Тип подписи УНЭП или УКЭП в свойствах сертификата отдельной строкой не пишется: поля «вид подписи» в структуре X.509 нет. Квалифицированность читается по составу сертификата и по издателю. У сертификата УКЭП обязательно есть СНИЛС и ИНН владельца, наименование средства электронной подписи владельца (расширение с OID 1.2.643.100.111), наименование средств удостоверяющего центра издателя (OID 1.2.643.100.112) и номера сертификатов соответствия ФСБ на эти средства: этого требует приказ ФСБ России от 27.12.2011 № 795. Главное различие видно во вкладке «Путь сертификации»: цепочка УКЭП сходится на головном удостоверяющем центре Минцифры, а издатель числится в реестре аккредитованных УЦ; цепочка УНЭП замыкается на самом выпустившем центре, корпоративном УЦ работодателя или на инфраструктуре электронного правительства.
Разберём поля и расширения, по которым тип сертификата определяется за минуту, и отделим признаки, которые проверяются локально, от тех, что подтверждаются только по реестру. Дадим порядок действий для оснастки Windows, КриптоПро CSP и командной строки, а также правила для ситуации, когда сертификат пришёл внутри файла .sig от контрагента. Таблица соответствия полей и OID, разбор двух сертификатов Госключа, требования статьи 22.3 ТК РФ к подписи кадровых документов, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Загрузите подписанный документ и файл подписи: сервис покажет владельца сертификата, издателя, срок действия и статус проверки, по которым тип подписи определяется без установки криптопровайдера.
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Почему в сертификате нет поля «УНЭП» или «УКЭП»
Сертификат ключа проверки электронной подписи — это документ формата X.509, и набор его полей задан международным стандартом плюс национальными расширениями. Строки «тип подписи» в этом наборе не предусмотрено. Юридический статус подписи задаёт 63-ФЗ «Об электронной подписи»: квалифицированной считается подпись, сертификат которой выдан аккредитованным удостоверяющим центром, соответствует утверждённой ФСБ форме и создаётся средствами, прошедшими оценку соответствия. Все три условия проверяются по признакам, а не по одному полю.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Отсюда практическое следствие для администратора: определить тип сертификата по вкладке «Общие» невозможно. Там видны только владелец, издатель, срок действия и назначение ключа — эти данные одинаковы и у квалифицированного, и у неквалифицированного сертификата. Работать нужно с вкладками «Состав» и «Путь сертификации».

Факт: состав квалифицированного сертификата задан приказом ФСБ России от 27.12.2011 № 795. Сертификат, в котором нет обязательных по этому приказу полей, квалифицированным не является, даже если выпущен известным удостоверяющим центром.
Пять признаков в составе сертификата, по которым читается тип
Квалифицированный сертификат опознаётся по совокупности реквизитов владельца и двух расширений, которых у обычного неквалифицированного сертификата обычно нет. Ниже — соответствие полей, идентификаторов и того, что каждый признак доказывает.
| Поле или расширение | Идентификатор (OID) | Что означает при проверке типа |
|---|---|---|
| СНИЛС владельца в поле «Субъект» | 1.2.643.100.3 | Обязателен для квалифицированного сертификата физического лица. Отсутствие СНИЛС — сильный довод против квалифицированности. |
| ОГРН организации-владельца | 1.2.643.100.1 | Присутствует в квалифицированном сертификате, выданном юридическому лицу или его сотруднику с указанием организации. |
| ИНН владельца | 1.2.643.3.131.1.1 для физлица, 1.2.643.100.4 для юрлица | Идентификатор налогоплательщика в составе субъекта. В неквалифицированных корпоративных сертификатах чаще всего не заполняется. |
| Средство электронной подписи владельца (subjectSignTool) | 1.2.643.100.111 | Текстовое наименование СКЗИ, которым сгенерирована ключевая пара, с номером сертификата соответствия ФСБ. Ключевой маркер квалифицированного сертификата. |
| Средства УЦ издателя (issuerSignTool) | 1.2.643.100.112 | Наименования СКЗИ и средств удостоверяющего центра издателя с реквизитами их заключений ФСБ. У неквалифицированного сертификата расширение отсутствует. |
| Политика применения: класс средства ЭП | 1.2.643.100.113.1 (КС1), .113.2 (КС2), .113.3 (КС3) | Класс криптографической защиты, на который рассчитан ключ. Идентификаторы накапливаются: у КС2 присутствуют .113.1 и .113.2. |
| Путь сертификации | — | У УКЭП цепочка доходит до головного удостоверяющего центра Минцифры. У УНЭП верхним звеном оказывается сам УЦ, корпоративный центр работодателя или инфраструктура электронного правительства. |
Порядок проверки удобно вести от расширений к цепочке: subjectSignTool и issuerSignTool заполняются автоматически при выпуске и подделываются только вместе с подписью удостоверяющего центра, а СНИЛС и ИНН можно вписать в тестовый сертификат вручную. Если оба расширения на месте, а цепочка обрывается на неизвестном корневом сертификате, перед вами не квалифицированный сертификат, а его имитация или сертификат тестового УЦ.

Мария Ж, специалист по цифровой подписи и КЭДО: «У квалифицированного сертификата вся цепочка доверия ставится автоматически при выпуске: и на токен, и в хранилище компьютера. У неквалифицированного корневой сертификат приходится устанавливать руками, и если цепочка разорвана, подпись просто не проверится. Прежде чем ставить чужой корневой сертификат как доверенный, прочитайте, чей он: после установки система будет доверять всему, что этим центром подписано.»
Как посмотреть состав сертификата: четыре рабочих способа
Оснастка Windows даёт полный состав без дополнительного софта, КриптоПро CSP показывает сертификаты внутри ключевого контейнера, командная строка удобна для массовой инвентаризации, а онлайн-проверка нужна, когда сертификат существует только внутри присланного файла подписи.
Что подготовить до проверки
- Носитель или файл. Токен подключён, либо на руках есть файл .cer, либо документ вместе с открепленным файлом .sig.
- Криптопровайдер. КриптоПро CSP установлен и лицензия активна, если нужен просмотр контейнера, а не только сертификата.
- Доступ в интернет. Проверка отзыва идёт по адресам CRL и OCSP из самого сертификата, локально она невозможна.
- Актуальный список аккредитованных УЦ. Наименование издателя из сертификата придётся сверять с реестром, а он меняется.
Как проверить тип сертификата: пошаговая инструкция
- Шаг 1. Откройте оснастку certmgr.msc, перейдите в раздел «Личное» — «Сертификаты» и двойным щелчком откройте нужный сертификат. Для файла .cer достаточно двойного щелчка по файлу.
- Шаг 2. На вкладке «Состав» разверните поле «Субъект» и найдите СНИЛС и ИНН. Их отсутствие у сертификата физического лица почти всегда означает неквалифицированный сертификат.
- Шаг 3. В том же списке найдите расширения с OID 1.2.643.100.111 и 1.2.643.100.112. В них должны быть названия СКЗИ и средств удостоверяющего центра с номерами сертификатов соответствия ФСБ.
- Шаг 4. Перейдите на вкладку «Путь сертификации» и раскройте цепочку до верхнего звена. Запишите наименование корневого центра и статус каждого звена.
- Шаг 5. Сверьте наименование издателя со списком аккредитованных удостоверяющих центров. Издателя нет в реестре — сертификат неквалифицированный независимо от состава полей.
- Шаг 6. Для инвентаризации выгрузите состав командой certutil -dump с путём к файлу сертификата: расширения и OID видны в текстовом виде, результат легко свести в таблицу по всем сотрудникам.

Лайфхак: если сертификат не установлен в хранилище, откройте его через КриптоПро CSP: вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», выбор ключевого контейнера на носителе. Состав полей открывается тот же самый, установка в «Личное» для этого не требуется.
Проверка издателя: реестр аккредитованных удостоверяющих центров
Состав полей показывает, что сертификат сделан по форме квалифицированного. Юридический статус даёт аккредитация издателя, а она проверяется вне сертификата. Аккредитацию удостоверяющих центров ведёт Минцифры, актуальный перечень публикуется в разделе список аккредитованных удостоверяющих центров на сайте Минцифры, там же перечислены центры с приостановленной и прекращённой аккредитацией.
Есть отдельная ловушка со сроками. Аккредитация УЦ может закончиться позже выпуска сертификата, и тогда выданные ранее сертификаты продолжают действовать до окончания своего срока, а новые этот центр не выпускает. Поэтому сверяйте не только факт присутствия центра в реестре, но и дату выпуска сертификата относительно периода аккредитации.

Проверить конкретную подпись под документом и заодно увидеть реквизиты сертификата можно на портале уполномоченного федерального органа в области использования электронной подписи e-trust.gosuslugi.ru: там раздельно работают проверка квалифицированной и неквалифицированной подписи, что само по себе подсказывает тип сертификата.
Мария Ж, юрист со стажем более 20 лет: «Сертификат с правильным составом полей, но выданный центром без аккредитации, квалифицированным не становится. Проверка идёт в два шага: сначала состав, потом реестр Минцифры. В спорной ситуации фиксируйте результат обеих проверок в протоколе, иначе через год доказать статус подписи будет нечем.»
Госключ: как отличить УНЭП от УКЭП, выпущенных в одном приложении
Госключ выпускает оба вида усиленной подписи, и различаются они условиями выпуска и составом сертификата, а не интерфейсом. Для УНЭП достаточно подтверждённой учётной записи на Госуслугах. Для УКЭП нужна дополнительная идентификация: биометрия, биометрический загранпаспорт с NFC на телефоне с этим модулем либо очный визит.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
УНЭП из Госключа — это подпись, выданная с использованием инфраструктуры электронного правительства. Отдельного соглашения о признании такой подписи заключать не требуется, в отличие от УНЭП, выпущенной корпоративным удостоверяющим центром работодателя. В свойствах сертификата это видно по издателю и по верхнему звену цепочки: у корпоративной УНЭП там оказывается сам работодатель или коммерческий УЦ.
Ещё одна особенность, важная при инвентаризации: закрытый ключ Госключа хранится на самом телефоне. Удалили приложение или забыли пароль — доступ к подписи потерян, и после переустановки выпускается новая подпись с новым сроком действия. Старый сертификат при этом остаётся в вашем реестре как формально действующий, хотя подписать им уже никто не сможет. В практике Добыто это самая частая причина расхождения между списком выданных сертификатов и реальным числом работающих подписей.
Полезно знать: для нерезидентов подтверждённая учётная запись на Госуслугах оформляется в центрах госуслуг, банк такую заявку не примет. С подтверждённой записью иностранный сотрудник выпускает УНЭП в Госключе и подписывает кадровые документы наравне с остальными.
Что тип сертификата значит для кадровых документов
Для кадрового электронного документооборота вид подписи определяет не удобство, а действительность документа. Статья 22.3 ТК РФ делит документы на две группы, и ошибка в виде подписи означает, что документ юридически не подписан.
| Группа документов | Подпись работодателя | Подпись работника |
|---|---|---|
| Трудовой договор, договор о материальной ответственности, ученический договор, договор на получение образования и изменения к ним | Только УКЭП | УКЭП или УНЭП |
| Приказ о применении дисциплинарного взыскания, уведомление об изменении определённых сторонами условий трудового договора | Только УКЭП | УКЭП или УНЭП |
| Остальные кадровые документы в информационной системе работодателя | УКЭП или УНЭП | УКЭП, УНЭП или ПЭП |
| Документы на платформе «Работа в России» | УКЭП или УНЭП | УКЭП, УНЭП или ПЭП через подтверждённую учётную запись Госуслуг |
Из таблицы следует практическое правило для администратора КЭДО: сертификаты руководителя и уполномоченных подписантов проверяются на квалифицированность в первую очередь, потому что именно на их стороне вид подписи жёстко зафиксирован законом. Сертификаты работников допускают вариативность, и там важнее подтверждённое соглашение об использовании УНЭП, если подпись выпущена не через Госключ.

Мария Ж, соучредитель сервиса КЭДО Добыто: «УНЭП из Госключа не требует отдельного соглашения о признании: она выдана с использованием инфраструктуры электронного правительства. А вот для УНЭП, которую вы выпустили работникам в собственном удостоверяющем центре, соглашение обязательно, и в нём прописываются порядок создания и проверки подписи и разбор спорных ситуаций. Проверьте, чем именно подписаны ваши документы, до первого трудового спора, а не после.»
Шаблоны и реестры для учёта сертификатов сотрудников
Комплект закрывает инвентаризацию и фиксацию результата проверки; начните с реестра сертификатов, он же станет основой для контроля сроков.
| Документ | Скачать |
|---|---|
| Реестр сертификатов сотрудников | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Соглашение об использовании ПЭП и НЭП | Скачать |
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Шпаргалка по командам cryptcp | Скачать |
Ошибки, из-за которых тип сертификата определяют неверно
Первая ошибка — вывод по названию удостоверяющего центра. Крупный УЦ выпускает и квалифицированные, и неквалифицированные сертификаты, поэтому знакомое наименование издателя ничего не доказывает. Так делают, потому что проверять состав долго, а имя центра на виду. Цена ошибки: неквалифицированной подписью подписывают трудовой договор, и документ перестаёт соответствовать статье 22.3 ТК РФ.
Вторая ошибка — вера в визуальный штамп на PDF. Прямоугольник со словами «Документ подписан электронной подписью», номером сертификата и датой рисуется программой при печати и юридической силы не несёт. Проверяется только электронный оригинал вместе с файлом подписи. Отсюда практика: если контрагент прислал скан со штампом, запрашивайте исходный файл и .sig, иначе тип подписи установить нечем. Мы закладываем сверку сертификатов подписантов отдельным шагом перед запуском маршрутов согласования: по каждому проверяются издатель, срок действия и наличие обязательных расширений.
Третья ошибка — смешение аппаратной криптографии на токене с установленным криптопровайдером. Токен с криптоядром генерирует неизвлекаемый ключ, но это не заменяет КриптоПро CSP на рабочем месте: для информационных систем, которым нужен именно этот провайдер, его придётся установить и активировать лицензию.
Внимание: встроенная криптография токена не равна установленному КриптоПро CSP. В рамках проекта удостоверяющего центра ФНС лицензия на КриптоПро CSP вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат подписи.
Во что обходится ошибка в типе подписи
Затраты начинаются не с перевыпуска сертификата. Документ, подписанный неквалифицированной подписью там, где закон требует УКЭП, придётся оформлять заново по всей цепочке: новое подписание, новые даты, объяснение расхождения с первичными датами. Если срок действия сертификата уже истёк, а штампа времени не было, доказать момент подписания старого документа нечем: проверка покажет, что сертификат недействителен, и восстановить картину получится только косвенными данными — логами системы, фактами открытия и подписания документа.
Мария Ж, судебный эксперт по трудовому праву: «В спорах об увольнении суд смотрит не на красивый штамп в PDF, а на комплект: локальные акты о введении КЭДО, действительность сертификата на момент подписания и подтверждение, что подписан был именно тот документ, который передавался работнику. Разбирались дела, где работник заявлял, что подписывал совсем другое заявление, и решение выносилось в его пользу. Соберите этот комплект заранее, по каждому виду документа.»
Если вы отвечаете за инфраструктуру и читаете этот раздел с мыслью, что кадровики выдают подписи как получится, штатный удостоверяющий центр для порядка не нужен: в сервисе Добыто ПЭП и УНЭП сотрудникам выпускаются внутри платформы, а тип подписи по каждому маршруту документа задаётся настройкой, а не устной договорённостью.
Когда проверять тип сертификата не нужно
Проверка состава полей избыточна в трёх случаях. Первый: сертификат получен в удостоверяющем центре ФНС, её доверенных лиц, Центробанка или Федерального казначейства — эти издатели выпускают только квалифицированные сертификаты, и вопрос снимается на этапе получения. Второй: подпись используется исключительно внутри одной информационной системы, правила которой описаны регламентом, а внешнего оборота документов нет. Третий: документ уже проверен сервисом проверки, который выдал развёрнутый отчёт с реквизитами сертификата и статусом цепочки, — повторный ручной разбор полей ничего не добавит.
Обратный случай, когда проверка обязательна: сертификат пришёл от контрагента, выпущен корпоративным УЦ, используется для документов из перечня статьи 22.3 ТК РФ или планируется как основание для подписи с длительным сроком хранения.
Стоимость подключения КЭДО и выпуска подписей для сотрудников
Стоимость зависит от численности сотрудников и набора функций: виды подписей, шаблоны, интеграции и хранение включаются в тариф по-разному.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения по числу сотрудников, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год | подключение за 5 минут |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | входит в тариф |
| Получение УКЭП | через партнёров-удостоверяющих центров | по регламенту УЦ |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма складывается из численности и выбранного набора функций: кастомные шаблоны, приоритетная поддержка и электронный архив входят в тариф «Бизнес», выделенный сервер и API — в «Корпорацию». Актуальные условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО, там же указано, что переход между тарифами возможен в любое время с пропорциональным пересчётом разницы.
Выводы
Отдельного поля с типом подписи в сертификате не существует, и определить УНЭП или УКЭП можно только по совокупности: реквизиты владельца со СНИЛС и ИНН, расширения с наименованиями средств подписи и средств удостоверяющего центра, класс средства ЭП и цепочка доверия. Локальная проверка состава доказывает форму, аккредитация издателя по реестру Минцифры — юридический статус. Для кадровых документов из перечня статьи 22.3 ТК РФ подпись работодателя допускается только квалифицированная, и это тот случай, когда ошибка в типе сертификата обнуляет документ.
Мы в Добыто ведём реестр сертификатов по каждому проекту внедрения и перед раскаткой на всю компанию прогоняем пилотную группу: на ней видно, у кого подпись перевыпущена, у кого потеряна вместе с приложением и где маршрут документа настроен не на тот вид подписи. Такая сверка снимает основную часть ошибок до того, как они попадут в трудовой договор.
Частые вопросы о типе сертификата
Можно ли определить тип подписи по расширению файла .sig или .p7s?
Нет. Расширение говорит только о том, что подпись открепленная и лежит отдельным файлом, а не о её виде. Внутри контейнера формата CMS или CAdES находится сертификат, и тип определяется по его составу и издателю. Присоединённая подпись хранится в самом документе, и до сертификата придётся добираться через сервис проверки или средство подписи.
Что означает статус «Сертификат отозван» при проверке типа?
Отзыв не меняет вид подписи, но делает сертификат недействительным с момента внесения в список отозванных. Документы, подписанные после этой даты, проверку не пройдут. Отзыв проверяется по адресам CRL и OCSP, указанным внутри самого сертификата, поэтому без доступа в интернет статус подтвердить нельзя.
Зачем в квалифицированном сертификате указан класс средства ЭП КС1, КС2 или КС3?
Класс показывает, от какой модели нарушителя защищён ключ, и определяется идентификаторами политики применения: 1.2.643.100.113.1, .113.2 и .113.3. Идентификаторы накапливаются, у КС2 в сертификате присутствуют и .113.1, и .113.2. На вид подписи класс не влияет, но его требуют отдельные информационные системы.
Как проверить тип сертификата, если он записан на токене и не установлен в Windows?
Через КриптоПро CSP: вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», выбор ключевого контейнера на носителе. Панель управления Рутокен на вкладке «Сертификаты» дополнительно покажет сведения о владельце, дату истечения и отметку о неэкспортируемой ключевой паре.
Действителен ли документ, если сертификат истёк уже после подписания?
Подписывать можно до окончания срока действия ключа подписи, а проверять — пока действует сертификат ключа проверки. Чтобы подпись оставалась проверяемой дольше, применяется усовершенствованный формат: к подписи добавляются штамп доверенной службы времени, ссылки на сертификаты цепочки и ответы OCSP, подтверждающие, что на момент подписания сертификат не был отозван.
Может ли у одного человека одновременно действовать несколько сертификатов разных типов?
Да, это не запрещено. Сотрудник может иметь квалифицированный сертификат на токене и неквалифицированный в реестре компьютера, они действуют параллельно. При увольнении сертификат нужно отзывать заявлением в тот удостоверяющий центр, который его выпустил: удаление из хранилища компьютера отзывом не является.
Что делать, если в сертификате нет расширений 1.2.643.100.111 и 1.2.643.100.112?
Считайте такой сертификат неквалифицированным и не используйте его для документов, где закон требует УКЭП. Для внутреннего документооборота он пригоден при условии, что заключено соглашение об использовании УНЭП с порядком создания, проверки подписи и разбора спорных ситуаций.