Программы и файлы для подписи в КЭДО делятся на три набора: для простой подписи ставить нечего, для УНЭП через Госключ хватает смартфона, а для УКЭП на токене нужны криптопровайдер, драйверы носителя и браузерный плагин. Путаница начинается там, где кадровик ждёт от системы один файл, а получает пакет из PDF, XML и отдельного sig на каждый документ. Разберём, что и куда устанавливается, в каком формате хранится подписанный документ по приказу Минтруда № 578н, чем открепленная подпись отличается от присоединённой и как проверить файл, который прислал работник.
Что нужно установить для подписи в КЭДО: три набора по видам ЭП
Комплект программ определяется видом подписи, а не системой КЭДО. Простая подпись работает на логине, пароле и одноразовом коде: криптографии там нет вовсе, факт подписания доказывают логи информационной системы. Усиленная неквалифицированная подпись через Госключ живёт в мобильном приложении и физического носителя не имеет. И только УКЭП от аккредитованного УЦ тянет за собой полноценный комплект софта на рабочем месте.
Порядок проверки УНЭП, которую выпускает информационная система работодателя, определяется соглашением сторон трудового договора — без него подпись не даёт равнозначности бумаге по ч. 2 ст. 6 63-ФЗ. Готовый бланк лежит здесь: соглашение о применении ПЭП и НЭП, его подписывают до первого обмена документами и хранят вместе с согласием на КЭДО.
Если компания идёт по пути квалифицированной подписи, комплект начинается с бумаги. Работник пишет заявление на выпуск КЭП, к нему прикладываются согласие на обработку персональных данных и, если серт получает представитель, доверенность. Только после выдачи сертификата имеет смысл ставить криптопровайдер: без ключа он всё равно ничего не подпишет.
Ниже — сводка того, что реально нужно поставить и во что это обходится по каждому виду подписи.
| Вид подписи | Что нужно работнику | Носитель ключа | Плата за год на сотрудника |
|---|---|---|---|
| ПЭП (логин, пароль, СМС-код) | Ничего, доступ в систему работодателя | Нет, сертификат не создаётся | Стоимость каждого СМС-сообщения |
| УНЭП информационной системы | Ничего либо криптопровайдер, если ключ на рабочем месте | Чаще программный контейнер | Порядка 500 руб. |
| УНЭП Госключа (УНЭП ИЭП) | Приложение Госключ или Госуслуги на смартфоне | Нет, ключ внутри приложения | Бесплатно, разовые затраты на интеграцию |
| УКЭП Госключа | Приложение Госключ, загранпаспорт с чипом либо биометрия | Нет, ключ внутри приложения | Бесплатно, разовые затраты на интеграцию |
| УКЭП аккредитованного УЦ | Криптопровайдер, драйверы токена, браузерный плагин | USB-токен | От 2 до 5 тыс. руб. |
Из таблицы видно, куда уходят деньги: три верхние строки не требуют ни установки, ни закупки железа, и весь бюджет схлопывается в разовую интеграцию. Софт с лицензиями возникает ровно в одном сценарии — когда компания сознательно выбрала УКЭП на токене.
Криптопровайдер, драйверы и плагин: комплект для УКЭП на токене
Формирование ключа и запроса на сертификат выполняется сертифицированными средствами криптографической защиты — на практике это КриптоПро CSP или ViPNet CSP. Это база: без криптопровайдера операционная система не умеет считать хэш по ГОСТ Р 34.11-2012 и не сформирует подпись по ГОСТ Р 34.10-2012. КриптоПро CSP обходится от 2 700 руб. за лицензию на рабочее место и от 37 500 руб. за серверную лицензию.
Дальше идут драйверы носителя. Рутокен и JaCarta ставят свои пакеты, в комплекте обычно едет персональный менеджер сертификатов — через него смотрят, что вообще лежит на флешке, меняют пин-код и копируют контейнер. Третий элемент — браузерный плагин: он даёт веб-интерфейсу КЭДО достучаться до крипты на машине. Без плагина кнопка подписания в личном кабинете либо неактивна, либо валится с ошибкой доступа к хранилищу.
Отдельная история — серверная часть. Если работодатель поднимает подписание на своей стороне и гоняет трафик по защищённому каналу, в контур добавляются шлюзы: КриптоПро NGate, ViPNet TLS Gateway, ViPNet PKI Client, ViPNet OSSL. Такой набор нужен, в частности, для передачи данных при интеграции с национальным мессенджером MAX. В практике Азбуха эту часть закладывают в проект отдельной строкой: она не про кадры, она про инфраструктуру, и делает её служба ИТ, а не кадровая.
Юлия К, специалист по ЭЦП и электронному документообороту: «Первый вопрос, который я задаю на старте: зачем вам вообще УКЭП работникам? В девяти проектах из десяти хватает УНЭП Госключа, а это ноль лицензий, ноль токенов и ноль звонков в поддержку про сдохший крипто-провайдер. УКЭП оставляем директору и тем, кто подписывает от юрлица. Экономия на одних только сертах на штате в тысячу человек — совсем другие денюжки.»
Образцы документов для выпуска подписи и запуска КЭДО
Эти файлы закрывают бумажную часть: без них удостоверяющий центр не выпустит сертификат, а инспектор ГИТ не увидит основания для электронного обмена.
| Документ | Скачать |
|---|---|
| Согласие на обработку ПДн для сертификата | Скачать |
| Доверенность на получение сертификата | Скачать |
| Заявление на аннулирование сертификата | Скачать |
| Положение о ведении КЭДО | Скачать |
Заявление на аннулирование держите заполненным заранее по шаблону: при утрате токена на отзыв сертификата отводится не более 1 рабочего дня, и искать бланк в этот момент поздно.
Токены и носители: когда нужна флешка, а когда ключ живёт в приложении
УКЭП от аккредитованного УЦ чаще пишется на USB-токен — Рутокен или JaCarta. Внутри такой флешки закрытка не покидает чип: подпись считается на борту устройства, наружу выходит уже готовое значение. Скопировать ключ с неэкспортируемого носителя нельзя, и это ровно то свойство, ради которого токен и покупают.
УНЭП, выданная в инфраструктуре электронного правительства, физического носителя не имеет вообще. Ключ живёт внутри приложения на смартфоне работника, никаких колпачков и бумажечек в пакетике. Косвенный маркер тут работает только наполовину: УКЭП в Госключе тоже выпускается без токена, так что по наличию флешки вид подписи не определить — надо смотреть издателя сертификата.

Утрата носителя не входит в перечень оснований увольнения по ст. 81 ТК РФ. Дисциплинарное взыскание возможно только тогда, когда обязанность хранить ключ закреплена в ЛНА и работник ознакомлен с ней под подпись. Поэтому правила обращения с токеном пишут в положении о КЭДО, а не держат в голове у безопасника.
Есть ещё один носитель, о котором забывают до первого затыка. При самостоятельном подключении к Госключу по API работодателю нужен обезличенный сертификат: его выпускает лично генеральный директор, сроком на 1 год, с ежегодным перевыпуском при личном визите в ФНС. Несколько юрлиц группы компаний, работающих в одной информационной системе, вправе использовать один API-ключ и один обезличенный сертификат на всех.
Госключ: подписание без установки программ на компьютер
Госключ — мобильное приложение для выпуска сертификата и подписания документов, инструмент подписания, а не система ЭДО. Создание документа, маршруты согласования и архив остаются на стороне работодателя. С 06.08.2025 функциональность встроена в мобильное приложение Госуслуги, отдельно ставить Госключ не обязательно, а с 26.02.2026 вход работает по отпечатку пальца или изображению лица.
Набор подписей и способы идентификации различаются. УНЭП физлица выпускается за 2 минуты по подтверждённой учётной записи ЕСИА и российскому номеру телефона. Для УКЭП физлица нужен загранпаспорт нового образца со сканированием чипа по NFC, подтверждённая биометрия через ЕБС, действующий сертификат УКЭП либо очный визит в МФЦ или банк. УКЭП должностного лица выдаёт УЦ Казначейства, УКЭП юрлица и ИП — только очно в территориальном органе ФНС.

Терминологическая ловушка, на которой спотыкаются даже опытные кадровики: логин и пароль от Госуслуг — это ПЭП ЕСИА, а не УНЭП. УНЭП ЕСИА, УНЭП ИЭП и УНЭП Госключа означают одно и то же и создаются только внутри приложения.
📌 Факт: В одном пакете на подпись уходит до 50 файлов, включая PDF и XML. Госключ не меняет исходные файлы и возвращает отдельный sig на каждый направленный документ. Срок на подписание — 24 часа, после чего информационная система получает статус и запускает переотправку.
Что приложение не умеет: работать без интернета. Автономного режима нет и не планируется, поэтому сценарий с закрытым контуром предприятия отпадает. Версия для персональных компьютеров под Windows 10, Astra Linux Special Edition 1.7 и 1.8 и Debian 12 заявлена до конца 2026 года — тогда подписывать можно будет прямо в среде создания документа.
Форматы файлов в КЭДО: PDF/A-1A и XML по приказу Минтруда № 578н
Единые требования к составу и форматам электронных кадровых документов утверждены приказом Минтруда от 20.09.2022 № 578н. Структура такая: основная часть — файл PDF/A-1A, приложения в форматах для текстовых, табличных, графических и структурированных данных, плюс XML-описание. Форматы описания документов версий 1.0 и 1.1, эталонные примеры и сервис проверки собраны в разделе про электронный документооборот в сфере трудовых отношений на сайте Минтруда, там же лежат ответы на типовые вопросы по применению требований.
PDF/A-1A выбран не случайно: это подмножество PDF, рассчитанное на долговременное хранение. Шрифты внедрены в файл, внешних ссылок на ресурсы нет, структура документа размечена. Через 15 лет такой файл откроется тем же самым, чем он был в день подписания, и это единственное, что интересует ГИТ и суд.
⚠️ Внимание: Формат .mxl Госключ не поддерживает, и поддержка не планируется. Если кадровая система отдаёт печатные формы в mxl, их конвертируют в PDF/A до отправки на подпись, иначе пакет уйдёт в отказ.
XML нужен для машинного чтения: в нём лежат ключевые параметры документа, по которым система-получатель раскладывает данные без участия человека. Именно по составу полей XML расходятся выгрузки разных вендоров, и это стоит спрашивать у поставщика до подписания договора, а не после первой проверки.
Открепленная и присоединённая подпись: что такое sig-файл
Присоединённая подпись упакована внутрь самого файла: документ и подпись едут одним контейнером. Открепленная лежит рядом отдельным файлом с расширением .sig и без исходника бесполезна. Госключ формирует именно отсоединённые подписи: исходный PDF остаётся нетронутым, а рядом появляется сиг-файл на каждый документ из пакета.
Работник получает подписанный документ и файл .sig в ленте уведомлений портала Госуслуг и в самом приложении. Работодатель обязан сохранить тот же комплект в своей информационной системе — обязанность архивного хранения на нём, по ч. 8 ст. 22.1 ТК РФ, а сроки задаёт приказ Росархива № 77.

Формат подписи тоже имеет значение. Госключ отдаёт CAdES-T — с меткой доверенного времени, поэтому подпись проверяется и после того, как срок действия сертификата закончился. Информационная система работодателя расширяет формат до архивного CAdES-A, и это то, что называют ухаживанием за подписью: без метки времени через три года вы не докажете момент подписания. Базовый CAdES-BES без метки для кадрового архива не годится.
Юлия К, специалист по кадровому делопроизводству: «Самая частая просьба на выгрузке: дайте нам просто пдфки. Отдаём пдфки, а через полгода в суде выясняется, что сигов к ним нет, и доказывать нечего. Выгружайте документ и подпись парой, всегда. И проверьте на приёмке, что sig прилетает на каждый файл, а не один на весь пакет — это разные вещи.»
Когда мы в Азбуха принимаем архив от предыдущего оператора, первым делом считаем пары: количество документов должно совпасть с количеством файлов подписи. Расхождение на этом шаге дешевле починить, чем через год.
Как открыть и проверить подписанный файл из КЭДО
Проверка распадается на три уровня: авторство (кто подписал), целостность (документ не менялся после подписания) и актуальность сертификата (не отозван, не истёк). Криптографически проверяются только УНЭП и УКЭП. ПЭП проверить нельзя в принципе — у неё нет сертификата, и единственное доказательство там это логи информационной системы с идентификаторами и временем операции.
Бесплатный сервис проверки УКЭП и УНЭП работает на портале Госуслуг в разделе электронной подписи: загружаете исходный файл и .sig, получаете отчёт. В отчёте смотрят статус подписи, владельца сертификата, издателя, серийный номер, отпечаток, срок действия ключа и отдельным блоком — штамп доверенного времени с его издателем и датой проверки.

Как проверить электронную подпись на файле из КЭДО: пошаговая инструкция
- Шаг 1. Выгрузите из системы КЭДО пару файлов: исходный документ и файл подписи с расширением .sig. Имена файлов не переименовывайте, соответствие проще искать по ним.
- Шаг 2. Убедитесь, что документ после подписания не пересохраняли и не конвертировали. Любая перезапись меняет хэш, и подпись перестанет сходиться.
- Шаг 3. Загрузите оба файла в сервис проверки на портале Госуслуг и запустите проверку.
- Шаг 4. В отчёте сверьте владельца сертификата с ФИО и СНИЛС работника, а издателя — с ожидаемым: у УНЭП ИЭП это Госуслуги, у УКЭП — аккредитованный УЦ или УЦ ФНС.
- Шаг 5. Проверьте блок штампа времени: дата подписания должна попадать в срок действия сертификата, а сам штамп — присутствовать. Без него момент подписания вы не подтвердите.
- Шаг 6. Сохраните отчёт о проверке вместе с документом и подписью. При запросе ГИТ или в судебном заседании этот комплект отдают целиком.
Визуализация подписи: почему штамп на PDF не заменяет sig-файл
Подпись в КЭДО существует в трёх слоях, и каждый ломается независимо. Первый — криптографический: сиг-файл или подпись, встроенная в PDF. Второй — запись о подписании в базе системы, то есть статус карточки документа. Третий — графическая визуализация, синий штампик на странице. Юридическую силу даёт только первый.
Приложение Госключ синие штампы не рисует вовсе. Штамп формирует система КЭДО на основании полученного sig-файла, и делает она это отдельным документом — печатной версией. Печатная версия отправляется в архив наравне с юридически значимой, но проверку целостности проходит версия без штампа: её нельзя изменять и нельзя дополнить визуализацией. Подписанный документ и документ, обогащённый штампом, — два разных файла.

Отсюда штатные сценарии, когда штампа нет и чинить нечего: подписание ПЭП (сертификата не существует, доказательство — логи), ознакомление вместо подписания и подписание работодателем по МЧД от имени юрлица. Отсутствие плашки в этих случаях не говорит ни о чём.
Технические затыки при подписании и цена ошибки
Типовые сбои повторяются из проекта в проект, и почти все они лечатся до запуска, на пилотной группе. Ниже — таблица симптомов, с которыми чаще всего приходят к внедренцу.
| Симптом | Причина | Что делать |
|---|---|---|
| Кнопка подписания неактивна в браузере | Не установлен браузерный плагин или не разрешён доступ к хранилищу ключей | Поставить плагин, разрешить доступ для домена системы КЭДО |
| Токен не виден в терминальной сессии | USB-устройство не проброшено в RDP-сессию | Включить перенаправление устройства в настройках подключения |
| Подпись не проходит проверку | Файл пересохранён или сконвертирован после подписания | Взять исходный файл из архива, повторно не подписывать |
| Сертификат не признаётся доверенным | Не установлен корневой сертификат удостоверяющего центра | Установить цепочку сертификатов УЦ на рабочее место |
| Подпись нельзя проверить после окончания срока сертификата | Нет метки доверенного времени, формат CAdES-BES | Настроить получение TSP и расширение формата до CAdES-A |
| Документ подписан, но статус в карточке не обновился | Потерян ответ внешнего сервиса подписания | Прогнать обмен вручную, статус обновить без повторного подписания |
Последняя строка требует пояснения. Повторное подписание из-за незакрытого статуса вредит доказательной базе: в архиве появляются две подписи на один документ с разным временем, и в споре придётся объяснять, откуда взялась вторая. Статус чинится прогоном регламентного задания, которое подтягивает результаты подписания в кадровую конфигурацию.
ℹ️ Полезно знать: Обезличенный сертификат для интеграции с Госключом по API выпускает лично генеральный директор сроком на 1 год. Его просрочка или компрометация останавливает подписание по всей компании разом, поэтому дату перевыпуска ставят в календарь за месяц.
Цена ошибки считается просто. Один непроверенный на пилоте затык с плагином на штате в 500 человек — это 500 обращений в поддержку в первую неделю раскатки и сорванный срок ознакомления с ЛНА. Штраф по ч. 1 ст. 5.27 КоАП за нарушение трудового законодательства для юрлица начинается от 30 000 руб., и получить его за техническую неготовность обиднее всего. Мы в Азбуха закладываем 2-3 недели на пилотную группу до раскатки на всю компанию: это экономит клиенту месяц на разборе граблей уже в проме.
Юлия К, консультант по кадровым процессам: «Пилот собирайте не из айтишников, а из тех, кто реально будет подписывать: кладовщик, водитель, бухгалтер из обособки. Айтишник пробросит токен и не заметит проблемы, а кладовщик встанет на первом же экране. Вот его сценарий и надо чинить, пока вас пятнадцать человек, а не полторы тысячи.»
Стоимость КЭДО и подписания: тарифы сервиса Азбуха
Итоговая сумма складывается из численности штата, выбранного вида подписи и набора подключаемых модулей. Подписание через Госключ платы за сертификат не требует вовсе, поэтому в тарифе вы платите за саму систему, а не за подписи.
| Тариф / Услуга | Стоимость | Условия |
|---|---|---|
| Азбука.КЭДО, тариф Лайт | 490 руб./сотрудника в год | Компании до 70 человек |
| Азбука.КЭДО, тариф Стандарт | 390 руб./сотрудника в год | Компании от 70 до 500 человек |
| Азбука.КЭДО, тариф Корпоративный | от 290 руб./сотрудника в год | Компании от 500 человек |
| Азбука.КЭДО, пробный период | Бесплатно | 30 дней |
| Азбука.HCM Старт | от 8 900 руб./мес. | От 50 сотрудников, КЭДО в пакете |
| Азбука.HCM Бизнес | от 24 900 руб./мес. | От 100 сотрудников |
| Азбука.HCM Enterprise | индивидуально | От 500 сотрудников, on-premise и API |
Тариф Лайт закрывает подписание через УНЭП; УКЭП и двухфакторная аутентификация входят в Корпоративный. Разница в цене за сотрудника падает с ростом штата, а разовые расходы на интеграцию с Госключом в тариф не входят и считаются отдельно — актуальные цены сервиса Азбуха помогут прикинуть бюджет под свою численность и набор модулей.
Выводы
Набор программ для подписания определяется выбранным видом подписи: простая и неквалифицированная через инфраструктуру электронного правительства обходятся без установки софта на рабочие места, квалифицированная тянет за собой криптопровайдер, драйверы носителя и браузерный плагин. Файлы при этом всегда идут комплектом: PDF/A-1A с приложениями и XML по приказу № 578н, а рядом — отдельный sig на каждый документ. Визуальный штамп на странице подписью не работает, юридическую силу несёт файл подписи и метка доверенного времени в нём.
Мы в Азбуха разворачиваем КЭДО с подписанием через Госключ и с УКЭП на токенах, настраиваем выгрузку документов вместе с файлами подписи и проверяем комплектность архива на приёмке. Технические затыки лучше ловить на пилотной группе, пока их пятнадцать, а не полторы тысячи.
Часто задаваемые вопросы
Можно ли использовать Госключ в закрытом контуре, без выхода в интернет?
Нет. Приложение без интернета не работает, автономного режима нет и он не планируется. Кроме того, ТК РФ предполагает передачу связанных с работой документов из информационной системы работодателя на портал Госуслуг, поэтому полностью изолированный контур для КЭДО теряет смысл. Компаниям с закрытой сетью остаётся УКЭП на токене внутри своего периметра либо выделенный сегмент с доступом наружу.
Что делать, если у работника кнопочный телефон и Госключ поставить некуда?
В регионах доля таких работников доходит до 10-15 %. До конца 2026 года заявлена версия Госключа для Windows 10, Astra Linux Special Edition 1.7 и 1.8 и Debian 12. Пока её нет, работает абзац 4 ч. 3 ст. 22.2 ТК РФ: работодатель вправе утвердить исключительные случаи оформления документов на бумаге, и временная недоступность инфраструктуры подписания в такой перечень попадает. Перечень закрепляют в положении о КЭДО.
Нужно ли работодателю отслеживать срок действия подписи каждого работника?
Сертификаты УНЭП и УКЭП в Госключе действуют 12 месяцев, напоминания приходят за 30 дней пуш-уведомлением, за 14 дней на Госуслугах и за 7 дней в самом приложении. Отдельный контроль со стороны кадровой службы не нужен: при отправке документа приложение само покажет работнику, что сертификат истёк. Перевыпуск УНЭП занимает несколько минут, работник делает его сам. Расходы на получение и использование подписи несёт работодатель по ст. 22 ТК РФ.
Можно ли отправить на подпись пакет из PDF и XML сразу, а не по одному файлу?
Да, подписание контейнеров поддерживается. В одном пакете направляется до 50 файлов, включая PDF, XML и другие форматы с машиночитаемой информацией. Исходные файлы не изменяются, на каждый возвращается свой sig. Ограничение по времени общее на пакет: 24 часа с момента отправки.
Может ли иностранный работник получить подпись в Госключе?
УНЭП ИЭП иностранному гражданину доступна при подтверждённой учётной записи на Госуслугах и указанных данных СНИЛС в личном кабинете. УКЭП ИЭП выдаётся только гражданам РФ. Если иностранному работнику нужна квалифицированная подпись, её выпускает аккредитованный удостоверяющий центр на общих основаниях, с носителем и криптопровайдером.
Что происходит с документами, которые подписали до отзыва сертификата?
Отзыв сертификата не действует задним числом: документы, подписанные в период его действия, силу сохраняют. Проверить такую подпись после прекращения действия сертификата позволяет метка доверенного времени в формате CAdES-T, а расширение до архивного CAdES-A закрывает вопрос на длинных сроках хранения. На отзыв при компрометации ключа отводится не более 1 рабочего дня, факт обнаружения фиксируют актом или служебной запиской с точным временем.

