УНЭП или УКЭП: как проверить область применения сертификата

Мария Ж. 18 мин чтения

УНЭП годится под задачу в двух случаях: когда её применение разрешено нормой закона или когда стороны подписали соглашение о признании такой подписи. Техническая область применения хранится в расширениях сертификата — Key Usage, Enhanced Key Usage и Certificate Policies, то есть в наборе OID, который задал удостоверяющий центр при выпуске. Проверять её приходится в трёх местах: в самом сертификате, в регламенте выпустившего удостоверяющего центра и в требованиях принимающей информационной системы. Различие между видами подписи, от которого зависит порядок действий: УКЭП по 63-ФЗ признаётся равнозначной собственноручной без дополнительных договорённостей, а для УНЭП нужна либо прямая норма закона, либо соглашение сторон с описанным в нём порядком проверки.

Разберём, какие поля сертификата отвечают за область применения и как посмотреть их в свойствах сертификата Windows, в КриптоПро и в карточке проверки подписи. Покажем закрытый перечень кадровых документов, где УНЭП не подходит ни работодателю, ни работнику, и порядок действий, когда принимающая система требует подпись с незнакомой аббревиатурой или конкретным OID. Отдельно собраны пять причин, по которым подпись отклоняют при верной области применения. Тарифы на подключение, шаблоны реестра сертификатов и протокола проверки подписи, а также ответы на частые вопросы — во второй половине статьи.

Загрузите подписанный файл и открепленную подпись: сервис покажет владельца сертификата, издателя, срок действия и использование ключа — это те самые поля, по которым определяется область применения.

svg%3e Проверка электронной подписи

Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.

1 Выберите вид подписи:

2 Загрузите документ и файл подписи:

Документ

Файл подписи (.sig)

Нужно подписать документ?

Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.

Подписать документ

Содержание

Область применения сертификата: какие поля её задают

Сертификат стандарта X.509 описывает назначение ключа тремя расширениями, и каждое отвечает за свой слой. Key Usage (в русской локализации «Использование ключа») перечисляет базовые криптографические операции: подписание, неотрекаемость, шифрование ключей. Enhanced Key Usage («Улучшенный ключ») содержит список OID конкретных назначений — подписание документа, аутентификация клиента, защита электронной почты. Certificate Policies («Политики сертификата») хранит OID политики удостоверяющего центра, по которой сертификат выпущен: именно туда операторы ведомственных систем чаще всего и прописывают собственные идентификаторы.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Юридическая сторона живёт отдельно от технической. По 63-ФЗ квалифицированный сертификат может содержать ограничения использования, если удостоверяющий центр их установил, но отсутствие ограничений не превращает УНЭП в универсальный инструмент. И наоборот: сертификат с богатым набором OID останется неквалифицированным, если выдавший его удостоверяющий центр не аккредитован.

Ниже — карта полей, по которой удобно проходить сертификат перед тем, как отвечать на вопрос о пригодности подписи.

Поле сертификата Что оно задаёт Где посмотреть
Использование ключа (Key Usage) Базовые операции: подписание, неотрекаемость, шифрование ключей Свойства сертификата, вкладка «Состав»
Улучшенный ключ (Enhanced Key Usage) Список OID конкретных назначений: подписание документа, аутентификация клиента, защита почты Свойства сертификата, вкладка «Состав»
Политики сертификата (Certificate Policies) OID политики удостоверяющего центра и ведомственные идентификаторы информационных систем Свойства сертификата, вкладка «Состав»; расшифровка — в регламенте удостоверяющего центра
Ограничения использования Ограничения, установленные удостоверяющим центром при выпуске квалифицированного сертификата Свойства сертификата и регламент удостоверяющего центра
Издатель и путь сертификации Аккредитован ли удостоверяющий центр, то есть квалифицированная перед вами подпись или неквалифицированная Вкладка «Путь сертификации»; реестр аккредитованных удостоверяющих центров
Точки CRL и адрес службы OCSP Откуда проверяющая сторона узнаёт, не отозван ли сертификат Свойства сертификата, вкладка «Состав»; карточка сертификата в сервисе проверки
Срок действия Период, в который подпись создаётся и проверяется без метки доверенного времени Вкладка «Общие»

Из семи строк только две относятся к области применения в узком смысле: улучшенный ключ и политики сертификата. Остальные пять определяют, будет ли подпись вообще проверена, независимо от того, какие назначения в неё записаны.

ПЭП, УНЭП и УКЭП: что делает подпись допустимой

63-ФЗ выделяет три вида электронной подписи, и все три объединяет одно свойство: подпись должна позволять установить лицо, подписавшее документ. Простая электронная подпись фиксирует только факт подписания. Никакого криптографического преобразования текста при её использовании не происходит, поэтому проверить неизменность документа после подписания ПЭП невозможно — отсюда и практика, при которой работодатели уходят от неё в кадровых процессах.

УНЭП и УКЭП создаются одинаковым механизмом: сначала вычисляется хэш документа, затем хэш подписывается закрытым ключом. Различие проходит по стороне доверия. Сертификат УНЭП может выпустить любой удостоверяющий центр, в том числе развёрнутый внутри организации на собственных мощностях. Квалифицированный сертификат выпускает только удостоверяющий центр, прошедший аккредитацию, а средства подписи для УКЭП проходят оценку соответствия: требования к форме квалифицированного сертификата закреплены приказом ФСБ России № 795, требования к средствам электронной подписи — приказом № 796.

Отдельно стоит различать два вида УНЭП, потому что для IT-специалиста они выглядят одинаково, а по документам ведут себя по-разному.

Факт: УНЭП, выданная с использованием инфраструктуры электронного правительства (её выпускают в приложении Госключ), признаётся сторонами без отдельного соглашения об использовании. УНЭП, выпущенная удостоверяющим центром по договору или внутренним удостоверяющим центром работодателя, без такого соглашения юридической силы не имеет.

Практический вывод для проектирования: если в архитектуре заложена УНЭП от коммерческого или внутреннего удостоверяющего центра, к техническому решению обязательно прилагается пакет документов — соглашение об использовании подписи, порядок её создания и проверки, порядок разбора конфликтных ситуаций. Без этого пакета подпись останется набором байтов, корректных с точки зрения криптографии. В сервисе Добыто ПЭП и УНЭП для сотрудников выпускаются в рамках тарифа, а комплект сопутствующих документов готовится вместе с настройкой маршрутов подписания.

Сравнение ПЭП, УНЭП и УКЭП по способу создания, сертификату и области применения
Таблица разводит три вида подписи по семи признакам: обратите внимание на строки «нужен ли сертификат» и «требуется ли соглашение сторон» — именно они определяют пригодность УНЭП.

Мария Ж, специалист по цифровой подписи и КЭДО: «Вопрос «годится ли УНЭП» в большинстве случаев решается на уровне документов. Если подпись выпущена через инфраструктуру электронного правительства, соглашение не нужно, она признаётся по умолчанию. Если её выдал коммерческий или внутренний удостоверяющий центр, откройте регламент этого центра и соглашение с контрагентом: там должны быть описаны порядок создания подписи, порядок проверки и порядок разбора конфликтных ситуаций. Нет описанного порядка проверки — подпись нечем защищать в споре.»

Как проверить область применения сертификата

Проверка занимает несколько минут и не требует подписывать тестовый документ. Достаточно доступа к самому сертификату — в личном хранилище, на токене или внутри файла подписи.

Как проверить область применения сертификата: пошаговая инструкция

  1. Шаг 1. Откройте сертификат. В Windows это личное хранилище (certmgr.msc, раздел «Личное»), в КриптоПро CSP — вкладка «Сервис» и кнопка «Просмотреть сертификаты в контейнере», в Инструментах КриптоПро — раздел «Сертификаты» с колонками субъекта, издателя, срока действия и отпечатка.
  2. Шаг 2. На вкладке «Состав» найдите поле «Использование ключа». Для подписания документов там должны быть цифровая подпись и неотрекаемость. Если стоит только шифрование ключей, сертификат выпущен под другую задачу.
  3. Шаг 3. Раскройте поле «Улучшенный ключ» и выпишите OID целиком, вместе с числовым видом, а не только с текстовой расшифровкой. Текст локализуется по-разному, номер — нет.
  4. Шаг 4. Раскройте «Политики сертификата» и сверьте OID политики с регламентом удостоверяющего центра. Регламент у аккредитованного удостоверяющего центра публикуется открыто, и читать его лучше до начала работы с этим центром.
  5. Шаг 5. Перейдите на вкладку «Путь сертификации» и убедитесь, что цепочка выстраивается до корневого сертификата и все её звенья действительны. Разрыв цепочки на этом шаге снимает вопрос об области применения: подпись не проверится в любом случае.
  6. Шаг 6. Сверьте выписанные OID с требованиями принимающей системы дословно, символ в символ. Совпадение по названию при расхождении в номере считается расхождением.
Вкладка Состав сертификата электронной подписи с полями и значениями по ГОСТ
Вкладка «Состав»: здесь читаются серийный номер, алгоритм подписи и хэш-алгоритм по ГОСТ, издатель и срок действия. Прокрутка ниже открывает использование ключа и политики сертификата.

Что читать в карточке проверки подписи

Когда сертификата на руках нет, а есть подписанный файл и открепленная подпись, те же сведения достаются из карточки проверки. Онлайн-сервисы проверки показывают подписанта, серийный номер, издателя, период действия, алгоритмы по ГОСТ Р 34.10-2012 и 34.11-2012, использование ключа и цепочку сертификации со статусами звеньев. Для ответа на вопрос о пригодности подписи этого набора обычно достаточно: вид подписи определяется по издателю и цепочке, назначение — по использованию ключа.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Карточка проверки открепленной подписи с данными подписанта, издателя и использованием ключа
В карточке проверки видно подписанта, издателя сертификата, период действия и строку «использование ключа» — это то же поле Key Usage, что и в свойствах сертификата.

Лайфхак: сохраняйте результат проверки в протокол и прикладывайте его к документу в архив. Протокол фиксирует статус подписи, пару файлов, данные сертификата и алгоритмы на момент проверки — позже эти сведения из отозванного или истёкшего сертификата уже не восстановить.

Когда УНЭП не подходит: перечень документов по статье 22.3 ТК РФ

В кадровом документообороте область применения задаёт закон. Статья 22.3 ТК РФ делит документы на две группы, и для первой группы работодателю разрешена только УКЭП. Это трудовой договор, договор о материальной ответственности, ученический договор, договор на получение образования без отрыва или с отрывом от работы, изменения к ним, приказ о применении дисциплинарного взыскания и уведомление об изменении определённых сторонами условий трудового договора.

Работник по этой же группе документов подписывает УКЭП или УНЭП. По остальным кадровым документам работодателю разрешены УКЭП и УНЭП, работнику — УКЭП, УНЭП и ПЭП. ПЭП работодателя в кадровом ЭДО не предусмотрена ни в одном сценарии.

Сценарий Подпись работодателя Подпись работника
Трудовой договор и изменения к нему Только УКЭП УКЭП или УНЭП
Договор о материальной ответственности Только УКЭП УКЭП или УНЭП
Ученический договор и договор на получение образования Только УКЭП УКЭП или УНЭП
Приказ о применении дисциплинарного взыскания Только УКЭП УКЭП или УНЭП
Уведомление об изменении определённых сторонами условий трудового договора Только УКЭП УКЭП или УНЭП
Прочие кадровые документы: заявления, приказы, ознакомления с ЛНА УКЭП или УНЭП УКЭП, УНЭП или ПЭП
Взаимодействие через цифровую платформу «Работа в России» По правилам платформы ПЭП, ключ которой получен при личной явке, либо усиленная подпись

Строка про платформу «Работа в России» объясняет расхождение, которое часто всплывает при интеграции: ПЭП работника там допустима, потому что документ после подписания работником дополнительно заверяется усиленной подписью на стороне платформы, и в архиве рядом с документом лежит подтверждающий файл.

Внимание: штамп «Подписано цифровой подписью» на распечатке PDF юридической силы не несёт, это визуализация для человека. Проверяется электронный оригинал вместе с файлом подписи, поэтому при выездной проверке и в суде выгружают пару файлов из архива.

Мария Ж, судебный эксперт по трудовому праву: «В спорах по кадровому ЭДО суд разбирает весь комплект: локальные нормативные акты о переходе на электронный документооборот, согласие работника, действительность сертификата на момент подписания и подтверждение того, что на подпись ушёл именно этот документ, а не подменённый. Известные мне дела, где хотя бы одно звено не подтвердилось, заканчивались в пользу работника. Соберите этот комплект до запуска, а не после получения иска.»

Шаблоны для учёта сертификатов и проверки подписи

Комплект закрывает жизненный цикл сертификата от заявления на выпуск до аннулирования; начните с реестра сертификатов, если учёт ведётся в таблицах.

Документ Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Заявление на выпуск квалифицированного сертификата ЭП Скачать
Заявление на аннулирование сертификата ЭП Скачать
Протокол проверки электронной подписи (образец) Скачать
Чек-лист диагностики «Подпись не валидна» Скачать

Система требует подпись с незнакомой аббревиатурой или конкретным OID

Аббревиатура информационной системы в требованиях к подписи ничего не говорит о сертификате до тех пор, пока она не развёрнута в конкретный OID. Подбирать вид подписи по смыслу названия бесполезно: одна и та же ведомственная система может принимать УКЭП любого аккредитованного удостоверяющего центра, а может требовать сертификат с идентификатором собственной политики. Порядок действий одинаков независимо от того, что за система перед вами.

  1. Найдите регламент или руководство оператора информационной системы и выпишите оттуда требования к подписи дословно, вместе с числовыми OID.
  2. Если аббревиатура в требованиях нигде не расшифрована, направьте оператору письменный запрос на расшифровку и на перечень требуемых расширений сертификата. Устные согласования на этом шаге не работают.
  3. Сверьте полученные OID с полями «Улучшенный ключ» и «Политики сертификата» имеющегося сертификата.
  4. При расхождении обратитесь в свой удостоверяющий центр: включение дополнительного OID делается при выпуске сертификата, дописать его в готовый сертификат нельзя.
  5. Отдельно проверьте, аккредитован ли удостоверяющий центр, выдавший сертификат: без аккредитации подпись останется неквалифицированной, какие бы OID в неё ни записали.

Аккредитация проверяется за минуту через сервис подтверждения подлинности электронной подписи на Госуслугах: там же ведётся реестр аккредитованных удостоверяющих центров и лежат официальные пояснения о едином пространстве доверия. В практике Добыто мы прогоняем через этот реестр удостоверяющий центр клиента перед запуском проекта, потому что аккредитация может быть не продлена, а сертификаты у сотрудников при этом продолжают лежать на токенах.

Отдельно про требования операторов к квалифицированным сертификатам. 63-ФЗ ограничивает такие требования: операторы информационных систем не вправе требовать наличия в квалифицированном сертификате сведений, которые закон не относит к обязательным. Если ведомственная система отказывается принимать действующую УКЭП из-за отсутствия ведомственного OID, запросите у оператора нормативное основание требования до того, как запускать перевыпуск сертификатов на всю компанию.

Мария Ж, юрист со стажем более 20 лет: «Прежде чем платить за перевыпуск сертификатов под требование конкретной системы, запросите у оператора нормативное основание этого требования. По 63-ФЗ обязательный состав сведений квалифицированного сертификата закрыт, и дополнительные пункты оператор навязывать не вправе. В части случаев после письменного запроса требование снимается, а перевыпуск на несколько десятков сотрудников оказывается не нужен.»

Почему подпись отклоняют при верной области применения

Совпадение OID не гарантирует, что подпись пройдёт проверку. Пять причин отказа, которые встречаются чаще прочих:

  • Разрыв цепочки доверия. Для УКЭП корневые сертификаты обычно приезжают вместе с сертификатом и устанавливаются автоматически. Для УНЭП корневой сертификат удостоверяющего центра приходится устанавливать вручную, иначе система считает издателя недоверенным.
  • Сертификат отозван. Проверяющая сторона обращается к списку отзыва (CRL) или к службе OCSP. Документы, подписанные после включения сертификата в список отзыва, проверку не проходят.
  • Истёк срок. Срок действия ключа подписи и срок действия ключа проверки различаются: подписывать можно до окончания первого, проверять — до окончания второго. Типовой срок действия сертификата в кадровых проектах — год.
  • Не тот формат подписи. Присоединённая подпись хранится внутри файла, открепленная лежит рядом отдельным файлом с расширением .sig, .p7s или .sgn. Если система ждёт пару «документ плюс файл подписи», а получает один файл, проверка не запускается.
  • Нет метки доверенного времени. Без штампа времени от доверенной службы момент подписания подтвердить нечем, и после окончания срока действия сертификата подпись перестаёт проверяться штатными средствами.
Схема цепочки доверия сертификатов от корневого центра до сертификата подписанта
Цепочка строится от сертификата подписанта к удостоверяющему центру и выше; обрыв на любом звене даёт статус «подписи нельзя доверять» независимо от области применения.

Важный нюанс из практики: установка корневого сертификата удостоверяющего центра в доверенные — действие с последствиями. После установки операционная система будет доверять всем сертификатам этого центра, а не только тому, ради которого установка затевалась. Прежде чем раскатывать корневой сертификат групповой политикой, стоит прочитать, чей это центр и какие сертификаты он выпускает.

Полезно знать: усовершенствованный формат подписи хранит внутри контейнера штамп времени, ссылки на сертификаты и OCSP-ответы. Такая подпись остаётся проверяемой после истечения срока сертификата, поэтому для документов с длительным сроком хранения выбирают именно её.

В практике Добыто перед раскаткой подписей на всю компанию мы прогоняем пилотную группу из одного подразделения и на ней ловим ровно эти пять пунктов: цепочку доверия, доступность точек CRL из корпоративной сети, формат подписи, ожидаемый принимающей системой, и наличие штампа времени. Ошибки настройки, найденные на пилоте, разбираются за часы; те же ошибки после раскатки на всю компанию разбираются неделями.

Цена ошибки при выборе вида подписи

Неверно выбранная подпись обходится дороже перевыпуска сертификата. Документ, подписанный подписью, недопустимой для этого типа документа, в споре не работает как доказательство: трудовой договор, подписанный работодателем УНЭП вместо УКЭП, придётся оформлять заново, а действия, совершённые на его основании, окажутся под вопросом.

Кейс из практики: крупный банк выпускал сотрудникам УНЭП на токенах и хранил токены в сейфе. Работник оспорил увольнение по соглашению сторон, заявив, что документ подписывал не он. Суд разобрал комплект документов по кадровому ЭДО, ответственность за хранение ключа и обстоятельства подписания, признал увольнение незаконным и взыскал с работодателя компенсацию. Второй известный спор — сеть алкогольной розницы, где разнорабочий подписал заявление об увольнении по собственному желанию, считая, что подписывает заявление на оплату больничного: суд восстановил работника в должности и взыскал средний заработок за время вынужденного прогула и компенсацию морального вреда.

Оба спора решились не в поле криптографии. Проверялись локальные нормативные акты, порядок ознакомления работника с подписываемым документом и подтверждение авторства. Технически корректная подпись сама по себе ни один из этих вопросов не закрывает.

Что проверить до выпуска сертификатов: чек-лист

  1. Определён перечень типов документов и вид подписи для каждого типа отдельно для работодателя и для работника.
  2. Для УНЭП от коммерческого или внутреннего удостоверяющего центра подготовлены соглашение об использовании и описанный порядок проверки подписи.
  3. Выписаны требования принимающих информационных систем к OID и к формату подписи, в числовом виде.
  4. Проверена аккредитация удостоверяющего центра и прочитан его регламент, включая срок действия выпускаемых сертификатов.
  5. Определено, где хранится закрытый ключ: токен, облако удостоверяющего центра или мобильное устройство, и кто отвечает за компрометацию в каждом варианте.
  6. Настроен доступ рабочих мест к точкам CRL и службе OCSP, установлены корневые сертификаты.
  7. Заведён реестр выданных сертификатов с датами окончания и порядок аннулирования при увольнении.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Самый недооценённый пункт этого списка — последний. Удаление сертификата из хранилища на рабочей машине сертификат не отзывает: он продолжает действовать до окончания срока или до подачи заявления на аннулирование в тот удостоверяющий центр, который его выпустил. Заведите правило: заявление на аннулирование уходит в удостоверяющий центр в день увольнения, а отметка об этом попадает в реестр сертификатов.»

Стоимость подключения КЭДО и выпуска подписей для сотрудников

Стоимость зависит от численности сотрудников, набора видов подписи и потребности в интеграциях. Электронные подписи для сотрудников входят в тариф.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение от 5 минут
Тариф «Бизнес»: без ограничения численности, ПЭП, УНЭП и УКЭП от 50 ₽ за сотрудника / мес подключение от 5 минут
Минимальная оплата по тарифу «Бизнес» 30 000 ₽ в год за 50 сотрудников оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников входит в тариф входит в подключение
УКЭП для сотрудников через партнёров-удостоверяющих центров рассчитывается индивидуально рассчитывается индивидуально
Модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» установка и настройка за 1 день

Итоговая сумма складывается из численности и выбранного набора функций: кастомные шаблоны, интеграция с 1С, электронный архив и приоритетная поддержка входят в тариф «Бизнес», выделенный сервер и API — в «Корпорацию». Актуальный состав тарифов и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО.

Тариф меняется в любой момент: при повышении разница пересчитывается пропорционально оставшемуся периоду.

Выводы

Область применения сертификата собирается из трёх независимых источников: расширений самого сертификата с числовыми OID, регламента выпустившего удостоверяющего центра и требований принимающей системы. Для УНЭП к этому добавляется юридический слой — прямая норма закона либо соглашение сторон с описанным порядком проверки. В кадровом документообороте перечень документов, где работодателю разрешена только УКЭП, закрыт статьёй 22.3 ТК РФ, и техническими настройками он не обходится. Отказ в приёме подписи при совпадающих OID почти всегда объясняется цепочкой доверия, отзывом сертификата, форматом файла подписи или отсутствием метки времени.

Мы в Добыто выстраиваем эту связку с двух сторон сразу: подбираем вид подписи под каждый тип документа, готовим сопутствующие локальные нормативные акты и соглашения и проверяем инфраструктуру на пилотной группе до раскатки на всю компанию. ПЭП и УНЭП для сотрудников выпускаются в рамках тарифа, УКЭП оформляется через партнёров-удостоверяющих центров.

Частые вопросы

Можно ли держать на одном токене сертификаты УКЭП и УНЭП одновременно?

Да, это не запрещено и технически поддерживается: на носителе размещается несколько ключевых контейнеров с разными сертификатами. Ограничение задаёт объём защищённой памяти токена. На носителе с 128 КБ защищённой памяти в формате извлекаемых программных ключей помещается до 31 контейнера, но реальное число меньше: один контейнер с записанной цепочкой сертификатов и дополнительными расширениями может занимать порядка 12 КБ.

Что делать с сертификатом сотрудника при увольнении?

Подать заявление на аннулирование сертификата в тот удостоверяющий центр, который его выпустил. Удаление сертификата из хранилища на рабочей машине его не отзывает: сертификат остаётся действующим до окончания срока или до включения в список отзыва. Заявление подаёт владелец сертификата, поэтому шаг встраивают в процедуру увольнения вместе с обходным листом.

Чем отличается срок действия ключа подписи от срока действия ключа проверки?

Создавать подпись можно до окончания срока действия ключа подписи, проверять её — до окончания срока действия ключа проверки. Верхнюю границу срока действия ключа задаёт формуляр средства электронной подписи, прошедшего оценку соответствия; удостоверяющий центр назначает срок сертификата внутри этой границы. Связка сертифицированного криптопровайдера с токеном, работающим в режиме неизвлекаемого ключа, позволяет получить срок действия ключа подписи до 3 лет, если регламент удостоверяющего центра это допускает.

Нужна ли лицензия криптопровайдера, если ключ неизвлекаемый и лежит на токене?

Да. Встроенная в токен аппаратная криптография не заменяет программный криптопровайдер: если информационная система работает через интерфейс криптопровайдера, его нужно установить на рабочее место и активировать лицензию. Отдельный случай — сертификаты, в которые удостоверяющий центр вшил лицензию: она действует столько же, сколько сам сертификат, и работает только с тем ключом, которому этот сертификат соответствует. Для остальных ключей на той же машине понадобится полная лицензия.

Подойдёт ли УНЭП для обмена документами с контрагентом?

Подойдёт, если контрагент подписал соглашение об использовании неквалифицированной подписи, где описаны порядок создания подписи, порядок её проверки и порядок разбора конфликтных ситуаций. Без такого соглашения контрагент вправе не признать документ. Альтернатива — УКЭП: она принимается по 63-ФЗ без дополнительных договорённостей, включая обмен с органами власти.

Можно ли выпустить сертификат на организацию, а не на конкретного человека?

Да, такие обезличенные сертификаты выпускаются и применяются для подписания в информационных системах и в интеграциях по API, когда подпись ставит сервис по расписанию или по событию. Для кадровых документов, которые подписывает работник, обезличенный сертификат не подходит: подпись должна позволять установить конкретное подписавшее лицо.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.