Квалифицированная электронная подпись давно приравнена к собственноручной, но многие компании до сих пор не знают, как защитить её от кражи. Можно ли украсть КЭП дистанционно, почему нельзя передавать токен бухгалтеру и что делать при смене директора — интернет-газете «ЖУК» рассказал Иван Быков, ведущий эксперт Удостоверяющего центра Контура.
Чем отличается КЭП в приложении от КЭП на флешке
Многие думают, что подпись в смартфоне надёжнее, чем на флешке, или наоборот. На самом деле всё зависит не от носителя, а от того, как именно хранится ключ.
Специальный защищённый носитель — токен — можно сравнить с банковской картой. Мало знать реквизиты, нужен сам носитель и PIN-код. Скопировать ключ с такого токена значительно сложнее. А если ключ лежит просто на флешке или в компьютере — риск кражи возрастает в разы. Смартфон тоже может быть безопасным, если ключ хранится в защищённом хранилище устройства.
Но главное правило, по словам эксперта, универсально: ключи электронной подписи нельзя передавать другим людям. Тот, кто получил доступ к ключу, может подписывать документы от имени владельца.
«Нельзя сказать, что какой-либо из вариантов безопаснее другого. Всё зависит от того, как именно хранится ключ. Если КЭП хранится на специальном защищённом носителе, например токене, скопировать ключ с него значительно сложнее. При работе с КЭП в приложении хороший уровень защиты также возможен. Главное правило простое: чем сложнее получить копию ключа и использовать его без ведома владельца, тем лучше», — пояснил Иван Быков.
Можно ли украсть электронную подпись дистанционно
Саму подпись как результат подписания документа украсть невозможно. А вот закрытый ключ, без которого не создать подпись — можно. Если он хранится на компьютере, вирус может его скопировать. После этого злоумышленник сможет подписывать документы от чужого имени.
Другой сценарий — взлом учётной записи в сервисе удалённой подписи. Атакующий может получить доступ к самому процессу подписания.
«Саму электронную подпись как результат подписания документа украсть невозможно. Но злоумышленники могут получить доступ к компонентам электронной подписи, с помощью которых совершается подписание документа. Например, к закрытому ключу. Если он хранится на компьютере, заражение вредоносной программой может создать риск его копирования», — добавил эксперт.
Главные ошибки компаний при работе с КЭП
Самая частая и опасная ошибка — директора передают свои токены с ключами бухгалтерам. В итоге от имени директора документы фактически подписывает другой человек. А недобросовестный сотрудник может вывести все деньги со счёта компании.
Чтобы этого избежать, каждый сотрудник должен подписывать документы своей личной КЭП и подтверждать полномочия, например с помощью машиночитаемой доверенности (МЧД).
Также важно следить за сроками действия сертификатов и полномочиями сотрудников, отзывать сертификат при потере токена и соблюдать базовую цифровую гигиену: не передавать пароли, не переходить по подозрительным ссылкам и не устанавливать неизвестные программы на устройства, где работают с КЭП.
«Не передавайте токен с ключами электронной подписи другим. Так часто делают директора: они передают свои токены бухгалтерам, и в итоге от имени директора документы фактически подписывает другой человек. Чтобы такого не происходило, каждый сотрудник должен подписывать документы своей КЭП и подтверждать полномочия для работы от имени компании, например с помощью МЧД», — предупредил Иван Быков.
Признает ли суд электронную подпись
Квалифицированная электронная подпись по закону равнозначна собственноручной. Но есть нюанс: если документ подписали сертификатом с истекшим сроком или отозванным — суд может не принять его. Такие прецеденты уже есть.
«Квалифицированная электронная подпись согласно 63-ФЗ признаётся равнозначной собственноручной подписи без дополнительных условий или соглашений. Но бывают ситуации, когда даже подписанный ею документ может не иметь юридической силы. Такое происходит, например, если документ подписали с помощью истекшего или отозванного сертификата», — объяснил Иван Быков.
Что делать при смене директора или названия компании
Сертификат КЭП привязан к конкретному человеку и организации. При смене директора или переименовании компании старый сертификат перестаёт действовать. Как правило, УЦ ФНС автоматически отзывает его. Но даже если этого не произошло, подписывать документы им уже нельзя. Нужно выпускать новый.
«В обоих случаях сертификат КЭП прежнего руководителя перестаёт действовать. Как правило, УЦ ФНС автоматически отзывает его. А даже если этого не происходит, подписывать документы с его помощью уже нельзя», — резюмировал он.
Как не попасть к мошенникам при выборе удостоверяющего центра
Аккредитованный УЦ — это гарантия того, что сертификат будет легитимным. Проверить его можно на сайте Минцифры: если центр есть в перечне — он не мошеннический.
Но даже аккредитованный центр подходит не для всех ролей. Например, сертификат для руководителя коммерческой организации можно оформить только в УЦ ФНС или у его доверенных лиц. Список есть на сайте налоговой.
Важно оставлять заявки только на официальных сайтах. Мошенники создают сайты-клоны с похожими доменами и рекламными объявлениями.
«Аккредитация — это обязательная процедура, которая подтверждает право удостоверяющего центра выдавать сертификаты квалифицированной электронной подписи. Если центр указан в перечне на сайте Минцифры, он гарантированно не является мошенническим. Оставляйте заявки только на официальных сайтах аккредитованных УЦ: мошенники могут использовать похожие доменные имена и сайты-клоны», — посоветовал эксперт.
Контур развивает цифровые сервисы для бизнеса в разных направлениях — от электронного документооборота до защищённой электронной подписи. Ранее интернет-газета «ЖУК» сообщала, что бумажный документооборот уходит в прошлое: с 1 сентября 2026 года транспортные накладные и заказы на перевозку станет обязательным переводить в электронный вид. Эксперт компании рассказывал, как ЭДО ускоряет работу бухгалтерии и почему отказ от него грозит потерей клиентов.
