Top.Mail.Ru
Бухучет для начинающих

КЭП директора у бухгалтера: риски и безопасная замена

Передать бухгалтеру токен руководителя кажется быстрым решением, пока не возникает спорный платёж или вопрос, кто именно поставил подпись. Разбираем безопасную схему с личной КЭП, МЧД и раздельными правами.

КЭП директора у бухгалтера: риски и безопасная замена
Знания
работают
на вас
Чтение: 10 мин
0%

Бухгалтеру нужно срочно отправить отчётность, директор находится вне офиса, а токен с его квалифицированной электронной подписью лежит в сейфе. На практике такой сценарий часто заканчивается фразой: «Подпишите за меня». Технически документ может уйти, но компания теряет важное: возможность доказать, кто фактически выполнил действие и на каком основании.

Безопасная схема строится иначе. Руководитель использует собственную КЭП для действий в пределах своих полномочий. Сотрудник получает личную КЭП физического лица, а организация выдаёт ему машиночитаемую доверенность с необходимым объёмом полномочий. Права в банке, ЭДО, отчётности и учётной системе настраиваются раздельно.

Ниже — практический маршрут для компании, которая хочет прекратить передачу директорского ключа или уже обнаружила, что им пользовались несколько человек.

1Почему передача КЭП создаёт риск

Квалифицированный сертификат и ключ электронной подписи связаны с конкретным владельцем. Если токен и данные доступа переданы другому человеку, информационная система при проверке подписи связывает её с владельцем соответствующего квалифицированного сертификата, хотя фактически техническое действие мог выполнять бухгалтер, помощник или другой сотрудник.

Для компании это создаёт сразу несколько проблем.

  • Сложнее установить фактического исполнителя действия: электронная подпись указывает на владельца сертификата, но внутренний процесс мог выполняться другим человеком.
  • Полномочия становятся шире, чем нужно для конкретной задачи. Чтобы отправить один отчёт, сотрудник может получить техническую возможность использовать ключ и для других документов.
  • Отзыв доступа усложняется. Увольнение, отпуск или конфликт требуют менять общий порядок работы, а не просто отключить персонального пользователя.
  • Внутренний контроль становится формальным, если подготовка, согласование и подписание фактически выполняются через один общий ключ.
  • При споре с банком, контрагентом или государственным органом возникает дополнительный вопрос о том, кто имел доступ к ключу и была ли обеспечена его конфиденциальность.

Статья 10 Федерального закона № 63-ФЗ обязывает участников электронного взаимодействия обеспечивать конфиденциальность ключей электронной подписи и не использовать ключ при наличии оснований полагать, что его конфиденциальность нарушена.

Поэтому внутренний приказ или устное разрешение директора не превращают передачу его токена и данных доступа бухгалтеру в безопасную модель организации электронного подписания.

2Чем личная КЭП сотрудника отличается от КЭП директора

КЭП руководителя используется для действий самого руководителя в пределах его полномочий. Личная КЭП сотрудника подтверждает личность сотрудника. Чтобы сотрудник мог подписывать электронные документы от имени организации в предусмотренных случаях, его полномочия подтверждаются доверенностью, для электронного взаимодействия — как правило, машиночитаемой доверенностью.

Рабочая связка выглядит так:

  • директор — собственная КЭП для действий руководителя;
  • бухгалтер — собственная КЭП физического лица;
  • организация — МЧД с необходимыми полномочиями бухгалтера;
  • информационная система — проверка электронной подписи, доверенности и прав пользователя;
  • внутренний регламент — распределение подготовки, согласования, подписания и контроля документа.

Такая модель не устраняет все риски автоматически. Но она позволяет сделать действия прослеживаемыми и ограничивать полномочия конкретного сотрудника без передачи ему чужого ключа электронной подписи.

3Как работает МЧД

Машиночитаемая доверенность — доверенность в электронной форме, сформированная в структурированном формате. Она содержит сведения о доверителе, представителе, сроке действия и предоставленных полномочиях.

При использовании такой схемы сотрудник подписывает электронный документ собственной КЭП, а информационная система дополнительно проверяет его полномочия действовать от имени организации.

Перед оформлением МЧД ответьте на пять вопросов:

  1. Какие документы сотрудник действительно должен подписывать?
  2. В каких информационных системах будет использоваться доверенность?
  3. На какой срок необходимы полномочия?
  4. Допускается ли передоверие?
  5. Кто контролирует срок действия и прекращение доверенности?

Не выдавайте полномочия «на всё» только ради удобства. Для бухгалтера разумно отдельно определить полномочия по отчётности, электронному документообороту и другим операциям. Банковские платёжные полномочия следует настраивать отдельно в соответствии с правилами банка.

ФНС предоставляет сервис создания и проверки доверенности в электронной форме для взаимодействия с налоговыми органами. При этом форматы, классификаторы полномочий и технические требования конкретных информационных систем могут различаться. Поэтому готовность МЧД необходимо проверять применительно к каждому используемому каналу.

4Как разделить отчётность, договоры и платежи

Наличие одной МЧД не означает одинаковый объём прав во всех информационных системах. Для внутреннего контроля удобно составить матрицу доступа.

Отчётность в ФНС и СФР

Проверьте требования конкретного ведомства к доверенности и полномочиям представителя. Убедитесь, что используемая информационная система корректно связывает сертификат сотрудника с доверенностью.

До наступления срока обязательной отчётности полезно выполнить техническую проверку отправки, чтобы ошибка формата МЧД или настроек пользователя не обнаружилась в последний день.

Электронный документооборот

Уточните у оператора ЭДО, как система работает с МЧД и каким образом проверяет полномочия представителя.

Разделите роли подготовки, согласования и подписания документов. Технические права пользователя должны соответствовать его фактическим полномочиям.

Договоры и юридически значимые документы

Сопоставьте полномочия представителя с внутренними правилами согласования договоров и корпоративными процедурами.

Если для сделки требуется решение директора, участника общества или иное специальное одобрение, сама по себе МЧД не заменяет соответствующую процедуру.

Банк-клиент

Не переносите правила работы с МЧД автоматически на банковские платежи. Банк использует собственную систему полномочий, пользователей, лимитов и способов подтверждения операций.

Для бухгалтера настройте отдельного пользователя, необходимый объём прав и лимиты. Если банковская система позволяет использовать дополнительное согласование или несколько уровней подтверждения платежа, порядок следует определить с учётом рисков и условий банковского обслуживания.

Учётная система и удалённый доступ

Личная КЭП не заменяет персональную учётную запись. У каждого сотрудника должен быть собственный логин и минимально необходимые права.

Для критичных систем используйте многофакторную аутентификацию, если она доступна, и исключите общие учётные записи для операций, по которым впоследствии необходимо установить конкретного пользователя.

5Что делать, если ключ уже передавали

Если КЭП директора уже использовали другие сотрудники, нельзя ограничиваться просьбой «больше так не делать». Сначала необходимо установить, есть ли основания считать конфиденциальность ключа нарушенной.

Шаг 1. Прекратите использование ключа при риске компрометации

Если есть основания полагать, что конфиденциальность ключа электронной подписи нарушена, не используйте этот ключ для подписания новых документов.

Для квалифицированного сертификата закон предусматривает обязанность владельца прекратить использование ключа и обратиться в аккредитованный удостоверяющий центр, выдавший сертификат, для прекращения его действия.

Шаг 2. Зафиксируйте обстоятельства

Установите, кто имел доступ к токену, PIN-коду или удалённой системе, в какой период и какие операции потенциально могли выполняться.

Сохраните доступные журналы банка, ЭДО, оператора отчётности, учётной системы, корпоративной почты и удалённого доступа.

Шаг 3. Уведомите удостоверяющий центр при нарушении конфиденциальности

Если установлено нарушение конфиденциальности ключа, статья 10 Федерального закона № 63-ФЗ предусматривает уведомление удостоверяющего центра, выдавшего сертификат, и иных участников электронного взаимодействия о таком нарушении в срок не более одного рабочего дня со дня получения информации о нём.

Порядок обращения и технические действия дополнительно сверяйте с регламентом соответствующего удостоверяющего центра.

Шаг 4. Проверьте связанные сервисы

Смените связанные пароли и завершите активные сессии там, где это необходимо. Проверьте пользователей, доверенные устройства и права доступа в банк-клиенте, ЭДО, 1С, сервисах отчётности и корпоративной почте.

Отдельно убедитесь, что прекращение или замена сертификата учтены во всех процессах, где он использовался.

Шаг 5. Составьте реестр операций

Отберите документы и операции, подписанные в период, когда доступ к ключу могли иметь несколько лиц.

Для каждой операции зафиксируйте:

  • дату;
  • документ или платёж;
  • сумму, если применимо;
  • контрагента или адресата;
  • фактического инициатора, если его можно установить;
  • основание операции;
  • согласование;
  • результат.

Шаг 6. Оцените необходимость дополнительных уведомлений

В зависимости от обстоятельств могут потребоваться действия в отношении банка, оператора ЭДО, контрагентов или государственных информационных систем.

Не используйте универсальный сценарий для всех случаев. Необходимые действия должен определить юрист или специалист по информационной безопасности после оценки конкретных операций и факта компрометации.

Шаг 7. Перестройте процесс

Организуйте использование сотрудниками собственных КЭП, оформите необходимые МЧД, создайте отдельные учётные записи и ограничьте технические права.

Проверьте новую схему на тестовой операции и закрепите распределение полномочий внутренним регламентом.

6Практический чек-лист безопасной настройки

  • У директора есть собственная КЭП, доступ к которой не передаётся сотрудникам.
  • У каждого сотрудника, которому необходимо подписывать электронные документы, есть собственная КЭП и персональная учётная запись.
  • На представителя оформлена МЧД с необходимым объёмом полномочий.
  • Срок действия доверенности и ответственный за его контроль определены.
  • Для ФНС, СФР и используемых систем ЭДО проверена работа доверенности.
  • В банк-клиенте создан отдельный пользователь бухгалтера.
  • Платёжные лимиты и порядок согласования соответствуют риску операций.
  • В 1С и других системах отсутствуют общие логины для критичных действий.
  • Используется многофакторная аутентификация там, где она доступна.
  • Есть порядок прекращения доверенности и отключения доступа при увольнении или изменении обязанностей сотрудника.
  • Определён порядок хранения и выдачи токенов.
  • Сотрудники знают, кому сообщать о потере токена, раскрытии PIN-кода или подозрительном использовании электронной подписи.
  • Компания периодически проверяет действующие сертификаты, доверенности и учётные записи.

7Частые вопросы

Можно ли передать бухгалтеру КЭП директора по приказу?

Внутренний приказ не меняет владельца квалифицированного сертификата и не превращает КЭП директора в личную подпись бухгалтера.

Для регулярной работы представителя организации следует использовать собственную КЭП сотрудника и предусмотренное законом подтверждение его полномочий, в том числе МЧД там, где она требуется.

Достаточно ли оформить обычную доверенность?

Это зависит от информационной системы и вида действия. Для электронного взаимодействия может требоваться машиночитаемая доверенность установленного формата. Банки и отдельные информационные системы могут использовать собственные правила подтверждения полномочий.

Поэтому требования каждого канала нужно проверять до начала работы.

Может ли бухгалтер подписывать всё по одной МЧД?

Объём полномочий зависит от содержания доверенности и требований конкретной информационной системы.

С точки зрения внутреннего контроля безопаснее предоставлять сотруднику только те полномочия, которые необходимы для выполнения его функций, и отдельно контролировать отчётность, первичные документы, договоры и банковские операции.

Что делать, если спорный документ уже подписан КЭП директора?

Сохраните исходный электронный документ, сведения об электронной подписи, квитанции, журналы системы и относящуюся к операции переписку.

Не изменяйте документы задним числом. Юридические последствия зависят от обстоятельств подписания, полномочий, содержания документа и поведения сторон, поэтому спорную операцию следует передать юристу.

Нужно ли прекращать сертификат, если токен просто лежал у бухгалтера?

Само физическое нахождение токена у другого сотрудника ещё требует оценки обстоятельств: имел ли он возможность использовать ключ, был ли ему известен PIN-код, существовал ли удалённый доступ и можно ли достоверно исключить несанкционированное использование.

Но если есть основания полагать, что конфиденциальность ключа нарушена, владелец квалифицированного сертификата обязан прекратить использование ключа и обратиться в аккредитованный удостоверяющий центр для прекращения действия сертификата.

8Итоги

Передача КЭП директора бухгалтеру может ускорить отдельную операцию, но разрушает прозрачное распределение полномочий и создаёт риск нарушения требований к конфиденциальности ключа.

Рабочая схема для представителя организации строится на собственной КЭП сотрудника, МЧД в предусмотренных случаях, персональных учётных записях и минимально необходимых технических правах.

Если директорский ключ уже использовали несколько человек, сначала нужно установить обстоятельства и сохранить журналы. При наличии оснований полагать, что конфиденциальность ключа нарушена, использовать его дальше нельзя: владелец должен обратиться в аккредитованный удостоверяющий центр для прекращения действия сертификата и выполнить предусмотренные законом действия по уведомлению.

Историю уже подписанных документов не следует исправлять задним числом. Правовые последствия спорных подписей, договоров и платежей оцениваются отдельно с учётом конкретных обстоятельств.

Практика с экспертом

Видеоуроки по теме

Смотреть все
Дайджест РУНО

Полезные статьи — два раза в месяц

Только важные изменения, разборы экспертов и материалы для работы. Без лишних писем.