<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:yandex="http://news.yandex.ru" xmlns:turbo="http://turbo.yandex.ru" xmlns:media="http://search.yahoo.com/mrss/">
  <channel>
    <title>Блог Ключник</title>
    <link>http://kgost.ru</link>
    <description/>
    <language>ru</language>
    <lastBuildDate>Fri, 22 May 2026 14:42:55 +0300</lastBuildDate>
    <item turbo="true">
      <title>Как отказаться от передачи ключей ЭП в аутсорсинговой бухгалтерии</title>
      <link>http://kgost.ru/blog/otkaz-ot-peredachi-klyuchej-ep-buhgalteriya</link>
      <amplink>http://kgost.ru/blog/otkaz-ot-peredachi-klyuchej-ep-buhgalteriya?amp=true</amplink>
      <pubDate>Mon, 18 May 2026 18:34:00 +0300</pubDate>
      <enclosure url="https://static.tildacdn.com/tild6364-3136-4531-b138-306661386337/16_9_5000_2812.png" type="image/png"/>
      <description>Почему бухгалтеры продолжают передавать токен руководителя, чем это грозит и какие решения позволяют подписывать отчетность без экспорта ключа</description>
      <turbo:content><![CDATA[<header><h1>Как отказаться от передачи ключей ЭП в аутсорсинговой бухгалтерии</h1></header><figure><img alt="" src="https://static.tildacdn.com/tild6364-3136-4531-b138-306661386337/16_9_5000_2812.png"/></figure><h4  class="t-redactor__h4">Почему бухгалтеры продолжают передавать токен руководителя, чем это грозит и какие решения позволяют подписывать отчетность без экспорта ключа.</h4><div class="t-redactor__text">Бухгалтер на&nbsp;аутсорсе знает: экспортировать ключ электронной подписи руководителя на&nbsp;свой компьютер&nbsp;— это риск компрометации подписи. Но&nbsp;делает это каждый квартал, потому что «иначе работа встанет». Разбираемся, откуда берется этот замкнутый круг и&nbsp;какие технические решения позволяют из&nbsp;него выйти&nbsp;— без машиночитаемой доверенности (МЧД) на&nbsp;каждого сотрудника и&nbsp;без передачи токена по&nbsp;офису.</div><h2  class="t-redactor__h2">Передача ЭП директора бухгалтеру: как это выглядит на практике</h2><div class="t-redactor__text">Подавляющее большинство бухгалтеров на&nbsp;аутсорсе (по&nbsp;некоторым оценкам, порядка 70%) хотя&nbsp;бы раз в&nbsp;квартал сталкиваются с&nbsp;необходимостью экспортировать ключ электронной подписи (ЭП) директора. В&nbsp;одном из&nbsp;опросов Клерка бухгалтеры признались, что хранят у&nbsp;себя «ЭП&nbsp;всех клиентов». Их&nbsp;коллеги (единичные), которые работают иначе, описывали процесс так: «когда надо отправить с&nbsp;ЭП, пишу им, чтобы подписали и&nbsp;отправили»&nbsp;— то&nbsp;есть каждый раз просят руководителя компании-заказчика зайти в&nbsp;систему и&nbsp;нажать кнопку.</div><div class="t-redactor__text">Схема привычная: директор отдает токен для ЭЦП (ЭП&nbsp;по&nbsp;новой терминологии), бухгалтер экспортирует закрытый ключ на&nbsp;свой ПК&nbsp;— и&nbsp;дальше подписывает отчетность, акты, счета-фактуры, первичные учетные документы. Токен руководителя лежит у&nbsp;бухгалтера на&nbsp;столе, ключ скопирован в&nbsp;реестр рабочего компьютера или хранится в&nbsp;общей папке на&nbsp;сервере. Все работает быстро и&nbsp;удобно. Проблема в&nbsp;том, что с&nbsp;момента экспорта ключ считается скомпрометированным&nbsp;— юридически и&nbsp;технически.</div><img src="https://static.tildacdn.com/tild3535-6265-4162-b137-316633353034/9.png"><h2  class="t-redactor__h2">Чем это грозит бухгалтеру и директору</h2><blockquote class="t-redactor__quote">Закон рассматривает ключ электронной подписи как персональный инструмент владельца. Не&nbsp;как флешку, которую можно передать по&nbsp;офису.</blockquote><div class="t-redactor__text">Согласно<a href="https://www.consultant.ru/document/cons_doc_LAW_112701/e13bdce48a6b7ece5a4847ea12cdd259ad5e1c9d/"> п.&nbsp;1 ст. 10 Федерального закона № 63-ФЗ «Об&nbsp;электронной подписи»</a>, при использовании усиленных электронных подписей участники электронного взаимодействия обязаны «обеспечивать конфиденциальность ключей электронных подписей, в&nbsp;частности не&nbsp;допускать использование принадлежащих им&nbsp;ключей электронных подписей без их&nbsp;согласия».<a href="https://www.consultant.ru/document/cons_doc_LAW_112701/e13bdce48a6b7ece5a4847ea12cdd259ad5e1c9d/"> Пункт 3 той&nbsp;же статьи</a> запрещает использовать ключ ЭП, если есть основания полагать, что его конфиденциальность нарушена. Экспорт закрытого ключа на&nbsp;чужой компьютер&nbsp;— это именно такое нарушение.</div><blockquote class="t-redactor__callout t-redactor__callout_fontSize_default" style="background: #EBEBEB; color: #000000;">
                                <div class="t-redactor__callout-icon" style="color: #ffddcd">
                                    <svg width="24" height="24" role="img" viewBox="0 0 24 24" style="enable-background:new 0 0 24 24">
                                        <circle cx="12.125" cy="12.125" r="12" style="fill:currentColor"/>
                                        <path d="M10.922 6.486c0-.728.406-1.091 1.217-1.091s1.215.363 1.215 1.091c0 .347-.102.617-.304.81-.202.193-.507.289-.911.289-.811 0-1.217-.366-1.217-1.099zm2.33 11.306h-2.234V9.604h2.234v8.188z" style="fill:#fff"/>
                                    </svg>
                                </div>
                                <div class="t-redactor__callout-text">
                                     Если ключ экспортирован и&nbsp;использован другим лицом, это квалифицируется как компрометация электронной подписи. В&nbsp;случае спора суд может признать документы подписанными неуполномоченным лицом. В&nbsp;судебной практике встречаются случаи привлечения бухгалтеров к&nbsp;ответственности по&nbsp;долгам компании из-за работы с&nbsp;экспортированным ключом.
                                </div>
                            </blockquote><div class="t-redactor__text">Есть&nbsp;ли эта проблема на&nbsp;самом деле? С&nbsp;2020 по&nbsp;2024 год произошло более 2500 судебных дел, связанных с&nbsp;махинациями при электронном подписании с&nbsp;ущербом до&nbsp;131&nbsp;млн&nbsp;руб. За&nbsp;2023 год произошло более 20 000 успешных кибератак с&nbsp;хищением&nbsp;ЭП компаний. Достаточно одного письма с&nbsp;фишинговой ссылкой. Общий ущерб за&nbsp;2023 год составил 7,8&nbsp;млрд&nbsp;руб.</div><div class="t-redactor__text">Последствия компрометации ЭП затрагивают все стороны:</div><h4  class="t-redactor__h4">Риски для бухгалтера:</h4><div class="t-redactor__text"><ul><li data-list="bullet">Когда бухгалтеры работают с&nbsp;электронной подписью совместно, возникает риск передачи ключей&nbsp;ЭП между сотрудниками. Если один из&nbsp;сотрудников увольняется, он&nbsp;может сохранить доступ к&nbsp;ключам и&nbsp;использовать их&nbsp;в&nbsp;случае конфликта с&nbsp;компанией.</li><li data-list="bullet">Личная ответственность за&nbsp;документы, подписанные чужим ключом,&nbsp;— в&nbsp;судебной практике бухгалтеров привлекали по&nbsp;долгам компании.</li><li data-list="bullet">Если ключ скомпрометирован&nbsp;— все подписанные документы могут быть оспорены, а&nbsp;разбираться придется бухгалтеру.</li><li data-list="bullet">Потеря или кража токена клиента&nbsp;— репутационный ущерб для аутсорсера и&nbsp;потеря клиента.</li><li data-list="bullet">Увольнение с&nbsp;«хвостами»&nbsp;— если ключ клиента остался на&nbsp;ноутбуке бухгалтера, это может всплыть позже.</li></ul></div><h4  class="t-redactor__h4">Риски для директора (предпринимателя):</h4><div class="t-redactor__text"><ul><li data-list="bullet">Хищение средств компании&nbsp;— достаточно одного подписанного платежного поручения.</li><li data-list="bullet">Втягивание бизнеса в&nbsp;мошеннические схемы&nbsp;— договоры и&nbsp;акты, подписанные без ведома директора, имеют юридическую силу.</li><li data-list="bullet">Остановка деятельности&nbsp;— пока идет разбирательство, операции по&nbsp;счетам могут быть заблокированы.</li><li data-list="bullet">Репутационные потери&nbsp;— контрагенты и&nbsp;банки теряют доверие к&nbsp;компании.</li><li data-list="bullet">Судебные издержки&nbsp;— доказывать, что подпись использовал не&nbsp;владелец, придется в&nbsp;суде.</li></ul></div><h2  class="t-redactor__h2">Как подписывать отчетность без передачи токена</h2><div class="t-redactor__text">Компании пытаются решить проблему доступными средствами. На&nbsp;рынке есть несколько популярных подходов, но&nbsp;у&nbsp;каждого&nbsp;— свои ограничения:<br /><br /><ul><li data-list="bullet"><strong>USB over&nbsp;IP. </strong>Токены собирают в&nbsp;одном месте и&nbsp;подключают к&nbsp;ним сотрудников по&nbsp;сети. Удобно, но&nbsp;экспорт ключа по-прежнему возможен, нет настройки ролей, нет информации о&nbsp;том, кто и&nbsp;что подписал. Токены вылетают и&nbsp;требуют перезагрузки&nbsp;— при аукционе на&nbsp;госзакупках даже секунды простоя определяют результат торгов.</li></ul><br /><ul><li data-list="bullet"><strong>Терминальный сервер</strong> (общий сервер). Ключи хранятся на&nbsp;сервере, требует высокой квалификации и&nbsp;штатных&nbsp;ИТ специалистов, сотрудники подключаются удаленно. Подходит для небольших компаний с&nbsp;15−20 токенами, но&nbsp;администраторы получают полный доступ ко&nbsp;всем ключам, журнала подписаний нет. Если сервер выйдет из&nbsp;строя&nbsp;— все бухгалтеры одновременно теряют доступ к&nbsp;ключам.</li></ul><br /><ul><li data-list="bullet"><strong>Сейф</strong>. Токены запирают и&nbsp;выдают по&nbsp;запросу. Хранение решено, но&nbsp;контроля над тем, что происходит с&nbsp;ключом после выдачи, нет&nbsp;— экспорт, копирование, подписание в&nbsp;неразрешенных системах остаются за&nbsp;пределами видимости.</li></ul><br /><ul><li data-list="bullet"><strong>Облачная подпись</strong>. Ключ хранится на&nbsp;сервере удостоверяющего центра, подписание происходит через мобильное приложение. Безопасно, но&nbsp;подпись привязана к&nbsp;телефону директора&nbsp;— делегировать подписание бухгалтеру нельзя.</li></ul><br /><ul><li data-list="bullet"><strong>МЧД</strong>. Единственное полностью законное решение: бухгалтер получает собственную квалифицированную электронную подпись (КЭП) и&nbsp;подписывает документы от&nbsp;своего имени с&nbsp;приложением электронной доверенности. Но&nbsp;на&nbsp;практике мало кто перешел на&nbsp;МЧД, так как это обязывает бухгалтера брать на&nbsp;себя еще больше ответственности. Кроме того, оформлять доверенности нужно в&nbsp;разных форматах для разных ведомств, а&nbsp;аутсорсеру может потребоваться лицензия на&nbsp;криптографию.</li></ul></div><img src="https://static.tildacdn.com/tild3433-6339-4162-b635-613632323063/7.png"><div class="t-redactor__text">Общая проблема всех этих подходов: ни&nbsp;один из&nbsp;них не&nbsp;позволяет разделить роли «тот, кто готовит документ» и&nbsp;«тот, кто подтверждает подписание». А&nbsp;именно это разделение нужно аутсорсинговой бухгалтерии.</div><blockquote class="t-redactor__callout t-redactor__callout_fontSize_default" style="background: #EBEBEB; color: #000000;">
                                <div class="t-redactor__callout-icon" style="color: #ffcdb8">
                                    <svg width="24" height="24" role="img" viewBox="0 0 24 24" style="enable-background:new 0 0 24 24">
                                        <circle cx="12.125" cy="12.125" r="12" style="fill:currentColor"/>
                                        <path d="M10.922 6.486c0-.728.406-1.091 1.217-1.091s1.215.363 1.215 1.091c0 .347-.102.617-.304.81-.202.193-.507.289-.911.289-.811 0-1.217-.366-1.217-1.099zm2.33 11.306h-2.234V9.604h2.234v8.188z" style="fill:#fff"/>
                                    </svg>
                                </div>
                                <div class="t-redactor__callout-text">
                                     Относительно новый подход&nbsp;— программно-аппаратные комплексы, которые хранят ключи в&nbsp;защищенной зоне и&nbsp;позволяют именно это: один сотрудник формирует запрос на&nbsp;подписание, а&nbsp;владелец ключа подтверждает его.
                                </div>
                            </blockquote><div class="t-redactor__text">Как это выглядит: бухгалтер готовит документ в&nbsp;1С и&nbsp;нажимает «Подписать»&nbsp;— как обычно. Запрос автоматически уходит на&nbsp;сервер Ключника. Директору приходит push-уведомление на&nbsp;телефон, он&nbsp;просматривает запрос и&nbsp;подтверждает&nbsp;— документ подписан и&nbsp;отправлен в&nbsp;ЭДО. Ключ при этом не&nbsp;покидает устройство, экспорт невозможен, каждое подписание фиксируется в&nbsp;журнале.</div><img src="https://static.tildacdn.com/tild3565-6563-4432-b566-653265656437/8.png"><h2  class="t-redactor__h2">Как это работает на практике</h2><div class="t-redactor__text">На&nbsp;рынке уже есть решения, работающие по&nbsp;такому принципу. Одно из&nbsp;них&nbsp;— <a href="https://kgost.ru/">программно-аппаратное решение «Ключник ГОСТ»</a> компании RNDSOFT. Это компактное аппаратное устройство, к&nbsp;которому подключаются токены сотрудников и&nbsp;руководителя. Устройство устанавливается в&nbsp;защищенном месте&nbsp;— в&nbsp;компактном сейфе или в&nbsp;закрытой части серверной. Для рабочем месте сотрудника используется стандартный КриптоПро CSP, который уже установлен на&nbsp;компьютере бухгалтера,&nbsp;— дополнительное&nbsp;ПО ставить не&nbsp;нужно. Установка и&nbsp;настройка всего решения занимают около часа, а&nbsp;на&nbsp;комьютере пользователей настройка занимает две минуты самим сотрудником.<br /><br />На&nbsp;практике это меняет расклад для всех участников процесса:<br /><br /><strong>Директор впервые получает контроль над подписанием. </strong>Он&nbsp;видит каждый запрос, принимает решение&nbsp;— подписать или нет&nbsp;— и&nbsp;получает регулярные отчеты: сколько раз и&nbsp;какие сотрудники направляли ему запросы на&nbsp;подписаниеи с&nbsp;каких адресов. При необходимости можно ограничить подписание разрешенными IP-адресами&nbsp;— например, если у&nbsp;компании несколько юрлиц и&nbsp;важно исключить подписание «не&nbsp;от&nbsp;того&nbsp;ИП».<br /><br /><strong>Бухгалтер работает в&nbsp;привычном режиме</strong>: готовит документы, отправляет на&nbsp;подписание. При этом ему не&nbsp;нужно экспортировать ключ, хранить чужой токен или оформлять МЧД на&nbsp;себя. Ключник переносит ответственность за&nbsp;подписание на&nbsp;директора&nbsp;— окончательное право подписания остается за&nbsp;владельцем ЭП, который подтверждает каждое действие через свой телефон (функция 2FA).<br /><br /><strong>Системный администратор получает контроль без избыточной ответственности</strong>. Он&nbsp;видит полный журнал подписаний, но&nbsp;не&nbsp;имеет доступа к&nbsp;самим ключам. При использовании токенов с&nbsp;неизвлекаемым ключом экспорт невозможен даже для администратора, а&nbsp;сброс пароля пользователя автоматически сбрасывает и&nbsp;ПИН-код&nbsp;— воспользоваться чужой подписью не&nbsp;получится.</div><blockquote class="t-redactor__callout t-redactor__callout_fontSize_default" style="background: #EBEBEB; color: #000000;">
                                <div class="t-redactor__callout-icon" style="color: #ffdacd">
                                    <svg width="24" height="24" role="img" viewBox="0 0 24 24" style="enable-background:new 0 0 24 24">
                                        <circle cx="12.125" cy="12.125" r="12" style="fill:currentColor"/>
                                        <path d="M10.922 6.486c0-.728.406-1.091 1.217-1.091s1.215.363 1.215 1.091c0 .347-.102.617-.304.81-.202.193-.507.289-.911.289-.811 0-1.217-.366-1.217-1.099zm2.33 11.306h-2.234V9.604h2.234v8.188z" style="fill:#fff"/>
                                    </svg>
                                </div>
                                <div class="t-redactor__callout-text">
                                     Для аутсорсинговой компании это еще и&nbsp;способ выстроить доверие с&nbsp;заказчиком. Директор в&nbsp;любой момент может проверить историю подписаний&nbsp;— и&nbsp;видит не&nbsp;«черный ящик», а&nbsp;прозрачный процесс. Разговор с&nbsp;клиентом из&nbsp;«отдайте мне ключ, я&nbsp;все сделаю» превращается в&nbsp;«ваш ключ под вашим контролем, а&nbsp;мы&nbsp;работаем через запросы».
                                </div>
                            </blockquote><div class="t-redactor__text">Полный отказ от&nbsp;экспорта ключей электронной подписи директора&nbsp;— задача, которую можно решить уже сегодня, без потери гибкости в&nbsp;работе. Современные программно-аппаратные решения, такие как <a href="https://kgost.ru/">программно-аппаратное решение «Ключник ГОСТ»</a>, позволяют хранить ключ в&nbsp;защищенной зоне, делегировать формирование запросов на&nbsp;подписание сотрудникам и&nbsp;бухгалтерам, а&nbsp;само подтверждение оставить за&nbsp;владельцем подписи.</div>]]></turbo:content>
    </item>
  </channel>
</rss>
