Подобрать подпись
Новости СКБ Контур

Безопасность электронной подписи при ЭДО: как защитить КЭП от утечки в 2026 году

На форуме «ЭлектроТранс-2026» эксперты СКБ Контур рассказали, почему переход на ЭПД увеличил риски для электронной подписи и как бизнесу защитить ключ от утечки через подрядчиков.

Безопасность электронной подписи: что обсудили на «ЭлектроТранс-2026»

Безопасность электронной подписи стала одной из главных тем деловой программы выставки «ЭлектроТранс-2026»: 30 сентября 2026 года эксперты отрасли обсудили, какие риски несёт массовый переход на электронные транспортные документы и как уберечь ключ подписи, пока к системе подключаются всё новые участники. Разговор получился предметным не случайно — с 1 сентября 2026 года бумажная транспортная накладная фактически ушла в прошлое, а вместе с ней изменилась и привычная модель доступа к документам.

За первые недели сентября через инфраструктуру СКБ Контур прошло более 8 млн электронных документов, а на компанию приходится около 60% трафика государственной информационной системы электронных перевозочных документов (ГИС ЭПД). Такой объём сам по себе создаёт нагрузку на системы защиты, но эксперты говорят о более глубокой проблеме: вместе с трафиком расширяется и круг людей, у которых есть доступ к подписанным документам.

Почему вырос риск: подрядчики и чужой доступ к ЭЦП

По данным совместного исследования Контур.Эгиды и Staffcop, в котором участвовали 1200 специалистов, 93% компаний предоставляют подрядчикам доступ к своим внутренним системам, а 41% за последние два года сталкивались с инцидентами, связанными именно с подрядчиками. Для бизнеса, который подписывает документы электронной подписью, это означает, что угроза чаще приходит не извне, а через партнёра, которому вовремя не закрыли доступ.

«Злоумышленник будет искать наиболее уязвимое звено», — отметил на обсуждении директор московского центра СКБ Контур Кирилл Синицын.

Раньше с электронными документами работали в основном офисные сотрудники — бухгалтеры и логисты. Сейчас в цепочку подписания вовлечены водители, диспетчеры и кладовщики, и у каждого есть собственная точка входа в систему ЭДО. Чем больше таких точек, тем выше шанс, что одну из них вовремя не защитят.

Что такое безопасность электронной подписи и от чего она зависит

Безопасность электронной подписи складывается не из одной настройки, а из нескольких уровней защиты одновременно. Технический уровень — это сертифицированное средство криптографической защиты информации (СКЗИ), которое формирует ключ и накладывает подпись на документ. Организационный уровень — то, кто внутри компании и среди подрядчиков имеет доступ к процессу подписания и может ли он воспользоваться подписью от чужого имени. Физический уровень — то, где хранится ключевой носитель: на защищённом токене, в файле на компьютере или в облачной инфраструктуре удостоверяющего центра.

Итоговый уровень защищённости зависит сразу от нескольких факторов: вида подписи (квалифицированная, неквалифицированная или простая), типа носителя закрытого ключа и того, насколько строго в компании контролируют, кто и когда подписывает документы. Ослабление любого из этих звеньев — не только технического, но и организационного — создаёт возможность для компрометации подписи, даже если сам сертификат выпущен корректно.

Можно ли скомпрометировать электронную подпись: основные способы мошенничества

Да, электронную подпись можно скомпрометировать — то есть получить возможность подписывать документы от чужого имени без ведома владельца. Чаще всего это происходит не из-за взлома самой криптографии (сертифицированные алгоритмы, которые используют аккредитованные УЦ, не поддаются взлому перебором в разумные сроки), а из-за ошибок на организационном или физическом уровне.

  • Кража или копирование ключа с незащищённого носителя — если закрытый ключ хранится файлом на компьютере или в почте, его можно скопировать удалённо, даже не имея физического доступа к устройству.
  • Оформление сертификата без ведома владельца — по поддельной доверенности, с использованием похищенных паспортных данных или скомпрометированной учётной записи на Госуслугах.
  • Фишинг и социальная инженерия — злоумышленники выманивают пароль к токену, код подтверждения из смс или доступ к личному кабинету удостоверяющего центра под видом службы поддержки или контрагента.
  • Использование подписи уволенным сотрудником — если доступ к системе ЭДО и сертификат не были отозваны вовремя после увольнения или окончания договора с подрядчиком.
  • Подмена реквизитов при автоматическом согласовании — если документы подписываются по шаблону без визуальной проверки содержимого, подменённый документ может быть подписан вместе с остальными.

Как защитить электронную подпись: рекомендации экспертов

Разбираемся, как обеспечить безопасность электронной подписи, если к ЭДО подключены подрядчики, водители и временный персонал. Участники круглого стола сошлись на том, что точечных мер недостаточно — нужен системный подход к доступу и ключам подписи.

Зона рискаЧто рекомендуют экспертыИнструмент
Доступ подрядчиков к системам ЭДООграничивать права минимально необходимым набором действийРолевой доступ, отдельные учётные записи
Широкий круг подписантов (водители, диспетчеры, склад)Подтверждать вход не только паролемМногофакторная аутентификация
Доступ не закрыт вовремяОтключать учётные записи сразу после увольнения или завершения договораКонтроль привилегированных доступов
Утечка данных и документовФиксировать и анализировать подозрительную активностьМониторинг утечек, журналирование действий

Какой носитель для электронной подписи снижает риски

Отдельный блок рекомендаций касался того, где хранится сам ключ подписи. Эксперты советуют не держать ключ в файле на обычном компьютере, а использовать сертифицированный носитель для электронной подписи — например, токен Рутокен или JaCarta, с которого ключ физически невозможно скопировать без доступа к самому устройству.

Если подпись выпускалась давно и до сих пор хранится в файле на рабочем столе общего компьютера, самое время сделать эцп заново — на защищённом носителе и с привязкой к конкретному сотруднику, а не к общему логину отдела или склада.

  • Ключ на токене нельзя скопировать удалённо — для подписания нужен физический доступ к устройству
  • Токен можно мгновенно заблокировать или изъять при увольнении сотрудника
  • Аппаратный носитель снижает риск, даже если компьютер заражён вредоносной программой

КЭП, НЭП и ПЭП: сравнение уровней защищённости

Три вида электронной подписи различаются не только юридической силой, но и тем, насколько сложно ими злоупотребить. Чем выше требования к выпуску и хранению ключа, тем труднее подделать подпись или воспользоваться ею без ведома владельца.

Вид подписиЮридическая силаУровень защищённостиКто выдаёт
КЭП (квалифицированная)Приравнена к собственноручной подписи, признаётся без дополнительных соглашений — для отчётности в ФНС и СФР, торгов, большинства сделок в ЭДОСамый высокий: сертифицированное СКЗИ, ключ формируется и хранится на аппаратном носителе, выпуск требует подтверждения личностиФНС — для руководителей юрлиц и ИП; аккредитованный удостоверяющий центр — для сотрудников, по доверенности или МЧД
НЭП (неквалифицированная)Признаётся при наличии соглашения сторон о взаимном признании подписи — чаще во внутреннем документооборотеСредний: ключ шифруется, но без обязательной привязки к сертифицированному аппаратному носителюЛюбой удостоверяющий центр, не обязательно аккредитованный
ПЭП (простая)Признаётся по соглашению сторон — вход на Госуслуги, интернет-банк, подтверждение заявок кодом из смсБазовый: зависит от защищённости канала подтверждения (смс, логин и пароль), наиболее уязвима к перехватуОператор информационной системы или сервиса, с которым заключено соглашение

Для задач, где цена ошибки высока — отчётность, торги, сделки с контрагентами, — стоит использовать именно КЭП на защищённом носителе: только она сочетает полную юридическую силу с самым строгим контролем на этапе выпуска и использования.

Облачная подпись и дополнительные способы защиты: биометрия и многофакторная аутентификация

Облачная КЭП устроена иначе, чем классическая подпись на токене: закрытый ключ не выдаётся владельцу на руки, а хранится в защищённой инфраструктуре удостоверяющего центра. Чтобы подписать документ, пользователь подтверждает действие кодом из смс или push-уведомлением в приложении — физический носитель не нужен. Это удобно для сотрудников, которые часто в разъездах — водителей, экспедиторов, выездных менеджеров, — но добавляет новую точку риска: учётную запись и мобильное устройство, через которые подтверждается подпись.

Именно поэтому для облачной подписи особенно важна многофакторная аутентификация — вход не только по паролю, но и по дополнительному коду или биометрии. Биометрическое подтверждение (отпечаток пальца, распознавание лица) всё чаще используют банки и портал Госуслуг как второй фактор при входе и подтверждении операций. Для юридически значимого подписания документов биометрия пока дополняет, а не заменяет сертификат КЭП и аппаратный или облачный ключ — она защищает сам вход в личный кабинет, а не формирует подпись.

Главная угроза для облачной подписи и подтверждения по смс — перехват номера телефона (например, при смене сим-карты без ведома владельца) или заражение мобильного устройства вредоносной программой, которая перехватывает коды подтверждения. Поэтому для облачной КЭП стоит дополнительно защищать само мобильное устройство и привязанный к нему номер, а не только пароль от личного кабинета.

Признаки того, что электронная подпись скомпрометирована

Чем раньше заметить, что подписью воспользовались без ведома владельца, тем быстрее можно отозвать сертификат и ограничить ущерб. Стоит насторожиться, если:

  • в личном кабинете удостоверяющего центра, на Госуслугах или в сервисе ФНС появился сертификат, который владелец не заказывал;
  • приходят уведомления о подписании документов, которые владелец точно не подписывал;
  • контрагенты или партнёры по ЭДО сообщают о письмах, счетах или договорах, «подписанных» этой электронной подписью, но не согласованных заранее;
  • токен или другой носитель ключа дольше обычного отсутствовал на привычном месте, или к нему имел физический доступ посторонний человек;
  • в истории сертификата зафиксирован перевыпуск или замена, которую владелец не инициировал;
  • участились попытки входа в личный кабинет с незнакомых устройств, браузеров или по IP-адресу из другого региона.

Любой из этих признаков — повод сразу обратиться в удостоверяющий центр, не дожидаясь, пока от имени владельца подпишут что-то действительно значимое.

Что делать при утере или компрометации ключа: пошаговый алгоритм

  1. Сразу обратиться в удостоверяющий центр, выдавший сертификат, и подать заявление на экстренный отзыв — по телефону горячей линии или через личный кабинет. Отозванный сертификат нельзя использовать для подписания, даже если ключ остаётся у злоумышленника.
  2. Сообщить о компрометации во все системы, где подпись применялась для работы: бухгалтерию, операторов ЭДО, торговые площадки, — чтобы документы, подписанные отозванным сертификатом после даты отзыва, не принимались как действительные.
  3. Если есть основания считать, что подписью уже воспользовались без ведома владельца и это привело к ущербу, — подать заявление в полицию и зафиксировать факт обращения в удостоверяющий центр как доказательство добросовестности.
  4. Проверить личный кабинет на Госуслугах и в сервисах ФНС на предмет сертификатов и доверенностей, оформленных без ведома владельца.
  5. Сменить пароли от почты и личного кабинета, которые использовались при выпуске подписи, — если ключ скомпрометировали через фишинг, доступ к этим аккаунтам тоже под вопросом.
  6. Получить новый сертификат на новом носителе и, если подпись использовалась несколькими сотрудниками, пересмотреть, кому она действительно необходима.
  7. Уведомить постоянных контрагентов о компрометации, чтобы они не принимали документы, подписанные старым сертификатом, даже если получат их по привычным каналам.

Отзыв сертификата — бесплатная и обязательная процедура для любого удостоверяющего центра: закон не допускает отказа в приёме такого заявления от владельца подписи.

Что делать бизнесу прямо сейчас: чек-лист безопасности

  1. Проверить, у кого есть доступ к системам ЭДО и ЭПД, и убрать лишние права
  2. Включить многофакторную аутентификацию для всех, кто подписывает документы
  3. Закрепить в регламенте немедленное отключение доступа после увольнения или окончания договора с подрядчиком
  4. Перенести ключи подписи с компьютеров на защищённые аппаратные носители
  5. Настроить мониторинг и журналирование подписанных документов

Роль удостоверяющего центра в безопасности электронной подписи

Удостоверяющий центр отвечает не только за сам факт выпуска сертификата, но и за ряд обязательных требований безопасности, закреплённых в 63-ФЗ «Об электронной подписи» и в правилах аккредитации Минцифры:

  • проверяет личность заявителя при выдаче сертификата — очно, по биометрии или через подтверждённую учётную запись на Госуслугах;
  • использует для формирования ключей только средства криптографической защиты информации, сертифицированные ФСБ России;
  • применяет носители (токены), сертифицированные ФСТЭК, которые не позволяют скопировать ключ без разрушения устройства;
  • ведёт реестр выданных и отозванных сертификатов и обеспечивает возможность проверить статус любого сертификата;
  • принимает и оперативно обрабатывает заявления об экстренном отзыве сертификата от владельца подписи.

Для руководителей юридических лиц и ИП квалифицированную подпись выдаёт ФНС, а для сотрудников — аккредитованные удостоверяющие центры, при этом сотрудник подписывает документы сертификатом физического лица вместе с машиночитаемой доверенностью (МЧД). Это разделение повышает безопасность: при увольнении сотрудника или смене его полномочий достаточно отозвать доверенность, не трогая сам сертификат, который остаётся личным и действует для других задач.

Аккредитация удостоверяющего центра — не разовая формальность, а то, что периодически подтверждается заново: УЦ, не соответствующий актуальным требованиям к защите инфраструктуры и хранению данных, теряет право выпускать квалифицированные сертификаты. Поэтому для бизнеса важно получать и продлевать подпись именно в аккредитованном УЦ, а не в сервисе без такого статуса.

Юридическая ответственность за использование чужой подписи

Использование чужой электронной подписи без согласия владельца — это не только нарушение внутреннего регламента, но и основание для юридических последствий, причём как для того, кто воспользовался подписью, так и для компании, которая не обеспечила её сохранность.

  • Сделка или документ, подписанные без ведома и согласия владельца сертификата, могут быть оспорены в суде как не порождающие правовых последствий для этого лица — особенно если удастся доказать факт компрометации ключа.
  • Если ключ был похищен или использован путём обмана, действия нарушителя могут быть квалифицированы как мошенничество или неправомерный доступ к охраняемой законом информации, что влечёт уголовную ответственность.
  • Сам владелец сертификата отвечает за сохранность ключа: если токен, пароль или доступ к личному кабинету были добровольно переданы третьему лицу, доказать в суде, что подпись использовали неправомерно, будет значительно сложнее.
  • При споре с контрагентом ключевым доказательством становятся технические журналы операторов ЭДО и удостоверяющего центра — время подписания, IP-адрес, использованное устройство. Эти данные стоит запрашивать и сохранять сразу после обнаружения компрометации, а не постфактум.

Чем быстрее владелец подписи зафиксировал компрометацию и обратился за отзывом сертификата, тем убедительнее выглядит его позиция при последующем оспаривании документов, подписанных без его ведома.

Частые вопросы о безопасности электронной подписи

Что влияет на безопасность электронной подписи сильнее всего

По мнению экспертов, главный фактор — это доступ. Чем больше людей и организаций подключено к системе ЭДО, тем выше шанс, что один из них станет слабым звеном, через которое документы подпишут без ведома компании.

Зачем нужна многофакторная аутентификация для ЭЦП

Пароль можно подсмотреть или украсть, а второй фактор — например, код в приложении — значительно усложняет чужой вход в систему, даже если логин и пароль утекли.

Как ограничить риск от доступа подрядчиков

Стоит выдавать подрядчикам минимально необходимые права и отдельные учётные записи, а не делиться общим доступом, и обязательно отключать его сразу после завершения работ.

Можно ли хранить ключ электронной подписи на обычном компьютере

Технически можно, но эксперты считают это рискованным: файл на диске можно скопировать удалённо. Сертифицированный токен такой возможности не даёт.

Кому в компании теперь нужен доступ к электронной подписи

С переходом на электронные транспортные документы доступ нужен не только бухгалтерии, но и водителям, диспетчерам и кладовщикам — для каждого из них стоит настраивать отдельную учётную запись и права.

Что делать, если потерял токен с электронной подписью

Сразу обратиться в удостоверяющий центр и подать заявление на отзыв сертификата — это снимет риск, что найденным или украденным токеном воспользуются без ведома владельца. После отзыва можно заказывать новый сертификат на новом носителе.

Как быстро отзывают скомпрометированный сертификат

Закон обязывает удостоверяющий центр принять заявление об отзыве в любое время и без дополнительных условий; на практике аккредитованные УЦ обрабатывают такие обращения оперативно, не дожидаясь планового цикла обслуживания.

Чем КЭП безопаснее простой подписи

КЭП формируется сертифицированным СКЗИ, ключ хранится на защищённом носителе, а выпуск сертификата требует подтверждения личности в аккредитованном УЦ или ФНС. Простая подпись (ПЭП) обычно опирается только на пароль или код из смс, которые проще перехватить.

Нужна ли биометрия для подписания документов электронной подписью

Сама подпись формируется сертификатом и ключом, а не биометрией. Биометрическое подтверждение дополнительно защищает вход в личный кабинет или мобильное приложение, через которое человек подтверждает подписание, особенно при использовании облачной подписи.

Кто несёт ответственность, если электронной подписью воспользовался посторонний

Если доказана компрометация ключа без вины владельца, ответственность и правовые последствия сделки могут быть возложены на того, кто неправомерно воспользовался подписью. Если же владелец сам передал доступ третьему лицу, доказать неправомерность использования и оспорить документ сложнее.

Итог: зачем пересматривать безопасность электронной подписи уже сейчас

Безопасность электронной подписи — это не разовая настройка, а постоянный процесс: по мере того как к ЭДО подключаются новые подрядчики, водители и временный персонал, старые правила доступа перестают работать. Компаниям стоит пересмотреть, кто и как подписывает документы, пока это не сделал за них злоумышленник.

Если нужно выпустить или перевыпустить электронную подпись на защищённом носителе, настроить многофакторный вход и привести доступ сотрудников и подрядчиков в порядок, обратитесь в аккредитованный удостоверяющий центр — партнёр СКБ Контур: поможем подобрать токен, настроить рабочее место и закрыть типичные бреши в защите без остановки документооборота.

Поделиться
Не только читать

Нужна подпись — подберём под вашу задачу

Определим вид подписи, посчитаем стоимость и поможем с выпуском. Быстро и без спама.

Получить консультацию