Почему электронная подпись стала частью деловых процессов
Электронный документооборот ускоряет работу с договорами, отчётами и заявлениями. Документ можно согласовать и отправить без печати, курьера и бумажного архива. Электронная подпись помогает подтвердить автора и сохранить доказательства подписания.
Сегодня её используют в государственных сервисах, налоговой отчётности, закупках, банковских операциях и кадровых процессах. Она также нужна при обмене закрывающими документами и работе через личные кабинеты.
При этом у владельцев остаются разумные вопросы. Можно ли скопировать подпись? Кто отвечает за токен? Что произойдёт после кражи ключа? Ответ зависит не только от алгоритма. Важны устройство, программное обеспечение, полномочия сотрудника и внутренние правила.
В России базовые требования устанавливает Федеральный закон от 06.04.2011 № 63-ФЗ «Об электронной подписи». Он различает простую и усиленные подписи, а также устанавливает условия их признания. Квалифицированная подпись обычно равнозначна собственноручной. Однако закон или правила процесса могут требовать особую форму документа.
Что такое электронная подпись
Электронная подпись — это данные, которые связаны с электронным документом и позволяют определить подписанта. Для усиленных видов подписи также можно проверить целостность файла.
Это не картинка с росчерком. Изображение можно вставить в любой документ без ведома владельца. Оно не доказывает, кто выполнил действие и менялся ли файл после этого.
Пароль или код из SMS тоже не всегда отделены от электронной подписи. При заранее заданных правилах они могут выступать простой электронной подписью. Система должна связать действие с конкретным пользователем.
Электронная печать обычно обозначает реквизит организации или техническую отметку системы. Она не заменяет подпись уполномоченного лица без правового основания.
Цифровой сертификат тоже не является подписью. Он связывает открытый ключ с владельцем и содержит сведения для проверки. Само значение подписи создаётся при работе с конкретным документом.
Электронная подпись решает четыре задачи:
- указывает, кто подписал документ;
- подтверждает целостность данных;
- выявляет изменения после подписания;
- фиксирует факт выполнения операции.
Для простой подписи набор свойств зависит от системы и соглашения сторон. Для усиленной подписи целостность проверяют криптографическими средствами.
Какие виды электронной подписи существуют
Простая электронная подпись
Простая электронная подпись, или ПЭП, подтверждает действие через пароль, код, учётную запись или другой идентификатор. Типичный пример — подтверждение операции в личном кабинете.
ПЭП удобна для массовых сервисов и операций с умеренным риском. Однако её надёжность зависит от защиты аккаунта. Если злоумышленник получил пароль и телефон, система может принять его действие за действие владельца.
Юридическое значение ПЭП часто определяется законом, правилами сервиса или соглашением сторон. В таких правилах важно указать способ идентификации и обязанности владельца.
Усиленная неквалифицированная электронная подпись
Усиленная неквалифицированная электронная подпись, или УНЭП, создаётся с помощью криптографического ключа. Она позволяет определить подписанта и обнаружить изменение документа.
УНЭП применяют во внутреннем документообороте, мобильных сервисах и закрытых информационных системах. Стороны заранее определяют, какие документы можно подписывать и как проходит проверка.
Усиленная квалифицированная электронная подпись
Усиленная квалифицированная электронная подпись, или УКЭП, использует квалифицированный сертификат и установленный набор средств.
Сертификаты для таких подписей выдают уполномоченные или аккредитованные удостоверяющие центры в рамках своей компетенции.
УКЭП востребована при отчётности, торгах, официальном обмене и иных регулируемых процессах. Для сотрудника организации также важны его полномочия. Во многих сценариях их подтверждает машиночитаемая доверенность, или МЧД.
| Критерий | Простая | Неквалифицированная | Квалифицированная |
|---|---|---|---|
| Подтверждение | Пароль, код, аккаунт | Криптографический ключ | Ключ и квалифицированный сертификат |
| Защита целостности | Зависит от системы | Есть | Есть, по установленным требованиям |
| Правовое значение | По закону или соглашению | По закону или соглашению | Обычно равно собственноручной подписи |
| Типичные задачи | Онлайн-сервисы | Внутренний обмен | Отчётность, торги, официальный обмен |

Рис.1 Виды электронной подписи
Как электронная подпись работает технически
У владельца усиленной подписи есть закрытый и открытый ключи. Закрытый ключ должен оставаться под его контролем. Открытый ключ можно передавать другим участникам для проверки.
Сначала программа вычисляет хеш документа. Хеш — это короткое значение, которое зависит от всего содержимого файла. Даже небольшое изменение даёт другой результат.
Затем средство электронной подписи создаёт значение подписи. Оно рассчитывается по хешу и закрытому ключу. Сам закрытый ключ при этом не передаётся получателю.
Получатель снова вычисляет хеш документа. После этого программа проверяет подпись с помощью открытого ключа. Если документ изменили, проверка не пройдёт.
Упрощённая схема выглядит так:
Документ → вычисление хеша → создание подписи закрытым ключом → передача → проверка открытым ключом.
Важно понимать ограничение. Подпись подтверждает целостность тех данных, которые были подписаны. Она не гарантирует, что владелец внимательно прочитал документ. Она также не защищает от подмены файла до запуска операции.
Поэтому безопасная система должна показывать пользователю итоговый документ. Для критичных операций полезно применять отдельное подтверждение и независимый канал контроля.
Из чего состоит инфраструктура электронной подписи
Надёжная электронная подпись — это не только токен. Она работает внутри инфраструктуры доверия.
Закрытый ключ создаёт подпись. Его хранят на защищённом носителе, в приложении или аппаратном модуле.
Открытый ключ нужен для проверки. Он не позволяет восстановить закрытый ключ при корректной реализации алгоритма.
Сертификат связывает открытый ключ с владельцем. В нём указывают данные владельца, срок действия и сведения об издателе.
Удостоверяющий центр, или УЦ, выпускает сертификаты и управляет их статусом. Для квалифицированных подписей действуют отдельные требования к аккредитации и средствам.
Средство электронной подписи выполняет криптографические операции. Это может быть криптопровайдер, приложение, токен или аппаратный модуль безопасности.
Список отозванных сертификатов и сервис статуса показывают, действует ли сертификат. В международной терминологии часто используют:
- CRL — Certificate Revocation List, список отозванных сертификатов;
- OCSP — Online Certificate Status Protocol, протокол проверки статуса.
Метка доверенного времени подтверждает, что данные существовали в определённый момент. Она особенно важна при долгом хранении и проверке после окончания срока сертификата. Российские правила отдельно регулируют создание и проверку такой метки.

Рис.2 Инфраструктура электронной подписи
Какие угрозы связаны с электронной подписью
Кража закрытого ключа
Ключевой контейнер могут скопировать с диска или съёмного носителя. Токен можно потерять. Злоумышленник также может получить удалённый доступ к рабочему компьютеру.
Аппаратный носитель снижает риск копирования, но не решает все проблемы. Если токен подключён, а PIN-код известен, вредоносная программа может попытаться использовать ключ.
Компрометация PIN-кода
Слабый PIN-код легко подсмотреть или подобрать. Особенно опасно хранить его рядом с носителем. Передача PIN-кода бухгалтеру или администратору уничтожает персональную ответственность.
Вредоносное программное обеспечение
Вредоносная программа может подменить документ перед подписанием. Она также способна изменить реквизиты в интерфейсе или запустить операцию без понятного уведомления.
Антивирус уменьшает риск, но не создаёт полной защиты. Нужны обновления, ограничение прав, контроль приложений и защита конечной точки.
Социальная инженерия
Злоумышленники рассылают письма от имени УЦ и предлагают обновить сертификат. Другой сценарий — просьба установить программу удалённого доступа.
Настоящий сотрудник поддержки не должен просить ваш закрытый ключ или PIN-код. Любую заявку лучше проверять через официальный канал.
Просроченный или отозванный сертификат
При проверке важно учитывать статус сертификата и момент подписания. Окончание срока не означает автоматическую недействительность всех старых документов.
Нужно доказать, что подпись была создана во время действия сертификата. В этом помогают метка времени и данные длительного хранения. Условия действительности квалифицированной подписи закреплены в законе.
Инсайдерские риски
Риск возникает, когда подпись руководителя фактически использует другой сотрудник. Проблему усиливают общие учётные записи и отсутствие журналов.
Организация должна разделять подготовку, согласование и подписание. Критичные действия стоит подтверждать по принципу двух лиц.
Можно ли подделать электронную подпись
Теоретически любую криптографическую систему можно атаковать. На практике прямой взлом современного алгоритма обычно сложнее, чем атака на пользователя или устройство.
Чаще злоумышленник не создаёт математическую подделку. Он использует настоящий ключ без разрешения. Для внешнего сервиса такая операция может выглядеть корректной.
Другой вариант — подмена документа до подписания. Подпись будет настоящей, но владелец подтвердит не тот текст. Поэтому интерфейс должен однозначно показывать итоговые данные.
Нужно различать два события:
- подделка подписи — создание корректного значения без закрытого ключа;
- незаконное использование — применение настоящего ключа посторонним лицом.
В расследованиях чаще встречается второй сценарий. Он связан с хранением ключа, доступом к компьютеру и нарушением регламента.
Электронной подписи можно доверять, если система контролирует весь путь документа. Одной криптографии недостаточно.

Рис.3 Угрозы электронной подписи
Как безопасно использовать электронную подпись
Закрытый ключ должен находиться только у владельца. Для важных операций лучше применять защищённый токен или аппаратный модуль. Носитель следует извлекать после завершения работы.
PIN-код должен быть отдельным и стойким. Не храните его на наклейке, в письме или рядом с токеном. Не используйте тот же код в других системах.
Перед подписанием откройте итоговый документ. Проверьте сумму, получателя, реквизиты, вложения и версию файла. Не полагайтесь только на название документа.
Работайте на доверенном устройстве. Установите обновления операционной системы и средств защиты. Ограничьте локальные права пользователя.
Полезные меры:
- разрешать запуск только доверенных приложений;
- вести журнал операций с подписью;
- уведомлять владельца о каждом подписании;
- разделять подписи по ролям и задачам;
- применять второй фактор для критичных действий;
- сразу отзывать сертификат при подозрении на утечку.
Для серверного подписания применяют аппаратные модули безопасности, или HSM — Hardware Security Module. Они защищают ключи и позволяют управлять доступом. Однако HSM тоже требует разграничения ролей и аудита.
Рекомендации для организаций
Начните с реестра подписей. В нём укажите владельца, назначение, носитель, срок сертификата и ответственного за отзыв. Реестр должен охватывать мобильные, облачные и серверные ключи.
Затем опишите жизненный цикл. Регламент должен включать выпуск, выдачу, хранение, замену, блокировку и уничтожение ключей. Отдельный сценарий нужен для увольнения и смены полномочий.
Запретите коллективное использование. Сотрудник должен подписывать документы своей подписью. Когда он действует от имени компании, полномочия подтверждают по правилам процесса. Для многих российских сценариев применяется МЧД.
Настройте ролевую модель. Один сотрудник готовит документ, другой согласует, третий подписывает. Для крупных сумм введите дополнительное подтверждение.
Собирайте журналы из системы документооборота, рабочих станций и средств подписи. В журнале полезно хранить пользователя, время, идентификатор документа и результат проверки.
Обучайте сотрудников распознавать фишинг. Практическая тренировка полезнее формальной инструкции. Человек должен знать, куда сообщить о подозрительном письме.
Проверяйте сертификаты и программное обеспечение по расписанию. Ответственные должны получать уведомления до окончания срока.
Что делать при компрометации электронной подписи
Компрометацией считают любую ситуацию, где контроль над ключом оказался под сомнением. Не нужно ждать доказанного мошенничества.
- Немедленно прекратите использовать ключ.
- Отключите токен или заблокируйте доступ к контейнеру.
- Свяжитесь с удостоверяющим центром по проверенному каналу.
- Подайте заявление на прекращение действия сертификата.
- Определите период возможной компрометации.
- Найдите документы и операции за этот период.
- Уведомите контрагентов и владельцев затронутых систем.
- Проверьте устройство и учётные записи.
- Выпустите новую пару ключей и сертификат.
- Исправьте процесс, который привёл к инциденту.
Сохраните журналы и образы систем. Они могут понадобиться для расследования и спора. Не переустанавливайте компьютер до сбора данных, если это не создаёт новый риск.
Отзыв сертификата не удаляет уже поставленную подпись. Он сообщает проверяющим системам, что ключ больше нельзя считать действующим с указанного момента.

Рис.4 Компрометация электронной подписи
Как проверить электронную подпись
Проверка должна охватывать не только сообщение «подпись верна». Сервису нужно проверить несколько условий.
Целостность. Хеш документа должен соответствовать значению подписи.
Владелец. Сертификат должен содержать ожидаемые данные подписанта.
Срок. Подпись должна относиться к допустимому периоду действия сертификата.
Отзыв. Нужно проверить списки отзыва или онлайн-статус.
Цепочка доверия. Сертификат владельца должен вести к доверенному центру.
Метка времени. Для долгого хранения важно подтвердить момент подписания.
Полномочия. Факт владения ключом не доказывает право подписывать любой документ. Проверьте должность, доверенность и ограничения процесса.
Пять признаков корректной электронной подписи
- Документ не изменён после подписания.
- Сертификат принадлежит ожидаемому лицу.
- Статус сертификата проверен.
- Время подписания подтверждено.
- Подписант имел нужные полномочия.
Для PDF-файла недостаточно увидеть изображение подписи или зелёную отметку. Используйте доверенный валидатор, который проверяет сертификат и его статус.
Учитывайте формат подписи. Она может быть встроена в PDF или храниться в отдельном файле. Во втором случае для проверки нужны оба файла.
Распространённые мифы
«Электронная подпись — это картинка». Нет. Картинка не связана с содержимым криптографически.
«Квалифицированную подпись невозможно украсть». Можно украсть носитель, PIN-код или доступ к устройству.
«Токен можно передать бухгалтеру». Нельзя. Это разрушает контроль владельца и создаёт спор о действиях.
«После истечения сертификата старые документы недействительны». Не автоматически. Важно подтвердить момент подписания и сохранить доказательства проверки.
«Антивирус полностью защищает ключ». Нет. Нужны обновления, права доступа, контроль приложений и обучение.
«Любой подписанный файл имеет юридическую силу». Нет. Учитываются вид подписи, форма документа, полномочия и правила конкретного процесса.
Чек-лист владельца электронной подписи
- Ключ находится только под вашим контролем.
- PIN-код не передан другим людям.
- Итоговый документ проверен до подписания.
- Сертификат действует и не отозван.
- Устройство и программы обновлены.
- Операции с подписью фиксируются.
- Контакты для срочного отзыва известны заранее.
Заключение
Электронная подпись создаёт высокий уровень доверия к цифровым документам. Она подтверждает подписанта и помогает выявить изменения файла.
Главные риски обычно находятся рядом с криптографией. Это слабый PIN-код, общий токен, заражённый компьютер и неясные полномочия.
Надёжная защита сочетает технические средства и понятные правила. Вашей организации нужны контролируемые ключи, журналы, обучение и готовый план отзыва.
Для безопасной работы с электронной подписью компания может внедрить Рутокен — защищённый носитель для хранения ключей ЭЦП и выполнения криптографических операций.
Перед внедрением важно определить сценарии использования, распределить роли и полномочия, настроить выдачу и учёт носителей, а также подготовить порядок блокировки и замены при утере или компрометации. Такой подход помогает сохранить контроль над ключами и снизить риск их несанкционированного использования.
Вопросы и ответы
Имеет ли электронная подпись юридическую силу?
Да, если выполнены требования закона и конкретного процесса. Для ПЭП и УНЭП часто нужны правила системы или соглашение сторон. УКЭП обычно равнозначна собственноручной подписи, но существуют исключения.
Можно ли использовать одну подпись нескольким сотрудникам?
Нет. Закрытый ключ должен контролировать владелец. Общая подпись мешает установить, кто выполнил операцию.
Что произойдёт при потере токена?
Прекратите действие сертификата через удостоверяющий центр. Затем проверьте операции и выпустите новый ключ. Наличие PIN-кода не отменяет необходимость отзыва.
Можно ли отозвать уже поставленную подпись?
Нельзя удалить факт подписания задним числом. Можно отозвать сертификат для будущих проверок и зафиксировать момент прекращения доверия.
Чем электронная подпись отличается от цифровой?
«Электронная подпись» — более широкое понятие. Цифровой подписью часто называют криптографический механизм усиленной подписи. В российском правовом поле используют термин «электронная подпись».
























