УКЭП существует в трёх формах носителя: аппаратный токен, облачное хранилище удостоверяющего центра и мобильное приложение Госключ. Юридическая сила подписи во всех трёх случаях одинакова, различается место хранения закрытого ключа, порядок доступа к нему и то, кто отвечает за компрометацию. На токене ключ может быть неизвлекаемым и физически не покидать устройство, в облаке закрытая часть лежит в инфраструктуре удостоверяющего центра и подтверждается через приложение, в Госключе ключ хранится на смартфоне владельца. Главное различие для кадровых процессов: работнику УКЭП обычно не нужна, ему хватает УНЭП ЕСИА из Госключа или ПЭП, а УКЭП нужна работодателю и его единоличному исполнительному органу по перечню документов из статьи 22.3 ТК РФ.
Ниже разобраны три режима хранения ключа на токене, требования к версии криптопровайдера и сертификации устройства, ограничения облачной схемы и сценарии, в которых Госключ ломается. Показано, что проверить в инфраструктуре до закупки носителей и почему сертификат ФСБ на устройство влияет на квалифицированность подписи. Сравнительная и сценарная таблицы, чек-лист перед выпуском сертификатов, разбор понятий «тип подписки» и «единица измерения» подписи, тарифы 2026 года и ответы на частые вопросы находятся во второй половине статьи.
Из чего состоит УКЭП и что вы выбираете вместе с носителем
Усиленная квалифицированная электронная подпись собирается из четырёх элементов: закрытый ключ, который формирует подпись, открытый ключ для проверки, сертификат аккредитованного удостоверяющего центра, связывающий ключ с владельцем, и носитель, на котором закрытая часть физически хранится. Первые три элемента задаёт удостоверяющий центр и криптография по ГОСТ. Носитель выбираете вы, и от него зависят четыре практических вещи: кто физически контролирует ключ, что нужно иметь под рукой в момент подписания, кто расследует инцидент при утечке и в каких системах подпись вообще применима.

Факт: по 63-ФЗ квалифицированная подпись равнозначна собственноручной независимо от того, лежит закрытый ключ на токене, в облаке удостоверяющего центра или в приложении на смартфоне. Носитель определяет режим доступа к ключу и распределение ответственности за него.
Мария Ж, специалист по цифровой подписи и КЭДО: «Спор про носитель почти всегда упирается не в криптографию, а в то, кто будет отвечать, если ключом воспользуется посторонний. На токене ответственность лежит на владельце, в облаке расследование ведёт удостоверяющий центр, в Госключе ключ вообще не покидает телефон и не доступен ни оператору, ни ведомствам. Прежде чем спорить о моделях устройств, зафиксируйте в положении о КЭДО, кто отвечает за сохранность ключа и по какой процедуре его отзывают».
Токен: закрытый ключ внутри устройства
Ключи на токене делятся на две группы, и различие определяет уровень защиты. Программные ключи генерирует криптопровайдер, а токен работает как защищённое ПИН-кодом хранилище: в момент подписания закрытый ключ ненадолго попадает в оперативную память компьютера, поэтому такие ключи называют извлекаемыми. Аппаратные ключи генерирует криптоядро внутри микроконтроллера устройства, закрытая часть никогда не покидает токен и не может быть скопирована. Для аппаратных ключей нужна модель с криптоядром: пассивный носитель вроде Рутокен Лайт такой ключ сгенерировать не может.
Извлекаемые ключи дополнительно делятся на экспортируемые и неэкспортируемые. Флаг ставит криптопровайдер при генерации или копировании контейнера: экспортируемый контейнер можно скопировать, неэкспортируемый копировать запрещено. Удостоверяющий центр ФНС по своему регламенту выдаёт только неэкспортируемый контейнер, поэтому сделать резервную копию подписи руководителя, полученной в налоговой, штатными средствами не получится.
| Режим ключа | Где находится закрытая часть | Что требуется | Когда выбирают |
|---|---|---|---|
| Извлекаемый, пассивный носитель | В контейнере под ПИН-кодом, на время подписания копируется в память компьютера | КриптоПро CSP 4.0 и выше, любой совместимый токен, включая модели без криптоядра | Нужна совместимость со старым парком рабочих станций |
| Извлекаемый неэкспортируемый | Там же, но копирование контейнера запрещено флагом | Флаг ставит криптопровайдер при генерации, в УЦ ФНС выдаётся по умолчанию | Подпись руководителя, полученная в УЦ ФНС |
| Функциональный ключевой носитель с защитой канала | Внутри токена, наружу не выдаётся, канал между провайдером и устройством шифруется по протоколу SESPAKE | КриптоПро CSP 5.0 и выше, модель с криптоядром | Максимальные требования к защите ключа и канала |
| Неизвлекаемый ключ через открытый интерфейс PKCS#11 | Внутри токена, работа идёт через библиотеку производителя устройства | КриптоПро CSP 5.0 R2 и выше либо генератор запросов из состава драйверов носителя | ЕГАИС для производителей и поставщиков алкоголя, совместимость со сторонним ПО, мобильные компоненты |
Из таблицы следует практическое правило закупки: сначала фиксируется список информационных систем, где подпись будет применяться, и только потом подбираются модель носителя и версия криптопровайдера. Обратный порядок приводит к повторной генерации ключей.

Сертификация устройства влияет на то, будет ли подпись считаться квалифицированной. Если токен работает как защищённое ПИН-кодом хранилище и внутреннее криптоядро не используется, достаточно сертификата ФСТЭК. Если токен сам выступает средством электронной подписи и формирует её на борту, устройству нужна сертификация ФСБ. Отдельно проверяется сертификат на конкретную сборку криптопровайдера: линейка развивается, и статус сертификата у соседних сборок различается.
Ёмкость носителя ограничена. У актуальной линейки 128 килобайт защищённой памяти, в формате извлекаемых контейнеров помещается до 31 контейнера, а оценка сверху для одного контейнера с установленными цепочками сертификатов составляет порядка 12 килобайт. Если удостоверяющий центр дописывает в сертификат много расширений, реальное число ключей на одном токене падает до десяти.
Полезно знать: встроенная криптография токена не заменяет установленный на компьютере криптопровайдер. Для работы с информационной системой КриптоПро CSP ставится на рабочее место и лицензируется отдельно, исключение составляет лицензия, вшитая в сертификат УЦ ФНС и действующая столько же, сколько сам сертификат.
Важный нюанс из практики: у сборки 5.0 R2 ключи в режиме PKCS#11 конфликтовали с входом в домен Windows и подключением по RDP, в R3 это исправлено интеграцией в один объект считывателя. Если в компании вход по сертификату и терминальный доступ, режим ключа проверяется на тестовой машине до массового выпуска, иначе сотрудники получат рабочие подписи и нерабочий вход.
В практике Добыто токен остаётся у ограниченного круга: руководитель, главный бухгалтер, ответственный за отчётность и работу с госсистемами. Массово раздавать токены линейному персоналу дорого и нечем оправдать: кадровые документы этого не требуют.
Проверьте, какой подписью и каким сертификатом подписан ваш документ
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Облачная подпись: закрытый ключ на стороне удостоверяющего центра
В облачной схеме закрытая часть ключа хранится в инфраструктуре удостоверяющего центра, а владелец подтверждает каждую операцию через мобильное приложение вроде MyDSS или собственного приложения своего УЦ. Криптопровайдер на рабочем месте пользователя при этом не нужен, подписание доступно из браузера и с мобильного устройства. Ответственность за компрометацию ключа и расследование инцидента лежит на удостоверяющем центре, а не на владельце подписи.
Схема удобна там, где подписание идёт из бизнес-системы: документ уходит в сервис электронной подписи, пользователю приходит выжимка на подтверждение, обратно возвращается готовая подпись. Связка КриптоПро DSS, мобильного приложения MyDSS и смарт-карты с NFC позволяет подключить собственную систему к мобильному подписанию за несколько дней, без разработки своего приложения. Ограничение противоположно преимуществу: работоспособность зависит от доступности УЦ и каналов связи, а служба информационной безопасности получает внешнего участника, через которого проходят документы или их хеши.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Мария Ж, юрист со стажем более 20 лет: «Облачная подпись снимает с сотрудника всю техническую часть, но переносит вопрос в договор с удостоверяющим центром. Читайте регламент УЦ до подключения: там описано, как фиксируется подтверждение операции и что происходит при утрате доступа к приложению подтверждения. Эти же пункты потом смотрит суд, когда работник заявляет, что подписывал не он».
Госключ: УНЭП и УКЭП в мобильном приложении
Госключ выпускает два вида подписи, и путать их нельзя. УНЭП, созданная с использованием инфраструктуры электронного правительства, доступна по подтверждённой учётной записи на Госуслугах и выпускается бесплатно. По части 2 статьи 22.3 ТК РФ работник вправе применять такую подпись в кадровом документообороте, а соглашение об использовании неквалифицированной подписи с работодателем при этом не подписывается: порядок создания и использования такого сертификата установлен постановлением Правительства РФ от 1 декабря 2021 года № 2152. УКЭП в том же приложении выпускается по биометрическому загранпаспорту нового образца и смартфону с NFC: телефон прикладывается к паспорту, идентификация проходит удалённо, визит в удостоверяющий центр не нужен. Подробное описание сервиса и порядок выпуска сертификата опубликованы на странице приложения Госключ на портале Госуслуг.

Закрытый ключ Госключа хранится на смартфоне владельца. Ни оператор приложения, ни ведомства доступа к нему не имеют, но и восстановления не существует: при удалении приложения или утрате пароля выпускается новая подпись с собственным сроком действия, прежняя не восстанавливается. Ещё одно ограничение: собственной службы штампов времени в приложении нет, момент подписания подтверждается косвенно, через логи входов и действий пользователя в приложении.
Внимание: сертификат в Госключе привязан к устройству и паролю приложения. Смена телефона, переустановка приложения или забытый пароль означают выпуск нового сертификата, а не восстановление старого, и документы, подписанные прежним сертификатом, при этом остаются действительными.
Для интеграции с корпоративной системой есть два варианта. По агентской схеме используется API-ключ вендора, и тогда от сотрудников требуется согласие на передачу персональных данных в сторону вендора. При самостоятельном подключении API-ключ выпускается на организацию, а для работы нужен обезличенный сертификат, который руководитель организации выпускает лично и перевыпускает каждый год. Отдельно оценивается схема передачи данных: тело документа уходит в приложение через инфраструктуру электронного правительства, и этот пункт служба информационной безопасности проверяет до пилота. В Добыто вид подписи задаётся типом документа в настройках маршрута, поэтому одна часть пакета уходит на подписание в мобильное приложение, а другая подписывается внутри сервиса.
Важный нюанс из практики: обезличенный сертификат для интеграции нельзя делегировать администратору: его выпускает единоличный исполнительный орган, и через год процедуру нужно повторить. Внесите дату перевыпуска в календарь ответственного, иначе интеграция встанет в тот день, когда сертификат закончится.
Кейс из практики: компания на 1100 сотрудников перевела кадровые процессы на подписание через мобильное приложение. Один процесс, который раньше занимал несколько недель на согласование и пересылку бумаги, стал закрываться за 15-30 минут, а годовая экономия на электронных подписях составила 0,5 млн рублей за счёт того, что подпись работника выпускается бесплатно.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Сотрудники охотнее соглашаются на подпись, выпущенную через Госуслуги, чем на подпись коммерческого удостоверяющего центра: доверие к государственному сервису выше. Мы используем это на старте внедрения, когда часть коллектива отказывается переходить на электронные документы. Если у работника нет смартфона или подтверждённой учётной записи, оставляйте для него бумажный маршрут: отказ от КЭДО по закону допустим».
Как выбрать носитель под задачу
Три носителя решают разные задачи, и сравнивать их корректно по контролю над ключом, требованиям к рабочему месту и распределению ответственности.
| Параметр | Токен | Облако удостоверяющего центра | Госключ |
|---|---|---|---|
| Где физически лежит закрытый ключ | В памяти устройства у владельца | В инфраструктуре удостоверяющего центра | В приложении на смартфоне владельца |
| Что нужно для подписания | Устройство, драйверы, криптопровайдер, ПИН-код | Интернет и приложение подтверждения операций | Смартфон, подтверждённая учётная запись, пароль приложения |
| Кто отвечает за компрометацию | Владелец подписи | Удостоверяющий центр | Владелец устройства |
| Какие подписи выпускаются | УКЭП и УНЭП | УКЭП и УНЭП | УНЭП ЕСИА и УКЭП |
| Штамп времени | Через службу штампов времени УЦ или ФНС, настраивается в ПО подписания | Через службу штампов времени удостоверяющего центра | Собственной службы штампов времени в приложении нет |
| Основное ограничение | Физическая утрата устройства, привязка к рабочему месту с криптопровайдером | Зависимость от доступности УЦ и каналов связи | Переустановка приложения означает выпуск новой подписи |

Выбор строится от сценария работы конкретной группы сотрудников и от требований систем, в которых эта группа подписывает документы.
| Сценарий | Что критично | Что вторично | Носитель |
|---|---|---|---|
| Руководитель сдаёт отчётность и работает с государственными системами | Сертификат аккредитованного УЦ, неэкспортируемый ключ | Мобильность подписания | Токен |
| Массовое подписание кадровых документов линейным персоналом | Скорость выдачи подписи и нулевая стоимость для работника | Формат носителя и модель устройства | Госключ с УНЭП ЕСИА либо ПЭП по перечню документов |
| Дистанционный приём новичка без визита в офис | Удалённая идентификация и подписание с личного устройства | Наличие рабочего места с криптопровайдером | Госключ |
| Подписание из бизнес-системы по расписанию и через API | Обезличенный сертификат организации, регламент подтверждения операций | Личное присутствие подписанта | Облако удостоверяющего центра или интеграция с Госключом |
| Работа с ЕГАИС для производителей и поставщиков алкоголя | Формат ключа PKCS#11 | Цена носителя | Токен с криптоядром |
Что проверить в инфраструктуре до закупки
- Версия и статус сертификата криптопровайдера на тех рабочих местах, где будет использоваться подпись, включая российские дистрибутивы Linux.
- Наличие лицензий на криптопровайдер отдельно от стоимости самих сертификатов, кроме случая с лицензией, вшитой в сертификат УЦ ФНС.
- Совместимость выбранного режима ключа со входом в домен и подключением по RDP, если в компании используется вход по сертификату.
- Поддержка NFC на устройствах, если планируется подписание со смартфонов или работа со смарт-картами.
- Требования конкретных информационных систем к формату ключа, включая ЕГАИС.
- Объём памяти носителя и количество контейнеров, которые реально понадобятся одному сотруднику.
Как выбрать носитель УКЭП и выпустить сертификаты: пошаговая инструкция
- Шаг 1. Разделите подписантов на группы: единоличный исполнительный орган и уполномоченные лица от организации, кадровая служба, линейный персонал. Для каждой группы выпишите документы, которые они подписывают.
- Шаг 2. Определите требуемый вид подписи по каждому документу: для работодателя по перечню статьи 22.3 ТК РФ требуется УКЭП, для работника в большинстве случаев достаточно УНЭП или ПЭП.
- Шаг 3. Соберите список информационных систем, где подпись будет применяться, и требования каждой из них к формату ключа и виду сертификата.
- Шаг 4. Выберите режим ключа и модель носителя под этот список, сверьте версию криптопровайдера и сертификацию устройства.
- Шаг 5. Подготовьте комплект на выпуск: заявление на выпуск квалифицированного сертификата, согласие на обработку персональных данных, доверенность, если сертификат получает представитель.
- Шаг 6. Выпустите сертификаты на пилотную группу и проверьте боевой сценарий: подписание, проверку подписи на стороне получателя, работу открепленной и присоединённой подписи.
- Шаг 7. Заведите реестр выданных токенов и сертификатов со сроками действия и назначьте ответственного за отзыв сертификата при увольнении.
Мы закладываем пилотную группу перед раскаткой на всю компанию: на 20-30 сотрудниках видно и проблемы с драйверами, и то, какая часть коллектива не дойдёт до подписания без инструкции.
ПЭП, УНЭП и УКЭП: разница, «тип подписки» и единицы тарификации
63-ФЗ выделяет три вида подписи, и путаница в запросах вроде «тип подписки УКЭП» идёт от смешения двух разных понятий: вида подписи по закону и тарифа сервиса, в котором вы подписываете документы. Видов подписи три, и они не взаимозаменяемы.
- ПЭП. Логин и пароль, код из СМС, учётные данные информационной системы. Сертификата нет, целостность документа после подписания не подтверждается. На портале «Работа в России» применяется ПЭП ЕСИА, а сам документ дополнительно заверяется усиленной подписью Роструда со штампом, в котором указаны номер сертификата и срок действия.
- УНЭП. Усиленная подпись с сертификатом, механизм подписания технически такой же, как у квалифицированной. Выпускать её вправе и работодатель, и коммерческий удостоверяющий центр без аккредитации. Различают УНЭП по соглашению сторон и УНЭП ЕСИА из Госключа: первая требует подписанного соглашения об использовании, вторая не требует.
- УКЭП. Усиленная подпись, сертификат которой выдал удостоверяющий центр, прошедший аккредитацию Минцифры. Цепочка доверия выстраивается от корневого сертификата Минцифры, и её можно раскрыть в свойствах сертификата.

У УНЭП есть техническая особенность, которая проявляется при установке на рабочее место. Цепочка сертификатов квалифицированной подписи устанавливается автоматически при выпуске, а корневые сертификаты неквалифицированной подписи система по умолчанию доверенными не считает: при разрыве цепочки криптопровайдер откажется подписывать, пока корневой сертификат не будет установлен вручную как доверенный.
Формулировка «ЕИО с наличием ПЭП» в запросах означает единоличный исполнительный орган, то есть директора, у которого в системе заведена простая электронная подпись. Для внутренних согласований этого хватает, для подписания трудового договора и приказа о дисциплинарном взыскании от лица работодателя нужна УКЭП. «Единицы измерения» у подписи нет: считаются сертификаты и сроки их действия, а сервис КЭДО тарифицируется за сотрудника в месяц.
Образцы документов для выпуска и учёта электронных подписей
Комплект закрывает выпуск, учёт и аннулирование сертификатов; начните с реестра выданных токенов, если носители уже раздали, а учёта нет.
| Документ | Скачать |
|---|---|
| Реестр выданных токенов | Скачать |
| Реестр сертификатов сотрудников | Скачать |
| Заявление на выпуск квалифицированного сертификата | Скачать |
| Заявление на аннулирование сертификата | Скачать |
| Согласие на обработку персональных данных для выпуска сертификата | Скачать |
| Соглашение об использовании ПЭП и НЭП | Скачать |
Когда УКЭП на токене не нужна
Массовая выдача токенов линейному персоналу не даёт выигрыша в кадровом документообороте. Работник по статье 22.3 ТК РФ подписывает большинство документов УНЭП или ПЭП, а для трудового договора и других документов из закрытого перечня ему достаточно неквалифицированной подписи. Токен добавляет к процессу драйверы, криптопровайдер, ПИН-коды и физическую передачу устройства, но не добавляет юридической силы там, где закон её не требует.
Не подходит квалифицированная подпись на токене и для дистанционного приёма: чтобы выдать носитель новичку в другом городе, придётся организовать курьерскую доставку и очную идентификацию. Здесь работает удалённая идентификация в мобильном приложении. Отдельный случай отказа — сотрудники без смартфона или без подтверждённой учётной записи на Госуслугах: для них сохраняется бумажный маршрут как штатная ветка процесса.
Сколько стоит ошибка с носителем
Цена ошибки редко равна стоимости самого устройства. Ключ, сгенерированный в режиме, который не поддерживает нужная информационная система, означает повторный выпуск сертификата и повторную оплату: скопировать неэкспортируемый контейнер на другой носитель нельзя. Токены, выданные работникам для подписания кадровых документов и хранящиеся централизованно в сейфе кадровой службы, создают спорную ситуацию: в трудовых спорах суд проверяет не только действительность сертификата на момент подписания, но и то, что на подпись передавался именно этот документ и что доступ к ключу был только у работника. При разрыве этой цепочки увольнение признают незаконным, а работника восстанавливают с выплатой среднего заработка.
Лайфхак: если срок действия сертификата закончится раньше, чем спор дойдёт до суда, подписывайте документы в усовершенствованном формате со штампом времени от службы TSP удостоверяющего центра или ФНС. Штамп и ответы службы проверки статуса сертификата подтверждают, что на момент подписания сертификат действовал и не был отозван.
Стоимость КЭДО и электронных подписей для сотрудников
Итоговая стоимость складывается из тарифа сервиса за сотрудника в месяц, набора нужных подписей и требований к развёртыванию.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: ПЭП, УНЭП и УКЭП, электронный архив, приоритетная поддержка | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | по запросу |
| УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за один день |
На итоговую сумму влияют численность, набор интеграций и требования к развёртыванию: выделенный сервер и SLA считаются отдельно. Актуальные условия по каждому тарифу и состав функций опубликованы на странице тарифов ДОБЫТО КЭДО.
Подписи для сотрудников закладывать в бюджет отдельно не нужно: ПЭП и УНЭП выпускаются на всех тарифах бесплатно, а квалифицированная подпись оформляется через партнёров-удостоверяющих центров.
Выводы
Носитель не меняет юридическую силу квалифицированной подписи, но определяет, кто контролирует закрытый ключ, что нужно для подписания и кто отвечает за инцидент. Токен даёт максимальный контроль и требует криптопровайдера, лицензий и дисциплины хранения. Облако снимает техническую нагрузку с пользователя и переносит ответственность на удостоверяющий центр. Госключ закрывает массовое подписание и дистанционный приём бесплатно, но живёт на конкретном смартфоне и не выдаёт штамп времени.
Мы в Добыто подключаем сотрудников на ПЭП и УНЭП внутри сервиса, выстраиваем маршруты подписания и учёт сертификатов, а квалифицированные подписи выпускаем через партнёров-удостоверяющих центров, когда они действительно нужны по перечню документов.
Частые вопросы
Можно ли скопировать УКЭП с токена на второй носитель или на компьютер
Зависит от флага, который криптопровайдер поставил при генерации контейнера. Экспортируемый контейнер копируется штатными средствами, неэкспортируемый копировать запрещено. Сертификат, полученный в удостоверяющем центре ФНС, по регламенту выдаётся только в неэкспортируемом контейнере, поэтому запасную копию сделать не получится. Неизвлекаемый ключ, сформированный криптоядром токена, не копируется в принципе: он не покидает устройство.
Сколько сертификатов помещается на один токен
У актуальной линейки носителей 128 килобайт защищённой памяти. В формате извлекаемых контейнеров помещается до 31 контейнера, но реальное число зависит от того, что удостоверяющий центр записал в сертификат: контейнер с установленными цепочками занимает до 12 килобайт, и тогда на устройство поместится порядка десяти ключей.
Что делать при смене смартфона, если подпись выпущена в Госключе
Перенести сертификат на новое устройство нельзя: закрытый ключ хранится в приложении и никуда не выгружается. На новом телефоне устанавливается приложение, выполняется вход по подтверждённой учётной записи и выпускается новый сертификат со своим сроком действия. Документы, подписанные прежним сертификатом, при этом остаются действительными.
Может ли у одного человека быть несколько действующих подписей одновременно
Может. Закон не запрещает иметь сертификат на токене и сертификат, установленный в хранилище рабочей станции или выпущенный в мобильном приложении. Выпуск одной подписи не отменяет другую. Важно только использовать для машиночитаемой доверенности ту подпись, которой доверенность была подписана: иначе полномочия сотрудника подтвердить не получится.
Как отозвать сертификат уволенного сотрудника
Отзыв идёт через удостоверяющий центр, который выдал сертификат: подаётся заявление на аннулирование, инициатором выступает владелец подписи. Удаление сертификата из хранилища на компьютере отзывом не является, ключ продолжает действовать до окончания срока. Поэтому дату выдачи, срок и факт отзыва фиксируют в реестре сертификатов, а отзыв включают в лист увольнения.
Зачем нужен штамп времени, если сертификат и так действует год
Через год сертификат закончится, а документ останется. Служба штампов времени подтверждает точный момент подписания, а ответы службы проверки статуса подтверждают, что сертификат не был отозван заранее. Собственные службы штампов времени есть у удостоверяющих центров и у ФНС, и обращение к ним настраивается в программе подписания. Если подпись выпущена в мобильном приложении без такой службы, момент подписания подтверждается логами входов и действий пользователя.