыскали средний заработок и компенсацию морального вреда.
Важный нюанс из практики: сертификат обычно выпускается на год, и через год после подписания подтвердить момент подписания уже нечем, если не использовались метка доверенной службы штампа времени и ответы OCSP о том, что сертификат не был отозван на момент подписания. Мы закладываем эти параметры в настройку подписания до разворачивания на всю компанию: добавить их задним числом к уже подписанным документам нельзя.
Форматы файлов подписи и хранение доказательств
Подпись бывает присоединённой и открепленной, и от этого зависит, что именно хранится в архиве. При присоединённой подписи документ и подпись лежат в одном файле: терять нечего, но открыть исходный документ без дополнительных средств не получится. При открепленной подписи рядом с документом появляется отдельный файл, и для проверки нужны оба.
Расширение этого файла зависит от программы: p7s, sig, sgn — разные имена одного контейнера подписи. Для журнала отсюда следует простое правило: в архиве хранится комплект «документ плюс файл подписи плюс МЧД», а не один документ и не одна подпись. Реквизиты этого комплекта и привязывают строку реестра к конкретному подписанному документу.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Штамп с датой, который дорисован на странице PDF, юридической силы не несёт, это визуализация для читателя. Проверяется пара файлов: сам документ и файл подписи, а для проверки в него подгружаются оба. Поэтому в архив выгружается комплект целиком, а в журнале рядом с сертификатом фиксируется, в каком виде подпись создавалась — присоединённой или открепленной.»
Письмо с электронной подписью учитывается по тем же правилам, что и договор. Часть программ для подписи имеет встроенный почтовый клиент и позволяет обмениваться подписанными письмами напрямую, но само письмо от этого самодостаточным не становится: без парного файла подписи и сведений о сертификате оно остаётся обычным текстом. В сервисе Добыто подписанные кадровые документы вместе с файлами подписи складываются в электронный архив, поэтому строка журнала и комплект файлов при выгрузке не расходятся.
Когда отдельный журнал ЭЦП не нужен
Заводить полноценный реестр с лицевыми счетами имеет смысл не всем. Если в компании одна подпись — УКЭП руководителя, полученная в инспекции, сотрудников с собственными сертификатами нет и МЧД не выпускались, задачу закрывает одна запись в приказе об ответственном за хранение носителя. Отдельная таблица здесь не даёт ничего, кроме лишней процедуры.
Второй случай — компания перешла на кадровое подписание внутри одной платформы, где сотрудники используют ПЭП и УНЭП, а выпуск, срок и статус подписи система фиксирует автоматически. Дублировать эти сведения руками не нужно, достаточно уметь выгрузить их по запросу. Но как только у части сотрудников появляются токены с УКЭП для внешних площадок и отчётности, ручной учёт возвращается: этих ключей у платформы нет.
Третий случай — переход на облачные и мобильные подписи. Учёт носителей теряет смысл, потому что носителей нет, а вот учёт сертификатов и МЧД остаётся полностью. Отказ от журнала на этом основании — самая частая подмена: исчезает физический объект, а не обязанность знать, кто и чем подписывает документы от имени организации.
Стоимость перевода учёта подписей на платформу КЭДО
Стоимость зависит от численности сотрудников и от того, нужны ли интеграция с учётной системой и электронный архив подписанных документов. Электронные подписи для сотрудников входят в тариф и отдельно не покупаются.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт», до 25 сотрудников | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес», без ограничения по численности | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | оплата за год |
| Тариф «Корпорация», выделенный сервер и SLA 99.9% | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | при подключении сотрудника |
| УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
| Электронный архив подписанных документов | входит в тариф «Бизнес» | доступен после подключения |
Итоговая сумма складывается из численности, выбранного набора функций и потребности в интеграции с учётной системой: полный состав тарифов и условия перехода между ними описаны на странице тарифов ДОБЫТО КЭДО. Повысить или понизить тариф можно в любое время, при повышении разница пересчитывается пропорционально оставшемуся периоду.
Платформа не отменяет журнал учёта токенов с УКЭП для внешних площадок, но снимает с кадровой службы ручное ведение реестра по тем подписям, которые выпускаются внутри неё.
Выводы
Учёт подписей держится на трёх независимых объектах: сертификате со своим сроком, носителе со своим владельцем и доверенности со своим перечнем полномочий. Нормативная опора у такого реестра тоже тройная — поэкземплярный учёт средств криптографической защиты по Инструкции ФАПСИ № 152, сроки уведомления и прекращения действия сертификата по 63-ФЗ и правила архивного хранения подписанных комплектов. Строка журнала закрывается не удалением контейнера с компьютера, а записью в реестре удостоверяющего центра и отзывом машиночитаемой доверенности.
В сервисе Добыто кадровое подписание, выпуск подписей сотрудникам и хранение подписанных комплектов собраны в одном контуре, поэтому по подписям, выпущенным внутри платформы, реестр формируется системой, а ручной учёт остаётся только за токенами для внешних задач.
Частые вопросы
Нужно ли вести отдельный журнал ЭЦП в филиале или достаточно общего по компании?
Филиал не является отдельным юридическим лицом, поэтому реестр может быть общим. Но строки по филиалам стоит разделять признаком подразделения и признаком «основная доверенность» или «по передоверию»: при отзыве вышестоящей МЧД все выданные по цепочке доверенности перестают действовать, и без такой разметки оценить глубину последствий за один день невозможно.
Как учитывать подпись, которую работник выпустил на себя как на физическое лицо самостоятельно?
Наличие у человека нескольких действующих сертификатов не запрещено: подпись, полученная в инспекции, и подпись физического лица могут существовать одновременно. В реестр компании попадает только та, на которую выпущена МЧД от организации, и подписывать документы от имени компании нужно именно ей, поскольку доверенность привязана к конкретным СНИЛС и ИНН представителя.
Кто должен вести журнал ЭЦП, если в компании нет отдела информационной безопасности?
Инструкция ФАПСИ № 152 не требует создавать отдельное подразделение: обязанности по поэкземплярному учёту, выдаче под расписку и ведению лицевых счетов пользователей закрепляются приказом за конкретным работником. На практике это кадровая служба или бухгалтерия, потому что именно они первыми узнают о приёме, переводе и увольнении.
Что делать, если сертификат числится в реестре, а носителя физически нет?
Это основание полагать, что конфиденциальность ключа нарушена, а значит применяется правило статьи 10 63-ФЗ: пользоваться ключом нельзя, а удостоверяющий центр уведомляется не позднее одного рабочего дня. Сведения о прекращении действия сертификата удостоверяющий центр вносит в реестр в течение двенадцати часов, и подпись прекращает действовать с момента этой записи, а не с момента подачи заявления.
Сколько хранить записи журнала после того, как сертификат отозван?
Ориентироваться нужно на срок хранения самих подписанных документов: пока хранится кадровый или финансовый документ, должна сохраняться и возможность подтвердить, какой сертификат действовал в момент подписания. По ГОСТ Р 57762-2017 это требования идентифицируемости и аутентичности, поэтому закрытые строки реестра не удаляются, а переводятся в архивную часть вместе с комплектом документа и файла подписи.
Можно ли вести журнал в электронном виде вместо бумажного?
Формы журналов приведены в приложениях 1 и 2 к Инструкции ФАПСИ № 152, но способ ведения ими не ограничен бумагой. Электронная таблица допустима при условии, что сохраняются состав полей, факт выдачи под расписку и невозможность бесследно исправить прошлые записи: без этих трёх условий электронный реестр перестаёт быть доказательством.