Усиленной она называется потому, что позволяет определить подписанта и проверить, менялся ли файл после заверения. За это отвечает криптографическое преобразование информации. Система связывает файл с подписантом и проверяет, вносились ли изменения в содержимое.
Юридическую силу НЭП регулирует Федеральный закон от 06.04.2011 № 63-ФЗ. По ст. 6 этого закона электронный документ с неквалифицированной электронной подписью равнозначен бумажному, если это предусмотрено законом, нормативным актом или соглашением участников обмена.
То есть НЭП не получает юридическую силу автоматически. Необходима правовая основа: закон, правила сервиса, соглашение о признании подписи с контрагентом или внутренний регламент организации.
Например, при внедрении кадрового электронного документооборота работодатель закрепляет порядок подписания в локальных нормативных актах (ЛНА). Для обмена с внешним партнёром стороны заранее документально согласуют, какие файлы можно подписывать в цифровом виде и как подтверждается факт заверения.
Процесс выдачи в разных УЦ похож. Заявитель проходит идентификацию, после чего система выпускает сертификат. Закрытый ключ может храниться на специальном защищённом токене, в облаке, приложении или внутри системы оператора.
Устроено это следующим образом. Администратор со стороны работодателя оформляет заявки на выпуск, отслеживает их статусы и сроки действия ключей. Работникам не нужно отдельно обращаться в УЦ, а работодатель может быстро выдавать сертификаты и отзывать их при увольнении.
Этот вариант подходит только для сервисов, которые работают с «Госключом». Перед выпуском следует уточнить, принимает ли нужная площадка этот способ заверения документации.
Сервис предлагает вариант хранения ключа: на устройстве пользователя или в защищённом хранилище ФНС. После выпуска ЭП можно использовать внутри личного кабинета, например для отправки декларации 3-НДФЛ, заявлений и обращений в налоговую.
После окончания срока сертификат перевыпускают или оформляют новый — в зависимости от правил сервиса, где его выдавали изначально.
Сначала формируется хеш документа — его короткий цифровой отпечаток. Затем хеш обрабатывается закрытым ключом. Полученный набор данных прикрепляется к файлу или хранится отдельно. При проверке система снова рассчитывает хеш и сравнивает значения. Если они совпадают, значит, содержимое не менялось. Если нет — что-то изменили после заверения или для проверки выбран неверный комплект ключей.
Порядок применения закрепляют в локальном регламенте. В нём определяют, кто получает доступ, какие операции разрешены, где хранятся файлы и как фиксируется факт подписания документа.
Простая ЭП | Усиленная неквалифицированная ЭП | Усиленная квалифицированная ЭП | |
|---|---|---|---|
Как работает | Подтверждает действие через логин, пароль, смс-код или уведомление в приложении | Создаётся с помощью средств криптозащиты: закрытый ключ формирует подпись, открытый помогает её проверить | Работает по тем же принципам, что и неквалифицированная. При этом личность владельца подтверждает квалифицированный сертификат от аккредитованного УЦ |
Для кого | Для пользователей конкретного сервиса | УНЭП подходит для ФЛ, фрилансеров, наёмных работников и ЮЛ в согласованных сценариях | Для ИП, руководителей ЮЛ, работников и ФЛ |
Уровень защиты | Базовый | Выше, чем у простой ЭП | Максимальный из трёх видов |
Юридическая сила | По закону, правилам сервиса или соглашению | По закону, правилам системы, регламенту или соглашению сторон | По умолчанию равна собственноручной подписи. Дополнительное подтверждение не требуется |
Где получают | В сервисе, где её используют | В УЦ, приложении «Госключ», через ЛК на сайте налоговой | В УЦ ФНС, приложении «Госключ», Казначействе, Банке России или аккредитованном УЦ |
Где применяют | Вход в сервисы, подтверждение операций, согласия внутри приложения | КЭДО, B2B-обмен, подача 3-НДФЛ и заявлений в налоговую, платёжные поручения и заявления в интернет-банке | Налоговая отчётность, госзакупки, работа в госсистемах, например ЕГАИС, Росреестре и «Меркурии» |
От ПЭП неквалифицированная подпись отличается уровнем защиты. ПЭП только фиксирует действие пользователя, а НЭП позволяет проверить, были ли изменения в документе после заверения.
В таких случаях важно действовать быстро. Если человек оформлял УНЭП лично, он блокирует её в личном кабинете или обращается в поддержку своего УЦ. Если доступ выдан работодателем для КЭДО или внутренней системы, сотрудник сообщает об инциденте администратору, кадровой службе или ИТ-отделу. После этого компания закрывает учётную запись или ограничивает права пользователя.
Затем следует проверить, какие договоры, акты, заявки или распоряжения заверяли в последнее время. Если есть подозрительные действия, необходимо зафиксировать их и обратиться в поддержку сервиса. Контрагентов также стоит предупредить о возможном риске компрометации. Так вы снизите вероятность спора по документам, которые могли быть заверены уже после утраты доступа.
После блокировки оформляется новый доступ. Старым ключом больше не пользуются, даже если его, например, потеряли и позже нашли.
Особое внимание стоит уделить браузеру, если сотрудники работают с веб-сервисами. Он должен корректно взаимодействовать с криптопровайдером, работать с нужными сертификатами и устанавливать защищённые соединения.
Например, Яндекс Браузер для организаций поддерживает КриптоПро CSP, электронные подписи, сертификаты Национального удостоверяющего центра и TLS по ГОСТу. Его можно использовать для работы с ФНС, Госуслугами, Росреестром и другими сервисами, где требуется безопасный доступ.
До внедрения цифрового документооборота необходимо проверить требования площадки и выбрать подходящий способ выпуска. Предпринимателям и организациям следует закрепить порядок работы с ЭП во внутренних нормативных актах и соглашениях с контрагентами. Это поможет избежать споров, сбоев при проверке и ошибок при смене сотрудников.