УКЭП в двух экземплярах не существует: квалифицированный сертификат выпускается на одного владельца, а ключ электронной подписи должен находиться в единственном экземпляре и в единоличном владении. На этом держится презумпция авторства: если документ подписан вашим ключом, отказаться от авторства практически невозможно, и оспаривать подпись придется в суде. Технически ключевой контейнер иногда копируется, но второго экземпляра подписи при этом не появляется. Появляется второй человек, который действует вашим ключом. Различие, от которого зависит порядок действий: неизвлекаемый и неэкспортируемый ключ скопировать нельзя физически, а извлекаемый контейнер с флагом экспорта копируется штатными средствами, и это уже нарушение конфиденциальности ключа по части 1 статьи 10 63-ФЗ со всеми последствиями для владельца сертификата.
Разберем, что именно копируют, когда в компании говорят «сделали вторую подпись директора», чем ПЭП, УНЭП и УКЭП различаются по механизму единственности ключа и какие законные способы дать право подписи нескольким людям остались после 1 сентября 2024 года. Покажем сценарную таблицу с четырьмя типовыми ситуациями и правовым статусом каждой, разберем термины, из-за которых возникает сама идея двух экземпляров. Цена ошибки в деньгах и сроках, порядок действий при компрометации ключа, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Почему у УКЭП не бывает второго экземпляра
Ключ электронной подписи — это число, а не предмет. Технически его можно скопировать сколько угодно раз, и любой, у кого окажется копия, сформирует подпись, неотличимую от подписи владельца. Юридическая конструкция 63-ФЗ построена на обратном требовании: ключ существует в единственном экземпляре и находится в единоличном владении, иначе рушится сама возможность установить лицо, подписавшее документ. Сертификат ключа проверки связывает открытый ключ с конкретным человеком, а удостоверяющий центр выступает точкой доверия для всех участников обмена.
Часть 1 статьи 10 63-ФЗ формулирует обязанность прямо: участники электронного взаимодействия обеспечивают конфиденциальность ключей, не допускают использование принадлежащих им ключей без своего согласия и не используют ключ, если есть основания полагать, что конфиденциальность нарушена. Норма не описывает технику, поэтому конфиденциальность обеспечивается носителем. Ключ, сгенерированный криптоядром токена, никогда не покидает память устройства: подписывается хеш, который приходит снаружи, а закрытая часть остается внутри. Такой ключ называется неизвлекаемым, и скопировать его невозможно в принципе.

Извлекаемые ключи устроены иначе: они генерируются программным криптопровайдером, а токен работает как защищенное пин-кодом хранилище. У такого контейнера есть флаг экспортируемости, который выставляется при генерации или копировании. Стоит флаг «экспорт разрешен» — контейнер копируется на другой носитель штатными средствами. Стоит запрет — копирование заблокировано. Удостоверяющий центр ФНС России по своему регламенту выдает только неэкспортируемые контейнеры, и это регламентное, а не техническое ограничение: обойти его без нарушения правил пользования средством подписи нельзя.
Мария Ж, специалист по цифровой подписи и КЭДО: «Спор про два экземпляра УКЭП почти всегда упирается в носитель. Если ключ создан на борту токена, вопрос закрыт: копии не будет ни при каком желании ИТ-службы. Если ключ извлекаемый и экспортируемый, копия появится за пару минут, и дальше все зависит от дисциплины. Посмотрите в регламенте своего удостоверяющего центра, какой тип контейнера вам выдали, и проверьте, какой режим выбран при генерации: это единственный способ понять, чем вы владеете».
Что на самом деле копируют, когда говорят «вторая подпись директора»
За формулировкой «нужна вторая УКЭП на руководителя» скрываются четыре разных действия, и юридические последствия у них тоже разные. Разделим их, потому что запрет копирования не равен запрету на второй сертификат, а передача токена не равна передаче полномочий.
| Сценарий | Технически | Правовой статус | Законная замена |
|---|---|---|---|
| Копия ключевого контейнера на второй компьютер или флешку | Возможно только для извлекаемого контейнера с разрешенным экспортом | Ключ выходит из единоличного владения, нарушается часть 1 статьи 10 63-ФЗ | Отдельный сертификат второму лицу |
| Передача токена вместе с пин-кодом помощнику или бухгалтеру | Возможно всегда, носитель физически переносится | Подпись остается подписью владельца сертификата, отказаться от авторства он не сможет | МЧД на сотрудника с его собственным сертификатом |
| Второй сертификат на то же физлицо в другом удостоверяющем центре | Возможно, ключи и сертификаты разные | Не запрещено: две действующие подписи у одного человека допустимы, копией они не являются | Реестр сертификатов и отзыв лишних |
| Общий доступ к облачной подписи через одну учетную запись | Возможно, ключ хранится на стороне удостоверяющего центра | Средства аутентификации переданы третьим лицам, действия совершаются от имени владельца | Отдельная подпись каждому подписанту |
| Копирование ключа, выданного УЦ ФНС руководителю или ИП | Невозможно: контейнер неэкспортируемый по регламенту | Действует один сертификат в одном экземпляре | МЧД или сертификат сотрудника как физлица |
Из таблицы видно, что запрещено не количество подписей у человека, а совместное использование одного ключа. Два разных сертификата на одно физлицо закон допускает, и на практике так и происходит: подпись от УЦ ФНС для отчетности и подпись физлица для работы по машиночитаемой доверенности. Копия же одного контейнера не создает нового субъекта: она создает второго фактического подписанта под именем первого.

Факт: неизвлекаемый ключ генерируется криптоядром внутри микроконтроллера токена и никогда не покидает его память, поэтому скопировать такой контейнер нельзя. У извлекаемого ключа копирование зависит от флага экспорта, который выставляет криптопровайдер при генерации.
Проверьте, чьим сертификатом подписан ваш документ
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Проверка показывает владельца сертификата, издателя, серийный номер и срок действия ключа. Для спора о подписи это первый шаг: сначала устанавливается, чей сертификат стоит под документом, и только потом обсуждается, кто фактически держал носитель.
ПЭП, УНЭП и УКЭП: где единственность ключа обеспечена техникой, а где договором
63-ФЗ выделяет три вида подписи, и вопрос о копиях решается в каждом по-своему. Простая электронная подпись фиксирует только факт подписания и не позволяет проверить неизменность документа: никаких криптографических преобразований с текстом не происходит. Усиленные подписи, неквалифицированная и квалифицированная, создаются криптографическим преобразованием с использованием ключа, поэтому обе показывают, что документ не менялся после подписания. Механизм подписания у УНЭП и УКЭП одинаковый, различие лежит в юридической плоскости и в требованиях к удостоверяющему центру.
| Признак | ПЭП | УНЭП | УКЭП |
|---|---|---|---|
| Что подтверждает | Факт подписания конкретным лицом | Авторство и неизменность документа | Авторство и неизменность документа |
| Кто выпускает | Оператор информационной системы по своим правилам | Любой удостоверяющий центр, включая корпоративный, либо инфраструктура электронного правительства | Только удостоверяющий центр, аккредитованный Минцифры |
| Чем обеспечивается единственность | Правилами информационной системы и обязанностью хранить пароль в секрете | Носителем ключа и регламентом удостоверяющего центра | Носителем ключа, регламентом аккредитованного УЦ и сертифицированным средством подписи |
| Основание юридической силы | Соглашение сторон или нормативный акт | Соглашение сторон, кроме УНЭП из инфраструктуры электронного правительства | Закон: равнозначна собственноручной подписи без дополнительных соглашений |
| Применение в КЭДО | Ознакомление и часть заявлений работника | Большинство кадровых документов со стороны работника и работодателя | Трудовой договор, договор о материальной ответственности, ученический договор, приказ о дисциплинарном взыскании со стороны работодателя |
Отсюда следует практический вывод для юриста: у ПЭП единственность ключа держится только на дисциплине и внутреннем регламенте, а у УКЭП — на сертифицированном средстве подписи. Поэтому претензия «работник передал пароль коллеге» в случае с ПЭП разбирается через локальные акты, а такая же ситуация с квалифицированной подписью упирается в норму закона и в правила пользования средством подписи.

Термины, из-за которых и возникает идея двух экземпляров
Формулировка «единица измерения УКЭП» встречается в закупочной документации и в переписке с бухгалтерией, но такой единицы в 63-ФЗ нет. Считать корректно две сущности: квалифицированный сертификат ключа проверки, который выпускается на одного владельца, и ключевой контейнер, в котором хранится закрытая часть. Лицензии на средства подписи и тарифы сервисов считаются по пользователям или по сотрудникам, а не по «экземплярам подписи», и именно из этого смешения рождается вопрос про второй экземпляр для заместителя.
Вторая путаница — «тип подписки УКЭП» вместо «тип подписи». Подписка относится к сервису и лицензии, тип подписи — к 63-ФЗ и к перечню ПЭП, УНЭП, УКЭП. Третья формулировка, которая приходит из корпоративных анкет, звучит как «ЕИО с наличием ПЭП»: речь о единоличном исполнительном органе, у которого в информационной системе есть простая электронная подпись. Простая подпись директора в личном кабинете сервиса не заменяет его квалифицированную подпись и не дает права подписывать документы, для которых закон требует УКЭП.
Сколько стоит попытка держать одну подпись в двух руках
Первый расход возникает мгновенно и не связан с проверками. Как только появились основания считать, что конфиденциальность ключа нарушена, использовать его нельзя, а удостоверяющий центр надо уведомить в течение не более чем одного рабочего дня со дня получения информации о нарушении. Дальше сертификат попадает в список отозванных, и подписи, созданные после этого момента, проверку не проходят. Компания получает паузу в подписании, пока выпускается новый сертификат, а все процессы, завязанные на подпись руководителя, встают.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Второй расход — оспаривание документа. В известном споре работник заявил, что не подписывал соглашение об увольнении: усиленная неквалифицированная подпись была выпущена на токен, а токены хранились в сейфе работодателя, который периодически оставался открытым. Суд исследовал весь комплект: локальные акты о введении КЭДО, действительность сертификата на момент подписания и подтверждение того, что на подпись передавался именно тот документ. Увольнение признали незаконным, с работодателя взыскали компенсацию. Механика проста: как только ключ физически находился не у работника, презумпция авторства перестает работать в пользу компании.
Внимание: если средство подписи позволяло создавать дубликаты ключей и хранить копии, при утрате носителя пользоваться этими копиями нельзя. Нужно сгенерировать новые ключи, выпустить новый сертификат, а прежний отозвать.
Третий расход — кадровая ответственность. Признание увольнения незаконным означает восстановление работника, оплату вынужденного прогула и компенсацию морального вреда. Нарушение порядка оформления кадровых документов ГИТ квалифицирует по части 1 статьи 5.27 КоАП: предупреждение или штраф на юридическое лицо от 30 000 до 50 000 рублей, при повторном нарушении санкция выше. Отдельно считается стоимость восстановления процесса: перевыпуск сертификатов на всех, кто пользовался общим ключом, переподписание документов и объяснения контрагентам, почему подпись под договором больше не проверяется.
Мария Ж, судебный эксперт по трудовому праву: «Суд не оценивает, удобно ли компании держать один токен на отдел. Он проверяет, кто владел ключом и мог ли доступ к нему получить кто-то еще. Если ключ лежал в сейфе кадровой службы, а не у работника, спор о подписи почти всегда разворачивается против работодателя. Проверьте до конфликта, где физически находятся носители ваших сотрудников и кто расписывался за их получение».
Как раздать право подписи, не создавая копий
С 1 сентября 2024 года сертификаты сотрудников юридических лиц, выданные коммерческими удостоверяющими центрами, перестали работать как самостоятельное основание подписывать документы от имени компании. Действуют две конструкции: документ подписывает руководитель своей квалифицированной подписью либо сотрудник подписывает сертификатом физического лица с приложением машиночитаемой доверенности. МЧД — это XML-файл, который подписывается УКЭП руководителя и содержит данные доверителя, представителя, срок и коды полномочий из классификатора Единой системы нормативной и справочной информации. Проверяют доверенность не люди, а алгоритмы, поэтому полномочие должно быть выбрано кодом, а не описано свободным текстом.

Отдельная конструкция — квалифицированный сертификат юридического лица, в котором не указано физическое лицо. По статьям 17.2 и 17.3 63-ФЗ такой сертификат применяется только для автоматического создания и проверки подписи в информационной системе. Выдать его отделу как общий ключ для ручного подписания нельзя: это не обход правила про единственность, а другой правовой режим с другим кругом ответственных.
Как передать право подписи без передачи ключа: пошаговая инструкция
- Шаг 1. Составьте перечень документов, которые подписывает не руководитель, и определите по каждому требуемый вид подписи.
- Шаг 2. Выпустите сертификат на физическое лицо в аккредитованном удостоверяющем центре: понадобится заявление, согласие на обработку персональных данных и идентификация владельца.
- Шаг 3. Оформите МЧД, подписанную квалифицированной подписью руководителя, с кодами полномочий из классификатора и конкретным сроком действия.
- Шаг 4. Внесите сертификат, носитель и МЧД в реестр: владелец, серийный номер, дата выдачи, срок, подпись получателя за носитель.
- Шаг 5. При увольнении или смене полномочий отзовите доверенность и подайте в удостоверяющий центр заявление на аннулирование сертификата, не полагаясь на удаление контейнера из реестра компьютера.
Лайфхак: ведите реестр выданных токенов и реестр сертификатов в одном файле с серийными номерами и датами окончания. Перед проверкой сверьте фактические носители на руках с реестром: расхождение по одному токену указывает, где именно ключ ушел из единоличного владения.
Шаблоны для учета сертификатов и делегирования подписи
Комплект закрывает три задачи: учет носителей, оформление полномочий и вывод скомпрометированного сертификата из оборота; начните с реестра сертификатов.
| Документ | Скачать |
|---|---|
| Реестр сертификатов сотрудников | Скачать |
| Реестр выданных токенов | Скачать |
| Машиночитаемая доверенность: образец и структура XML | Скачать |
| Приказ об ответственном за КЭДО и делегировании права подписи | Скачать |
| Заявление на аннулирование сертификата электронной подписи | Скачать |
УНЭП в КЭДО: почему копии не работают и здесь
В кадровом документообороте работник обычно подписывает не квалифицированной, а неквалифицированной подписью. Вариантов два: УНЭП, порядок проверки которой определен соглашением сторон трудового договора, и УНЭП, выданная с использованием инфраструктуры электронного правительства по правилам постановления Правительства от 01.12.2021 № 2152. Для второй отдельное соглашение о признании подписи не требуется, и это снимает часть работы с юриста при внедрении. В сервисе Добыто подписи ПЭП и УНЭП сотрудникам выпускаются в рамках тарифа, у каждого работника свой контейнер и свой пароль, а маршрут документа фиксирует, кто и какой подписью его подписал.
Ключ УНЭП точно так же не размножается. У облачной подписи закрытая часть хранится в удостоверяющем центре, и ответственность за компрометацию ключей там распределяется по условиям УЦ. У мобильной подписи закрытая часть лежит на смартфоне владельца: подробности о выпуске УНЭП и УКЭП описаны на странице приложения Госключ на портале госуслуг, включая требования к подтвержденной учетной записи и биометрическому загранпаспорту.
Полезно знать: закрытая часть ключа Госключа хранится на телефоне владельца. Если приложение удалено или забыт пароль, доступа к подписи нет ни у оператора, ни у госорганов: сертификат придется выпускать заново, и это будет уже другая подпись со своим сроком действия.
Когда работнику УКЭП не нужна
Квалифицированная подпись обязательна для работодателя при подписании трудового договора, договора о материальной ответственности, ученического договора и приказа о применении дисциплинарного взыскания. Работник в этих случаях вправе подписать УНЭП. Ознакомление с локальными нормативными актами, заявления и большинство текущих документов закрываются УНЭП или ПЭП, поэтому покупка квалифицированных сертификатов на весь штат чаще всего избыточна. Отсутствие у работника электронной подписи или согласия на КЭДО не является основанием для отказа в приеме на работу или увольнения: часть документов для таких сотрудников остается на бумаге. Трудовые книжки, акты о несчастном случае на производстве, приказы об увольнении и документы о прохождении инструктажей по охране труда в электронный вид не переводятся вовсе.
Что делать, если копия ключа уже существует
Порядок действий одинаков и для квалифицированной, и для неквалифицированной подписи. Сначала прекращается использование ключа: подписывать им нельзя с момента, когда появились основания считать конфиденциальность нарушенной. Затем уведомляется удостоверяющий центр и остальные участники обмена, срок — не более одного рабочего дня. Дальше подается заявление на аннулирование сертификата, выпускаются новые ключи и новый сертификат, а копии старого контейнера уничтожаются, а не откладываются «на всякий случай». При внедрении КЭДО мы закладываем инвентаризацию носителей отдельным этапом до подключения пилотной группы: после раскатки на всю компанию разбирать наследие из общих токенов дороже.

Отдельно проверяется массив уже подписанных документов. Подпись, созданная до включения сертификата в список отозванных, сохраняет силу, но доказать момент подписания без метки доверенного времени сложно: сроки действия ключа и сертификата ограничены, а после их истечения вопрос «когда именно был подписан документ» становится предметом спора. Штамп времени от доверенной службы и ответы службы актуальных статусов сертификатов закрывают этот пробел, поэтому для договоров и кадровых документов длительного хранения усовершенствованный формат подписи оправдан.
Мария Ж, соучредитель сервиса КЭДО Добыто: «В практике Добыто самая частая находка при аудите подписей — носители, которые числятся за уволенными сотрудниками. Сертификат никто не аннулировал, доверенность формально не отозвана, контейнер лежит в реестре чьего-то рабочего компьютера. Начните инвентаризацию с выгрузки списка действующих сертификатов из удостоверяющего центра и сверьте его со штатным расписанием: расхождения обычно исчисляются единицами, но именно они создают риск».
Стоимость КЭДО и электронных подписей для сотрудников: тарифы 2026
Итоговая сумма складывается из численности сотрудников, набора видов подписи и потребности в интеграции с учетной системой.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения по числу сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | по запросу |
| Выпуск ПЭП и УНЭП сотрудникам | входит в тариф | по запросу |
| УКЭП для сотрудников | через партнеров-удостоверяющих центров | по запросу |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Электронные подписи ПЭП и УНЭП для сотрудников выпускаются в рамках тарифа, квалифицированная подпись оформляется через партнеров-удостоверяющих центров. Полный состав функций по каждому тарифу и условия перехода между ними указаны на странице тарифов Добыто КЭДО: при повышении тарифа разница пересчитывается пропорционально оставшемуся периоду.
Расчет по конкретной численности имеет смысл делать после того, как определен перечень документов и требуемый вид подписи по каждому: от этого зависит, нужны ли квалифицированные сертификаты вообще или задача закрывается неквалифицированной подписью работников.
Выводы
Второго экземпляра квалифицированной подписи не бывает: есть один сертификат, один ключ и один владелец, который отвечает за все, что этим ключом подписано. Копия контейнера не создает новую подпись, а лишает компанию возможности доказать авторство, и это оборачивается отзывом сертификата, паузой в подписании, восстановлением работника и штрафом по части 1 статьи 5.27 КоАП. Легальные способы дать право подписи нескольким людям существуют: отдельный сертификат каждому подписанту, машиночитаемая доверенность с кодами полномочий и разграничение видов подписи по типам документов.
Мы в Добыто выстраиваем кадровый документооборот так, чтобы у каждого сотрудника был свой ключ и свой маршрут подписания, а у юриста оставался понятный след: кто, когда и какой подписью подписал документ. Это и есть та дисциплина, которая на практике заменяет соблазн «сделать вторую подпись».
Частые вопросы
Может ли у одного человека быть подпись от УЦ ФНС и подпись физического лица одновременно?
Да, две действующие подписи у одного человека не запрещены: это разные ключевые пары и разные сертификаты, а не копии одной подписи. Типичная связка — сертификат руководителя от удостоверяющего центра ФНС для отчетности и сертификат физического лица, к которому оформляется машиночитаемая доверенность. Подписывать документ нужно той подписью, для которой оформлены полномочия: если МЧД выдана на физлицо, подпись руководителя в этом маршруте не подойдет.
Сколько сертификатов помещается на один токен и не считается ли это копированием?
На носитель объемом 128 килобайт помещается до 31 контейнера в программном формате, реальное число зависит от того, какие расширения удостоверяющий центр записал в сертификат: один контейнер может занимать до 12 килобайт. Несколько контейнеров на одном токене — это несколько разных ключей одного владельца, копированием они не являются. Копирование — это перенос одного и того же контейнера на второй носитель.
Что происходит с документами, подписанными до отзыва сертификата?
Подписи, созданные до включения сертификата в список отозванных, остаются действительными, а созданные после — проверку не проходят. Проблема возникает с доказыванием момента подписания: без метки доверенного времени подтвердить, что документ подписан в период действия сертификата, сложно. Для документов длительного хранения используйте усовершенствованный формат подписи со штампом времени и ответами службы актуальных статусов сертификатов.
Можно ли восстановить подпись, если удалено приложение Госключ?
Восстановить прежнюю подпись нельзя: закрытая часть ключа хранилась на смартфоне и вместе с приложением удалена. Потребуется заново выпустить сертификат через подтвержденную учетную запись на госуслугах, и это будет другая подпись со своим сроком действия. Документы, подписанные ранее, свою силу не теряют, проверяются они по прежнему сертификату.
Нужно ли соглашение сторон, если работник подписывает документы УНЭП из Госключа?
Для УНЭП, выданной с использованием инфраструктуры электронного правительства, отдельное соглашение о признании подписи не требуется: правила ее формирования и использования установлены постановлением Правительства от 01.12.2021 № 2152. Для корпоративной УНЭП соглашение обязательно, и в нем прописывается порядок проверки подписи. Положение о КЭДО в обоих случаях указывает, какими видами подписи подписываются конкретные типы документов.
Можно ли выпустить одну общую подпись на отдел или на юридическое лицо?
Квалифицированный сертификат юридического лица без указания физического лица существует, но по статьям 17.2 и 17.3 63-ФЗ он применяется только для автоматического создания и проверки подписи в информационной системе. Выдавать такой ключ сотрудникам для ручного подписания нельзя. Для ручного подписания каждому подписанту нужен собственный сертификат, а полномочия оформляются машиночитаемой доверенностью.