✍️Практический кейс - вопрос с форума: Работодатель требует оставить электронную подпись при увольнении — что делать, если в договоре ничего не сказано
Здравствуйте. Работодатель оплатил получение флешки и электронной подписи на меня как на физлицо. Сейчас я увольняюсь, и он требует оставить ему мою ЭП. Но это же мои личные данные, я предлагал уничтожить носитель при нем, но он отказывается. Как мне быть в такой ситуации? В договоре ничего про это не сказано, только что ЭП выдана на мое имя.
Федеральным законом от 22.11.2021 № 377-ФЗ в Трудовой кодекс введена статья 22.2 "Порядок введения электронного документооборота и приема на работу к работодателю, использующему электронный документооборот"
Согласно двум последним абзацам:
🔹работодатель несет расходы на получение работником электронной подписи (в случае ее отсутствия) и ее использование.
🔹работник или лицо, поступающее на работу, вправе использовать ранее полученную самостоятельно усиленную квалифицированную электронную подпись.
Непонимание законотворцами самых базовых вопросов нашей сферы (в 63-ФЗ про токен же не написано), приводит к таким коллизиям. Работодатель оплатил стоимость токена (который скорее всего списали, как малоценку), а также услуги удостоверяющего центра по получению сотрудником квалифицированного сертификата физического лица.
Сотрудник уходит, работодатель просит вернуть токен. Работник понимает, что на токен записаны его личные данные - и это очень хорошо, что он это понимает, только носитель то для чего уничтожать? Достаточно просто отформатировать его, это удалит все контейнеры с сертификатами и сбросит настройки к заводским. Можно ещё в УЦ отозвать сертификат, например, через Госуслуги, если есть чем подписать, либо очно обратиться в УЦ.
А может для таких случаев предусмотреть выкуп сотрудником токена по остаточной стоимости? Можно же рабочие мобильные номера выкупать и переводить в личные. Как вы считаете?
Кстати, наличие квалифицированного сертификата как одно из требований при трудоустройстве, ранее встречалось, как требование в вакансии медицинского работника. Здесь уже работодатель себя перестраховывает от таких случаев.
📣Обзор сомнительных практик Головного удостоверяющего центра (продолжение)
История с генерацией с разницей в 47 дней двух корневых сертификатов Головного удостоверяющего центра требовала своего изучения.
Ответ Минцифры:
Касательно выпуска корневых сертификатов от 17.12.2025 и от 02.02.2026 информируем, что определение архитектуры, параметров и количества действующих корневых сертификатов относится к компетенции Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации, осуществляющего функции головного удостоверяющего центра в отношении аккредитованных удостоверяющих центров. Данные решения принимаются исходя из задач обеспечения технологической совместимости с информационными системами участников взаимодействия и бесперебойности функционирования инфраструктуры электронного правительства. В связи с изложенным отмечаем, что корневые сертификаты выпущены для обеспечения функций ГУЦ и будут использованы для подписания подчиненных сертификатов аккредитованных удостоверяющих центров.
не отвечал на вопрос - для чего второй. Единственным логичным объяснением было то, что корневой сертификат от 2025 содержал ошибку, поэтому был создан новый. При этом на корневой сертификате от 2025 года было выдано 4 подчинённых сертификата, половина из которых сейчас отозвана.
Ошибка была найдена - кодировка времени начала действия срока действия закрытого ключа:
$04 OCTSTR: 3026801332303235313231373130303630302E3837365A810F32303333313231373130303630305A
❌Здесь внутри OCTET STRING закодирована дата с микросекундами: 20251217100600.876Z
Это отклонение от X.509 v3 - в базовых полях даты хранятся в UTCTime (без микросекунд), а здесь микросекунды появляются в расширении.
Какие могли быть причины?
🔹ошибка в библиотеке генерации (например, неправильно сериализуется время)
🔹использование нештатного ПО для создания сертификата.
ДАННЫЙ МАТЕРИАЛ ЗАПРЕЩЕНО ОБСУЖДАТЬ НА PKI-ФОРУМЕ И ЭКСПЕРТНОМ СОВЕТЕ РЕШЕНИЕМ МИНЦИФРЫ И РТ-ЛАБС