Защита электронной подписи работника от подделки в 2026

Защита электронной подписи работника от подделки держится на криптографии, а не на бдительности кадровика. Подделать усиленную подпись копированием картинки или сканом нельзя — за каждой такой подписью стоит закрытый ключ, метка времени и цифровой след, по которому видно любое изменение документа. Ниже разберём, чем ПЭП отличается от УНЭП и УКЭП по устойчивости к подделке, как работает проверка целостности документа, что делать работнику при компрометации ключа и почему УНЭП Госключа считают самым защищённым бесплатным вариантом для кадровых документов. Отдельно — про сроки действия сертификата, метки доверенного времени и типичные промахи, из-за которых чужую подпись действительно удаётся использовать.

Автор статьи — Юлия К, специалист по кадровому делопроизводству, трудовому праву и электронному документообороту с опытом более 10 лет. Имеет высшее юридическое образование (трудовое право), более 10 лет в кадровом консалтинге, практический опыт внедрения КЭДО и ЭЦП. Автор публикаций в профильных изданиях по HR.

Что защищает электронную подпись работника от подделки

Устойчивость подписи к подделке обеспечивают три вещи: закрытый ключ, который есть только у владельца, криптографическая привязка подписи к содержимому документа и проверяемость по открытому ключу. Простыми словами: подпись — это результат криптографического преобразования, а не картинка. Если кто-то поменяет в подписанном файле хотя бы один символ, проверка подписи сразу покажет нарушение целостности. Именно поэтому переписать сумму в допнике или дату в заявлении на увольнение задним числом после подписания не выйдет — «зелёная галочка» при проверке станет красной.

63-ФЗ, который профи между собой зовут «тройкой», делит подписи на три вида: ПЭП, УНЭП и УКЭП. Разница между ними — как раз в уровне защиты от подделки. ПЭП подтверждает факт формирования подписи конкретным лицом через логин, пароль или одноразовый код — «одноразку». Она не связана криптографически с содержимым документа, поэтому целостность после подписания ПЭП не гарантирует. Усиленные подписи, УНЭП и УКЭП, строятся на криптографии: закрытый ключ, открытый ключ — в народе «закрытка» и «открытка» — и сертификат, который связывает ключ проверки с конкретным человеком.

В практике Азбуха мы почти в каждом проекте внедрения сталкиваемся с путаницей: работодатель хочет подписывать трудовые договоры простой подписью, потому что так дешевле. По ст. 22.3 ТК РФ так нельзя. Трудовой договор, договор о материальной ответственности, ученический договор, согласие на перевод, заявление об увольнении — только усиленная подпись. ПЭП тут не проходит ни юридически, ни по защите.

Юлия К, специалист по ЭЦП и электронному документообороту:
«Главный миф, который приходится развеивать: мол, подпись — это тот синенький квадратик на PDF. Нет. Штампик на печатной версии — это визуализация, для человека. А защищает документ «сиг-файл», открепленная подпись, которую видит только машина. Подделать плашечку в фотошопе несложно, а вот подделать .sig — это уже другая история, тут криптография ГОСТ.»

Виды электронной подписи и их устойчивость к подделке

По устойчивости к подделке подписи выстраиваются в лестницу. Внизу — ПЭП, вверху — УКЭП. Между ними — УНЭП, у которой есть два подвида, и разница между ними критична для кадровика.

ПЭП (простая электронная подпись). Логин-пароль, код из СМС-эски или пуша. Подтверждает, что действие совершил конкретный аккаунт, но не защищает содержимое документа от изменения. Для внутренних уведомлений и ознакомлений — допустимо. Для документов из ст. 22.3 ТК РФ — нет.

УНЭП по соглашению сторон. Усиленная неквалифицированная подпись, порядок проверки которой стороны прописывают в соглашении. Криптографически защищает целостность документа. Но выпускается она часто у коммерческого оператора, и тут возникает больная тема — хранение ключа и его продление. При увольнении со скандалом или утере токена подпись приходится срочно отзывать.

УНЭП ИЭП (Госключа). Отдельный подвид — усиленная неквалифицированная подпись, выданная через инфраструктуру электронного правительства. Создаётся только через приложение Госключ, использует сертифицированные ФСБ России средства электронной подписи, обеспечивает гарантированную целостность и неизменность подписанного документа. По защищённости это уже совсем другой уровень, чем коммерческая УНЭП. По ст. 22.3 ТК РФ соглашение об использовании такой подписи с работником заключать не нужно — это ощутимо упрощает оформление.

УКЭП (усиленная квалифицированная). Наивысший уровень защиты, приравнивается к собственноручной подписи. Средства защиты сертифицированы ФСБ, закрытый ключ хранится на защищённом носителе — токене (Рутокен, JaCarta), а не на обычной «флешке». Сертификат выдаёт аккредитованный удостоверяющий центр или ФНС.

Виды электронной подписи ПЭП УНЭП УКЭП в приложении Госключ для кадровых документов
В Госключе работнику доступны разные виды подписи. Для кадровых документов чаще применяют УНЭП ИЭП, а для дистанционного приёма — УКЭП.

За время работы сервиса Азбуха мы помогли сотням компаний с кадровыми процессами, и почти всегда выбор вида подписи упирается не в защиту, а в удобство для сотрудника. Тут нюанс в том, что самый защищённый вариант — УНЭП Госключа — оказывается ещё и самым простым для работника: нужен только смартфон.

Юлия К, специалист по внедрению КЭДО:
«Когда спорят, какая подпись лучше защищена, я всегда напоминаю: коммерческая УНЭП вызывает много тревог и возражений, и не зря. Низкие стандарты защиты информации у некоторых операторов — это реальный риск компрометации подписей для сотрудников. УНЭП Госключа этот вопрос закрывает на уровне государственной инфраструктуры. За неё отвечает Минцифры, а не непонятный УЦ.»

Сравнение видов подписи удобно держать перед глазами при выборе — применимость и юридическая сила у них разные.

Сравнительная таблица видов электронных подписей ПЭП УНЭП УКЭП по защите и юридической силе
Сравнение ПЭП, УНЭП и УКЭП по применимости и юридической силе. Для документов из ст. 22.3 ТК РФ простая подпись не подходит.

Как устроена криптографическая защита документа

Механика простая на словах и сложная внутри. Работник подписывает документ — в этот момент его закрытый ключ формирует подпись, привязанную к точному содержимому файла. Проверяющая сторона берёт открытый ключ из сертификата и проверяет: соответствует ли подпись документу и не менялся ли документ после подписания. Если хоть байт изменён — проверка проваливается. Применение усиленной электронной подписи обеспечивает сохранение цифрового следа и невозможность корректировки документа. Это и есть защита от подделки в чистом виде.

При передаче документы идут по зашифрованному каналу — это исключает перехват или фальсификацию данных на пути от работодателя к работнику и обратно. То есть подделать нельзя ни сам подписанный файл, ни подпись, ни данные в канале связи.

Отдельная история — метки доверенного времени, «штампики» времени. Госключ возвращает подпись в формате CAdES-T с меткой доверенного времени. Это позволяет проверить подпись даже после того, как срок действия сертификата истёк. Для кадровых документов это критично: трудовой договор хранится годами, а сертификат живёт 12 месяцев. Без метки времени через пару лет вы бы не смогли доказать, что в момент подписания сертификат был действителен. Информационная система работодателя может расширить формат до CAdES-A — это уже «ухаживание за подписью», продление её проверяемости для архивного хранения.

Проверка электронной подписи и метки доверенного времени для долговременного хранения кадровых документов
Проверка подписи и метки доверенного времени. Штамп времени сохраняет возможность проверить подпись даже после окончания срока действия сертификата.

Мы в Азбуха при внедрении сразу закладываем в архив хранение открепленных подписей вместе с документами. Это не прихоть: по ч. 8 ст. 22.1 ТК РФ обязанность архивного хранения кадровых документов лежит на работодателе. Если подпись хранится отдельно и с метками времени, то через пять лет при трудовом споре вы спокойно докажете подлинность.

Юлия К, специалист по кадровому делопроизводству:
«Частый затык у клиентов: подписали в Госключе, документ ушёл, а .sig нигде не сохранили. Госключ — это инструмент подписания, а не архив. Открепленную подпись обязательно надо залить в свою систему. Не сохранил «сиг-файл» — считай, доказательной базы нет, и вся защита от подделки летит к чертям при первом же споре.»

Компрометация ключа работника: что это и что делать

Компрометация — это когда закрытый ключ мог стать доступен постороннему. Классические случаи: утеря или кража токена, увольнение сотрудника, у которого был доступ к ключевому носителю, несанкционированное копирование ключа, подозрение на утечку. Даже если вы просто не можете достоверно сказать, что случилось с токеном — это уже основание считать ключ скомпрометированным.

Опасность в том, что ответственность за подпись несёт её владелец. Судебная практика показывает: доказать непричастность при компрометации ключа крайне сложно. Если чужой подписью подписали документ, а вы вовремя не отозвали сертификат, разбираться придётся именно вам. Поэтому 63-ФЗ прямо обязывает владельца ключа: обеспечивать конфиденциальность, не использовать ключ при подозрении на компрометацию и уведомить удостоверяющий центр о нарушении конфиденциальности не позднее одного рабочего дня со дня, когда стало известно о проблеме.

Отзыв сертификата, сроки уведомления УЦ, хранение открепленных подписей — на этом этапе легче всего наделать грабель, а цена ошибки тут измеряется проигранным трудовым спором. Мы настраиваем эти процессы так, чтобы работник отзывал скомпрометированную подпись в пару касаний, а система сама фиксировала момент и хранила доказательную базу.

Рассчитать защищённый КЭДО для компании

Как отозвать скомпрометированную электронную подпись: пошаговая инструкция

Показать пошаговую инструкцию
  1. Шаг 1. Прекратите использовать подпись. При первом же подозрении на компрометацию ключ применять нельзя — это прямое требование ст. 10 63-ФЗ.
  2. Шаг 2. Уведомите удостоверяющий центр, выдавший сертификат, не позднее одного рабочего дня со дня, когда вы узнали о нарушении конфиденциальности ключа.
  3. Шаг 3. Подайте заявление на аннулирование (отзыв) сертификата в тот УЦ, где подпись выпускалась. Для подписи Госключа сертификат аннулируется через приложение или техподдержку.
  4. Шаг 4. Сообщите работодателю и другим участникам обмена, чтобы документы с этой подписью больше не принимались как действительные.
  5. Шаг 5. Выпустите новый сертификат. В Госключе выпуск нового УНЭП занимает несколько минут, повторная очная идентификация не нужна.

Сертификаты УНЭП и УКЭП в Госключе действуют 12 месяцев. Напоминания об окончании срока приходят заранее: за 30 календарных дней пушем (если включены уведомления), за 14 дней — на Госуслуги, за 7 дней — в само приложение Госключ. Контролировать сроки вручную работодателю не нужно — в момент подписания система сама покажет, что сертификат истёк и его надо перевыпустить.

Образцы документов для выпуска и защиты электронной подписи

Открыть список
Документ Скачать
Заявление на выпуск КЭП Скачать
Заявление на аннулирование сертификата Скачать
Доверенность на получение сертификата Скачать
Согласие на обработку ПДн для сертификата Скачать
Соглашение о применении ПЭП и НЭП Скачать
Заявление-согласие на КЭДО Скачать
Заявление-отказ от КЭДО Скачать
Положение о ведении КЭДО Скачать
Приказ о введении КЭДО Скачать
Положение о персональных данных Скачать

Ошибки, из-за которых подпись работника подделывают

Подделка усиленной подписи «в лоб» технически невозможна. Но её можно использовать чужим, и почти всегда виноваты организационные промахи, а не слабая криптография.

Ошибка 1. Запись ключа на обычную «флешку». Так делают ради экономии — защищённый токен стоит «денюжек». Цена ошибки: ключ с обычного носителя копируется без следов, и подписать им может кто угодно. Для УКЭП запись ключей на неспециализированный носитель прямо запрещена, нужен токен, сертифицированный ФСТЭК или ФСБ — Рутокен, JaCarta.

Ошибка 2. Не отозвали подпись при увольнении. Сотрудник ушёл, а его ключ на корпоративной подписи остался живым. Так делают по невнимательности — кадровая просто забывает про ЭП в общей запарке увольнения. Цена ошибки: уволенный или получивший доступ к его токену человек подписывает документы от имени компании, а разбираться с последствиями будет работодатель. Именно поэтому УНЭП Госключа удобнее — при смене кадров компания не несёт расходов на ЭП и не держит «живые» чужие ключи.

Ошибка 3. Хранят закрытый ключ и пароль вместе. Пароль на стикере под клавиатурой рядом с токеном — классика. Мотив простой: чтобы не забыть. Цена ошибки: компрометация ключа со всеми вытекающими, вплоть до подписания документов задним числом.

Ошибка 4. Не сохранили открепленную подпись. Подписали, а .sig нигде не лежит. Цена ошибки: при споре нечем подтвердить подлинность и целостность документа — фактически защита от подделки обнуляется, хотя технически всё было сделано правильно.

Юлия К, эксперт по трудовому праву:
«Больше всего разбирательств рождается не из-за взлома криптографии — её никто не ломает. Рождаются они из-за того, что подпись уволенного «айтишника» месяцами висит активной, потому что кадровая про неё забыла. Отзыв подписи при увольнении надо вшить в чек-лист расчёта, иначе рано или поздно прилетит.»

Госключ как способ снизить риск подделки

УНЭП ИЭП, которую выпускают через Госключ, закрывает сразу несколько рисков подделки. Ключ создаётся и хранится в защищённой инфраструктуре, использует сертифицированные ФСБ России средства электронной подписи и обеспечивает гарантированную целостность и неизменность документа. Подписание идёт «на борту» — внутри приложения на смартфоне работника, отдельный токен не нужен, а значит его нельзя потерять или скопировать. Это снимает целый пласт «грабель» с физическими носителями.

Подпись через Госключ выпускается дистанционно за пару минут, авторизация — через Госуслуги. С февраля 2026 года в приложении есть вход по отпечатку пальца или изображению лица (TouchID/FaceID) — это дополнительный барьер против использования подписи посторонним, даже если он получил доступ к телефону. Для кадровых документов работник по ст. 22.3 ТК РФ может применять УНЭП ЕСИА без отдельного соглашения об использовании подписи.

Выпуск усиленной неквалифицированной электронной подписи УНЭП через приложение Госключ
Выпуск УНЭП через Госключ занимает несколько минут и не требует очной идентификации. Ключ хранится в защищённой инфраструктуре, а не на токене.

При внедрении в Азбуха мы обычно идём от простого к сложному: сначала пилотная группа, потом раскатывание на всю компанию. Это экономит клиенту время на устранении ошибок и защищает от ситуации, когда половина штата не разобралась с приложением и начала слать документы по-старому, на бумаге. Отдельно закладываем базу знаний о Госключе — публикации, короткие ролики процесса подписания. Люди перестают бояться, и «самоходов» с бумажными заявлениями становится меньше.

Юлия К, HR-эксперт с 10-летним стажем:
«Работник приходит и говорит: у меня кнопочный телефон, как я подпишу. Отвечаю честно: пока никак, но до конца 2026 года Минцифры обещает версию Госключа для Windows и Linux. А для основной массы сотрудников «гусключ» на смартфоне — это самый защищённый и при этом бесплатный вариант. Плюс работодатель не платит за выпуск и продление подписей.»

Стоимость подключения защищённого КЭДО в компании

Стоимость зависит от численности штата, выбранного тарифа и того, нужны ли вам УКЭП, двухфакторная аутентификация и доказательная база для разбора конфликтов. Сама подпись Госключа для работника бесплатна — платите вы за систему КЭДО, которая корректно хранит открепленные подписи, метки времени и архив. Ниже — тарифы на модуль Азбуха.КЭДО.

Тариф Стоимость Что входит по защите
Лайт (до 70 человек) 490 руб./сотрудника в год Подписание через УНЭП, веб и мобильная версия
Стандарт (70-500 человек) 390 руб./сотрудника в год Маршруты согласования, конструктор шаблонов, модуль ЛНА
Корпоративный (от 500 человек) от 290 руб./сотрудника в год УКЭП, двухфакторная аутентификация, доказательная база для конфликтов, on-premise
Азбуха.КЭДО (модуль) от 290 руб./год за сотрудника Пробный период 30 дней

Минимальная сумма договора по тарифу «Лайт» на 70 сотрудников — 34 300 руб. в год. Для защиты от подделки принципиально важен тариф с доказательной базой и двухфакторной аутентификацией, поэтому крупным компаниям стоит смотреть на «Корпоративный». Точную цифру под вашу численность и набор модулей удобно прикинуть по актуальным тарифам сервиса Азбуха, там же есть онлайн-калькулятор.

Заключение

Защита электронной подписи работника от подделки — это связка криптографии и дисциплины. Криптография закрывает подделку самого документа: усиленная подпись фиксирует целостность, метки доверенного времени продлевают проверяемость на годы вперёд, а зашифрованный канал исключает подмену данных. Дисциплина закрывает всё остальное: вовремя отозвать скомпрометированный ключ, не хранить пароль рядом с токеном, снимать подпись при увольнении, сохранять открепленные .sig в архив. УНЭП Госключа снимает часть этих рисков технически — ключ живёт в защищённой инфраструктуре, а не на носителе, который легко потерять.

Проверить, какой вид подписи нужен конкретно вашим документам и как выстроить хранение доказательной базы, всегда полезно на этапе внедрения — справочную информацию по видам подписи и сертификатам должностного лица можно посмотреть на портале Госуслуги в разделе о Госключе.

Часто задаваемые вопросы

Можно ли подделать усиленную электронную подпись работника?
Подделать саму усиленную подпись (УНЭП или УКЭП) копированием или подрисовкой нельзя — она криптографически привязана к содержимому документа и закрытому ключу владельца. Любое изменение файла после подписания выявляется при проверке. Реальный риск — не подделка криптографии, а использование чужого ключа при его компрометации: утере токена, копировании, доступе постороннего к телефону с Госключом.
Чем УНЭП Госключа защищённее коммерческой УНЭП?
УНЭП ИЭП создаётся только через Госключ с использованием сертифицированных ФСБ России средств электронной подписи и обеспечивает гарантированную целостность и неизменность документа. Ключ хранится в государственной инфраструктуре, а не на носителе у работника. Коммерческая УНЭП зависит от стандартов защиты конкретного оператора, которые бывают ниже, что повышает риск компрометации подписей сотрудников.
Что делать работнику при компрометации ключа электронной подписи?
Немедленно прекратить использование ключа и уведомить удостоверяющий центр о нарушении конфиденциальности не позднее одного рабочего дня со дня, когда стало известно о проблеме (ст. 10 63-ФЗ). Затем подать заявление на аннулирование сертификата в тот УЦ, где выпускалась подпись, оповестить работодателя и выпустить новый сертификат. В Госключе выпуск новой УНЭП занимает несколько минут без очной идентификации.
Сколько действует сертификат подписи в Госключе и как контролировать срок?
Сертификаты УНЭП и УКЭП в Госключе действуют 12 месяцев. Напоминания приходят за 30 дней пуш-уведомлением (если включены), за 14 дней — на Госуслуги, за 7 дней — в приложение Госключ. Отдельно контролировать срок работодателю не нужно: при подписании система сама покажет, что сертификат истёк и его надо перевыпустить.
Зачем нужны метки времени для защиты подписи?
Метка доверенного времени фиксирует момент подписания и позволяет проверить подпись даже после истечения срока действия сертификата. Госключ возвращает подпись в формате CAdES-T с меткой времени, а информационная система работодателя может расширить формат до CAdES-A для долговременного архивного хранения. Без метки времени доказать действительность подписи через несколько лет крайне трудно, а кадровые документы хранятся годами.
Кто отвечает, если чужой подписью подписали документ?
Ответственность за подпись несёт владелец сертификата. По 63-ФЗ он обязан обеспечивать конфиденциальность ключа и не использовать его при подозрении на компрометацию. Судебная практика показывает, что доказать непричастность при компрометации сложно, поэтому ключ нужно отзывать сразу. Если владелец вовремя уведомил УЦ и аннулировал сертификат, документы, подписанные после отзыва, недействительны.
Можно ли записывать закрытый ключ на обычную флешку?
Для УКЭП запись ключей на обычный носитель запрещена. Нужен защищённый токен, сертифицированный ФСТЭК или ФСБ, — например, Рутокен или JaCarta. Обычная флешка не защищает ключ от копирования, что открывает дорогу к компрометации. У подписи Госключа этой проблемы нет: ключ хранится в защищённой инфраструктуре, а не на физическом носителе у работника.
Какой подписью работник подписывает трудовой договор?
По ст. 22.3 ТК РФ при заключении трудового договора, договора о материальной ответственности, ученического договора, согласия на перевод и заявления об увольнении работник использует УКЭП, УНЭП по соглашению сторон или УНЭП, выданную через инфраструктуру электронного правительства (Госключ). Простая электронная подпись (ПЭП) для этих документов не подходит.
Как хранятся подписанные в Госключе документы и подписи?
Подписанные документы и открепленная подпись (файл .sig) доступны в ленте уведомлений Госуслуг и в приложении Госключ. Но Госключ — это инструмент подписания, а не архив. Документы и .sig обязательно должны храниться в информационной системе работодателя: обязанность архивного хранения возложена на работодателя по ч. 8 ст. 22.1 ТК РФ. Без сохранённой открепленной подписи доказательная база теряется.
Как быть с сотрудниками без смартфона?
В регионах 10-15% работников пользуются кнопочными телефонами. Минцифры анонсировало версию Госключа для Windows и Linux до конца 2026 года. Пока десктоп-версии нет, для таких сотрудников применяют другие сценарии подписания, предусмотренные в информационной системе работодателя, либо в исключительных случаях оформляют документы на бумаге по абз. 4 ч. 3 ст. 22.2 ТК РФ.
Отличается ли синий штамп на документе от самой подписи?
Да. Синий штамп (визуализация подписи) — это графическое изображение для человека, оно не имеет юридической силы само по себе. Проверку целостности проходит именно версия документа без штампа вместе с открепленным .sig. Само приложение Госключ синие штампы не выводит — их формирует система КЭДО отдельным документом в дополнение к юридически значимой версии.

Вы разобрались, как криптография защищает подпись работника и где чаще всего рвётся эта защита — на отзыве скомпрометированных ключей, хранении открепленных подписей и метках времени. На практике всё это должно работать само, без ручного контроля кадровой службы.

Сервис Азбуха внедряет КЭДО с подписанием через Госключ и коммерческие подписи, настраивает хранение .sig с метками доверенного времени и доказательную базу для разбора трудовых споров. Мы помогли сотням компаний с кадровыми процессами — от штата в 50 человек до заказчиков с географией дистанционных сотрудников по всей стране — и в каждом проекте выстраиваем отзыв подписи при увольнении так, чтобы уволенный ключ не оставался живым.

Подскажем, какой вид подписи нужен вашим документам, как организовать архив и сколько это будет стоить под вашу численность.

Подобрать тариф КЭДО с защитой подписи

Оставьте заявку

    Добавить комментарий

    Ваш адрес email не будет опубликован. Обязательные поля помечены *