С электронной подписью директора действительно нужно быть начеку: если ключ попадёт к посторонним, они смогут действовать от лица всей компании — выводить деньги, менять реквизиты, подавать фиктивную отчётность или даже регистрировать фирмы-однодневки. Я подобрала главные правила, которые помогут этого не допустить.
Что сделать сразу
- Выбирайте аккредитованный удостоверяющий центр (УЦ). Только такие центры по закону проверяют личность владельца и соблюдают стандарты безопасности.
- Используйте защищённый носитель. Для директора чаще всего применяют токен или смарт-карту с аппаратной криптозащитой: ключ генерируется внутри устройства и технически не экспортируется. Не копируйте закрытый ключ на жёсткий диск компьютера — там он уязвим для вирусов и кейлоггеров.
- Установите сложный PIN-код. Не оставляйте стандартный (например, «12345678») и не записывайте пароль на стикере у компьютера.
- Не передавайте носитель третьим лицам. Даже коллегам, подрядчикам или родственникам. По закону и по сути: передача КЭП другому человеку создаёт огромный риск, а юридическая ответственность за все подписанные документы остаётся на директоре. Чтобы делегировать полномочия, оформите сотруднику собственную КЭП физического лица плюс машиночитаемую доверенность (МЧД) с чётким перечнем прав. При увольнении такого сотрудника сразу отзывайте МЧД.
Цифровая гигиена и контроль
- Защитите рабочее место. Установите и регулярно обновляйте антивирус. Не открывайте подозрительные письма (особенно если они якобы от ФНС, банка или УЦ — так часто запускают фишинг) и не переходите по сомнительным ссылкам. Не устанавливайте нелицензионное ПО. Если есть подозрение, что на компьютере завелась программа удалённого доступа (AnyDesk, TeamViewer), проведите полную проверку, а в сложных случаях — переустановите ОС.
- Настройте двухфакторную аутентификацию везде, где это возможно (Госуслуги, личный кабинет УЦ, системы ЭДО).
- Регулярно ревизуйте сертификаты. Раз в месяц проверяйте список активных сертификатов на «Госуслугах» и в личном кабинете налоговой. Если обнаружите сертификат, который не оформляли, — сразу отзывайте его.
- Включите уведомления в сервисах, где используется подпись. Так вы сразу заметите подозрительную активность.
- Внимательно читайте документы перед подписанием. Проверяйте реквизиты, суммы, наименования сторон.
Что делать, если есть подозрение на компрометацию
Действовать нужно мгновенно:
- Немедленно отзовите сертификат в удостоверяющем центре, который его выдал. В некоторых случаях оператор может временно приостановить действие по телефону (часто требуется кодовое слово), чтобы дать время на оформление официального заявления. После отзыва сертификат вносят в реестр — с этого момента новые подписи им недействительны.
- Сообщите контрагентам, оператору ЭДО, бухгалтерии о компрометации.
- Проверьте, не было ли подозрительных операций (платежи, которые вы не подписывали, уведомления о подаче документов в госорганы).
- Смените пароли ко всем системам, где использовалась подпись (Госуслуги, ФНС, корпоративные порталы). Завершите активные сессии на других устройствах.
- Если есть подозрение на вирус — проверьте компьютер, при необходимости переустановите ОС.
- При ущербе подайте заявление в полицию (о мошенничестве или неправомерном доступе) и в соответствующие инстанции (банк, налоговая). Талон-уведомление из полиции станет важным доказательством при оспаривании сделок в суде.
Главное — не игнорируйте даже мелкие тревожные сигналы. Чем раньше вы отреагируете, тем меньше рисков.







