Электронный отчет можно отправить за минуты, однако его должен подписать тот, кто вправе действовать от имени компании. Эту задачу решает «квалифицированная электронная подпись (КЭП)».
КЭП — не картинка с автографом и не файл, который можно передать коллеге. Она создается закрытым ключом, а принадлежность ключа подтверждает квалифицированный сертификат.
Ну а сегодня мы посмотрим, из чего состоит КЭП, когда она заменяет подпись от руки и где ее получают. Кроме того, выясним, как проверить документ и что делать при утрате ключа.
О понятии
Итак, квалифицированная электронная подпись — это усиленная подпись с дополнительными требованиями к сертификату и средствам ее создания. Она позволяет определить подписанта, а также обнаружить изменение документа после подписания.
Обращаясь к первоисточнику, признаки КЭП закреплены в части 4 статьи 5 Федерального закона от 6 апреля 2011 года № 63-ФЗ «Об электронной подписи». КЭП обладает всеми признаками неквалифицированной подписи, однако ключ ее проверки указывается в квалифицированном сертификате. Кроме того, для создания и проверки применяют средства с подтвержденным соответствием установленным требованиям.

Проще говоря, КЭП связывает подписанта, конкретный документ и результат криптографической проверки. В законе используется полное название «усиленная квалифицированная электронная подпись», поэтому также встречается сокращение УКЭП.
Пример ситуации
Допустим, директор подписал КЭП договор на 700 000 рублей. Однако после замены суммы на 900 000 рублей прежняя подпись перестанет подтверждать неизменность файла.
Вместе с тем КЭП не подтверждает выгодность сделки. Она показывает, кто подписал электронную информацию и менялась ли она после этого.
Что скрывается за словом «подпись»
В разговоре КЭП часто называют токеном, флешкой или сертификатом. Однако это разные элементы одной системы.
| Элемент | Назначение |
|---|---|
| Ключ электронной подписи | Создает подпись и остается под контролем владельца |
| Ключ проверки | Позволяет проверить созданную подпись |
| Квалифицированный сертификат | Связывает ключ проверки с владельцем |
| Средство и место хранения | Обеспечивают работу с ключом на токене, в приложении или облачном сервисе |
Например, токен может хранить закрытый ключ, но сам по себе не является подписью. В свою очередь, сертификат не содержит рукописного автографа: он подтверждает принадлежность ключа проверки определенному лицу.
Помимо этого, КЭП может работать без обычной USB-флешки. В частности, отдельные официальные решения используют мобильное приложение или облачную инфраструктуру.
Кстати, общую схему цифрового обмена мы раскрыли в нашей статье про электронный документооборот. В свою очередь, простую, неквалифицированную и квалифицированную подписи мы сравнили в материале о видах электронных подписей.
В результате подходящий вариант выбирают по задаче, информационной системе и правилам хранения ключа.
Когда КЭП имеет юридическую силу
По общему правилу электронный документ с действительной КЭП равнозначен бумажному документу с собственноручной подписью. Поэтому отдельное соглашение о признании КЭП обычно не требуется.
Вместе с тем федеральный закон или принятый на его основании акт может потребовать исключительно бумажную форму. В таком случае электронный документ не заменит бумажный только из-за наличия КЭП.
Правило закреплено в части 1 статьи 6 Закона № 63-ФЗ. К тому же усиленная подпись заменяет печать, если документ должен быть ею заверен, хотя специальные требования могут сохраняться.

Юридическая сила зависит не от картинки «подписано», а от действительной КЭП и проверяемого электронного файла. Распечатка сама по себе не сохраняет криптографические свойства подписи.
Впрочем, отдельная система может устанавливать формат файла, канал отправки и требования к полномочиям подписанта.
Почему одного сертификата недостаточно
Наличие сертификата еще не завершает проверку. Прежде всего нужно подтвердить его статус, принадлежность подписи владельцу и отсутствие изменений в файле.
По статье 11 Закона № 63-ФЗ одновременно проверяют:
- кто выдал сертификат и действовала ли аккредитация центра;
- действовал ли сертификат в нужный момент;
- не истек ли срок ключа;
- принадлежит ли подпись владельцу сертификата;
- изменялся ли документ после подписания.
Если достоверно известно время подписания, сертификат и ключ оценивают на этот момент. Если время не определено, значение может получить дата проверки.
Сертификат закончился позже
Представим, что договор подписали 10 марта, а сертификат действовал до 31 марта. В апреле срок уже истек, однако мартовская подпись не становится недействительной автоматически.
Впрочем, положительная техническая проверка не подтверждает полномочия. Например, сотруднику может потребоваться доверенность на конкретную сделку.
Кто выдает КЭП
Место получения зависит от статуса владельца. Поэтому сначала определяют, от чьего имени человек будет подписывать документы.
- руководители юридических лиц и ИП получают сертификаты в Удостоверяющем центре ФНС России или у его доверенных лиц;
- физические лица обращаются в аккредитованные удостоверяющие центры;
- участников финансового рынка в предусмотренных случаях обслуживает Удостоверяющий центр Банка России;
- должностных лиц госорганов и ряда организаций обслуживает Удостоверяющий центр Федерального казначейства.
Помимо этого, для нотариусов и руководителей филиалов иностранных организаций действуют специальные правила.
Отметим, актуальные способы обращения, категории заявителей и перечень данных размещены на странице Удостоверяющего центра ФНС России. В частности, ФНС описывает личное получение, дистанционные способы и перевыпуск через личные кабинеты при соблюдении условий.
Если сертификат получает руководитель, в нем указываются сведения об организации и о лице, которое действует без доверенности. В результате директор подписывает документы КЭП юридического лица.
Как подписывает сотрудник по доверенности
Сотруднику не передают токен директора и не копируют закрытый ключ. Вместо этого представитель использует собственную КЭП, а полномочия подтверждает доверенностью.
Если доверенность представляют в электронной форме, ее обычно оформляют в машиночитаемом виде. Затем система сопоставляет подпись сотрудника с указанными полномочиями.
КЭП подтверждает личность подписанта, но не создает полномочия за другого человека или компанию. Поэтому представитель должен приложить доверенность, если не вправе действовать без нее.
Правило закреплено в статье 17.2 Закона № 63-ФЗ. В частности, представитель подписывает документ своей КЭП и одновременно представляет доверенность от организации.
В свою очередь, работу с такой доверенностью мы разобрали в статье про машиночитаемую доверенность (МЧД). А в нашем материале объяснено, почему нельзя передавать электронную подпись другому лицу.
Поэтому срок и объем полномочий проверяют вместе с подписью сотрудника.
Как получить и настроить подпись
Порядок зависит от удостоверяющего центра и способа хранения ключа. Однако общая последовательность остается похожей:
- Определить владельца и системы, в которых нужна КЭП.
- Выбрать уполномоченный удостоверяющий центр.
- Подготовить сведения и пройти идентификацию.
- Создать ключ и получить сертификат.
- Настроить программу и подписать тестовый файл.
Прежде всего в сертификате сверяют ФИО, ИНН и сведения об организации, если они должны быть указаны. Если обнаружена ошибка, использовать такой сертификат рискованно.
Впрочем, одна КЭП не гарантирует работу во всех сервисах без настройки. Например, площадка может требовать совместимое криптографическое средство или регистрацию пользователя.
Помимо этого, для обмена с контрагентами пригодится подготовленное нами соглашение об электронном документообороте. Однако его условия нужно согласовать с фактической системой, форматами файлов и порядком проверки подписей.
В результате договорные правила и техническая настройка должны совпадать с реальным порядком обмена.
Как проверить подписанный документ
Сначала программа проверяет криптографическую связь подписи с файлом. Затем нужно изучить сертификат и полномочия подписанта.
При проверке смотрят:
- ФИО и статус владельца;
- удостоверяющий центр и цепочку доверия;
- сроки действия сертификата и ключа;
- целостность файла;
- доверенность представителя.

Кроме того, нужно сохранить исходный электронный файл и саму подпись. Если оставить только распечатку, повторная проверка станет невозможной.
Нельзя редактировать подписанный файл и считать, что подпись относится к новой версии. Даже незаметное изменение может нарушить результат проверки.
Если документы проходят через оператора ЭДО, система обычно сохраняет подписи, квитанции и историю передачи. Кстати, такие данные помогают подтвердить дату отправки и получения.
Что делать при утрате ключа
Если токен потерян, пароль стал известен постороннему или появились подозрительные документы, ключ использовать нельзя. В таком случае нужно обратиться в удостоверяющий центр и сообщить важным участникам обмена.
По статье 10 Закона № 63-ФЗ владелец уведомляет удостоверяющий центр и других участников о нарушении конфиденциальности не позднее одного рабочего дня после получения такой информации. К тому же применять ключ при подозрении на компрометацию нельзя.
После обращения сведения о прекращении действия сертификата вносят в реестр. Однако до этого полезно заблокировать связанные учетные записи и проверить историю операций.
- Прекратить использование ключа.
- Уведомить удостоверяющий центр.
- Сообщить оператору ЭДО, банку и важным контрагентам.
- Проверить документы за спорный период.
- Получить новый сертификат и обновить настройки.
В итоге неистекшая дата сертификата еще не означает, что ключ безопасен. Если конфиденциальность нарушена, продолжение работы создает риск спорных документов.