УНЭП или УКЭП: где в свойствах сертификата видно тип

Мария Ж. 16 мин чтения

Тип подписи УНЭП или УКЭП в свойствах сертификата отдельной строкой не пишется: поля «вид подписи» в структуре X.509 нет. Квалифицированность читается по составу сертификата и по издателю. У сертификата УКЭП обязательно есть СНИЛС и ИНН владельца, наименование средства электронной подписи владельца (расширение с OID 1.2.643.100.111), наименование средств удостоверяющего центра издателя (OID 1.2.643.100.112) и номера сертификатов соответствия ФСБ на эти средства: этого требует приказ ФСБ России от 27.12.2011 № 795. Главное различие видно во вкладке «Путь сертификации»: цепочка УКЭП сходится на головном удостоверяющем центре Минцифры, а издатель числится в реестре аккредитованных УЦ; цепочка УНЭП замыкается на самом выпустившем центре, корпоративном УЦ работодателя или на инфраструктуре электронного правительства.

Разберём поля и расширения, по которым тип сертификата определяется за минуту, и отделим признаки, которые проверяются локально, от тех, что подтверждаются только по реестру. Дадим порядок действий для оснастки Windows, КриптоПро CSP и командной строки, а также правила для ситуации, когда сертификат пришёл внутри файла .sig от контрагента. Таблица соответствия полей и OID, разбор двух сертификатов Госключа, требования статьи 22.3 ТК РФ к подписи кадровых документов, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.

Загрузите подписанный документ и файл подписи: сервис покажет владельца сертификата, издателя, срок действия и статус проверки, по которым тип подписи определяется без установки криптопровайдера.

svg%3e Проверка электронной подписи

Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.

1 Выберите вид подписи:

2 Загрузите документ и файл подписи:

Документ

Файл подписи (.sig)

Нужно подписать документ?

Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.

Подписать документ

Содержание

Почему в сертификате нет поля «УНЭП» или «УКЭП»

Сертификат ключа проверки электронной подписи — это документ формата X.509, и набор его полей задан международным стандартом плюс национальными расширениями. Строки «тип подписи» в этом наборе не предусмотрено. Юридический статус подписи задаёт 63-ФЗ «Об электронной подписи»: квалифицированной считается подпись, сертификат которой выдан аккредитованным удостоверяющим центром, соответствует утверждённой ФСБ форме и создаётся средствами, прошедшими оценку соответствия. Все три условия проверяются по признакам, а не по одному полю.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Отсюда практическое следствие для администратора: определить тип сертификата по вкладке «Общие» невозможно. Там видны только владелец, издатель, срок действия и назначение ключа — эти данные одинаковы и у квалифицированного, и у неквалифицированного сертификата. Работать нужно с вкладками «Состав» и «Путь сертификации».

Вкладка Состав в свойствах сертификата электронной подписи с полями версии, серийного номера и алгоритма ГОСТ
Вкладка «Состав»: серийный номер, алгоритмы по ГОСТ, издатель и срок действия. Тип подписи выводится из набора полей ниже, а не из одной строки.

Факт: состав квалифицированного сертификата задан приказом ФСБ России от 27.12.2011 № 795. Сертификат, в котором нет обязательных по этому приказу полей, квалифицированным не является, даже если выпущен известным удостоверяющим центром.

Пять признаков в составе сертификата, по которым читается тип

Квалифицированный сертификат опознаётся по совокупности реквизитов владельца и двух расширений, которых у обычного неквалифицированного сертификата обычно нет. Ниже — соответствие полей, идентификаторов и того, что каждый признак доказывает.

Поле или расширение Идентификатор (OID) Что означает при проверке типа
СНИЛС владельца в поле «Субъект» 1.2.643.100.3 Обязателен для квалифицированного сертификата физического лица. Отсутствие СНИЛС — сильный довод против квалифицированности.
ОГРН организации-владельца 1.2.643.100.1 Присутствует в квалифицированном сертификате, выданном юридическому лицу или его сотруднику с указанием организации.
ИНН владельца 1.2.643.3.131.1.1 для физлица, 1.2.643.100.4 для юрлица Идентификатор налогоплательщика в составе субъекта. В неквалифицированных корпоративных сертификатах чаще всего не заполняется.
Средство электронной подписи владельца (subjectSignTool) 1.2.643.100.111 Текстовое наименование СКЗИ, которым сгенерирована ключевая пара, с номером сертификата соответствия ФСБ. Ключевой маркер квалифицированного сертификата.
Средства УЦ издателя (issuerSignTool) 1.2.643.100.112 Наименования СКЗИ и средств удостоверяющего центра издателя с реквизитами их заключений ФСБ. У неквалифицированного сертификата расширение отсутствует.
Политика применения: класс средства ЭП 1.2.643.100.113.1 (КС1), .113.2 (КС2), .113.3 (КС3) Класс криптографической защиты, на который рассчитан ключ. Идентификаторы накапливаются: у КС2 присутствуют .113.1 и .113.2.
Путь сертификации У УКЭП цепочка доходит до головного удостоверяющего центра Минцифры. У УНЭП верхним звеном оказывается сам УЦ, корпоративный центр работодателя или инфраструктура электронного правительства.

Порядок проверки удобно вести от расширений к цепочке: subjectSignTool и issuerSignTool заполняются автоматически при выпуске и подделываются только вместе с подписью удостоверяющего центра, а СНИЛС и ИНН можно вписать в тестовый сертификат вручную. Если оба расширения на месте, а цепочка обрывается на неизвестном корневом сертификате, перед вами не квалифицированный сертификат, а его имитация или сертификат тестового УЦ.

Карточка сертификата с алгоритмами ГОСТ, отпечатком, адресами CRL и OCSP и цепочкой сертификации
Карточка сертификата из файла .sig: алгоритмы по ГОСТ, отпечаток, адреса списка отзыва и службы OCSP, ниже — цепочка от удостоверяющего центра к владельцу.

Мария Ж, специалист по цифровой подписи и КЭДО: «У квалифицированного сертификата вся цепочка доверия ставится автоматически при выпуске: и на токен, и в хранилище компьютера. У неквалифицированного корневой сертификат приходится устанавливать руками, и если цепочка разорвана, подпись просто не проверится. Прежде чем ставить чужой корневой сертификат как доверенный, прочитайте, чей он: после установки система будет доверять всему, что этим центром подписано.»

Как посмотреть состав сертификата: четыре рабочих способа

Оснастка Windows даёт полный состав без дополнительного софта, КриптоПро CSP показывает сертификаты внутри ключевого контейнера, командная строка удобна для массовой инвентаризации, а онлайн-проверка нужна, когда сертификат существует только внутри присланного файла подписи.

Что подготовить до проверки

  1. Носитель или файл. Токен подключён, либо на руках есть файл .cer, либо документ вместе с открепленным файлом .sig.
  2. Криптопровайдер. КриптоПро CSP установлен и лицензия активна, если нужен просмотр контейнера, а не только сертификата.
  3. Доступ в интернет. Проверка отзыва идёт по адресам CRL и OCSP из самого сертификата, локально она невозможна.
  4. Актуальный список аккредитованных УЦ. Наименование издателя из сертификата придётся сверять с реестром, а он меняется.

Как проверить тип сертификата: пошаговая инструкция

  1. Шаг 1. Откройте оснастку certmgr.msc, перейдите в раздел «Личное» — «Сертификаты» и двойным щелчком откройте нужный сертификат. Для файла .cer достаточно двойного щелчка по файлу.
  2. Шаг 2. На вкладке «Состав» разверните поле «Субъект» и найдите СНИЛС и ИНН. Их отсутствие у сертификата физического лица почти всегда означает неквалифицированный сертификат.
  3. Шаг 3. В том же списке найдите расширения с OID 1.2.643.100.111 и 1.2.643.100.112. В них должны быть названия СКЗИ и средств удостоверяющего центра с номерами сертификатов соответствия ФСБ.
  4. Шаг 4. Перейдите на вкладку «Путь сертификации» и раскройте цепочку до верхнего звена. Запишите наименование корневого центра и статус каждого звена.
  5. Шаг 5. Сверьте наименование издателя со списком аккредитованных удостоверяющих центров. Издателя нет в реестре — сертификат неквалифицированный независимо от состава полей.
  6. Шаг 6. Для инвентаризации выгрузите состав командой certutil -dump с путём к файлу сертификата: расширения и OID видны в текстовом виде, результат легко свести в таблицу по всем сотрудникам.
Просмотр сертификатов в ключевом контейнере через вкладку Сервис в КриптоПро CSP
Вкладка «Сервис» в КриптоПро CSP: кнопка «Просмотреть сертификаты в контейнере» открывает сертификат, который физически лежит на токене, а не в хранилище Windows.

Лайфхак: если сертификат не установлен в хранилище, откройте его через КриптоПро CSP: вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», выбор ключевого контейнера на носителе. Состав полей открывается тот же самый, установка в «Личное» для этого не требуется.

Проверка издателя: реестр аккредитованных удостоверяющих центров

Состав полей показывает, что сертификат сделан по форме квалифицированного. Юридический статус даёт аккредитация издателя, а она проверяется вне сертификата. Аккредитацию удостоверяющих центров ведёт Минцифры, актуальный перечень публикуется в разделе список аккредитованных удостоверяющих центров на сайте Минцифры, там же перечислены центры с приостановленной и прекращённой аккредитацией.

Есть отдельная ловушка со сроками. Аккредитация УЦ может закончиться позже выпуска сертификата, и тогда выданные ранее сертификаты продолжают действовать до окончания своего срока, а новые этот центр не выпускает. Поэтому сверяйте не только факт присутствия центра в реестре, но и дату выпуска сертификата относительно периода аккредитации.

Схема кто выпускает УКЭП: удостоверяющий центр ФНС, Центральный банк, Федеральное казначейство и аккредитованные УЦ
Круг издателей УКЭП ограничен: УЦ ФНС и его доверенные лица, Центробанк, Федеральное казначейство и аккредитованные удостоверяющие центры. Любой другой издатель означает неквалифицированный сертификат.

Проверить конкретную подпись под документом и заодно увидеть реквизиты сертификата можно на портале уполномоченного федерального органа в области использования электронной подписи e-trust.gosuslugi.ru: там раздельно работают проверка квалифицированной и неквалифицированной подписи, что само по себе подсказывает тип сертификата.

Мария Ж, юрист со стажем более 20 лет: «Сертификат с правильным составом полей, но выданный центром без аккредитации, квалифицированным не становится. Проверка идёт в два шага: сначала состав, потом реестр Минцифры. В спорной ситуации фиксируйте результат обеих проверок в протоколе, иначе через год доказать статус подписи будет нечем.»

Госключ: как отличить УНЭП от УКЭП, выпущенных в одном приложении

Госключ выпускает оба вида усиленной подписи, и различаются они условиями выпуска и составом сертификата, а не интерфейсом. Для УНЭП достаточно подтверждённой учётной записи на Госуслугах. Для УКЭП нужна дополнительная идентификация: биометрия, биометрический загранпаспорт с NFC на телефоне с этим модулем либо очный визит.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

УНЭП из Госключа — это подпись, выданная с использованием инфраструктуры электронного правительства. Отдельного соглашения о признании такой подписи заключать не требуется, в отличие от УНЭП, выпущенной корпоративным удостоверяющим центром работодателя. В свойствах сертификата это видно по издателю и по верхнему звену цепочки: у корпоративной УНЭП там оказывается сам работодатель или коммерческий УЦ.

Ещё одна особенность, важная при инвентаризации: закрытый ключ Госключа хранится на самом телефоне. Удалили приложение или забыли пароль — доступ к подписи потерян, и после переустановки выпускается новая подпись с новым сроком действия. Старый сертификат при этом остаётся в вашем реестре как формально действующий, хотя подписать им уже никто не сможет. В практике Добыто это самая частая причина расхождения между списком выданных сертификатов и реальным числом работающих подписей.

Полезно знать: для нерезидентов подтверждённая учётная запись на Госуслугах оформляется в центрах госуслуг, банк такую заявку не примет. С подтверждённой записью иностранный сотрудник выпускает УНЭП в Госключе и подписывает кадровые документы наравне с остальными.

Что тип сертификата значит для кадровых документов

Для кадрового электронного документооборота вид подписи определяет не удобство, а действительность документа. Статья 22.3 ТК РФ делит документы на две группы, и ошибка в виде подписи означает, что документ юридически не подписан.

Группа документов Подпись работодателя Подпись работника
Трудовой договор, договор о материальной ответственности, ученический договор, договор на получение образования и изменения к ним Только УКЭП УКЭП или УНЭП
Приказ о применении дисциплинарного взыскания, уведомление об изменении определённых сторонами условий трудового договора Только УКЭП УКЭП или УНЭП
Остальные кадровые документы в информационной системе работодателя УКЭП или УНЭП УКЭП, УНЭП или ПЭП
Документы на платформе «Работа в России» УКЭП или УНЭП УКЭП, УНЭП или ПЭП через подтверждённую учётную запись Госуслуг

Из таблицы следует практическое правило для администратора КЭДО: сертификаты руководителя и уполномоченных подписантов проверяются на квалифицированность в первую очередь, потому что именно на их стороне вид подписи жёстко зафиксирован законом. Сертификаты работников допускают вариативность, и там важнее подтверждённое соглашение об использовании УНЭП, если подпись выпущена не через Госключ.

Сравнение ПЭП, УНЭП и УКЭП для кадрового документооборота с указанием кто подписывает и где выпускается
Три вида подписи в КЭДО: кто подписывает, какие документы закрывает и где выпускается сертификат.

Мария Ж, соучредитель сервиса КЭДО Добыто: «УНЭП из Госключа не требует отдельного соглашения о признании: она выдана с использованием инфраструктуры электронного правительства. А вот для УНЭП, которую вы выпустили работникам в собственном удостоверяющем центре, соглашение обязательно, и в нём прописываются порядок создания и проверки подписи и разбор спорных ситуаций. Проверьте, чем именно подписаны ваши документы, до первого трудового спора, а не после.»

Шаблоны и реестры для учёта сертификатов сотрудников

Комплект закрывает инвентаризацию и фиксацию результата проверки; начните с реестра сертификатов, он же станет основой для контроля сроков.

Документ Скачать
Реестр сертификатов сотрудников Скачать
Протокол проверки электронной подписи (образец) Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Соглашение об использовании ПЭП и НЭП Скачать
Заявление на выпуск квалифицированного сертификата ЭП Скачать
Шпаргалка по командам cryptcp Скачать

Ошибки, из-за которых тип сертификата определяют неверно

Первая ошибка — вывод по названию удостоверяющего центра. Крупный УЦ выпускает и квалифицированные, и неквалифицированные сертификаты, поэтому знакомое наименование издателя ничего не доказывает. Так делают, потому что проверять состав долго, а имя центра на виду. Цена ошибки: неквалифицированной подписью подписывают трудовой договор, и документ перестаёт соответствовать статье 22.3 ТК РФ.

Вторая ошибка — вера в визуальный штамп на PDF. Прямоугольник со словами «Документ подписан электронной подписью», номером сертификата и датой рисуется программой при печати и юридической силы не несёт. Проверяется только электронный оригинал вместе с файлом подписи. Отсюда практика: если контрагент прислал скан со штампом, запрашивайте исходный файл и .sig, иначе тип подписи установить нечем. Мы закладываем сверку сертификатов подписантов отдельным шагом перед запуском маршрутов согласования: по каждому проверяются издатель, срок действия и наличие обязательных расширений.

Третья ошибка — смешение аппаратной криптографии на токене с установленным криптопровайдером. Токен с криптоядром генерирует неизвлекаемый ключ, но это не заменяет КриптоПро CSP на рабочем месте: для информационных систем, которым нужен именно этот провайдер, его придётся установить и активировать лицензию.

Внимание: встроенная криптография токена не равна установленному КриптоПро CSP. В рамках проекта удостоверяющего центра ФНС лицензия на КриптоПро CSP вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат подписи.

Во что обходится ошибка в типе подписи

Затраты начинаются не с перевыпуска сертификата. Документ, подписанный неквалифицированной подписью там, где закон требует УКЭП, придётся оформлять заново по всей цепочке: новое подписание, новые даты, объяснение расхождения с первичными датами. Если срок действия сертификата уже истёк, а штампа времени не было, доказать момент подписания старого документа нечем: проверка покажет, что сертификат недействителен, и восстановить картину получится только косвенными данными — логами системы, фактами открытия и подписания документа.

Мария Ж, судебный эксперт по трудовому праву: «В спорах об увольнении суд смотрит не на красивый штамп в PDF, а на комплект: локальные акты о введении КЭДО, действительность сертификата на момент подписания и подтверждение, что подписан был именно тот документ, который передавался работнику. Разбирались дела, где работник заявлял, что подписывал совсем другое заявление, и решение выносилось в его пользу. Соберите этот комплект заранее, по каждому виду документа.»

Если вы отвечаете за инфраструктуру и читаете этот раздел с мыслью, что кадровики выдают подписи как получится, штатный удостоверяющий центр для порядка не нужен: в сервисе Добыто ПЭП и УНЭП сотрудникам выпускаются внутри платформы, а тип подписи по каждому маршруту документа задаётся настройкой, а не устной договорённостью.

Когда проверять тип сертификата не нужно

Проверка состава полей избыточна в трёх случаях. Первый: сертификат получен в удостоверяющем центре ФНС, её доверенных лиц, Центробанка или Федерального казначейства — эти издатели выпускают только квалифицированные сертификаты, и вопрос снимается на этапе получения. Второй: подпись используется исключительно внутри одной информационной системы, правила которой описаны регламентом, а внешнего оборота документов нет. Третий: документ уже проверен сервисом проверки, который выдал развёрнутый отчёт с реквизитами сертификата и статусом цепочки, — повторный ручной разбор полей ничего не добавит.

Обратный случай, когда проверка обязательна: сертификат пришёл от контрагента, выпущен корпоративным УЦ, используется для документов из перечня статьи 22.3 ТК РФ или планируется как основание для подписи с длительным сроком хранения.

Стоимость подключения КЭДО и выпуска подписей для сотрудников

Стоимость зависит от численности сотрудников и набора функций: виды подписей, шаблоны, интеграции и хранение включаются в тариф по-разному.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: без ограничения по числу сотрудников, ПЭП, УНЭП и УКЭП от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год подключение за 5 минут
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников бесплатно на всех тарифах входит в тариф
Получение УКЭП через партнёров-удостоверяющих центров по регламенту УЦ
Модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» установка и настройка за 1 день

Итоговая сумма складывается из численности и выбранного набора функций: кастомные шаблоны, приоритетная поддержка и электронный архив входят в тариф «Бизнес», выделенный сервер и API — в «Корпорацию». Актуальные условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО, там же указано, что переход между тарифами возможен в любое время с пропорциональным пересчётом разницы.

Выводы

Отдельного поля с типом подписи в сертификате не существует, и определить УНЭП или УКЭП можно только по совокупности: реквизиты владельца со СНИЛС и ИНН, расширения с наименованиями средств подписи и средств удостоверяющего центра, класс средства ЭП и цепочка доверия. Локальная проверка состава доказывает форму, аккредитация издателя по реестру Минцифры — юридический статус. Для кадровых документов из перечня статьи 22.3 ТК РФ подпись работодателя допускается только квалифицированная, и это тот случай, когда ошибка в типе сертификата обнуляет документ.

Мы в Добыто ведём реестр сертификатов по каждому проекту внедрения и перед раскаткой на всю компанию прогоняем пилотную группу: на ней видно, у кого подпись перевыпущена, у кого потеряна вместе с приложением и где маршрут документа настроен не на тот вид подписи. Такая сверка снимает основную часть ошибок до того, как они попадут в трудовой договор.

Частые вопросы о типе сертификата

Можно ли определить тип подписи по расширению файла .sig или .p7s?

Нет. Расширение говорит только о том, что подпись открепленная и лежит отдельным файлом, а не о её виде. Внутри контейнера формата CMS или CAdES находится сертификат, и тип определяется по его составу и издателю. Присоединённая подпись хранится в самом документе, и до сертификата придётся добираться через сервис проверки или средство подписи.

Что означает статус «Сертификат отозван» при проверке типа?

Отзыв не меняет вид подписи, но делает сертификат недействительным с момента внесения в список отозванных. Документы, подписанные после этой даты, проверку не пройдут. Отзыв проверяется по адресам CRL и OCSP, указанным внутри самого сертификата, поэтому без доступа в интернет статус подтвердить нельзя.

Зачем в квалифицированном сертификате указан класс средства ЭП КС1, КС2 или КС3?

Класс показывает, от какой модели нарушителя защищён ключ, и определяется идентификаторами политики применения: 1.2.643.100.113.1, .113.2 и .113.3. Идентификаторы накапливаются, у КС2 в сертификате присутствуют и .113.1, и .113.2. На вид подписи класс не влияет, но его требуют отдельные информационные системы.

Как проверить тип сертификата, если он записан на токене и не установлен в Windows?

Через КриптоПро CSP: вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», выбор ключевого контейнера на носителе. Панель управления Рутокен на вкладке «Сертификаты» дополнительно покажет сведения о владельце, дату истечения и отметку о неэкспортируемой ключевой паре.

Действителен ли документ, если сертификат истёк уже после подписания?

Подписывать можно до окончания срока действия ключа подписи, а проверять — пока действует сертификат ключа проверки. Чтобы подпись оставалась проверяемой дольше, применяется усовершенствованный формат: к подписи добавляются штамп доверенной службы времени, ссылки на сертификаты цепочки и ответы OCSP, подтверждающие, что на момент подписания сертификат не был отозван.

Может ли у одного человека одновременно действовать несколько сертификатов разных типов?

Да, это не запрещено. Сотрудник может иметь квалифицированный сертификат на токене и неквалифицированный в реестре компьютера, они действуют параллельно. При увольнении сертификат нужно отзывать заявлением в тот удостоверяющий центр, который его выпустил: удаление из хранилища компьютера отзывом не является.

Что делать, если в сертификате нет расширений 1.2.643.100.111 и 1.2.643.100.112?

Считайте такой сертификат неквалифицированным и не используйте его для документов, где закон требует УКЭП. Для внутреннего документооборота он пригоден при условии, что заключено соглашение об использовании УНЭП с порядком создания, проверки подписи и разбора спорных ситуаций.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.