Что из себя представляет ЭП, и почему ключ нужно держать в тайне
Прежде чем говорить о необходимости контроля за использованием ЭП, нужно разобраться, как она устроена и что из себя представляет.
Электронная подпись — это уникальный цифровой код, который прикрепляется к электронному документу и подтверждает, что его подписал конкретный человек, обладающий необходимыми полномочиями. ЭП служит аналогом собственноручной подписи и равнозначна той, что физлицо оставляет на бумажном носителе.
Выше всего уровень защиты у квалифицированной электронной подписи (КЭП, УКЭП), с ее помощью руководители заверяют налоговую отчетность, участвуют в тендерах, получают государственные услуги, ведут ЭДО с контрагентами и сотрудниками. Помимо авторства, КЭП гарантирует отсутствие изменений файла после его подписания (подп. 2 п. 3 ст. 5 закона от 06.04.2011 № 63-ФЗ).
Чтобы пользоваться электронной подписью, нужно получить сертификат ключа проверки ЭП, и его выдают только аккредитованные удостоверяющие центры. С актуальным списком УЦ можно ознакомиться на официальном сайте ФНС.
Квалифицированная электронная подпись состоит из следующих компонентов: закрытого ключа (для подписания), открытого ключа и сертификата проверки. Аккредитованный УЦ их записывает на токен (устройство вроде флешки) или в защищенную память ПК.
Закрытый ключ — строго конфиденциален и доступен только владельцу (п. 1 ч. 1 ст. 10 закона от 06.04.2011 № 63-ФЗ). Передача его третьим лицам (например, бухгалтеру для «оптимизации бизнес-процессов и экономии времени») — главная причина злоупотреблений и негативных последствий. Это равносильно выдаче паспорта постороннему: даже если вы доверяете этому лицу, всегда есть риск кражи денег, подделки документов и мошенничества.
Пример из жизни. Гендиректор халатно оставил токен на своем рабочем столе без присмотра. Один из сотрудников нашел и подключил устройство к своему ПК, оформил микрозайм на 1,5 млн руб. от лица компании через онлайн-сервис МФО. Перевел деньги на свой счет, а затем спешно уволился и выехал за границу.
Мошенничество вскрылось через 2 месяца, когда в компанию позвонили коллекторы кредитной организации из-за просрочки платежа. К этому моменту «достать» физически нарушителя было уже почти невозможно. Руководитель обратился в правоохранительные органы и в суд, но перспектива вернуть свои деньги у него довольно низкая.
Обратите внимание, что токен (носитель для записи сертификата проверки и закрытого ключа) в обязательном порядке сертифицируется ФСТЭК или ФСБ России. Поэтому взломать ЭП — технически практически невозможно.
Основные риски создает именно человеческий фактор: передача токена и PIN-кода коллегам, невнимательность при хранении или фишинг. Об этом мы и поговорим дальше.
Как внедрить в свою работу ЭДО, но минимизировать риски? Используйте Подпислон — сервис простой электронной подписи (ПЭП) по SMS-коду. Клиенты и сотрудники просто подписывают документы с телефона за 30 секунд без установки мобильных приложений и визитов в офис.
Риски использования ЭП: откуда стоит ждать опасность
Хотя КЭП технически защищена и устойчива к взлому, случаи мошенничества с ее использованием все же распространены. Как правило, они происходят не из-за изъянов криптографии, а по причине того, что владельцы недооценивают угрозу и пренебрегают базовыми правилами безопасности.
Сценарии, когда токен переходит в руки злоумышленников, могут быть разными:
Кража или утеря — владелец оставляет носитель в офисе, машине или общественном месте, и его крадут третьи лица или «случайно» забирают.
Передача коллегам или подрядчикам — руководитель сам добровольно отдает токен бухгалтеру или забывает отозвать КЭП у уволенного сотрудника. Тот оформляет кредиты, выводит средства или меняет данные в ЕГРЮЛ от лица компании.
Фишинг (вид интернет-мошенничества, когда данные «выуживают» у владельца) — мошенники обманом выманивают PIN-код или доступ к ПК через поддельные письма якобы от ФНС, банка или Удостоверяющего центра, просят «проверить подпись». После ввода данных ключи перехватываются.
Заражение компьютера вирусами — на ПК с подключенным токеном (или на котором хранится сертификат) пользователь случайно скачивает вредоносную программу, которая записывает PIN-код при вводе и перехватывает операции подписания. В таком случае нужно блокировать ЭП и чистить устройство. Если просто заменить токен, повторное использование на зараженном компьютере приведет к новой утечке.
Для минимизации таких инцидентов Банк России разработал и утвердил специальный документ — «Руководство по обеспечению безопасности использования квалифицированной электронной подписи и средств квалифицированной электронной подписи» (утв. 15.09.2021 № ТРД-57-6-4/2053). Этот материал адресован владельцам КЭП, выданных аккредитованным УЦ самого Банка России. Но ознакомиться с ним будет полезно всем пользователям ЭП, чтобы узнать о рисках, правилах использования и обязательных мерах безопасности.
Чем грозит утечка ЭП в чужие руки?
Завладение КЭП третьим лицом создает такие же риски, что и, например, фальсификация документов или подделка собственноручной подписи. Представьте, что злоумышленнику попал в руки ваш паспорт, печать организации, и он научился с точностью воспроизводить вашу личную подпись.
Какие действия он может незаконно «провернуть» с таким набором? Вот, примерно такие же негативные последствия несет и утечка ЭП в чужие руки.
Вывод денег со счетов. Мошенник может зайти в приложение банка и перевести деньги компании на подставные счета или крипто-кошельки. Операция будет проведена мгновенно, так как КЭП подтверждает полномочия.
Оформление кредитов и займов. С помощью электронной подписи мошенники оформляют микрозаймы и банковские кредиты онлайн. О наличии долгов жертва узнает только, когда начнут звонить коллекторы или судебные приставы.
Изменение данных в ЕГРЮЛ/ЕГРИП. Доступ к личному кабинету на сайте ФНС позволяет сменить гендиректора, адрес, учредителей — без ведома законных собственников. По сути возможен рейдерский захват бизнеса, когда злоумышленник подает в налоговую форму Р13014, меняет исполнительный орган и получает полный контроль над активами фирмы.
Регистрация фирм-однодневок. Используя вашу КЭП, мошенник создает «прокладки» для вывода денег или налоговых схем. Последствия могут быть разными: доначисления налогов по цепочке, выездные проверки, субсидиарная ответственность учредителей.
«Втягивание» честной компании в историю с бумажным НДС. Злоумышленник подает от имени компании уточненные декларации по НДС с вымышленными сделками: ваша фирма якобы «продает» товары и услуги фиктивным контрагентам, а те — дальше по цепочке. Когда налоговая вскроет незаконную схему, вам грозит не только доначисление налогов и штрафы, но и реальная уголовная ответственность по ст. 173.3 УК.
Утечка конфиденциальных данных. Преступники могут также получить доступ к клиентским базам, договорам с контрагентами, персональным данным сотрудников через систему ЭДО, которой пользуется фирма. Цели преследуются разные: от завладения коммерческой информацией до подачи судебных исков против компании.
Подмена банковских реквизитов. Распространена и такая преступная схема, довольно банальная. Завладев КЭП, злоумышленник рассылает контрагентам официальные письма по ЭДО о смене банковских реквизитов компании. Ничего не подозревающие клиенты верят подписи директора и переводят деньги на подставные счета. Обычно преступник действует «на удачу», предварительно уже опустошив банковские счета самой компании.
Подделка кадровых документов. Если токен попадает в руки нечестного сотрудника, он может проникнуть в КЭДО и «похозяйничать» во внутренних документах фирмы. Самое безобидное — выписать себе премию к Новому году. Но случаются и более серьезные вещи — например, фальсификация данных и создание оснований для трудового спора с работодателем.
И это только вершина айсберга, вариантов незаконного применения ЭП на практике гораздо больше. В суде владелец подписи несет личную ответственность (ст. 10 закона от 06.04.2011 № 63-ФЗ): отзыв сертификата задним числом не поможет, если нет неопровержимых доказательств утечки, подтвержденных УЦ или ФСТЭК.
Пример из практики. Бухгалтер по семейным обстоятельствам некоторое время не появлялась в офисе и передала свою КЭП коллеге. Та подписала контракт с фирмой мужа и начала перечислять туда деньги компании. Суд отказал в оспаривании сделки, указав на то, что ответственность за КЭП несет ее владелец и отсутствие контроля за ее использованием не освобождает компанию от последствий (постановление АС Северо-Западного округа от 21.01.2019 по делу № А56-12440/2018).
Как обеспечить безопасность
Правила использования ЭП несложные, если их ответственно соблюдать, то угроза информационной безопасности практически отсутствует. Как и говорили выше, главное в этом случае — не техническая защита, а минимизация человеческого фактора.
Перечислим основные меры предосторожности, о которых важно знать не только руководителям бизнеса, но и рядовым сотрудникам.
Запрет передачи КЭП третьим лицам.
Закрытый ключ нужно держать в условиях строгой конфиденциальности (ст. 10 закона от 06.04.2011№ 63-ФЗ), передача коллегам, подрядчикам, партнерам, родственникам — недопустима. Для делегирования полномочий используйте машиночитаемую доверенность и ЭП физлица. Сотрудник в таком случае будет визировать документы своей личной электронной подписью и нести персональную ответственность. А при увольнениии доверенного лица или смене ролей, такая МЧД аннулируется.
Внедрение многофакторной аутентификации (MFA).
Подключите двухфакторку (пароль + SMS/биометрия) ко всем системам с КЭП: ФНС, Госуслуги, ЭДО, банки. Это блокирует доступ, даже если кто-то завладеет вашим токеном и узнает PIN-код для входа. MFA предотвращает 99% фишинговых атак и несанкционированных входов, особенно на корпоративных ПК.
Физическая защита носителя.
Храните токен в сейфе, блокируйте ПК, если отходите от рабочего места даже на пять минут, используйте носитель только на рабочих устройствах. Установите на компьютер надежный антивирус и обновляйте операционную систему регулярно, также полезная практика — периодически менять PIN токена.
Политика конфиденциальности ключей в локальных актах.
В локальном нормативном акте компании необходимо четко зафиксировать порядок обращения с ЭП внутри компании: запрет на копирование ключей, передачу токена третьим лицам, хранение носителей в ненадлежащем месте, а также дисциплинарную ответственность сотрудников за нарушение этих правил. При увольнении или смене должностных обязанностей КЭП должна автоматически аннулироваться.
Также рекомендуется проводить для персонала ежегодное обучение, тренинги по распознаванию фишинга и мошеннических схем, разъяснять риски передачи ЭП и последствия (в том числе уголовную ответственность за использование чужой подписи по ст. 272, 274 УК).
Быстрое реагирование при потери контроля.
Если вы обнаружили кражу USB-токена или появилось подозрение о взломе, немедленно обратитесь в Удостоверяющий центр, сообщите о проблеме и аннулируйте сертификат.
Не дожидаясь ликвидации ЭП, сразу же свяжитесь с контрагентами и уведомьте их о недействительности подписи. Если мошенники предпримут попытки перевести деньги по контрактам на свои счета, партнеры уже будут предупреждены.
На официальном сайте ФНС есть отдельный раздел, посвященный электронной подписи. Здесь налоговики, в том числе, дают подробный перечень организационных и технических мер предосторожности при работе с ключевыми носителями. Рекомендуем ознакомиться с этой информацией.

Хотите понять, как онлайн-подписание можно встроить именно в ваши процессы?
Оставьте заявку на консультацию — вы получите аудит текущего документооборота и рекомендации по оптимизации

Могут ли мошенники выпустить ЭП на ваше имя по украденному паспорту
Есть еще один страх, который преследует многих пользователей электронной подписи. Если злоумышленники завладеют паспортными данными, копией паспорта или другими документами, смогут ли они выпустить КЭП в Удостоверяющем центре без ведома владельца?
Спешим вас успокоить: на практике осуществить такую схему не так-то просто. Процедура выдачи включает, помимо предоставления паспорта, включает и личную идентификацию (снятие биометрии, проверку в базах МВД). Даже если мошенник окажется вашим полным двойником по фото, обойти систему, скорей всего, не получится.
На Госуслугах есть возможность проверить список сертификатов, выданных на ваше имя с датами выпуска и наименованием УЦ. Рекомендуем регулярно заглядывать в этот раздел, чтобы держать руку на пульсе.
Перейдите в раздел «Профиль» — «Электронная подпись».

Если здесь появится подозрительная ЭП, которую вы на самом деле не оформляли, незамедлительно свяжитесь с УЦ, ее выдавшим, и отзовите сертификат.
Подать налоговую отчетность, принять участие в тендерах, работать с ЕГАИС — можно только при наличии КЭП. Но для документооборота с контрагентами и взаимодействия с сотрудниками достаточно ПЭП (простой электронной подписи) — без USB-токена и сложных процедур.
ПЭП полностью отвечает требованиям закона 63-ФЗ и имеет юридическую силу собственноручной подписи (при оферте).
Как внедрить в свой бизнес — узнайте у Подпислон.
Читайте также:
Как ускорить оформление услуг в клинике, онлайн-школе или сервисной компании.
ПЭП в первичке: как доказать реальность сделки перед налоговой и избежать доначислений.
Какие документы бизнес сможет подписывать онлайн в 2026 году: полный разбор по видам документов.
Реклама: ООО «Подпислон», ИНН 7801708775, erid: 2W5zFJJ7Z4u


Комментарии
2из-за 1,5 млн за границу сбегать, серьезно?