Двухфакторный вход в КЭДО: ПЭП, УНЭП и УКЭП в 2026

Мария Ж. 19 мин чтения

Вход в систему КЭДО защищают вторым фактором не ради галочки в отчёте по информационной безопасности: от того, как работник аутентифицируется, зависит юридическая сила подписанного им документа. Простая электронная подпись работает ровно так, как настроен вход: её ключ и есть учётные данные плюс код подтверждения, а правила определения подписанта и требования к конфиденциальности ключа фиксируются соглашением сторон по статье 22.3 ТК РФ. Усиленная подпись живёт в другом контуре: УНЭП по соглашению сторон выпускает работодатель или его удостоверяющий центр, УНЭП ЕСИА и УКЭП выдаются вне вашего контура, а закрытый ключ лежит на смартфоне работника или на токене. Развилка такая: при ПЭП второй фактор защищает саму подпись, при УНЭП ЕСИА и УКЭП он закрывает только доступ к данным, маршрутам и архиву.

Ниже разобраны факторы аутентификации, применимые для разных групп пользователей, их связка с ролями и матрицей прав, а также состав журналов, при котором логи входа работают как доказательство в трудовом споре. Показано, что проверяют до включения второго фактора и почему массовая доставка одноразовых паролей через мессенджеры ломается первой. Сценарная таблица по группам пользователей, порядок включения двухфакторной проверки, требования приказа ФСТЭК России № 21 и тарифы на 2026 год — во второй половине статьи.

Содержание

Вход в КЭДО и подпись документа: два разных контура

Аутентификация отвечает на вопрос, кто сейчас работает в системе. Электронная подпись отвечает на вопрос, кто и когда согласился с содержанием конкретного файла и не менялся ли файл после этого. В проектах эти два контура регулярно смешивают, и дальше спор идёт не о технике, а о том, чем работодатель подтверждает авторство.

Читайте также:  Отзыв согласия на КЭДО: можно ли отозвать в 2026 году

Для простой электронной подписи контуры совпадают. Ключ ПЭП — это учётные данные и код подтверждения, поэтому вся доказательная конструкция держится на том, как устроен вход и как работник обязался хранить пароль. Статья 22.3 ТК РФ допускает ПЭП, если соглашением сторон установлены правила определения лица по его подписи и требования к конфиденциальности ключа. Без этого соглашения подписанный документ остаётся файлом с отметкой в базе.

Для УНЭП и УКЭП контуры расходятся. Закрытый ключ находится либо на токене, либо в мобильном приложении, либо в удостоверяющем центре, и компрометация пароля от личного кабинета КЭДО сама по себе не даёт возможности подписать документ. Второй фактор здесь защищает другое: персональные данные в карточках сотрудников, маршруты согласования, расчётные листки и электронный архив.

Схема отличий ПЭП, УНЭП и УКЭП для кадрового электронного документооборота
Схема показывает, кто подписывает каждым видом подписи и где она выпускается: по ней удобно сверять настройки типов документов в системе.

Факт: УНЭП ЕСИА, выпущенная в Госключе, не требует подписания соглашения об использовании подписи с работником: это прямо следует из части 2 статьи 22.3 ТК РФ и Правил, утверждённых постановлением Правительства РФ от 1 декабря 2021 года № 2152.

ПЭП, УНЭП и УКЭП: чем отличаются и как это меняет требования к входу

Разница между видами подписи закреплена в 63-ФЗ. Механизм подписания у УНЭП и УКЭП технически одинаков, расходится юридическая сторона: УНЭП может выпустить сам работодатель, УКЭП выдаёт только удостоверяющий центр, прошедший аккредитацию. Для IT-специалиста практическое следствие простое: чем ниже класс подписи, тем больше доказательной нагрузки ложится на вашу подсистему аутентификации и журналирования.

Вид подписи Кто выпускает Где закрытый ключ Соглашение с работником Роль входа в систему
ПЭП в системе работодателя информационная система работодателя ключ подписи — это учётные данные работника и код подтверждения обязательно, с правилами определения лица и конфиденциальности ключа вход и есть подпись
ПЭП ЕСИА на портале «Работа в России» подтверждённая учётная запись на Госуслугах на стороне портала не требуется отдельная авторизация вне вашего личного кабинета
УНЭП по соглашению сторон работодатель или его удостоверяющий центр токен, контейнер на устройстве или сервис подписи обязательно доступ к рабочему месту подписания
УНЭП ЕСИА (Госключ) инфраструктура электронного правительства на смартфоне работника не требуется доступ к данным и маршрутам, но не к подписи
УКЭП аккредитованный удостоверяющий центр, УЦ ФНС России, УЦ Федерального казначейства, Госключ для физлица токен, приложение, удостоверяющий центр не требуется доступ к данным и маршрутам, но не к подписи
Читайте также:  УНЭП и УКЭП через Госключ: как выпустить на весь штат

Из таблицы следует практическое правило раскладки: если работники подписывают ПЭП, требования к входу поднимаются до уровня требований к средству подписи, и экономия на факторах превращается в юридический риск. Если основной вид подписи работника — УНЭП ЕСИА, ваш контур отвечает за конфиденциальность персональных данных и целостность маршрутов.

По оценке межведомственного проектного офиса ФГБУ «ЦЭКИ», условная безопасность видов подписи распределяется от 10% у простой ЭП до 100% у УКЭП, а удобство клиентского пути движется ровно в обратную сторону: 100% у простой ЭП и 10% у УКЭП на токене. УНЭП Госключа получает 75% по безопасности при 50% по удобству и 100% применимости в КЭДО, поэтому именно её чаще берут за основу массового подписания. Подробности выпуска сертификата и способы идентификации собраны на странице Госключа на портале Госуслуг.

Сравнение видов электронной подписи по безопасности, удобству и применимости в КЭДО
Сравнение простой ЭП, ПЭП ЕСИА, УНЭП информационной системы, УНЭП и УКЭП Госключа: безопасность и удобство клиентского пути движутся в противоположных направлениях.

Мария Ж, специалист по цифровой подписи и КЭДО: «У простой электронной подписи есть предел: она позволяет идентифицировать подписанта, но не подтверждает, что документ не менялся после подписания и что подписан он был именно в тот момент. Поэтому работодатели постепенно уходят от ПЭП на усиленную подпись. Если ПЭП у вас всё же остаётся, соглашение об использовании подписи и журнал входов нужно готовить как основной комплект доказательств, а не как формальность.»

Проверьте электронную подпись на кадровом документе онлайн

svg%3e Проверка электронной подписи

Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.

1 Выберите вид подписи:

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

2 Загрузите документ и файл подписи:

Документ

Файл подписи (.sig)

Нужно подписать документ?

Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.

Подписать документ

Какие вторые факторы работают в КЭДО и как выбрать их под роль

Набор факторов в корпоративных шлюзах доступа давно устоялся: логин и пароль с проверкой во внешней службе каталогов по LDAP, клиентский сертификат в памяти устройства или на ключевом носителе, комбинированный вариант с проверкой сертификата, привязанного к учётной записи в каталоге, и сверкой значения UPN, одноразовые пароли аппаратные и программные, ограничения по дате, времени и местоположению, а также комбинация перечисленного. Практика показывает, что чаще всего запрашивают не максимум по сложности: пароля от доменной учётной записи вместе с одноразовым паролем в большинстве случаев достаточно.

Фактор Кому подходит Ограничение
Push-уведомление в мобильном приложении офисный и линейный персонал со смартфоном нужен интернет на устройстве
SMS с одноразовым кодом сотрудники без смартфона и без интернета оплачивается каждое сообщение, поэтому на больших численностях канал держат резервным
Программный генератор одноразовых паролей кадровики, бухгалтерия, администраторы требует установки и обучения, привязан к устройству
Аппаратный генератор одноразовых паролей роли с доступом к массивам персональных данных закупка и учёт устройств, замена при утере
Клиентский сертификат на ключевом носителе администраторы системы, интеграционные рабочие места требует криптопровайдера и поддержки носителей на всех платформах
Face ID и Touch ID на устройстве работники, подписывающие через Госключ фактор находится вне контура работодателя

Базовая схема входа в сервисе Добыто устроена как связка электронной почты или телефона с паролем плюс восстановление пароля, а также вход через аккаунт Яндекса или ВКонтакте для тех, кому проще пользоваться уже подтверждённой учётной записью. Второй фактор настраивается поверх этой схемы и не требует отдельного клиента на рабочем месте.

Разграничение прав после успешного входа строится на группах безопасности в службе каталогов, полях сертификата, включая пользовательские, атрибутах RADIUS, а также чёрных и белых списках. Списки нужны для случая, когда работник аутентифицируется квалифицированным сертификатом, который принадлежит ему лично и который вы не можете отозвать: заблокировать можно конкретный сертификат или учётную запись.

Отдельная история — каналы доставки кодов. Интеграция с несколькими мессенджерами ради уведомлений выглядит удобной ровно до первой блокировки: универсального мессенджера, которым пользуются все сотрудники, не существует, а процессы встают целиком. Push-уведомление в мобильном приложении и SMS покрывают ту же задачу и не зависят от судьбы конкретного сервиса. Госключ при этом включён в перечень ресурсов, доступных даже в период ограничений доступа в интернет.

Лайфхак: в 2025 году аутентификация в Госключе перешла на действующую авторизацию в приложении «Госуслуги», а с 2026 года доступ к ключу УНЭП открывается по Face ID и Touch ID. Работнику больше не нужно вспоминать отдельный пароль приложения, и доля ошибочных блокировок падает: закладывайте этот сценарий в инструкции для поддержки.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Клиентский путь работника при подписании кадровых документов через Госключ
Путь работника от уведомления работодателя до подписанного пакета: биометрическое подтверждение здесь заменяет пароль, а сама подпись формируется вне контура работодателя.

Сценарная таблица: что критично для разных групп пользователей

Единый профиль аутентификации на всю компанию заканчивается либо дырами в контуре администраторов, либо очередью в поддержку из линейного персонала. Раскладка по группам снимает обе крайности.

Сценарий Что критично Что вторично
Администратор системы КЭДО многофакторный вход, сертификат на носителе, отдельная учётная запись, полное журналирование действий скорость входа
Кадровая служба, подписывает УКЭП хранение и учёт носителей, разграничение по подразделениям, автоматическая маршрутизация заявлений мобильный доступ
Дистанционный работник удалённая идентификация при выпуске подписи, второй фактор при входе, доступ с личного устройства рабочее место в офисе
Линейный персонал без смартфона SMS-канал, простая процедура восстановления доступа, бумажный маршрут для отказавшихся от КЭДО мобильное приложение и push
Массовое ознакомление с ЛНА выдерживает ли платформа тысячи одновременных входов, есть ли результаты нагрузочного тестирования тонкая настройка интерфейса
Территориально распределённая компания роли и правила вычисления ответственного кадровика по подразделению ручной выбор согласующего работником

Строка про нагрузку попадает в технические задания реже остальных, а обходится дороже всего. Если локальный нормативный акт уходит на ознакомление сразу всему штату, в систему одномоментно приходят тысячи пользователей, и архитектура должна быть к этому готова заранее: масштабирование постфактум занимает недели. Промышленные платформы подтверждают такую готовность результатами нагрузочного тестирования, например на 50 000 одновременно работающих пользователей. В проектах Добыто мы разносим массовое ознакомление по подразделениям и оставляем SMS резервным каналом доставки кодов: пиковая нагрузка на вход при этом снижается.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Мы закладываем пилотную группу перед раскаткой на всю компанию: одно подразделение проходит вход со вторым фактором, подписание и восстановление доступа целиком. На пилоте видно, сколько обращений в поддержку даёт каждый канал доставки кода, и до массового запуска остаётся время переделать инструкции, а не сценарий.»

Что проверить до включения второго фактора

Включённая двухфакторная проверка при незакрытых организационных вопросах даёт вал обращений в первый же день. Перед запуском проверяют пять позиций.

  • Утверждён ли локальный нормативный акт о ведении КЭДО и приказ о введении, где назван ответственный и порядок делегирования подписи.
  • Подписано ли соглашение об использовании ПЭП и УНЭП там, где эти виды подписи применяются, и есть ли в нём правила определения подписанта и требования к конфиденциальности ключа.
  • Заполнены ли контактные данные: у каждого работника должен быть либо телефон, либо электронная почта, иначе личный кабинет не активируется и код доставить некуда.
  • Какие документы остаются на бумаге: трудовые книжки, акты о несчастном случае на производстве, приказы об увольнении и документы о прохождении инструктажей по охране труда в электронный вид не переводятся.
  • Как устроен отзыв доступа при увольнении и переводе, и кто отвечает за отзыв сертификата, если подпись выпускалась удостоверяющим центром.
Схема обмена документами и статусами подписания между КЭДО и 1С:ЗУП
Документ уходит на подпись из учётной системы и возвращается со статусом: при такой схеме штатное расписание остаётся единым источником данных для прав доступа.

Как включить двухфакторную аутентификацию в КЭДО: пошаговая инструкция

  1. Шаг 1. Зафиксируйте вид подписи для каждого типа кадрового документа. От этого зависит, что именно защищает вход: подпись или только данные.
  2. Шаг 2. Подключите источник учётных записей: службу каталогов по LDAP или выгрузку из кадровой системы, где штатное расписание уже ведётся. Ручной справочник пользователей рассыпается на первой же реорганизации.
  3. Шаг 3. Включите запрет на простые пароли и настройте политику восстановления доступа: почта, телефон, обращение в поддержку с подтверждением личности.
  4. Шаг 4. Задайте фактор по группам: администраторам сертификат или аппаратный генератор кодов, кадровой службе программный генератор, остальным push с резервным SMS.
  5. Шаг 5. Прогоните пилотную группу: вход, подписание, потеря устройства, восстановление. Соберите обращения в поддержку и переработайте инструкцию.
  6. Шаг 6. Включите журналирование входов и действий с документами и согласуйте срок хранения журналов со сроками хранения самих кадровых документов.
  7. Шаг 7. Раскатайте настройку на остальные подразделения и добавьте в маршрут увольнения отдельную задачу на блокировку учётной записи и отзыв доступа.

Шаблоны ЛНА и настроек доступа для запуска КЭДО

Комплект закрывает организационную часть запуска; начинать удобнее с положения о ведении КЭДО, остальные документы под него настраиваются.

Документ Скачать
Положение о ведении КЭДО Скачать
Соглашение об использовании ПЭП и НЭП Скачать
Приказ: ответственный за КЭДО и делегирование подписи Скачать
Матрица прав и ролей КЭДО в 1С:ЗУП Скачать
Чек-лист настройки КЭДО в 1С:ЗУП Скачать
Согласие на обработку ПДн для выпуска сертификата ЭП Скачать

Роли, права и отзыв доступа после входа

Прошедший аутентификацию пользователь дальше ограничен ролью. В сервисе Добыто добавлять сотрудников и назначать им роль может только пользователь с правами администратора, а сам маршрут документа задаёт, кто согласует и кто подписывает каждый тип. Права на электронный архив выделены отдельно: просмотр подписанного документа доступен не всем, кто видит карточку сотрудника.

Роль должна вычисляться системой, а не выбираться работником вручную. В компании с десятками подразделений за каждым закреплён свой кадровый специалист, и заявление уходит тому, кого система определила по внутренним правилам. Ручной выбор согласующего даёт документы, застрявшие у случайного получателя, и разбирательства задним числом.

Увольнение и перевод закрываются не письмом в поддержку, а шагом процесса. После подписания приказа система ставит задачу ответственным подразделениям: закрыть учётную запись, аннулировать пропуск, отозвать доступ к интеграционным ключам. Отдельно проверяется сертификат: если УНЭП или УКЭП выпускались удостоверяющим центром, удаление сертификата из хранилища на рабочей станции не отзывает его. Отзыв идёт заявлением в тот удостоверяющий центр, который сертификат выдал.

Где хранить ключ подписи: аппаратный токен или облачное хранение через Госключ
Токен и облачное хранение решают разные задачи: первый закрывает УКЭП руководителя и работу с госсистемами, второе — массовое подписание рядовыми сотрудниками.

Внимание: закрытая часть ключа Госключа хранится на телефоне работника. Если приложение удалено или пароль забыт, восстановить прежний сертификат нельзя: работник выпускает новый, с собственным сроком действия. Заложите этот сценарий в регламент поддержки до массового запуска.

Журналы входа как доказательство в трудовом споре

Суд по спору об увольнении проверяет не интерфейс, а цепочку: действовал ли сертификат на момент подписания, передавался ли на подпись именно тот документ и не подменялся ли он при передаче. Штамп визуализации подписи на печатной форме юридической силы не несёт, поэтому в дело идут исходный файл, файл подписи и журналы системы.

У сертификата есть срок действия, обычно год, и после его окончания вопрос о моменте подписания решается либо метками доверенной службы штампов времени, либо усовершенствованным форматом подписи со ссылками на сертификаты и ответами службы проверки статуса. Там, где штамп времени недоступен, момент подписания подтверждают опосредованно: журналы входов и действий пользователя показывают, когда работник открыл документ, ознакомился с ним и нажал кнопку подписания.

Отсюда требование к настройке журналирования: писать не только факт успешного входа, но и использованный фактор, идентификатор устройства, событие открытия документа и событие подписания, и хранить эти записи не меньше, чем сам документ. В известных спорах о законности увольнения суд восстанавливал работника, взыскивал средний заработок и компенсацию морального вреда: в одном случае работодатель хранил токены с УНЭП работников в сейфе, доступ к которому не был закрыт, в другом работник заявил, что подписывал документ по больничному, а подписал заявление об увольнении по собственному желанию.

Мария Ж, судебный эксперт по трудовому праву: «Спор об электронной подписи почти всегда сводится к тому, чем работодатель подтверждает авторство и момент подписания. Если у вас нет штампа времени, доказательной базой становятся журналы: вход, открытие документа, подписание. Проверьте до запуска, сколько эти записи хранятся в вашей системе и выгружаются ли они в читаемом виде вместе с файлом подписи.»

Нормативные требования к аутентификации в системе КЭДО

Личный кабинет работника обрабатывает персональные данные, поэтому мера защиты определяется не вкусом администратора, а уровнем защищённости информационной системы. Приказ ФСТЭК России от 18 февраля 2013 года № 21 задаёт состав и содержание мер для каждого уровня, включая идентификацию и аутентификацию субъектов и объектов доступа. Многофакторная аутентификация в нём предусмотрена для удалённого доступа с правами привилегированных и непривилегированных учётных записей и для локального доступа с правами администратора.

Оценка соответствия требованиям 152-ФЗ обязательна, но выполняется двумя способами. Оператор проводит её самостоятельно, и тогда результат оформляется актом оценки соответствия, либо привлекает лицензиата ФСТЭК, и тогда процедура называется аттестацией и заканчивается аттестатом. Государственным организациям и системам с высокими уровнями защищённости сертифицированные средства нужны точно; остальным конкретный перечень определяется по итогам обследования.

К вендору требования другие. Разработка средств защиты информации лицензируется, а любая система, где проверяется хотя бы пароль пользователя, попадает под этот вид деятельности. Отсутствие лицензии у разработчика означает риск запрета на использование продукта, поэтому наличие лицензий проверяют до подписания договора, а не после инцидента.

Мария Ж, юрист со стажем более 20 лет: «Если у компании нет собственного подразделения по информационной безопасности, привлеките лицензиата ФСТЭК хотя бы для того, чтобы подтвердить: аттестация вашей системы не требуется. Заодно вам подскажут, как правильно провести самостоятельную оценку соответствия и что оформить актом. Взгляд со стороны находит те пробелы в правах доступа, которые изнутри не видны.»

Цена ошибки в настройке доступа

Инцидент с персональными данными запускает жёсткий таймер: по статье 21 152-ФЗ оператор уведомляет Роскомнадзор в течение 24 часов о самом факте и в течение 72 часов о результатах внутреннего расследования. Дальше включается статья 13.11 КоАП в редакции, действующей с 30 мая 2025 года: за повторную утечку для юридических лиц предусмотрен оборотный штраф от 1 до 3% выручки от реализации товаров, работ и услуг за предыдущий календарный год, для должностных лиц от 800 000 до 1 200 000 рублей.

Вторая часть цены не денежная. Незакрытая учётная запись уволенного или общий пароль на кадровое рабочее место обесценивают весь комплект доказательств по подписи: если доступ к средству подписания мог получить кто-то ещё, работодатель теряет аргумент об авторстве. Восстановление работника на работе с выплатой среднего заработка за время вынужденного прогула обходится дороже любого генератора одноразовых паролей.

Когда второй фактор не нужен или мешает

Двухфакторная проверка не универсальна. На части сценариев она даёт нагрузку без выигрыша в защите.

  • Работник подписывает только через Госключ, а в личном кабинете лишь просматривает свои документы, и модель угроз ограничена его собственными данными. Здесь второй фактор снижает риск, но не является условием юридической значимости подписи.
  • Сотрудники, отказавшиеся от перехода на КЭДО. Работников, принятых до 31 декабря 2021 года, переводят на электронные документы только с их согласия; отказ не повод для санкций, и для них остаётся бумажный маршрут.
  • Пилот на одном подразделении из нескольких десятков человек: на этом этапе полезнее отладить маршруты, роли и уведомления, а второй фактор включать перед раскаткой на всю компанию.
  • Терминальные рабочие места в закрытом контуре без выхода в интернет, где вход уже ограничен физическим доступом и сертификатом на носителе. Добавление SMS-кода здесь удлиняет процедуру и создаёт зависимость от сотовой связи в цехе.

Стоимость КЭДО и электронных подписей для сотрудников

Итоговый бюджет складывается из тарифа за сотрудника, стоимости подписей и работ по интеграции с учётной системой. Электронные подписи для сотрудников входят в тариф.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка от 30 ₽ за сотрудника / мес по запросу
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год по запросу
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, персональный менеджер, API и кастомные интеграции по запросу по запросу
Выпуск ПЭП и УНЭП для сотрудников бесплатно на всех тарифах по запросу
УКЭП через партнёров-удостоверяющих центров рассчитывается индивидуально по запросу
Установка и настройка модуля для 1С:ЗУП входит в тариф «Бизнес» один день

Итоговая сумма зависит от численности, набора видов подписи и того, нужны ли выделенный сервер и кастомные интеграции. Актуальные условия по каждому тарифу и состав функций опубликованы на странице тарифов Добыто КЭДО. Тариф меняется в любой момент, при повышении разница пересчитывается пропорционально оставшемуся периоду.

Выводы

Второй фактор на входе в КЭДО решает разные задачи в зависимости от вида подписи: при ПЭП он удерживает юридическую значимость документа, при УНЭП ЕСИА и УКЭП защищает персональные данные, маршруты и архив. Профиль аутентификации собирается по группам пользователей, а не единым правилом на весь штат, и опирается на роли, вычисляемые системой из штатного расписания. Журналы входов и действий стоит настраивать вместе с подписью: в споре они закрывают вопрос о моменте подписания там, где нет штампа времени.

В практике Добыто проект начинается с пилотной группы и матрицы прав, а вход по почте или телефону с паролем дополняется вторым фактором до раскатки на всю компанию. Такой порядок снимает основную часть ошибок настройки и позволяет запускать массовое ознакомление с ЛНА без очереди в поддержку.

Частые вопросы

Что делать, если работник сменил номер телефона, на который приходит код подтверждения

Смена номера обрабатывается как изменение контактных данных в карточке сотрудника с последующей синхронизацией между учётной системой и сервисом. До подтверждения нового номера доступ выдаётся по резервному каналу: электронной почте или обращению в поддержку с подтверждением личности. Если у работника не заполнены ни телефон, ни почта, личный кабинет не активируется вовсе, и доставлять код будет некуда.

В чём измеряется УКЭП и что означает «тип подписки» в прайсах

Единицы измерения у подписи нет: считают сертификаты, выпущенные на конкретного человека, и срок их действия, обычно 12 месяцев. Формулировка «тип подписки» в прайсах обычно означает тарифный план сервиса, а «тип подписи» — вид ЭП: ПЭП, УНЭП или УКЭП. Это разные параметры: тариф определяет функции платформы, вид подписи — юридическую силу документа.

Нужна ли отдельная УКЭП руководителю, если у сотрудников есть подписи

УКЭП юридического лица выпускается на единоличный исполнительный орган в удостоверяющем центре ФНС России, с очной идентификацией в территориальном органе. Подписи работников её не заменяют: они выпускаются на физическое лицо и действуют в рамках трудовых отношений. Для интеграции по API дополнительно используется обезличенный сертификат, который выпускает руководитель организации и перевыпускает лично раз в год.

Обязателен ли второй фактор для кадровика, который работает только из офиса

Для локального доступа многофакторная аутентификация по приказу ФСТЭК России № 21 предусмотрена для прав администратора, для удалённого доступа — и для привилегированных, и для непривилегированных учётных записей. Кадровый специалист без прав администрирования формально в первую категорию не попадает, но у него доступ к массиву персональных данных, поэтому в модели угроз его обычно приравнивают к привилегированному пользователю.

Что происходит с подписью работника после увольнения

Учётная запись блокируется по задаче из маршрута увольнения, а сертификат отзывается заявлением в тот удостоверяющий центр, который его выдал. Удаление сертификата из хранилища на рабочей станции отзывом не считается. Подписанные ранее документы остаются действительными: их проверяемость обеспечивают метка времени и усовершенствованный формат подписи.

Можно ли подписывать кадровые документы простой электронной подписью на портале «Работа в России»

Технически можно, но работнику придётся выходить из личного кабинета КЭДО и авторизоваться на отдельном портале через подтверждённую учётную запись Госуслуг. Это дополнительная точка интеграции и дополнительная точка отказа: при перебоях на стороне портала подписание останавливается. Обязанности использовать портал для подписания кадровых документов у работодателя нет.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.