Программы и файлы для подписи в КЭДО: что установить

Программы и файлы для подписи в КЭДО делятся на три набора: для простой подписи ставить нечего, для УНЭП через Госключ хватает смартфона, а для УКЭП на токене нужны криптопровайдер, драйверы носителя и браузерный плагин. Путаница начинается там, где кадровик ждёт от системы один файл, а получает пакет из PDF, XML и отдельного sig на каждый документ. Разберём, что и куда устанавливается, в каком формате хранится подписанный документ по приказу Минтруда № 578н, чем открепленная подпись отличается от присоединённой и как проверить файл, который прислал работник.

Содержание

Что нужно установить для подписи в КЭДО: три набора по видам ЭП

Комплект программ определяется видом подписи, а не системой КЭДО. Простая подпись работает на логине, пароле и одноразовом коде: криптографии там нет вовсе, факт подписания доказывают логи информационной системы. Усиленная неквалифицированная подпись через Госключ живёт в мобильном приложении и физического носителя не имеет. И только УКЭП от аккредитованного УЦ тянет за собой полноценный комплект софта на рабочем месте.

Порядок проверки УНЭП, которую выпускает информационная система работодателя, определяется соглашением сторон трудового договора — без него подпись не даёт равнозначности бумаге по ч. 2 ст. 6 63-ФЗ. Готовый бланк лежит здесь: соглашение о применении ПЭП и НЭП, его подписывают до первого обмена документами и хранят вместе с согласием на КЭДО.

Если компания идёт по пути квалифицированной подписи, комплект начинается с бумаги. Работник пишет заявление на выпуск КЭП, к нему прикладываются согласие на обработку персональных данных и, если серт получает представитель, доверенность. Только после выдачи сертификата имеет смысл ставить криптопровайдер: без ключа он всё равно ничего не подпишет.

Ниже — сводка того, что реально нужно поставить и во что это обходится по каждому виду подписи.

Вид подписи Что нужно работнику Носитель ключа Плата за год на сотрудника
ПЭП (логин, пароль, СМС-код) Ничего, доступ в систему работодателя Нет, сертификат не создаётся Стоимость каждого СМС-сообщения
УНЭП информационной системы Ничего либо криптопровайдер, если ключ на рабочем месте Чаще программный контейнер Порядка 500 руб.
УНЭП Госключа (УНЭП ИЭП) Приложение Госключ или Госуслуги на смартфоне Нет, ключ внутри приложения Бесплатно, разовые затраты на интеграцию
УКЭП Госключа Приложение Госключ, загранпаспорт с чипом либо биометрия Нет, ключ внутри приложения Бесплатно, разовые затраты на интеграцию
УКЭП аккредитованного УЦ Криптопровайдер, драйверы токена, браузерный плагин USB-токен От 2 до 5 тыс. руб.

Из таблицы видно, куда уходят деньги: три верхние строки не требуют ни установки, ни закупки железа, и весь бюджет схлопывается в разовую интеграцию. Софт с лицензиями возникает ровно в одном сценарии — когда компания сознательно выбрала УКЭП на токене.

Криптопровайдер, драйверы и плагин: комплект для УКЭП на токене

Формирование ключа и запроса на сертификат выполняется сертифицированными средствами криптографической защиты — на практике это КриптоПро CSP или ViPNet CSP. Это база: без криптопровайдера операционная система не умеет считать хэш по ГОСТ Р 34.11-2012 и не сформирует подпись по ГОСТ Р 34.10-2012. КриптоПро CSP обходится от 2 700 руб. за лицензию на рабочее место и от 37 500 руб. за серверную лицензию.

Дальше идут драйверы носителя. Рутокен и JaCarta ставят свои пакеты, в комплекте обычно едет персональный менеджер сертификатов — через него смотрят, что вообще лежит на флешке, меняют пин-код и копируют контейнер. Третий элемент — браузерный плагин: он даёт веб-интерфейсу КЭДО достучаться до крипты на машине. Без плагина кнопка подписания в личном кабинете либо неактивна, либо валится с ошибкой доступа к хранилищу.

Отдельная история — серверная часть. Если работодатель поднимает подписание на своей стороне и гоняет трафик по защищённому каналу, в контур добавляются шлюзы: КриптоПро NGate, ViPNet TLS Gateway, ViPNet PKI Client, ViPNet OSSL. Такой набор нужен, в частности, для передачи данных при интеграции с национальным мессенджером MAX. В практике Азбуха эту часть закладывают в проект отдельной строкой: она не про кадры, она про инфраструктуру, и делает её служба ИТ, а не кадровая.

Юлия К, специалист по ЭЦП и электронному документообороту: «Первый вопрос, который я задаю на старте: зачем вам вообще УКЭП работникам? В девяти проектах из десяти хватает УНЭП Госключа, а это ноль лицензий, ноль токенов и ноль звонков в поддержку про сдохший крипто-провайдер. УКЭП оставляем директору и тем, кто подписывает от юрлица. Экономия на одних только сертах на штате в тысячу человек — совсем другие денюжки.»

Образцы документов для выпуска подписи и запуска КЭДО

Эти файлы закрывают бумажную часть: без них удостоверяющий центр не выпустит сертификат, а инспектор ГИТ не увидит основания для электронного обмена.

Читайте также:  Документы, запрещённые для КЭДО: полный перечень в 2026 году
Документ Скачать
Согласие на обработку ПДн для сертификата Скачать
Доверенность на получение сертификата Скачать
Заявление на аннулирование сертификата Скачать
Положение о ведении КЭДО Скачать

Заявление на аннулирование держите заполненным заранее по шаблону: при утрате токена на отзыв сертификата отводится не более 1 рабочего дня, и искать бланк в этот момент поздно.

Токены и носители: когда нужна флешка, а когда ключ живёт в приложении

УКЭП от аккредитованного УЦ чаще пишется на USB-токен — Рутокен или JaCarta. Внутри такой флешки закрытка не покидает чип: подпись считается на борту устройства, наружу выходит уже готовое значение. Скопировать ключ с неэкспортируемого носителя нельзя, и это ровно то свойство, ради которого токен и покупают.

УНЭП, выданная в инфраструктуре электронного правительства, физического носителя не имеет вообще. Ключ живёт внутри приложения на смартфоне работника, никаких колпачков и бумажечек в пакетике. Косвенный маркер тут работает только наполовину: УКЭП в Госключе тоже выпускается без токена, так что по наличию флешки вид подписи не определить — надо смотреть издателя сертификата.

Таблица сравнения ПЭП, УНЭП и УКЭП по защищённости, удобству и стоимости подписи в год
Оценка защищённости и годовой платы по видам подписи. УНЭП Госключа даёт 75 % защищённости при нулевой плате за сотрудника, тогда как УКЭП стоит от 2 до 5 тыс. руб. в год на человека.

Утрата носителя не входит в перечень оснований увольнения по ст. 81 ТК РФ. Дисциплинарное взыскание возможно только тогда, когда обязанность хранить ключ закреплена в ЛНА и работник ознакомлен с ней под подпись. Поэтому правила обращения с токеном пишут в положении о КЭДО, а не держат в голове у безопасника.

Есть ещё один носитель, о котором забывают до первого затыка. При самостоятельном подключении к Госключу по API работодателю нужен обезличенный сертификат: его выпускает лично генеральный директор, сроком на 1 год, с ежегодным перевыпуском при личном визите в ФНС. Несколько юрлиц группы компаний, работающих в одной информационной системе, вправе использовать один API-ключ и один обезличенный сертификат на всех.

Госключ: подписание без установки программ на компьютер

Госключ — мобильное приложение для выпуска сертификата и подписания документов, инструмент подписания, а не система ЭДО. Создание документа, маршруты согласования и архив остаются на стороне работодателя. С 06.08.2025 функциональность встроена в мобильное приложение Госуслуги, отдельно ставить Госключ не обязательно, а с 26.02.2026 вход работает по отпечатку пальца или изображению лица.

Набор подписей и способы идентификации различаются. УНЭП физлица выпускается за 2 минуты по подтверждённой учётной записи ЕСИА и российскому номеру телефона. Для УКЭП физлица нужен загранпаспорт нового образца со сканированием чипа по NFC, подтверждённая биометрия через ЕБС, действующий сертификат УКЭП либо очный визит в МФЦ или банк. УКЭП должностного лица выдаёт УЦ Казначейства, УКЭП юрлица и ИП — только очно в территориальном органе ФНС.

Схема четырёх видов электронной подписи в Госключе и способы идентификации для каждого
Для УНЭП достаточно подтверждённой учётной записи и номера телефона. Всё, что выше по уровню, требует загранпаспорта с чипом, биометрии или личного визита.

Терминологическая ловушка, на которой спотыкаются даже опытные кадровики: логин и пароль от Госуслуг — это ПЭП ЕСИА, а не УНЭП. УНЭП ЕСИА, УНЭП ИЭП и УНЭП Госключа означают одно и то же и создаются только внутри приложения.

📌 Факт: В одном пакете на подпись уходит до 50 файлов, включая PDF и XML. Госключ не меняет исходные файлы и возвращает отдельный sig на каждый направленный документ. Срок на подписание — 24 часа, после чего информационная система получает статус и запускает переотправку.

Что приложение не умеет: работать без интернета. Автономного режима нет и не планируется, поэтому сценарий с закрытым контуром предприятия отпадает. Версия для персональных компьютеров под Windows 10, Astra Linux Special Edition 1.7 и 1.8 и Debian 12 заявлена до конца 2026 года — тогда подписывать можно будет прямо в среде создания документа.

Форматы файлов в КЭДО: PDF/A-1A и XML по приказу Минтруда № 578н

Единые требования к составу и форматам электронных кадровых документов утверждены приказом Минтруда от 20.09.2022 № 578н. Структура такая: основная часть — файл PDF/A-1A, приложения в форматах для текстовых, табличных, графических и структурированных данных, плюс XML-описание. Форматы описания документов версий 1.0 и 1.1, эталонные примеры и сервис проверки собраны в разделе про электронный документооборот в сфере трудовых отношений на сайте Минтруда, там же лежат ответы на типовые вопросы по применению требований.

PDF/A-1A выбран не случайно: это подмножество PDF, рассчитанное на долговременное хранение. Шрифты внедрены в файл, внешних ссылок на ресурсы нет, структура документа размечена. Через 15 лет такой файл откроется тем же самым, чем он был в день подписания, и это единственное, что интересует ГИТ и суд.

⚠️ Внимание: Формат .mxl Госключ не поддерживает, и поддержка не планируется. Если кадровая система отдаёт печатные формы в mxl, их конвертируют в PDF/A до отправки на подпись, иначе пакет уйдёт в отказ.

XML нужен для машинного чтения: в нём лежат ключевые параметры документа, по которым система-получатель раскладывает данные без участия человека. Именно по составу полей XML расходятся выгрузки разных вендоров, и это стоит спрашивать у поставщика до подписания договора, а не после первой проверки.

Читайте также:  KPI внедрения КЭДО: метрики и расчёт эффекта проекта

Открепленная и присоединённая подпись: что такое sig-файл

Присоединённая подпись упакована внутрь самого файла: документ и подпись едут одним контейнером. Открепленная лежит рядом отдельным файлом с расширением .sig и без исходника бесполезна. Госключ формирует именно отсоединённые подписи: исходный PDF остаётся нетронутым, а рядом появляется сиг-файл на каждый документ из пакета.

Работник получает подписанный документ и файл .sig в ленте уведомлений портала Госуслуг и в самом приложении. Работодатель обязан сохранить тот же комплект в своей информационной системе — обязанность архивного хранения на нём, по ч. 8 ст. 22.1 ТК РФ, а сроки задаёт приказ Росархива № 77.

Схема движения файла подписи между информационной системой работодателя, СМЭВ, ЕПГУ и приложением Госключ
Документ уходит из системы работодателя через СМЭВ или API ЕПГУ, работник получает deep-link в Госключ, а обратно по back-link возвращается файл SIG. Транспорт закрыт TLS-ГОСТ.

Формат подписи тоже имеет значение. Госключ отдаёт CAdES-T — с меткой доверенного времени, поэтому подпись проверяется и после того, как срок действия сертификата закончился. Информационная система работодателя расширяет формат до архивного CAdES-A, и это то, что называют ухаживанием за подписью: без метки времени через три года вы не докажете момент подписания. Базовый CAdES-BES без метки для кадрового архива не годится.

Юлия К, специалист по кадровому делопроизводству: «Самая частая просьба на выгрузке: дайте нам просто пдфки. Отдаём пдфки, а через полгода в суде выясняется, что сигов к ним нет, и доказывать нечего. Выгружайте документ и подпись парой, всегда. И проверьте на приёмке, что sig прилетает на каждый файл, а не один на весь пакет — это разные вещи.»

Когда мы в Азбуха принимаем архив от предыдущего оператора, первым делом считаем пары: количество документов должно совпасть с количеством файлов подписи. Расхождение на этом шаге дешевле починить, чем через год.

Как открыть и проверить подписанный файл из КЭДО

Проверка распадается на три уровня: авторство (кто подписал), целостность (документ не менялся после подписания) и актуальность сертификата (не отозван, не истёк). Криптографически проверяются только УНЭП и УКЭП. ПЭП проверить нельзя в принципе — у неё нет сертификата, и единственное доказательство там это логи информационной системы с идентификаторами и временем операции.

Бесплатный сервис проверки УКЭП и УНЭП работает на портале Госуслуг в разделе электронной подписи: загружаете исходный файл и .sig, получаете отчёт. В отчёте смотрят статус подписи, владельца сертификата, издателя, серийный номер, отпечаток, срок действия ключа и отдельным блоком — штамп доверенного времени с его издателем и датой проверки.

Отчёт о проверке неквалифицированной электронной подписи с реквизитами сертификата и штампом времени
Так выглядит результат проверки: статус подписи, издатель сертификата, отпечаток и отдельный блок штампа доверенного времени с хэш-значением по ГОСТ Р 34.11-2012.

Как проверить электронную подпись на файле из КЭДО: пошаговая инструкция

  1. Шаг 1. Выгрузите из системы КЭДО пару файлов: исходный документ и файл подписи с расширением .sig. Имена файлов не переименовывайте, соответствие проще искать по ним.
  2. Шаг 2. Убедитесь, что документ после подписания не пересохраняли и не конвертировали. Любая перезапись меняет хэш, и подпись перестанет сходиться.
  3. Шаг 3. Загрузите оба файла в сервис проверки на портале Госуслуг и запустите проверку.
  4. Шаг 4. В отчёте сверьте владельца сертификата с ФИО и СНИЛС работника, а издателя — с ожидаемым: у УНЭП ИЭП это Госуслуги, у УКЭП — аккредитованный УЦ или УЦ ФНС.
  5. Шаг 5. Проверьте блок штампа времени: дата подписания должна попадать в срок действия сертификата, а сам штамп — присутствовать. Без него момент подписания вы не подтвердите.
  6. Шаг 6. Сохраните отчёт о проверке вместе с документом и подписью. При запросе ГИТ или в судебном заседании этот комплект отдают целиком.

Визуализация подписи: почему штамп на PDF не заменяет sig-файл

Подпись в КЭДО существует в трёх слоях, и каждый ломается независимо. Первый — криптографический: сиг-файл или подпись, встроенная в PDF. Второй — запись о подписании в базе системы, то есть статус карточки документа. Третий — графическая визуализация, синий штампик на странице. Юридическую силу даёт только первый.

Приложение Госключ синие штампы не рисует вовсе. Штамп формирует система КЭДО на основании полученного sig-файла, и делает она это отдельным документом — печатной версией. Печатная версия отправляется в архив наравне с юридически значимой, но проверку целостности проходит версия без штампа: её нельзя изменять и нельзя дополнить визуализацией. Подписанный документ и документ, обогащённый штампом, — два разных файла.

Экраны подписания кадрового документа работником через чат-бот в MAX и приложение Госключ
Клиентский путь работника: документ приходит в чат, подписание происходит в Госключе, обратно возвращаются документ и sig. Плашки с подписью на этих экранах нет и не должно быть.

Отсюда штатные сценарии, когда штампа нет и чинить нечего: подписание ПЭП (сертификата не существует, доказательство — логи), ознакомление вместо подписания и подписание работодателем по МЧД от имени юрлица. Отсутствие плашки в этих случаях не говорит ни о чём.

Технические затыки при подписании и цена ошибки

Типовые сбои повторяются из проекта в проект, и почти все они лечатся до запуска, на пилотной группе. Ниже — таблица симптомов, с которыми чаще всего приходят к внедренцу.

Симптом Причина Что делать
Кнопка подписания неактивна в браузере Не установлен браузерный плагин или не разрешён доступ к хранилищу ключей Поставить плагин, разрешить доступ для домена системы КЭДО
Токен не виден в терминальной сессии USB-устройство не проброшено в RDP-сессию Включить перенаправление устройства в настройках подключения
Подпись не проходит проверку Файл пересохранён или сконвертирован после подписания Взять исходный файл из архива, повторно не подписывать
Сертификат не признаётся доверенным Не установлен корневой сертификат удостоверяющего центра Установить цепочку сертификатов УЦ на рабочее место
Подпись нельзя проверить после окончания срока сертификата Нет метки доверенного времени, формат CAdES-BES Настроить получение TSP и расширение формата до CAdES-A
Документ подписан, но статус в карточке не обновился Потерян ответ внешнего сервиса подписания Прогнать обмен вручную, статус обновить без повторного подписания
Читайте также:  Соглашение об использовании электронной подписи: что включить

Последняя строка требует пояснения. Повторное подписание из-за незакрытого статуса вредит доказательной базе: в архиве появляются две подписи на один документ с разным временем, и в споре придётся объяснять, откуда взялась вторая. Статус чинится прогоном регламентного задания, которое подтягивает результаты подписания в кадровую конфигурацию.

ℹ️ Полезно знать: Обезличенный сертификат для интеграции с Госключом по API выпускает лично генеральный директор сроком на 1 год. Его просрочка или компрометация останавливает подписание по всей компании разом, поэтому дату перевыпуска ставят в календарь за месяц.

Цена ошибки считается просто. Один непроверенный на пилоте затык с плагином на штате в 500 человек — это 500 обращений в поддержку в первую неделю раскатки и сорванный срок ознакомления с ЛНА. Штраф по ч. 1 ст. 5.27 КоАП за нарушение трудового законодательства для юрлица начинается от 30 000 руб., и получить его за техническую неготовность обиднее всего. Мы в Азбуха закладываем 2-3 недели на пилотную группу до раскатки на всю компанию: это экономит клиенту месяц на разборе граблей уже в проме.

Юлия К, консультант по кадровым процессам: «Пилот собирайте не из айтишников, а из тех, кто реально будет подписывать: кладовщик, водитель, бухгалтер из обособки. Айтишник пробросит токен и не заметит проблемы, а кладовщик встанет на первом же экране. Вот его сценарий и надо чинить, пока вас пятнадцать человек, а не полторы тысячи.»

Стоимость КЭДО и подписания: тарифы сервиса Азбуха

Итоговая сумма складывается из численности штата, выбранного вида подписи и набора подключаемых модулей. Подписание через Госключ платы за сертификат не требует вовсе, поэтому в тарифе вы платите за саму систему, а не за подписи.

Тариф / Услуга Стоимость Условия
Азбука.КЭДО, тариф Лайт 490 руб./сотрудника в год Компании до 70 человек
Азбука.КЭДО, тариф Стандарт 390 руб./сотрудника в год Компании от 70 до 500 человек
Азбука.КЭДО, тариф Корпоративный от 290 руб./сотрудника в год Компании от 500 человек
Азбука.КЭДО, пробный период Бесплатно 30 дней
Азбука.HCM Старт от 8 900 руб./мес. От 50 сотрудников, КЭДО в пакете
Азбука.HCM Бизнес от 24 900 руб./мес. От 100 сотрудников
Азбука.HCM Enterprise индивидуально От 500 сотрудников, on-premise и API

Тариф Лайт закрывает подписание через УНЭП; УКЭП и двухфакторная аутентификация входят в Корпоративный. Разница в цене за сотрудника падает с ростом штата, а разовые расходы на интеграцию с Госключом в тариф не входят и считаются отдельно — актуальные цены сервиса Азбуха помогут прикинуть бюджет под свою численность и набор модулей.

Выводы

Набор программ для подписания определяется выбранным видом подписи: простая и неквалифицированная через инфраструктуру электронного правительства обходятся без установки софта на рабочие места, квалифицированная тянет за собой криптопровайдер, драйверы носителя и браузерный плагин. Файлы при этом всегда идут комплектом: PDF/A-1A с приложениями и XML по приказу № 578н, а рядом — отдельный sig на каждый документ. Визуальный штамп на странице подписью не работает, юридическую силу несёт файл подписи и метка доверенного времени в нём.

Мы в Азбуха разворачиваем КЭДО с подписанием через Госключ и с УКЭП на токенах, настраиваем выгрузку документов вместе с файлами подписи и проверяем комплектность архива на приёмке. Технические затыки лучше ловить на пилотной группе, пока их пятнадцать, а не полторы тысячи.

Часто задаваемые вопросы

Можно ли использовать Госключ в закрытом контуре, без выхода в интернет?

Нет. Приложение без интернета не работает, автономного режима нет и он не планируется. Кроме того, ТК РФ предполагает передачу связанных с работой документов из информационной системы работодателя на портал Госуслуг, поэтому полностью изолированный контур для КЭДО теряет смысл. Компаниям с закрытой сетью остаётся УКЭП на токене внутри своего периметра либо выделенный сегмент с доступом наружу.

Что делать, если у работника кнопочный телефон и Госключ поставить некуда?

В регионах доля таких работников доходит до 10-15 %. До конца 2026 года заявлена версия Госключа для Windows 10, Astra Linux Special Edition 1.7 и 1.8 и Debian 12. Пока её нет, работает абзац 4 ч. 3 ст. 22.2 ТК РФ: работодатель вправе утвердить исключительные случаи оформления документов на бумаге, и временная недоступность инфраструктуры подписания в такой перечень попадает. Перечень закрепляют в положении о КЭДО.

Нужно ли работодателю отслеживать срок действия подписи каждого работника?

Сертификаты УНЭП и УКЭП в Госключе действуют 12 месяцев, напоминания приходят за 30 дней пуш-уведомлением, за 14 дней на Госуслугах и за 7 дней в самом приложении. Отдельный контроль со стороны кадровой службы не нужен: при отправке документа приложение само покажет работнику, что сертификат истёк. Перевыпуск УНЭП занимает несколько минут, работник делает его сам. Расходы на получение и использование подписи несёт работодатель по ст. 22 ТК РФ.

Можно ли отправить на подпись пакет из PDF и XML сразу, а не по одному файлу?

Да, подписание контейнеров поддерживается. В одном пакете направляется до 50 файлов, включая PDF, XML и другие форматы с машиночитаемой информацией. Исходные файлы не изменяются, на каждый возвращается свой sig. Ограничение по времени общее на пакет: 24 часа с момента отправки.

Может ли иностранный работник получить подпись в Госключе?

УНЭП ИЭП иностранному гражданину доступна при подтверждённой учётной записи на Госуслугах и указанных данных СНИЛС в личном кабинете. УКЭП ИЭП выдаётся только гражданам РФ. Если иностранному работнику нужна квалифицированная подпись, её выпускает аккредитованный удостоверяющий центр на общих основаниях, с носителем и криптопровайдером.

Что происходит с документами, которые подписали до отзыва сертификата?

Отзыв сертификата не действует задним числом: документы, подписанные в период его действия, силу сохраняют. Проверить такую подпись после прекращения действия сертификата позволяет метка доверенного времени в формате CAdES-T, а расширение до архивного CAdES-A закрывает вопрос на длинных сроках хранения. На отзыв при компрометации ключа отводится не более 1 рабочего дня, факт обнаружения фиксируют актом или служебной запиской с точным временем.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 0 / 5. Количество оценок: 0

Оценок пока нет. Поставьте оценку первым.

Оставьте заявку

    Добавить комментарий

    Ваш адрес email не будет опубликован. Обязательные поля помечены *