Квалифицированная электронная подпись в компании выдаётся двум разным категориям людей и по двум разным правилам. Руководитель получает сертификат на юридическое лицо в удостоверяющем центре ФНС, бесплатно и со сроком действия 15 месяцев, доверенность ему не требуется. Сотрудник получает сертификат на себя как на физическое лицо в аккредитованном удостоверяющем центре, а полномочия подтверждает машиночитаемой доверенностью. Главное различие, от которого зависит весь порядок: человек подписывает как руководитель или как представитель. В первом случае достаточно одного сертификата, во втором к сертификату нужна отдельная МЧД под каждую приёмную систему, и для налоговой, портала закупок и системы маркировки это разные доверенности.
Разберём, кому из сотрудников квалифицированная подпись действительно нужна, а кому хватит бесплатной УНЭП в Госключе. Покажем, сколько доверенностей приходится на одного человека и почему одной не обходится, как оформить выдачу внутри компании и что отзывать при увольнении. Сценарная таблица по системам, чек-лист подготовки рабочих мест, порядок выдачи в шести шагах, образцы приказа и реестра токенов, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Кому в компании нужна квалифицированная подпись, а кому нет
Люди не различают сертификат руководителя и сертификат сотрудника, и отсюда растёт большинство ошибок при выдаче. Сертификат руководителя выпускается на юридическое лицо: в нём указаны и организация, и человек, который действует от её имени без доверенности. Сертификат сотрудника выпускается на физическое лицо, организации в нём нет вообще, и сам по себе он не даёт права подписывать что-либо от имени компании.
Отсюда рабочий критерий отбора. Квалифицированная подпись нужна тем, кто отправляет подписанные документы во внешние системы от имени организации: бухгалтеру, сдающему отчётность, специалисту по закупкам, сотруднику, работающему с маркировкой, кадровику, подписывающему трудовые договоры со стороны работодателя. Остальным она не нужна, и попытка выдать её всем подряд удорожает проект без всякого эффекта.
| Кто подписывает | Какая подпись | Нужна ли МЧД | Где получают |
|---|---|---|---|
| Директор, действующий без доверенности | УКЭП юридического лица | Нет | Удостоверяющий центр ФНС, бесплатно, срок 15 месяцев |
| Индивидуальный предприниматель за себя | УКЭП предпринимателя | Нет | Удостоверяющий центр ФНС |
| Бухгалтер, закупщик, логист, кадровик — от имени организации | УКЭП физического лица | Да, по каждому сценарию | Аккредитованный удостоверяющий центр |
| Работник, подписывающий свои кадровые документы | УНЭП или УКЭП, в том числе через Госключ | Нет | Госключ или информационная система работодателя |
| Сотрудник с ролью без права подписи | Подпись не требуется, только просмотр | Нет | Доступ выдаётся в личном кабинете системы |
Из таблицы видно, что квалифицированная подпись сотрудника почти никогда не существует отдельно от доверенности: одна без другой не работает. В практике Добыто список получателей подписи мы собираем по сценариям внешнего взаимодействия, и он оказывается заметно короче списка должностей, который приносит заказчик.

Мария Ж, специалист по цифровой подписи и КЭДО: «Раньше полномочия были зашиты внутрь сертификата и снаружи не читались: по сертификату нельзя было понять, что именно человеку разрешено подписывать. Теперь у сотрудника один сертификат на себя как на физическое лицо, а доверенностей столько, от скольких организаций он подписывает. Было много сертификатов — стало много доверенностей. Прежде чем заказывать подписи, посчитайте не людей, а организации и системы, от имени которых человек работает.»
Зачем сотруднику собственная подпись: три практики, которые она закрывает
Бухгалтер хранит у себя подпись директора и сдаёт ею отчётность. Практика распространённая и незаконная: требование 63-ФЗ обязывает владельца ключа обеспечивать его конфиденциальность и не допускать использования без своего согласия. Вторая типовая схема: бухгалтер ведёт несколько организаций и держит стопку токенов с подписями всех директоров. Токены изнашивают порты, теряются, и восстановить, кто и чем подписал конкретный документ, по факту невозможно. Третья: сотрудник каждый раз приходит к директору с документом или отдаёт ему токен. Работа встаёт, проверить результат сотрудник не может, а руководитель подписывает не глядя и рискует закрыть несогласованный документ.
Собственная квалифицированная подпись плюс машиночитаемая доверенность закрывают все три. Сотрудник выпускает одну подпись на себя, и к ней прикрепляются права от разных компаний. Когда он перестаёт работать с одной из них, подпись не перевыпускается: отзывается доверенность, ключ остаётся прежним.
Факт: ссылка руководителя на то, что он утратил контроль над ключом, от ответственности не освобождает. Контроль над ключом — обязанность владельца по статье 10 63-ФЗ, и заявление об утрате контроля эту обязанность подтверждает, а не снимает.
Есть и эффект, который работодатели замечают позже. Срок доверенностей контрагентов обычно никто не отслеживает: бумажную доверенность приложили к договору, убрали в папку, и через год выясняется, что человек подписывал, уже не имея полномочий. С машиночитаемой доверенностью такой документ не подпишется: программа сверяет срок и отказывает.

Важный нюанс из практики: самый дорогой сценарий возникает не при потере токена, а при уходе человека, который годами подписывал ключом руководителя. Формально он ничего не забрал и сдал носитель, но пин-код он знает, и по перечню событий компрометации ключ считается скомпрометированным. Отзывать в такой ситуации приходится подпись директора, а вместе с ней перенастраивать все интеграции, где она прописана.
Сколько машиночитаемых доверенностей нужно одному сотруднику
Одной не хватает почти никогда. Правила работы с доверенностью устанавливает та система, где она применяется, и правила эти различаются. Если сотрудник подписывает документы у оператора ЭДО, сдаёт отчётность, участвует в торгах и работает с маркировкой, доверенностей будет несколько. Часть полномочий объединяется в одну: работа с системой учёта алкоголя, маркировка, таможенные документы и сделки с контрагентами. А портал закупок и отчётность в фонд и налоговую — разные сценарии с разными требованиями, и для них оформляются отдельные доверенности.
Считать нужно не сотрудников, а сценарии: сколько разных приёмных систем, столько потенциально и доверенностей. Это и есть ответ на вопрос, почему у одного человека в компании их пять.
| Сценарий работы сотрудника | Где создаётся доверенность | Что критично |
|---|---|---|
| Отчётность и взаимодействие с налоговой | Сервис ФНС, регистрация в распределённом реестре | Доверенность действует только для налоговых действий |
| Закупки по 44-ФЗ и закупки у малого бизнеса по 223-ФЗ | Личный кабинет на портале закупок | Отдельный сценарий, чужая доверенность не подойдёт |
| Прочие закупки по 223-ФЗ и коммерческие торги | По правилам конкретной площадки | Большинство площадок принимает ранее созданную доверенность |
| Маркировка товаров | Только личный кабинет самой системы | Отзыв тоже возможен только там |
| Документы по сделкам с контрагентами через ЭДО | Сервис ФНС или сервис оператора | Полномочия можно объединить с таможенными и маркировкой |
Полномочия указываются текстом или кодом из классификатора, и выбор зависит от требований принимающей системы. В общем классификаторе уже несколько тысяч записей, ориентироваться в них тяжело. Рабочий приём: взять бумажную доверенность, которая была у сотрудника, и перевести её пункт за пунктом, а не описывать его работу заново.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Создать и зарегистрировать доверенность можно в сервисе ФНС: там же лежит распределённый реестр машиночитаемых доверенностей, куда загружаются XML-файл и отдельный файл подписи руководителя. Порядок нарушать нельзя: незарегистрированную в реестре доверенность целевая система не примет.

Полезно знать: машиночитаемая доверенность не ссылается на сертификат сотрудника. Система сверяет данные физического лица, поэтому после перевыпуска подписи переделывать доверенности не нужно, если сведения о человеке не изменились.
Отозвать доверенность может только доверитель, то есть руководитель организации или лицо с правом передачи полномочий. Сотрудник отозвать её самостоятельно не может, он вправе лишь отказаться от полномочий. И отдельно про цепочки: отзыв родительской доверенности автоматически отзывает все дочерние. Для увольнения это удобно, для планирования — нет: отзывая доверенность руководителя среднего звена, вы обесточиваете всех, кому он что-то передоверил.
Проверьте подпись на документе, который сотрудник подписал по доверенности
Форма показывает, чьим сертификатом подписан файл, когда именно и действовал ли сертификат на момент подписания. Для откреплённой подписи понадобится сам документ и парный файл .sig.
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Реестр доверенностей по сотрудникам и системам мы заводим до того, как выпущена первая подпись. Без него при увольнении вы физически не вспомните, что и где отзывать: доверенности живут в разных личных кабинетах, и единого списка нигде нет. Достаточно таблицы с колонками: сотрудник, система, номер доверенности, срок, кто доверитель.»
Как выдать сотруднику квалифицированную подпись: порядок действий
Последовательность жёсткая, и перескакивать через шаги нельзя: доверенность подписывается сертификатом руководителя, а регистрация в реестре идёт до загрузки в целевую систему.
Как выдать УКЭП и оформить МЧД: пошаговая инструкция
- Шаг 1. Определите круг сотрудников по сценариям, а не по должностям: кто и в какие внешние системы отправляет подписанные документы от имени организации. Закрепите список приказом с назначением ответственного за учёт подписей.
- Шаг 2. Убедитесь, что у руководителя есть действующий сертификат удостоверяющего центра ФНС. Без него доверенность подписать нечем.
- Шаг 3. Направьте сотрудника в аккредитованный удостоверяющий центр за сертификатом на физическое лицо. Если он идёт не сам, потребуется доверенность на получение сертификата.
- Шаг 4. Сформируйте доверенность в сервисе ФНС: выберите единую форму, заполните сведения о доверителе и представителе, выберите полномочия, скачайте XML-файл.
- Шаг 5. Подпишите доверенность квалифицированной подписью руководителя откреплённой подписью и зарегистрируйте её в распределённом реестре, загрузив оба файла.
- Шаг 6. Загрузите доверенность и подпись в целевую систему, выберите роль доступа и завершите настройку. Внесите доверенность в реестр компании: сотрудник, система, номер, срок.
Для систем со своими правилами шаги 4 и 5 заменяются на формирование доверенности прямо в личном кабинете системы. В маркировке это единственный допустимый путь: доверенность формируется там же, где потом применяется, и отзывается тоже только там.

Образцы приказа, доверенности и реестров для выдачи подписей
Комплект собран под выдачу подписей сотрудникам, начинать стоит с приказа об ответственном за КЭДО и делегировании права подписи.
| Документ | Скачать |
|---|---|
| Приказ: ответственный за КЭДО и делегирование подписи | Скачать |
| Доверенность на получение сертификата электронной подписи | Скачать |
| Машиночитаемая доверенность: образец и структура XML | Скачать |
| Реестр выданных токенов | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
Что подготовить до выдачи подписей
Проект чаще всего спотыкается не на юридической части, а на рабочих местах. До того как сотрудники поедут в удостоверяющий центр, проверьте пять вещей.
- Носители. Сертификат записывается только на сертифицированный ключевой носитель. Логика простая: если токен работает как защищённое пин-кодом хранилище, а криптографию выполняет программа, носителю достаточно сертификации ФСТЭК; если токен сам выполняет криптографические операции, ему нужна сертификация ФСБ.
- Лицензия криптопровайдера. Встроенная криптография на токене и программный криптопровайдер на компьютере — разные вещи. Провайдер всё равно нужно установить и лицензировать. В сертификатах, выданных по программе удостоверяющего центра ФНС, лицензия вшита внутрь сертификата и действует столько же, сколько сам сертификат.
- Криптографические стандарты. С 1 апреля 2026 года налоговая работает по ГОСТ 34.12-2018 и 34.13-2018. Носители и версии провайдера прошлых поколений для этого контура непригодны, и это надо проверять до закупки, а не после.
- Ёмкость и формат ключа. На один носитель помещается до 31 контейнера с извлекаемыми программными ключами, но реальное число зависит от того, что удостоверяющий центр дописал в расширения сертификата: один контейнер занимает от 200 байт до примерно 12 килобайт. Отдельно проверьте требования принимающей системы к формату ключа: для отчётности через государственную систему учёта алкоголя подходит только формат PKCS#11.
- Политики пин-кода. Носитель приходит с заводскими значениями пин-кодов, известными всем. Порядок настройки обратный привычному: сначала администратор задаёт минимальную длину, запрет простых комбинаций и число попыток до блокировки, и только потом токены раздаются сотрудникам на смену пин-кода.

Лайфхак: если ключ будет использоваться на разных рабочих местах, выбирайте пассивный извлекаемый режим: неизвлекаемый ключ с защитой канала работает не на всех версиях криптопровайдера. Выбор здесь идёт не между надёжностью и ненадёжностью, а между защищённостью и переносимостью.
Мы закладываем пилотную группу из одного подразделения перед раскаткой на всю компанию. На пилоте проявляются именно эти пять пунктов, и чинить их на одном подразделении дешевле, чем на всей компании.
Мария Ж, юрист со стажем более 20 лет: «Обязанности работника по обращению с ключом должны быть записаны в локальном акте, иначе спрашивать не с чего. Минимум: не передавать носитель и пин-код никому, включая коллег и руководителя; не оставлять токен подключённым без присмотра; уведомить работодателя и удостоверяющий центр о нарушении конфиденциальности в срок не более одного рабочего дня со дня, когда стало известно; сдать носитель при увольнении или переводе. Срок в один рабочий день — это норма закона, и если её нет в вашем акте, работник о ней просто не знает.»
Когда квалифицированная подпись сотруднику не нужна
Директору доверенность не нужна: он работает по сертификату руководителя. Предпринимателю, подписывающему свои документы, тоже. Если руководитель и лицо, работающее в системе, — один человек, никакой МЧД не требуется.
Второй случай — работник, который подписывает только свои кадровые документы. Ему квалифицированная подпись со стороны работодателя не нужна вообще: по правилам кадрового электронного документооборота работник подписывает УНЭП или УКЭП, и мобильная подпись в приложении Госключ выдаётся ему бесплатно. Для сравнения: коммерческая УКЭП обходится примерно в 2-5 тысяч рублей в год на сотрудника, УНЭП в информационной системе — около 500 рублей в год, Госключ — бесплатно, разовыми остаются только затраты на интеграцию.
Масштаб уже не пилотный: к середине апреля 2026 года в Госключе было более 41 миллиона активаций с выпущенными сертификатами, из них около 13 миллионов приходится на квалифицированную подпись, а число компаний, использующих технологию, превысило 3200.
Третий случай — сотрудники с ролью без права подписи. В системах, где роли разделены, такой человек только просматривает информацию, и выдавать ему подпись бессмысленно. Одновременно две роли указать нельзя, а количество людей с одной ролью не ограничено.
Цена ошибки: чужой ключ, незакрытая доверенность, увольнение
Компрометацией считается не только кража токена. В перечень входят хищение и утрата носителя, передача носителя третьим лицам, утрата или компрометация пароля и пин-кода, увольнение сотрудников, имевших доступ к ключевой информации, подозрение на утечку или искажение информации, подмена подписываемого документа вредоносной программой. Два последних пункта пропускают чаще всего: ключ на месте, пин-код никто не узнавал, а подписан оказался не тот документ, который человек видел на экране.
Единственное юридически значимое действие при компрометации — отзыв сертификата. Смена паролей и звонок в банк важны, но подпись недействительной не делают.
Внимание: по части 7 статьи 14 63-ФЗ запись о прекращении действия сертификата вносится в реестр в течение 12 часов с момента, когда удостоверяющему центру стало известно об обстоятельствах. Действие сертификата прекращается в момент внесения записи, а не в момент вашего обращения, поэтому доступы в системах закрывают параллельно, не дожидаясь реестра.
Отсюда порядок действий в первые сутки: прекратить использование ключа, подать заявление на отзыв в выдавший сертификат удостоверяющий центр, закрыть банковский контур и запросить выписку операций, сменить пароли во всех системах, где подпись применялась. Отзыв идёт первым, а не последним: разбираться в причинах можно и после него, а 12 часов отсчитываются от уведомления. Отдельно зафиксируйте момент обнаружения и признак, по которому вы поняли, что произошло, — обязанность уведомить центр привязана именно к этому моменту.
Мы вписываем отзыв подписи в чек-лист увольнения на тот же уровень, что и закрытие доступов к системам. Практически это три действия: отозвать сертификат сотрудника, отозвать выданные ему машиночитаемые доверенности, проверить, не знал ли он пин-кодов от чужих ключей. Третий пункт самый неудобный: если увольняется бухгалтер, который два года подписывал отчётность ключом директора, отзывать нужно ключ директора.
Мария Ж, HR-эксперт с 13-летним стажем: «Запрет передавать ключ без объяснения, чем это грозит лично работнику, не соблюдается никогда: человек искренне считает, что выручает коллегу. На инструктаже проговаривайте прямо, что квалифицированная подпись приравнена к собственноручной и всё подписанное его ключом считается подписанным им. После такой формулировки просьбы поделиться токеном заканчиваются быстрее, чем после любого приказа.»
Важный нюанс из практики: помимо аннулирования у сертификата есть приостановление действия, и возобновить его можно, если угроза компрометации закрытого ключа устранена. Механизм удобен при неподтверждённом подозрении: вы приостанавливаете действие, разбираетесь, и при ложной тревоге возвращаете ключ в работу без перевыпуска. Поддержку приостановления стоит заранее уточнить в своём удостоверяющем центре: не все регламенты это предусматривают.
Стоимость подключения сотрудников и выпуска подписей в 2026 году
Итоговая сумма складывается из двух частей: подписка на сервис по числу сотрудников и отдельные расходы на квалифицированные сертификаты и носители для тех, кто подписывает от имени организации. Цены ниже приведены по тарифам Добыто на сентябрь 2026 года.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата на тарифе «Бизнес» | 30 000 ₽ в год за 50 сотрудников | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | входит в тариф |
| УКЭП для сотрудников | через партнёров-удостоверяющих центров | рассчитывается индивидуально |
| Интеграция с 1С:ЗУП готовым модулем | входит в тариф «Бизнес» | один день |
Разница между тарифами определяется не скидкой за объём, а составом подписей и интеграциями: квалифицированная подпись доступна начиная с тарифа «Бизнес», там же электронный архив и модуль для 1С:ЗУП. Полный состав каждого пакета и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО.
Перейти на другой тариф можно в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду. Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 ТК РФ и 152-ФЗ.
Выводы
Квалифицированная подпись в компании нужна не всем, а тем, кто отправляет подписанные документы во внешние системы от имени организации. Руководитель работает по сертификату на юридическое лицо и обходится без доверенности, сотрудник получает сертификат физического лица и подтверждает полномочия машиночитаемой доверенностью, причём считать доверенности надо по числу приёмных систем, а не по числу людей. Работникам, которые подписывают только свои кадровые документы, достаточно неквалифицированной подписи в Госключе. Самая дорогая ошибка — не потеря токена, а незакрытая доверенность и ключ руководителя в чужих руках после увольнения.
Мы в Добыто собираем реестр подписей и доверенностей до старта проекта и обкатываем выдачу на пилотном подразделении, поэтому к моменту раскатки на всю компанию понятно, кому какая подпись нужна и что отзывать при уходе человека. Тот же контур закрывает подписание кадровых документов работниками, для которых квалифицированная подпись не требуется.
Частые вопросы
Сколько подписей помещается на один токен
Для извлекаемых программных ключей по тестам производителей помещается до 31 контейнера. Реальное число меньше и зависит от того, что удостоверяющий центр дописал в расширения сертификата: один контейнер занимает от 200 байт до примерно 12 килобайт. Поэтому на одинаковых носителях у разных сотрудников умещается разное количество подписей, и планировать «один токен на все организации» без проверки не стоит.
Нужно ли переоформлять доверенность после перевыпуска подписи сотрудника
Нет, если сведения о человеке не изменились. Доверенность не ссылается на сертификат: в сертификате указана информация о физическом лице, и система сверяет данные. Отдельно учитывайте, что при удалённом перевыпуске подписи через личный кабинет налоговой старый сертификат аннулируется сразу, поэтому интеграции, где он прописан, перестанут работать в тот же момент.
Может ли сотрудник сам отозвать свою машиночитаемую доверенность
Нет. Отзыв инициирует только доверитель — руководитель организации или лицо с правом передачи полномочий. Представитель вправе отказаться от полномочий, но не отозвать доверенность. Отзыв необратим, а документы, подписанные до отзыва, сохраняют силу.
Нужна ли лицензия криптопровайдера, если токен со встроенной криптографией
Да. Встроенное криптоядро носителя и программный криптопровайдер — разные вещи, провайдер устанавливается на компьютер и лицензируется. Исключение: если лицензия вшита в сертификат, ключ, которому этот сертификат соответствует, работает и на машине с истёкшей лицензией провайдера. Для других ключей на том же компьютере понадобится полная лицензия.
Кто подписывает доверенность, если руководитель недоступен
Доверенность подписывает руководитель организации либо доверенное лицо, уже зарегистрированное в системе и имеющее право передачи полномочий. Передоверие машиночитаемой доверенности оформляется у нотариуса: он проверяет паспортные данные нового представителя и актуальную выписку из ЕГРЮЛ, подписывает документ своей квалифицированной подписью и выгружает в информационную систему.
Что делать, если сотрудник сообщил о потере токена в выходной день
Порядок тот же: немедленно прекратить использование ключа и подать заявление на отзыв, не откладывая до понедельника. Срок в 12 часов на внесение записи в реестр отсчитывается от момента, когда центру стало известно об обстоятельствах, а формулировка «или должно было стать известно» означает, что отсчёт пошёл и в случае, если уведомление ещё не обработали. Параллельно закрываются доступы в системах, где подпись применялась.