Компрометация ключа подписи: что делать работодателю

Компрометация ключа подписи — ситуация, когда закрытый ключ работника или руководителя мог оказаться у постороннего: телефон с Госключом украли, токен потеряли, пароль от учётки увели через фишинговое письмо. Закон отводит на реакцию не более одного рабочего дня, и от того, уложилась компания в этот срок или нет, зависит судьба кадровых документов спорного периода. Ниже — кто и что делает в первые сутки, как отозвать сертификат, сколько занимает перевыпуск и почему приказы, подписанные до инцидента, силу сохраняют.

Содержание

Что считается компрометацией ключа электронной подписи

Компрометация — утрата доверия к тому, что закрытым ключом владеет только его владелец. Формулировка широкая намеренно: доказывать факт кражи не требуется, хватает обоснованного подозрения. Потерянный смартфон с приложением Госключ, забытый в переговорке рутокен, переданная коллеге флешка с УКЭП директора, сработавший фишинг на корпоративной почте, увольнение администратора КЭДО с сохранившимся доступом к интеграционному ключу — каждый из этих эпизодов запускает одну и ту же процедуру.

Отличать компрометацию от истечения срока действия сертификата стоит сразу, потому что действия разные. Истёк сертификат — работник просто выпускает новый, документы прошлого периода никто не оспаривает. Скомпрометирован ключ — сертификат нужно прекратить досрочно, а по документам, подписанным в промежутке между инцидентом и отзывом, готовить доказательную базу. В первом случае у вас плановая замена, во втором — инцидент со сроком реакции. Чтобы отозвать сертификат работника, кадровой службе понадобится заявление на аннулирование сертификата: его подписывает сам владелец, а компания подаёт документ в удостоверяющий центр и подшивает копию в дело по инциденту.

Сразу после отзыва работник остаётся без рабочего инструмента, и без подписи он не подпишет ни приказ, ни допник. Поэтому вместе с отзывом готовят заявление на выпуск КЭП — чтобы новый сертификат ушёл в работу в тот же день, а не через неделю согласований. В практике Азбуха мы держим оба бланка заполненными заранее в шаблонах системы: при инциденте остаётся подставить фамилию и серийный номер серта.

Юлия К, специалист по ЭЦП и электронному документообороту:
«Компрометация — это не обязательно кража. Работник дал телефон сыну поиграть, а на телефоне Госключ с пин-кодом на стикере. Формально ключ вышел из-под контроля владельца, и по 63-ФЗ его надо снести и выпустить заново. Спорить с этим бессмысленно: дешевле перевыпустить серт за пять минут, чем потом в суде объяснять, кто именно подписал заявление на увольнение.»

Порядок действий работодателя в первые сутки

Реакция распадается на два потока, которые идут параллельно. Первый — технический: закрыть доступы, чтобы ключом больше не воспользовались. Второй — юридический: зафиксировать инцидент и прекратить действие сертификата в реестре. Разводить их по времени не нужно, блокировка учётной записи в КЭДО занимает минуту, а заявление в удостоверяющий центр уходит тем же днём.

⚠️ Внимание: расходы на получение и использование работником электронной подписи несёт работодатель (ч. 12 ст. 22.2 ТК РФ). Перевыпуск после компрометации сюда тоже входит, переложить его стоимость на работника нельзя даже при его неосторожности.

Как действовать при компрометации ключа: пошаговая инструкция

  1. Шаг 1. Заблокируйте учётную запись работника в системе КЭДО и во всех интегрированных сервисах, включая 1С:ЗУП и корпоративную почту. До отзыва сертификата это единственное, что физически останавливает подписание.
  2. Шаг 2. Зафиксируйте инцидент: служебная записка работника или администратора КЭДО с датой и временем обнаружения, запись в журнале инцидентов. Эта дата станет точкой отсчёта для срока из ст. 10 63-ФЗ и границей спорного периода.
  3. Шаг 3. Уведомьте удостоверяющий центр и подайте заявление на прекращение действия сертификата. Срок — не более одного рабочего дня с момента, когда стало известно о нарушении конфиденциальности ключа.
  4. Шаг 4. Выгрузите список документов, подписанных этим сертификатом за спорный период, вместе с файлами подписи и штампами времени. Без выгрузки разбирать инцидент через месяц придётся вручную по журналам.
  5. Шаг 5. Выпустите работнику новый сертификат и верните доступ в систему. Для УНЭП через Госключ это делает сам работник в приложении, участие кадровой службы сводится к проверке, что подпись появилась.
  6. Шаг 6. Разберите причину: подобранный пароль, общий доступ к токену, отсутствие блокировки экрана. Если причина системная, правьте регламент, а не одного работника.

Образцы документов для разбора инцидента с подписью

Эти файлы закрывают три задачи: закрепить порядок действий при компрометации в локальном акте, подтвердить, какой подписью работник пользуется, и оформить выпуск нового сертификата через представителя.

Документ Скачать
Положение о ведении КЭДО Скачать
Соглашение о применении ПЭП и НЭП Скачать
Доверенность на получение сертификата Скачать
Согласие на обработку персональных данных для сертификата Скачать

Положение правьте один раз и под себя: пропишите, кто принимает сигнал о компрометации в нерабочее время, за какой срок блокируются доступы и кто подписывает заявление в удостоверяющий центр, если работник на больничном.

Отзыв сертификата: куда обращаться и когда подпись перестаёт работать

Действие сертификата прекращается не в момент подачи заявления, а в момент, когда запись об этом попала в реестр удостоверяющего центра. По ст. 14 63-ФЗ «Об электронной подписи» внести её обязаны в течение одного рабочего дня со дня наступления обстоятельств. До этой отметки сертификат формально живой, и подпись им проходит проверку — потому блокировка учётной записи в КЭДО и делается первой, не дожидаясь ответа УЦ.

Квалифицированный сертификат отзывается через личный кабинет на портале госуслуг: услуга отзыв сертификата электронной подписи работает без визита в офис удостоверяющего центра и закрывает основной сценарий, когда работник в другом городе или в отпуске. Альтернатива — бумажное заявление в тот УЦ, который сертификат выдавал; для подписи руководителя, полученной в УЦ ФНС, обращение чаще всего личное.

Дальше порядок расходится по видам подписи, и разница существенная: у простой электронной подписи сертификата нет вовсе, отзывать нечего, всё решает блокировка учётки.

Вид подписи Где ключ Что делают при компрометации Когда подпись перестаёт действовать
ПЭП (логин, пароль, СМС-код) В информационной системе работодателя Администратор блокирует учётную запись и выдаёт новые реквизиты доступа Сразу после блокировки, сертификата и реестра нет
УНЭП в приложении Госключ На смартфоне работника Работник отзывает сертификат на госуслугах и выпускает новый в приложении Со дня внесения записи в реестр, срок до 1 рабочего дня
УКЭП на токене от аккредитованного УЦ На защищённом носителе Заявление в выдавший УЦ или отзыв через госуслуги, носитель изымается Со дня внесения записи в реестр, срок до 1 рабочего дня
УКЭП юрлица у руководителя (УЦ ФНС) На токене руководителя Обращение в УЦ ФНС, перевыпуск с новым ключом Со дня внесения записи в реестр, срок до 1 рабочего дня

Из таблицы следует практический вывод: чем больше кадровых процессов у вас закрыто простой подписью, тем быстрее вы гасите инцидент, но тем слабее доказательная база в споре. Обратная сторона УКЭП — неделя на перевыпуск и поездка в удостоверяющий центр.

Юлия К, эксперт по трудовому праву:
«Первое, о чём спрашивают кадровики: увольнять ли работника, который потерял токен. Не увольнять. Утрата носителя подписи в перечне оснований ст. 81 ТК РФ не значится, дисциплинарка возможна только если в ЛНА прописана обязанность хранить ключ и работник с ней ознакомлен под подпись. Обычно там пусто, и держится всё на честном слове.»

Что происходит с документами, подписанными до компрометации

Отзыв сертификата не отменяет задним числом ранее подписанные документы. По ст. 11 63-ФЗ квалифицированная подпись действительна, если сертификат действовал на момент подписания документа, — а этот момент подтверждает метка доверенного времени. Госключ возвращает подпись в формате CAdES-T, то есть со штампом времени внутри, и такая подпись проверяется даже после того, как сертификат прекратил действие. Информационная система работодателя может расширить формат до архивного CAdES-A для долгих сроков хранения.

Отчёт о проверке неквалифицированной электронной подписи со статусом сертификата и штампом времени
Отчёт о проверке показывает владельца сертификата, срок его действия и штамп доверенного времени. Именно эти поля отвечают на вопрос, действовал ли сертификат в момент подписания спорного документа.

ℹ️ Полезно знать: документы, подписанные в период действия сертификата, сохраняют юридическую силу и после его окончания или отзыва. Обязанность архивного хранения электронных кадровых документов лежит на работодателе (ч. 8 ст. 22.1 ТК РФ), сроки установлены приказом Росархива № 77.

Как проверить подпись спорного документа

Спорный период — это отрезок между моментом, когда ключ вышел из-под контроля, и моментом внесения записи об отзыве в реестр. По каждому документу из этого отрезка нужны три вещи: сам файл, файл подписи и отчёт о проверке с датой и временем. Отчёт формируется на портале уполномоченного федерального органа или средствами вашей системы КЭДО. Если время подписания попадает в отрезок после инцидента, документ придётся переподписывать новым ключом либо оформлять заново на бумаге.

Схема форматов подписанного документа: присоединённая и отсоединённая подпись, файл sig и штамп в PDF
Юридическую силу даёт файл .sig, а не плашка на PDF. Для разбора инцидента выгружайте документ вместе с файлом подписи: переименование или пересохранение файла ломает проверку.

Отдельная ловушка — визуализация. Синий штампик на PDF рисует система КЭДО, а не приложение Госключ, и проверку целостности проходит именно исходный файл без штампа. В проектах Азбуха мы всегда выгружаем обе версии: печатную с плашкой для инспектора ГИТ и юридически значимую с sig-файлом для суда.

Перевыпуск подписи и возврат работника в КЭДО

Для УНЭП Госключа перевыпуск занимает минуты и делается работником самостоятельно: приложение, аутентификация через ЕСИА, новый пароль и новый сертификат. Сертификаты УНЭП и УКЭП в Госключе действуют 12 месяцев, так что после инцидента отсчёт года начинается заново. Кадровой службе остаётся дождаться, пока подпись появится в системе, и вернуть работнику доступ к маршрутам согласования.

Шесть шагов выпуска УНЭП в мобильном приложении Госключ после компрометации ключа
Перевыпуск повторяет исходный сценарий выпуска: приложение, аутентификация в ЕСИА, лицензионное соглашение, новый пароль, сертификат, подписание. Пункты 4 и 5 — именно те, где меняется скомпрометированный ключ.

💡 Лайфхак: контролировать сроки чужих сертификатов работодателю не нужно. При отправке документа Госключ сам сообщит работнику, что сертификат истёк или отозван и его надо выпустить заново. Ставить отдельный процесс мониторинга под это не стоит.

С коммерческой УКЭП на токене сложнее. Носитель со скомпрометированным ключом из оборота выводится физически, новый ключ записывается на другой токен, а получение сертификата в удостоверяющем центре занимает от нескольких часов до нескольких дней. Если руководитель в командировке, выручает доверенность на представителя. Обезличенный сертификат для интеграции КЭДО с Госключом по API выпускается только генеральным директором лично и на один год, поэтому его компрометация останавливает подписание по всей компании, а не у одного человека.

Юлия К, специалист по внедрению КЭДО:
«Самые дорогие грабли — компрометация обезличенного серта на интеграцию. У одного клиента (производство, 1 100 человек на КЭДО) уволился ИТ-директор, у которого лежал API-ключ. Перевыпуск делает только гендир и только лично, а гендир был в отпуске. Три дня компания подписывала кадровые документы по-старому, на бумаге. С тех пор мы закладываем в регламент замещающего и держим у клиента актуальную доверенность.»

Ошибки работодателя при компрометации ключа и цена ошибки

За время работы сервиса Азбуха мы разобрали инциденты с подписью в десятках проектов сопровождения, и набор промахов повторяется от компании к компании. Их четыре, все стоят денег и все устраняются регламентом, а не бюджетом.

  • Блокируют учётную запись, но не отзывают сертификат. Делают так ради скорости: доступ закрыт, вопрос кажется решённым. Пока запись об отзыве не попала в реестр, ключом можно подписать документ вне вашей системы, и подпись пройдёт проверку. Цена: документ с чужой подписью, который вы не увидите до претензии, и признание электронных документов работника недействительными в споре.
  • Не фиксируют дату и время инцидента. Мотив простой: работник сообщил устно, кадровик поверил. Без служебной записки границу спорного периода потом не определить, и под сомнение попадают все документы за месяцы. Цена: ручной разбор архива вместо выгрузки за один отрезок.
  • Перекладывают перевыпуск на работника. Логика бухгалтерии: потерял — сам и плати. Это прямое нарушение ч. 12 ст. 22.2 ТК РФ. Цена: предписание ГИТ и штраф по ст. 5.27 КоАП РФ, для организации от 30 000 до 50 000 руб.
  • Оставляют живые учётные записи уволенных. Мотив: вдруг понадобится доступ к его документам. Учётка уволенного администратора с правами на маршруты и шаблоны — готовый канал компрометации. Цена: ежеквартальная ревизия доступов стоит часа работы, разбор подписания задним числом — месяцев переписки.

Юлия К, консультант по кадровым процессам:
«Мы закладываем в каждый проект внедрения ревизию доступов раз в квартал. Скучная процедура, кэдошники её не любят, но именно она вылавливает учётки уволенных полгода назад. Компрометация чаще случается не через хакера, а через забытую учётку и общий пароль на отдел.»

Стоимость перевыпуска подписей и сопровождения КЭДО

Отдельной цены за отзыв и перевыпуск подписи в сервисе нет: УНЭП в Госключе выпускается бесплатно, а работа с инцидентом входит в сопровождение КЭДО. Итоговая сумма зависит от численности штата, выбранного тарифа и набора подключённых модулей.

Тариф или услуга Стоимость Условия
Азбука.КЭДО, тариф «Лайт» 490 ₽ за сотрудника в год Компании до 70 человек
Азбука.КЭДО, тариф «Стандарт» 390 ₽ за сотрудника в год От 70 до 500 человек
Азбука.КЭДО, тариф «Корпоративный» от 290 ₽ за сотрудника в год От 500 человек, УКЭП и двухфакторная аутентификация
Модуль Азбука.КЭДО отдельно от 290 ₽ за сотрудника в год Пробный период 30 дней
Пакет Азбука.HCM Старт от 8 900 ₽ в месяц От 50 сотрудников, подбор, КЭДО и адаптация

На цену влияют численность, число юрлиц и глубина интеграции с учётной системой: разграничение прав доступа и журнал выдачи доступов входят в корпоративный контур, а не в базовый. Сориентироваться точнее помогут актуальные цены сервиса Азбуха, там же указаны условия по пробному периоду.

Выводы

Компрометация ключа разбирается по короткому сценарию: заблокировать доступы, зафиксировать дату и время, за один рабочий день уведомить удостоверяющий центр, выгрузить документы спорного периода и выпустить новый сертификат. Ранее подписанное силу не теряет, если у подписи есть метка доверенного времени, а порядок действий заранее записан в положении о КЭДО, а не собирается на ходу. Разница между инцидентом на полдня и разбором на три недели складывается именно из этой подготовки.

Специалисты Азбуха настраивают такой регламент вместе с системой: матрица ролей, ревизия доступов, шаблоны заявлений на отзыв и выпуск, выгрузка архива с файлами подписи под запрос инспектора или суда.

Часто задаваемые вопросы

Можно ли уволить работника за утрату токена с электронной подписью

Отдельного основания для увольнения в ст. 81 ТК РФ нет. Дисциплинарное взыскание возможно, если обязанность обеспечивать конфиденциальность ключа закреплена в положении о КЭДО или в соглашении о применении подписи и работник с документом ознакомлен. Порядок стандартный: письменное объяснение в течение двух рабочих дней, затем приказ. Замечание или выговор при первом эпизоде выглядят соразмерно, увольнение по этому поводу суды не поддерживают.

Кто оплачивает перевыпуск подписи, если работник сам виноват в утечке

Работодатель. Часть 12 ст. 22.2 ТК РФ относит расходы на получение и использование работником электронной подписи на организацию без оговорок про степень вины. Удержать стоимость из зарплаты нельзя: перечень удержаний в ст. 137 ТК РФ закрытый, и таких оснований там нет. Взыскивать через материальную ответственность имеет смысл только при прямом действительном ущербе, а перевыпуск УНЭП в Госключе бесплатен.

Что делать, если скомпрометирован обезличенный сертификат для интеграции с Госключом

Останавливать подписание по всей компании и перевыпускать сертификат. По ч. 3 ст. 14 и п. 5 ч. 1 ст. 17.2 63-ФЗ обезличенный сертификат получает организация, а обращается за ним генеральный директор лично; действует такой сертификат один год и перевыпускается ежегодно. Заранее назначьте замещающего и держите наготове доверенность, иначе отпуск руководителя превращает инцидент в многодневную остановку кадровых процессов.

Нужно ли уведомлять ГИТ или Роскомнадзор о компрометации ключа

Государственную инспекцию труда уведомлять не требуется, отдельной обязанности в ТК РФ нет. Роскомнадзор уведомляется, если вместе с ключом утекли персональные данные работников: этого требует 152-ФЗ, и сроки там жёсткие, счёт идёт на часы с момента обнаружения. Утрата одного токена без доступа к базе кадровых данных под уведомление не подпадает.

Как отозвать сертификат работника, который уволился и не выходит на связь

Заявление на прекращение действия сертификата подаёт владелец, поэтому без работника отозвать УНЭП или УКЭП физического лица напрямую не получится. Рабочая схема — блокировать учётную запись в системе КЭДО в день увольнения, снимать доступы во всех интегрированных сервисах и фиксировать это актом. Дальше сертификат истечёт сам: в Госключе через 12 месяцев с даты выпуска. Поэтому бланк заявления на аннулирование подписывают заранее, в день увольнения, вместе с обходным листом.

Считается ли компрометацией передача токена директора главбуху

Да. Статья 10 63-ФЗ обязывает участников электронного взаимодействия обеспечивать конфиденциальность ключа и не использовать его при наличии оснований полагать, что конфиденциальность нарушена. Передача носителя другому лицу такое основание создаёт, и сертификат подлежит отзыву. Законная альтернатива — машиночитаемая доверенность на главбуха с его собственной подписью и перечнем полномочий.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Оставьте заявку

    Добавить комментарий

    Ваш адрес email не будет опубликован. Обязательные поля помечены *