АйТи Фреш
Главная / Статьи / Информационная безопасность
Информационная безопасность

Электронная подпись директора: как хранить токен, чтобы им не расплатились без вас

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-08-25
Электронная подпись директора: как хранить токен, чтобы им не расплатились без вас

Смешно звучит, но за 14 лет в IT-аутсорсинге я видел, как токен с электронной подписью директора валялся в USB-хабе на столе секретаря, торчал в компьютере бухгалтера месяцами и даже жил в ящике стола под связкой ключей от машины. Пока не грянет — все уверены, что с ними такого не случится. А потом звонят мне в панике, потому что с расчётного счёта ушло 1,2 миллиона рублей одним платёжным поручением, которое директор не подписывал.

Что реально можно сделать одним токеном

КЭП директора — это не просто «электронная подпись для отчётности». Это ключ, которым можно подписать платёжку в банк-клиенте, отправить отчёт в налоговую, изменить реквизиты в ЕГРЮЛ, подать заявление на смену директора компании, зайти в госзакупки и подать заявку от вашего имени, подписать договор, который потом окажется обязательным для фирмы. Один физический носитель — а полномочий как у самого директора. Причём часто даже больше, потому что бухгалтерия платёжки директору на бумаге не показывает — просто просят «токен вставить».

У одного клиента, торговой компании из Подмосковья, токен директора использовался вообще для всего: и для банк-клиента, и для ЭДО с поставщиками, и для отчётности в ФНС, и для портала Госуслуг. Удобно — да. Но если такой ключ попадёт не в те руки, это не кража отчёта, это доступ ко всей финансовой жизни компании разом.

И вот что важно: подпись в банк-клиенте — самая горячая точка. Отчётность украдут — максимум напортачат с декларацией, вы потом объяснитесь с налоговой. А платёжка ушла — и деньги не вернуть. Банк списывает средства по формально корректной подписи за секунды, и что характерно, он не обязан проверять, а действительно ли за токеном сидел директор.

Токен в столе секретаря — типичная картина, которую я вижу постоянно

Реальная ситуация, с которой я сталкиваюсь у клиентов раз в квартал минимум: токен КЭП постоянно вставлен в компьютер главбуха или в USB-хаб системного администратора. Директор появляется в офисе на подписании раз в неделю, а платёжки нужно гонять каждый день — вот и оставляют носитель «под рукой», чтобы бухгалтер сама подписывала, когда надо. Формально — злоупотребление. Фактически — так живёт процентов 60 небольших компаний, которые я аудировал.

У клиента-юрфирмы был случай ещё хуже: токен физически лежал в общем ящике стола ресепшена, потому что «все свои». В компании 18 человек, доступ к ящику имел вообще любой сотрудник, включая уборщицу вечером. Ключ от подписи, которая может отправить деньги на любой счёт в стране, лежал рядом со скрепками.

Отдельная история — облачная подпись. Часть банков и сервисов ФНС уже перешли на облачную КЭП, где ключ хранится не на физическом токене, а в защищённом облаке удостоверяющего центра, а подпись подтверждается кодом из СМС или push-уведомлением. Это снимает проблему «токен в столе», но переносит риск в другое место — в телефон директора и SIM-карту. Если у вас перевыпустили SIM без вашего ведома (а такое бывает через операторов при слабой проверке), можно потерять доступ точно так же, просто по другому сценарию.

Как токен реально крадут: три сценария из практики

Первый и самый частый сценарий — удалённый доступ. Директор работает через RDP из дома, на компьютере стоит устаревший Windows с открытым портом 3389 наружу без VPN. Заходит вирус или подбирается пароль перебором — и злоумышленник получает не файл с подписью, а живую сессию, где токен физически вставлен в USB-порт. Он просто открывает банк-клиент и отправляет платёж, пока директор спит. У клиента из сферы производства так увели 340 тысяч рублей за одну ночь — токен всё это время торчал в системном блоке в офисе, а доступ к нему получили через незащищённый RDP на домашнем компьютере бухгалтера, у которой был удалённый доступ к рабочей машине.

Второй сценарий — вредоносное ПО, заточенное конкретно под банк-клиенты и КриптоПро. Такие трояны месяцами сидят тихо, собирают информацию о том, когда и как обычно проходят платежи, а потом подменяют реквизиты получателя прямо в момент подписания — вы видите на экране одни цифры, а в саму транзакцию улетают другие. Антивирус на компьютере с токеном — это не опция, это обязательный минимум, и я лично слышал от директоров фразу «да у нас Windows Defender, зачем платить за Касперского», ровно перед тем, как они мне звонили с проблемой.

Третий сценарий — самый неприятный, потому что он про людей, а не про технику. Инсайдер. Бухгалтер или админ, у которого есть легальный физический доступ к токену и знает пин-код (если он вообще стоит), может провести платёж на подставной счёт и потом сослаться на ошибку или взлом. Я не хочу никого пугать, у меня в клиентской базе таких случаев за все годы было всего два, но оба раза деньги были потеряны безвозвратно, потому что «свой» человек знал, как замести следы в 1С и не вызвать подозрений до конца месяца.

Кто отвечает по закону, если подпись украли

По 63-ФЗ «Об электронной подписи» ответственность за сохранность ключа лежит на владельце сертификата — то есть на директоре лично, а не на компании как на юрлице. Если вы передали токен третьему лицу и с его помощью нанесён ущерб, доказать банку, что «это не я подписывал», крайне сложно: с юридической точки зрения квалифицированная электронная подпись равна собственноручной, пока не доказано обратное, а доказывать придётся вам, и придётся через суд.

Банки, как правило, отказывают в возврате денег по факту компрометации КЭП, если нет явных следов взлома их собственной системы — то есть если вход был легитимным (правильный сертификат, правильный пин), спор идёт не с банком, а с тем, кто фактически украл или использовал токен. А искать такого человека — это уже заявление в полицию, экспертиза, и часто безрезультатно, особенно если платёж ушёл на счёт в другом банке и деньги моментально обналичены или переведены дальше.

Отдельно скажу про УЦ ФНС — сейчас КЭП директора коммерческой организации выпускает исключительно налоговая (или её доверенные лица типа сберовского УЦ), а не коммерческие удостоверяющие центры, как было раньше. Это, кстати, немного упростило вопрос экстренного отзыва: обратиться за блокировкой сертификата можно напрямую в личном кабинете налогоплательщика, не разыскивая коммерческий УЦ, который мог давно закрыться.

Как хранить токен правильно — то, что реально работает

Первое и главное правило простое до банальности: токен физически хранится у директора либо в сейфе, к которому есть доступ только у директора. Не в столе, не в шкафу бухгалтерии, не в системном блоке «для удобства». Если вы физически не в офисе каждый день — купите недорогой сейф за 3-5 тысяч рублей, это в тысячи раз дешевле, чем один украденный платёж.

Второе — используйте токены с аппаратной защитой пин-кода, такие как Рутокен ЭЦП 2.0 или JaCarta ГОСТ, где закрытый ключ никогда не покидает микрочип и не может быть скопирован даже при физическом доступе к устройству без знания пин-кода. Обычная флешка с файлом сертификата — это вообще не вариант для директорской подписи, файл можно скопировать за секунду, пока вы отвернулись к принтеру.

Третье — разделяйте подписи по назначению. Для рутинной ежедневной отчётности заведите отдельный сертификат на бухгалтера с ограниченными правами (если сервис это позволяет — большинство банков и СБИС такую возможность дают), а подпись директора используйте только для крупных платежей и юридически значимых документов. У одного из моих клиентов, медицинской клиники, мы именно так и сделали: бухгалтер подписывает рутину своим сертификатом, а на платежи свыше 100 тысяч рублей банк требует дополнительное подтверждение директора через смс — это отдельная настройка в банк-клиенте, обычно бесплатная, просто её никто не включает по умолчанию.

Четвёртое — компьютер, на котором стоит КриптоПро и вставляется токен, должен быть выделенным рабочим местом директора, без доступа к соцсетям, без установки левого софта, с актуальным антивирусом и закрытым для внешних подключений RDP. Если директору нужен удалённый доступ к банк-клиенту — делайте это через VPN с двухфакторной аутентификацией, а не через голый проброшенный порт наружу, который сканируют боты круглосуточно.

Что делать, если подозреваете компрометацию

Первое действие — немедленный отзыв сертификата. Для КЭП, выпущенной УЦ ФНС, это делается через личный кабинет налогоплательщика или по телефону горячей линии налоговой, и занимает от нескольких минут до пары часов. Не «завтра разберёмся», а прямо сейчас, пока вы читаете эту статью и вспоминаете, где лежит ваш токен.

Второе — звонок в банк с блокировкой возможности подписания платёжек, даже если вы не уверены на 100%, что подпись украдена. Лучше перебдеть и потом снять блокировку за 10 минут, чем не позвонить и обнаружить утром пустой счёт. Банки обычно принимают такие обращения по телефону службы поддержки корпоративных клиентов, номер должен быть у главбуха всегда под рукой, а не искаться в панике по сайту.

Третье — смена всех паролей, связанных с банк-клиентом, ЭДО, личным кабинетом ФНС, и проверка компьютера на вредоносное ПО специалистом, а не «на глазок». У меня в практике был случай, когда клиент отозвал подпись, но не проверил компьютер — через две недели выпустили новый токен, и та же вредоносная программа снова начала подменивать реквизиты, потому что источник заражения никуда не делся.

Короткий чек-лист вместо занудного вывода

Токен — в сейфе, а не в USB-хабе. Пин-код знает только директор, а не «весь бухгалтерский отдел на всякий случай». Для рутины — отдельная подпись с меньшими правами, для директора — только крупные и значимые операции. На компьютере с КриптоПро — антивирус, никакого открытого RDP наружу, и минимум лишнего софта.

Раз в полгода стоит устраивать себе тревожную проверку: где физически находится мой токен прямо сейчас, кто теоретически может до него дотянуться, и что случится, если я его потеряю сегодня вечером. Звучит как паранойя, но именно эти пять минут раз в полгода спасли двух моих клиентов от повторения истории с украденными деньгами — они успели среагировать за час до того, как второй платёж успел уйти.

Частые вопросы

Можно ли передать токен КЭП бухгалтеру для подписания текущих документов?
Формально это нарушение — по закону подписью распоряжается только владелец сертификата. Практика есть, риск тоже есть, и лучше её заменить отдельной подписью на бухгалтера с ограниченными правами, чем гонять токен директора по офису.

Что безопаснее — токен в офисе или облачная подпись?
Облачная КЭП снимает риск физической кражи носителя, но переносит его на телефон и SIM-карту директора. Она удобнее для мобильных руководителей, но требует не менее строгой дисциплины: защита от перевыпуска SIM, двухфакторная аутентификация, отдельный телефон для критичных операций.

Сколько времени занимает отзыв скомпрометированной подписи в УЦ ФНС?
На практике от нескольких минут до пары часов через личный кабинет налогоплательщика или горячую линию. Это быстрее, чем было раньше через коммерческие удостоверяющие центры, но всё равно требует, чтобы вы заметили проблему сразу, а не через несколько дней.

Возместит ли банк деньги, если платёж прошёл по украденной, но технически валидной подписи?
Как правило нет, если вход в систему был легитимным по всем формальным признакам. Спор в этом случае идёт не с банком, а с лицом, фактически совершившим кражу, и доказать вину без явных следов взлома системы банка крайне сложно.

Проверьте прямо сегодня, где физически лежит ваш токен КЭП.
Если нужна настройка разделения подписей, защита RDP-доступа или аудит того, кто и как может добраться до вашей электронной подписи — пишите, разберём инфраструктуру и закроем дыры за пару дней.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи