Сотруднику говорят, что ключ ЭП записан на токен, а в программе рядом видны сертификат и ключ проверки. Это разные элементы. «Ключ электронной подписи» нужен для создания подписи, а токен лишь может служить местом его хранения.
Ключ электронной подписи нельзя путать с сертификатом и ключом проверки. Сам ключ должен оставаться конфиденциальным, тогда как ключ проверки предназначен для проверки подписи.
Сегодня же разберем, как работает ключ ЭП, где его хранят и что делать, если доступ к нему мог получить посторонний.
О понятии
Итак, ключ электронной подписи — это уникальная последовательность символов, предназначенная для создания электронной подписи. То есть сам по себе такой набор символов не является подписанным документом и не заменяет сертификат.
Обращаясь к первоисточнику, точное определение закрепляет пункт 5 статьи 2 Федерального закона № 63-ФЗ «Об электронной подписи». Там же отдельно определен ключ проверки электронной подписи — связанная с ключом ЭП последовательность, предназначенная для проверки подлинности подписи.

Проще говоря, один ключ используют при подписании, а связанный с ним ключ проверки — при проверке. В технических материалах первый также называют закрытым или секретным, а второй — открытым.
Пример ситуации
Допустим, директор подписывает электронный договор. Программа использует его закрытый ключ и формирует электронную подпись. Контрагент не получает этот секретный ключ: для проверки применяется связанный с ним открытый ключ.
Как ключ участвует в подписании
Для усиленной электронной подписи ключ работает вместе со средством электронной подписи. Сначала программа обрабатывает документ, а затем с помощью ключа создает криптографический результат, связанный с его содержанием.
В свою очередь, получатель использует ключ проверки. Если файл после подписания изменили, проверка усиленной подписи должна показать, что прежняя подпись уже не соответствует новой версии документа.
В частности, такой принцип лежит в основе неквалифицированной и квалифицированной подписи. А вот простая электронная подпись устроена иначе: по статье 5 Закона № 63-ФЗ она может использовать коды, пароли или другие средства.
Кстати, требования к наиболее защищенному виду мы отдельно разобрали в статье про квалифицированную электронную подпись. Для КЭП ключ проверки обязательно указывают в квалифицированном сертификате.
Чем ключ отличается от сертификата и токена
В разговоре все эти элементы иногда называют «электронной подписью». Однако у каждого из них своя задача.
| Элемент | Для чего нужен |
|---|---|
| Ключ электронной подписи | Создает электронную подпись и должен оставаться под контролем владельца |
| Ключ проверки | Позволяет проверить созданную подпись |
| Сертификат ключа проверки | Подтверждает принадлежность ключа проверки владельцу сертификата |
| Ключевой носитель | Хранит закрытый ключ или обеспечивает защищенную работу с ним |
| Электронная подпись | Связывается с подписываемой информацией и используется для определения подписанта |

Например, USB-токен внешне похож на флешку, но сам по себе не является ключом. На нем может храниться закрытый ключ, защищенный PIN-кодом.
В частности, ФНС России также разделяет закрытый и открытый ключи. Открытый ключ нужен для проверки и может быть известен другим участникам. Закрытый, наоборот, используют для создания подписи и сохраняют в секрете.
Где создают и хранят ключ
Конкретный способ зависит от вида подписи и технологии. Например, закрытый ключ может находиться на защищенном носителе, а в отдельных системах — в другом предусмотренном хранилище.
Кроме того, статья 13 Закона № 63-ФЗ допускает разные схемы создания. Удостоверяющий центр может сформировать ключи по обращению заявителя либо выдать средство, которое позволяет заявителю создать их самостоятельно.
Если речь идет о квалифицированной подписи, требования строже. В частности, для создания ее ключей применяют средства, соответствие которых подтверждено установленным требованиям.
Обычная USB-флешка и защищенный ключевой носитель — не одно и то же. Например, УЦ ФНС для выпуска своих квалифицированных сертификатов руководителям организаций и ИП требует подходящий сертифицированный USB-токен.
Поэтому при получении КЭП нужно ориентироваться на требования конкретного удостоверяющего центра, а не только на внешний вид устройства.
Почему ключ нужно держать в секрете
Закрытый ключ позволяет создавать подпись его владельца. Поэтому доступ постороннего человека создает риск подписания документов без ведома владельца.
Кроме того, для усиленных подписей закон устанавливает отдельные обязанности. В частности, статья 10 Закона № 63-ФЗ требует обеспечивать конфиденциальность ключей и не допускать их использования без согласия владельца.
На практике безопасный порядок выглядит так:
- пароль доступа и PIN-код не сообщать посторонним;
- подключенный носитель не оставлять без присмотра;
- файлы закрытого ключа не пересылать через почту или мессенджеры;
- носитель хранить там, где к нему нет свободного доступа.
К тому же ФНС рекомендует не передавать ключевой носитель третьим лицам, даже если владелец им доверяет. Если сотруднику нужно подписывать документы за организацию, ему оформляют собственную подпись, а полномочия в предусмотренных случаях подтверждают машиночитаемой доверенностью.
Что делать при утрате или компрометации
Потеря токена еще не доказывает, что кто-то получил доступ к ключу. Однако если есть основания считать конфиденциальность нарушенной, продолжать использовать такой ключ нельзя.
На этот счет закон предусматривает конкретные действия:
- Прекратите использовать ключ, если есть основания считать его скомпрометированным.
- Уведомите удостоверяющий центр и других участников электронного взаимодействия в течение не более чем одного рабочего дня со дня получения информации о нарушении конфиденциальности.
- Затем обратитесь в удостоверяющий центр по поводу прекращения действия сертификата и выпуска нового комплекта.

Кроме того, статья 14 Закона № 63-ФЗ позволяет прекратить действие сертификата по заявлению его владельца. В результате сведения о прекращении вносятся в реестр сертификатов.
Если носитель потерян, не стоит ждать обнаружения чужой подписи. При подозрении на компрометацию нужно сразу прекратить использование ключа и выполнить требования статьи 10 Закона № 63-ФЗ.
Есть ли у ключа срок действия
Для ключа квалифицированной электронной подписи срок имеет отдельное значение. В частности, статья 17 Закона № 63-ФЗ требует указывать в квалифицированном сертификате срок действия соответствующего ключа.
Кроме того, срок есть у самого сертификата. Эти понятия связаны, но сертификат и закрытый ключ остаются разными элементами.
После окончания срока ключа квалифицированной подписи закон требует незамедлительно уничтожить его с использованием средств электронной подписи, прошедших установленную процедуру оценки соответствия и поддерживающих такую функцию.
Кстати, сертификат подтверждает связь владельца с ключом проверки, а не хранит внутри секретный ключ электронной подписи. То есть передача сертификата для проверки не означает передачу закрытого ключа.
Что проверить перед использованием
Прежде всего убедитесь, что подпись принадлежит нужному человеку и подходит для конкретной системы. Затем проверьте техническую и организационную часть:
- сертификат и ключ действуют на нужную дату;
- носитель и средство электронной подписи отвечают требованиям системы;
- доступ к закрытому ключу и PIN-коду ограничен;
- полномочия представителя оформлены, если документ подписывает представитель.
Кстати, ключ используется не только при обмене с госорганами. Он нужен и в хозяйственном электронном документообороте, если стороны применяют усиленную электронную подпись.
В итоге ключ электронной подписи — это секретный инструмент создания подписи, а не сама подпись, сертификат или токен. Если сохранить его конфиденциальность и правильно связать с сертификатом и полномочиями подписанта, электронными документами можно пользоваться без передачи секретных данных другим участникам.