Вход в личный кабинет КЭДО: настройка доступа и подписи

Мария Ж. 16 мин чтения

Вход в личный кабинет КЭДО настраивает администратор на стороне работодателя: он заводит учётные записи из справочника сотрудников, назначает роль по матрице прав и выбирает способ аутентификации. Служба поддержки вендора учётные записи не создаёт и роли не меняет: оператором персональных данных по 152-ФЗ остаётся работодатель, а поддержка отвечает за работоспособность платформы. Первый вход сотрудника возможен только после того, как приняты положение о КЭДО и приказ, собраны согласия работников и выгружена актуальная оргструктура. Вход и подпись при этом настраиваются отдельно: ПЭП пускает в кабинет и закрывает заявления, а трудовой договор работник подписывает УНЭП или УКЭП по статье 22.3 ТК РФ.

В материале собраны матрица ролей с разграничением прав администратора, кадровика и подписанта, чек-лист из семи пунктов, который закрывается до первого входа, и таблица различий ПЭП, УНЭП и УКЭП с ответом на вопрос, что настраивать в системе под каждый вид подписи. Отдельно разобраны шесть ошибок массового заведения учётных записей и цена каждой в рублях. Сценарная таблица под численность компании, тарифы на 2026 год и ответы на частые вопросы администраторов — во второй половине статьи.

Содержание

Почему учётные записи заводит администратор работодателя, а не поддержка вендора

Работодатель в схеме КЭДО выступает оператором персональных данных, а вендор платформы — лицом, которое обрабатывает данные по его поручению. Из этого следует практическое ограничение: специалист поддержки не может по обращению в чат создать сотруднику учётную запись, поменять ему роль или выдать право подписи от имени организации. Такие действия меняют состав обрабатываемых данных и объём полномочий внутри компании, а решение об этом принимает работодатель через приказ и локальный нормативный акт.

Читайте также:  Персональные данные сотрудников в КЭДО: 152-ФЗ и штрафы 2026

Право администрирования закрепляется приказом об ответственном за КЭДО и делегировании подписи. Документ называет конкретное должностное лицо, определяет, кто ведёт учётные записи, кто утверждает маршруты согласования и кто вправе подписывать кадровые документы от лица работодателя. Без него любой спор о том, кто выдал доступ уволенному сотруднику или кто настроил маршрут в обход кадровой службы, упирается в переписку.

В практике Добыто роль администратора выдаётся по такому приказу, а не по письму в поддержку: в карточке администратора фиксируется, на основании какого документа выданы права. Поддержка при этом остаётся в контуре технических задач — доступность сервиса, интеграционные обмены, разбор сбоев подписания.

Мария Ж, юрист со стажем более 20 лет: «Первое, что мы просим у клиента перед выдачей прав администратора, — приказ об ответственном за КЭДО и делегировании подписи. Фамилия в приказе должна совпадать с владельцем административной учётной записи, иначе при проверке невозможно объяснить, на каком основании человек управлял правами подписи. Сверьте приказ и список администраторов в системе до того, как заведёте первого сотрудника.»

Что администратор закрывает до первого входа сотрудника

Настройка входа начинается не с формы авторизации, а с проверки семи вещей. Если хотя бы одна не закрыта, сотрудник войдёт в кабинет, но не сможет получить или подписать документ.

  1. Положение о ведении КЭДО и приказ о введении КЭДО. В положении описываются перечень документов в электронном виде, виды применяемых подписей и порядок доступа к системе.
  2. Согласия работников на взаимодействие в электронном виде. Работник вправе отказаться, и для него сохраняется бумажный документооборот.
  3. Актуальная оргструктура и штатное расписание. Маршруты согласования строятся по подразделениям, поэтому расхождение штатки с реальной структурой ломает маршрут на первом же приказе.
  4. Справочник сотрудников с проверенными контактами. Номер телефона и адрес почты — это идентификаторы для входа, а не справочная информация.
  5. Решение по виду подписи для каждого типа документа. ПЭП, УНЭП и УКЭП настраиваются отдельными правилами, один вид на все документы не закрывает требования статьи 22.3 ТК РФ.
  6. Матрица прав и ролей. До заведения людей должно быть решено, кто администратор, кто кадровик, кто подписант и кто наблюдатель.
  7. Порядок хранения и выгрузки. Инспектор ГИТ запрашивает документ вместе с данными о подписи, поэтому выгрузка проверяется до запуска, а не в момент запроса.
Читайте также:  УНЭП: расшифровка аббревиатуры и отличия от ПЭП и УКЭП

Лайфхак: перед раскаткой откройте в 1С окно «Настройки электронной подписи и шифрования» и отсортируйте список сертификатов по сроку действия и состоянию заявления. Сертификаты, которые истекают в ближайший месяц, перевыпускаются до запуска, а не после первой неудачной попытки подписания.

Мы закладываем пилотную группу из одного подразделения перед раскаткой на всю компанию. Пилот показывает две вещи, которые не видно на бумаге: какая доля сотрудников не проходит подтверждение по СМС с первого раза и сколько контактов в справочнике устарело.

Технические требования к КЭДО: аутентификация, защищённый канал, подписание и хранение
Четыре технических блока, которые администратор настраивает до первого входа: способ аутентификации, канал передачи данных, подписание и хранение.

Способы входа в кабинет и их связь с видом электронной подписи

Аутентификация и подписание — две разные настройки, и путаница между ними даёт большинство обращений в поддержку. Вход в кабинет подтверждает, что за экраном нужный человек: логин с одноразовым кодом на телефон, учётная запись ЕСИА или корпоративная учётная запись. Подписание подтверждает, что документ исходит от этого человека и не изменялся после подписания, и здесь работает уже сертификат или ключ подписи.

Запросы про «тип подписки УКЭП» и «единицу измерения УКЭП» возникают из этой же путаницы. Подписка — это тариф платформы, он считается за сотрудника в месяц. УКЭП измеряется не единицами услуги, а сертификатами: один сертификат выпускается на одного человека и действует ограниченный срок, после чего перевыпускается. Сокращение ЕИО в связке с подписью означает единоличный исполнительный орган, то есть руководителя организации: от лица юрлица он подписывает кадровые документы усиленной квалифицированной подписью, и ПЭП здесь не заменяет её ни при каких настройках системы.

Ниже разница между тремя видами подписи в том виде, в каком она влияет на настройки администратора.

Вид подписи Как получает сотрудник Что закрывает в КЭДО Где не подходит
ПЭП Выдаётся в системе работодателя, входит в тариф Ознакомление с ЛНА, заявления, служебные записки, согласования внутри компании Трудовой договор, договор о материальной ответственности, ученический договор
УНЭП Выпускается в информационной системе работодателя или в приложении Госключ, входит в тариф Основной объём кадровых документов работника, включая трудовой договор и дополнительные соглашения Документы, для которых закон прямо требует квалифицированную подпись
УКЭП Выпускается аккредитованным удостоверяющим центром или в Госключе, отдельный сертификат на человека Подписание от лица работодателя, документы с повышенными требованиями, обмен с внешними контрагентами Массовое ознакомление с ЛНА: избыточна по трудозатратам и стоимости
Читайте также:  УНЭП, ПЭП и УКЭП: чем различаются и что даёт Госключ

Из таблицы следует практическое правило настройки: в справочнике типов документов у каждого типа должен стоять свой минимально допустимый вид подписи, а не один общий для всей системы. Отдельно фиксируется подпись работодателя, отдельно — подпись работника.

Факт: ПЭП и УНЭП для сотрудников выпускаются в рамках тарифа и отдельно не покупаются. УКЭП оформляется через партнёрские удостоверяющие центры и оплачивается отдельно.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто
Схема ПЭП, УНЭП и УКЭП с указанием, кто подписывает и где выпускается подпись
Три вида подписи в порядке нарастания юридической силы: кто подписывает, для каких документов и где выпускается ключ.

Мария Ж, специалист по цифровой подписи и КЭДО: «Администраторы часто настраивают ПЭП на весь документооборот, потому что так проще запускать людей. Заявление на отпуск такая настройка закрывает, а трудовой договор — нет: работнику нужна УНЭП или УКЭП. Разнесите виды подписи по типам документов в справочнике до того, как первый договор уйдёт на подписание, иначе комплект придётся переподписывать.»

Проверьте, какой подписью подписан документ из вашего кабинета

svg%3e Проверка электронной подписи

Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.

1 Выберите вид подписи:

2 Загрузите документ и файл подписи:

Документ

Файл подписи (.sig)

Нужно подписать документ?

Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.

Подписать документ

Для перекрёстной проверки используется бесплатный сервис проверки электронной подписи на портале Госуслуг: он принимает подписанный документ и файл отсоединённой подписи и показывает, действителен ли сертификат на момент подписания. Если платформа отдаёт валидный результат, а внешний сервис — нет, вопрос почти всегда в формате выгрузки, а не в самой подписи.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Матрица ролей: кто и что видит в кабинете КЭДО

Роль определяет не только набор кнопок, но и объём персональных данных, который человек видит. Минимально работоспособный набор ролей для средней компании выглядит так:

  • Администратор системы. Заводит и блокирует учётные записи, назначает роли, настраивает маршруты и типы документов. Доступа к содержимому личных дел не требует.
  • Специалист по КДП. Создаёт документы, отправляет на подписание, ведёт архив по своему кругу подразделений.
  • Подписант от работодателя. Руководитель или уполномоченное лицо по приказу, подписывает документы усиленной подписью.
  • Руководитель подразделения. Согласует заявления и графики только по своим сотрудникам.
  • Работник. Видит свои документы, подписывает и скачивает их.
  • Сервисная учётная запись интеграции. Технический пользователь для обмена с 1С, без прав подписи и без интерфейсного входа.

Сервисная учётная запись интеграции — место, где чаще всего экономят и потом получают проблему: обмен настраивают под личной учёткой администратора. При его увольнении обмен останавливается, а восстановление занимает больше времени, чем изначальная настройка. В Добыто интеграционный обмен ведётся отдельным техническим пользователем, права которого ограничены передачей документов и статусов.

Экран документов КЭДО со статусами подписания и цепочками согласующих
Что видит пользователь после входа: вкладки «В работе» и «Требуют действия», статусы подписания и цепочка согласующих по каждому документу.

Объём прав зависит от масштаба и структуры компании. Сценарная таблица показывает, что критично настраивать сразу, а что можно отложить.

Сценарий компании Критично при настройке входа Вторично
До 25 сотрудников, один офис Актуальные телефоны в справочнике, подпись работодателя, роль подписанта Разграничение прав по подразделениям, интеграция
50-500 сотрудников, несколько подразделений Матрица ролей по подразделениям, маршруты согласования, обмен с 1С:ЗУП Кастомные шаблоны документов
Распределённая сеть, удалённые сотрудники Вход по подтверждённой учётной записи Госуслуг, выпуск УНЭП в Госключе, инструкция для новичка Рабочие места с криптопровайдером на компьютере
Несколько юридических лиц в группе Разделение контуров по юрлицам, отдельный подписант и отдельный приказ в каждом Единый дизайн шаблонов
Свыше 1000 сотрудников Массовое заведение из кадровой системы, реестр сертификатов, регламент отзыва доступа Ручное ведение справочника пользователей

Компаниям из последних двух строк ручное ведение учётных записей не подходит по трудозатратам: доступ должен создаваться и закрываться по событию в кадровой системе, а не по заявке в чат.

Шаблоны для настройки прав и подписей в КЭДО

Комплект для администратора и кадровой службы: начните с матрицы прав и ролей, она определяет, что заводить в системе дальше.

Документ Скачать
Матрица прав и ролей КЭДО в 1С:ЗУП Скачать
Чек-лист настройки КЭДО в 1С:ЗУП Скачать
Приказ: ответственный за КЭДО и делегирование подписи Скачать
Соглашение об использовании ПЭП и НЭП Скачать
Реестр сертификатов сотрудников Скачать
Положение о ведении КЭДО Скачать

Порядок настройки входа: от справочника сотрудников до первого подписанного документа

Порядок шагов важнее скорости: если завести людей раньше, чем настроены типы документов и виды подписи, учётные записи придётся пересоздавать вместе с правами.

Как настроить вход в личный кабинет КЭДО: пошаговая инструкция

  1. Шаг 1. Сверьте приказ об ответственном за КЭДО со списком административных учётных записей и уберите лишние права у тех, кого в приказе нет.
  2. Шаг 2. Выгрузите из кадровой системы штатное расписание, подразделения и справочник сотрудников с телефонами и адресами почты. Расхождения исправляются в кадровой системе, а не вручную в КЭДО.
  3. Шаг 3. Заполните матрицу ролей: администратор, специалист по КДП, подписант, руководитель подразделения, работник, сервисная учётная запись интеграции.
  4. Шаг 4. Настройте типы документов и укажите для каждого минимально допустимый вид подписи отдельно для работодателя и отдельно для работника.
  5. Шаг 5. Подключите способ аутентификации: одноразовый код на телефон, подтверждённую учётную запись Госуслуг или корпоративную учётную запись. Проверьте доставку кода на трёх разных операторах связи.
  6. Шаг 6. Выпустите подписи: ПЭП и УНЭП сотрудникам в системе или через Госключ, УКЭП подписанту через удостоверяющий центр. Занесите сертификаты и сроки их действия в реестр.
  7. Шаг 7. Прогоните пилотную группу: одно подразделение, два-три типа документов, полный цикл от создания до архива. По результатам поправьте маршруты и только затем открывайте вход остальным.

Полезно знать: готовый модуль для 1С:ЗУП устанавливается и настраивается за один день, после чего документы синхронизируются автоматически. Основное время проекта уходит не на модуль, а на сверку справочника сотрудников и сбор согласий.

Окно настроек электронной подписи и шифрования в 1С со списком сертификатов
Список сертификатов в 1С с состоянием заявления и сроком действия: отсюда администратор забирает данные в реестр сертификатов.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Технически модуль интеграции с 1С:ЗУП ставится за день, и заказчики планируют проект от этой цифры. На деле график определяют две другие задачи: сверка справочника сотрудников и сбор согласий на КЭДО, а они идут неделями и зависят от численности. Планируйте запуск от даты, когда закрыты согласия, а не от даты установки модуля.»

Шесть ошибок при настройке входа и цена каждой

Ошибки повторяются от проекта к проекту, потому что каждая из них экономит время на старте.

  • Общая учётная запись на бригаду или смену. Делают ради скорости на производстве и в рознице. В результате подпись невозможно связать с конкретным человеком, и документ теряет доказательственную силу в споре.
  • ПЭП на всех типах документов. Настройка проходит быстрее, но трудовые договоры и дополнительные соглашения, подписанные работником простой подписью, придётся переоформлять. Нарушение порядка оформления трудовых отношений подпадает под часть 1 статьи 5.27 КоАП: для юридического лица это до 50 000 рублей, при повторном нарушении сумма выше.
  • Права администратора у всей кадровой службы. Так удобнее закрывать замены и отпуска. Цена — невозможность установить, кто изменил маршрут или права подписи, и расширенный доступ к персональным данным у людей, которым он не нужен по должности.
  • Интеграция под личной учётной записью. Обмен с 1С останавливается в день блокировки этой учётки, а документы зависают в статусе передачи.
  • Отсутствие регламента отзыва доступа. Уволенный сотрудник сохраняет вход в кабинет и доступ к своим и чужим документам. Отзыв должен запускаться тем же событием, что и приказ об увольнении.
  • Реестр сертификатов не ведётся. Сертификат подписанта истекает в день массового подписания, и весь поток документов встаёт до перевыпуска.

Считать нужно не стоимость платформы, а стоимость переподписания. Перевод 500 договоров на корректный вид подписи означает повторный цикл: выгрузка, формирование дополнительных соглашений, рассылка, контроль подписания, разбор отказов. По нашим проектам такой возврат съедает больше времени кадровой службы, чем весь первичный запуск КЭДО.

Мария Ж, HR-эксперт с 13-летним стажем: «Реестр сертификатов сотрудников кажется формальностью до первого срыва подписания. Мы ведём его в отдельном файле со сроками действия и отметкой о перевыпуске, чтобы за месяц до истечения сертификата подписанта запускать процедуру заново. Заведите такой реестр сразу и поставьте напоминание на дату минус 30 дней.»

Когда настраивать отдельный вход в кабинет не нужно

Электронный документооборот закрывает не весь кадровый контур, и часть задач остаётся вне системы независимо от настроек.

Работник вправе отказаться от взаимодействия в электронном виде. Для него сохраняется бумажный документооборот, и заводить учётную запись ради формального покрытия штата смысла нет: документы всё равно придётся дублировать на бумаге. Отдельная категория — сотрудники без смартфона и без подтверждённой учётной записи Госуслуг: до её получения подписание через Госключ для них недоступно, и администратору проще оставить их в бумажном контуре, чем разбирать неудачные попытки входа.

Ряд документов остаётся на бумаге по закону. КЭДО не применяется к трудовым книжкам и сведениям о трудовой деятельности, акту о несчастном случае на производстве по установленной форме, приказу об увольнении и документам, подтверждающим прохождение инструктажей по охране труда. Настройка маршрутов под эти документы в системе не нужна.

Компании до 5 человек в одном офисе редко получают выигрыш от разграничения ролей: администратор, кадровик и подписант там совпадают в одном лице. Матрица ролей в таком контуре сводится к двум позициям, а весь эффект даёт дистанционное подписание, а не разграничение прав.

Стоимость подключения КЭДО и тарифы на 2026 год

Стоимость складывается из численности сотрудников, набора доступных видов подписи и потребности в интеграции с учётной системой.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 50 сотрудников за 30 000 ₽ в год оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников входит в тариф рассчитывается индивидуально
УКЭП через партнёров-удостоверяющих центров по запросу рассчитывается индивидуально
Модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» установка и настройка за 1 день

Итоговая сумма зависит от численности и выбранного набора функций: разграничение прав по подразделениям, интеграция с 1С и электронный архив доступны начиная с тарифа «Бизнес». Условия по каждому набору функций и порядок перехода между тарифами указаны на странице тарифов ДОБЫТО КЭДО.

Переход между тарифами возможен в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду оплаченного срока.

Выводы

Доступ в личный кабинет КЭДО — зона ответственности работодателя, а не вендора: учётные записи, роли и права подписи назначает администратор на основании приказа. Настройка входа и настройка подписи разделены: аутентификация подтверждает личность при входе, а вид подписи определяется типом документа, и для трудового договора работнику нужна как минимум УНЭП. Порядок работ фиксированный: приказ и положение, сверка справочника сотрудников, матрица ролей, типы документов с видами подписи, выпуск подписей, пилотная группа.

Мы в Добыто проходим этот путь с администраторами компаний разного масштаба и видим, что проект чаще упирается не в платформу, а в справочник сотрудников и сроки сбора согласий. Поэтому разграничение ролей и реестр сертификатов мы закладываем до раскатки на весь штат, а не после первых сбоев подписания.

Частые вопросы

Можно ли настроить вход в КЭДО через корпоративный каталог пользователей

Технически единая точка входа возможна, если платформа поддерживает интеграцию с корпоративной системой аутентификации. Юридически это не отменяет требований к подписанию: корпоративная учётная запись подтверждает вход, но не заменяет ПЭП, УНЭП или УКЭП при подписании кадрового документа. В договоре с вендором такие интеграции обычно относятся к расширенному набору функций, доступному на тарифе с API и кастомными интеграциями.

Что делать, если сотруднику не приходит код подтверждения при входе

Проверьте номер телефона в справочнике сотрудников: в большинстве случаев в кадровой системе стоит устаревший или чужой номер. Второй по частоте случай — корпоративная политика оператора связи, блокирующая сервисные сообщения. Если номер верный и сообщения доходят на другие сервисы, вход переводится на подтверждённую учётную запись Госуслуг, а обращение в поддержку платформы имеет смысл только после этих двух проверок.

Нужна ли отдельная учётная запись для сотрудника, который работает в двух юридических лицах группы

Да, если контуры юридических лиц разделены: трудовые отношения оформляются с каждым работодателем отдельно, и подписание идёт в контуре того юрлица, от имени которого выпущен документ. Приказ об ответственном за КЭДО и делегировании подписи оформляется в каждом юридическом лице свой.

Сохраняется ли доступ к подписанным документам после увольнения

Работодатель обязан хранить кадровые документы в течение установленных сроков и выдать бывшему работнику копии по его заявлению. Рабочий доступ в кабинет при увольнении закрывается, поэтому комплект подписанных документов вместе с данными о подписи выгружается сотруднику до блокировки учётной записи. Регламент отзыва доступа лучше привязать к тому же событию, что и оформление приказа об увольнении.

Чем отличается сертификат УНЭП, выпущенный в системе работодателя, от УНЭП в Госключе

Ключ УНЭП в информационной системе работодателя действует внутри этой системы и подтверждает документы, подписанные в её контуре. УНЭП, выпущенная в приложении Госключ, привязана к подтверждённой учётной записи Госуслуг и работает с документами, которые приходят в приложение из системы КЭДО. Для удалённых сотрудников второй вариант удобнее, поскольку не требует установки криптопровайдера на рабочий компьютер.

Можно ли одному человеку совмещать роли администратора и подписанта

Формального запрета нет, и в компаниях до 5 человек это обычная практика. При численности от 50 сотрудников совмещение создаёт проблему контроля: один человек и назначает права подписи, и подписывает документы, поэтому при разборе спорной ситуации невозможно разделить действия. Разнесите роли по разным учётным записям, даже если физически ими управляет один специалист.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.