Генератор152ФЗ · Журнал

Аналитика

Электронная подпись по Федеральному закону № 63-ФЗ при обработке персональных данных: простая, неквалифицированная и квалифицированная подпись в документационном контуре оператора

Аннотация

Сопоставлены виды электронной подписи по Федеральному закону от 6.04.2011 № 63-ФЗ «Об электронной подписи» применительно к операциям с персональными данными. Определены сферы допустимого использования простой, усиленной неквалифицированной и усиленной квалифицированной электронной подписи в документационном контуре оператора. Показана связь СКЗИ и электронной подписи с требованиями ст. 18.1 и 19 152-ФЗ и уровнями защищённости по ПП № 1119. Обоснована необходимость журнального учёта сертификатов и ключей. Сформулированы рекомендации по выбору вида подписи для согласий и организационно-распорядительных документов.

Ключевые слова: 63-ФЗ, электронная подпись, УКЭП, УНЭП, ПЭП, персональные данные, СКЗИ, журнал сертификатов, 152-ФЗ, ГЕНЕРАТОР152ФЗ.

Abstract

Abstract. Types of electronic signature under Federal Law No. 63-FZ of 6 April 2011 were compared in the context of personal data operations. Permissible use of simple, enhanced unqualified and enhanced qualified electronic signatures in the operator's documentation workflow was defined. The link between cryptographic protection tools, electronic signatures, Articles 18.1 and 19 of 152-FZ and security levels under Government Decree No. 1119 was shown. The need for certificate and key register accounting was substantiated. Recommendations on choosing signature types for consents and internal documents were formulated.

Keywords: 63-FZ, electronic signature, qualified electronic signature, unqualified electronic signature, simple electronic signature, personal data, cryptographic protection, certificate register, 152-FZ, GENERATOR152FZ.

Введение

Цифровая трансформация документооборота в Российской Федерации привела к повсеместному использованию электронных документов во всех сферах деятельности — от кадрового учёта до взаимодействия с государственными органами. В сфере обработки персональных данных электронные документы, подписанные электронной подписью, приобретают особое значение: они используются для оформления согласий субъектов, внутренних организационно-распорядительных документов, уведомлений в Роскомнадзор и поручений обработки третьим лицам.

Правовое регулирование использования электронной подписи осуществляется Федеральным законом от 6.04.2011 № 63-ФЗ «Об электронной подписи». Однако, как показывает практика, многие операторы персональных данных не в полной мере осознают различия между видами электронной подписи и связанные с ними правовые последствия. Использование не того вида подписи, который требуется для конкретного документа, может привести к признанию документа не имеющим юридической силы, а в ряде случаев — к административной ответственности.

Цель настоящего исследования — сопоставить правовые режимы видов электронной подписи при обработке персональных данных, сферы их допустимого применения и практические ориентиры для оператора.

1. Федеральный закон № 63-ФЗ и его взаимосвязь с законодательством о персональных данных

Федеральный закон от 6.04.2011 № 63-ФЗ «Об электронной подписи» является базовым актом, определяющим правовые условия использования электронной подписи в электронных документах. Закон устанавливает виды электронных подписей, условия их признания равнозначными собственноручной подписи, а также требования к удостоверяющим центрам.

В сфере обработки персональных данных 63-ФЗ применяется в системной взаимосвязи с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных». Часть 4 ст. 9 152-ФЗ прямо устанавливает, что согласие в форме электронного документа, подписанного в соответствии с федеральным законом об электронной подписи, признаётся равнозначным согласию в письменной форме на бумажном носителе, содержащему собственноручную подпись субъекта персональных данных. Требования к оформлению согласия (в т.ч. как отдельного документа) раскрыты в статье о согласии как самостоятельном условии обработки.

Таким образом, 63-ФЗ выступает «технико-юридическим» мостом, позволяющим перевести традиционный бумажный документооборот в сфере персональных данных в электронную форму. Однако выбор конкретного вида электронной подписи определяет, в каких правоотношениях и с какими правовыми последствиями может использоваться подписанный электронный документ.

2. Три вида электронной подписи: правовые эффекты и доказательственная сила

Статья 5 Федерального закона № 63-ФЗ устанавливает три вида электронных подписей: простую электронную подпись (ПЭП), усиленную неквалифицированную электронную подпись (УНЭП) и усиленную квалифицированную электронную подпись (УКЭП).

2.1. Простая электронная подпись (ПЭП)

Простая электронная подпись — это информация в электронной форме, присоединённая к подписываемому документу, которая позволяет идентифицировать лицо с использованием кодов, паролей или иных средств. К ПЭП относятся, например, логин и пароль, код из СМС-сообщения, вход через портал Госуслуг.

Правовой эффект: документ, подписанный ПЭП, признаётся равнозначным документу на бумажном носителе только в случаях, установленных федеральными законами, принимаемыми в соответствии с ними нормативными актами или соглашением между участниками электронного взаимодействия.

Доказательственная сила: ПЭП имеет наименьшую доказательственную силу среди всех видов подписи. Для её использования в правоотношениях требуется специальное соглашение между сторонами, устанавливающее правила определения лица, подписывающего электронный документ, и требования к соблюдению конфиденциальности ключа такой подписи.

2.2. Усиленная неквалифицированная электронная подпись (УНЭП)

УНЭП создаётся с использованием криптографических средств и позволяет идентифицировать лицо, подписавшее документ, а также обнаружить факт внесения изменений в документ после подписания. Сертификат ключа проверки УНЭП выдаётся удостоверяющим центром, но сам удостоверяющий центр не обязательно должен быть аккредитован.

Правовой эффект: информация в электронной форме, подписанная УНЭП, признаётся электронным документом, равнозначным документу на бумажном носителе, подписанному собственноручной подписью, в случаях, установленных федеральными законами, принимаемыми в соответствии с ними нормативными актами или соглашением между участниками.

Доказательственная сила: УНЭП имеет большую доказательственную силу, чем ПЭП, но уступает УКЭП. Для её признания также требуется либо прямое указание в законе, либо соглашение сторон.

2.3. Усиленная квалифицированная электронная подпись (УКЭП)

УКЭП — это наиболее юридически значимый вид электронной подписи. Она создаётся с использованием средств криптографической защиты информации, прошедших оценку соответствия. Сертификат ключа проверки УКЭП выдаётся аккредитованным удостоверяющим центром.

Правовой эффект: информация в электронной форме, подписанная УКЭП, признаётся электронным документом, равнозначным документу на бумажном носителе, подписанному собственноручной подписью, и может применяться в любых правоотношениях в соответствии с законодательством, кроме случаев, когда установлено требование о составлении документа исключительно на бумажном носителе.

Доказательственная сила: УКЭП имеет полную юридическую силу, равную собственноручной подписи, без дополнительных условий.

3. Сферы применения видов электронной подписи в документационном контуре оператора

3.1. Согласие на обработку персональных данных

С 1 сентября 2025 г. согласие на обработку персональных данных должно оформляться отдельным документом. При этом законодательство допускает оформление согласия в электронной форме.

Как разъясняется в правовой литературе, согласие на обработку персональных данных в форме электронного документа, подписанное электронной подписью, равнозначно документу на бумаге. Подписать согласие субъект может любой электронной подписью, которая позволит его идентифицировать — простой, УКЭП или УНЭП.

Однако важно учитывать следующие ограничения:

  • для ПЭП необходимо, чтобы в соглашении между сторонами были установлены правила определения лица, подписывающего электронный документ;
  • для УНЭП необходимо, чтобы порядок проверки подписи был определён в соглашении между сторонами;
  • для УКЭП дополнительных условий не требуется — она имеет полную юридическую силу.

Таким образом, для согласий на обработку персональных данных технически допустимы все три вида подписи, но с точки зрения юридической определённости и минимизации рисков предпочтительнее УКЭП или УНЭП с заключённым соглашением о порядке проверки.

3.2. Уведомление в Роскомнадзор

Для подачи уведомления о намерении осуществлять обработку персональных данных (ст. 22 152-ФЗ) через портал Госуслуг требуется исключительно усиленная квалифицированная электронная подпись. Подробнее о типичных ошибках при заполнении уведомления — в статье об уведомлении в Роскомнадзор.

Как поясняется в экспертных материалах, простая или неквалифицированная подпись для этих целей не подходит — система Госуслуг не примет заявление. Это требование основано на том, что:

  • 152-ФЗ допускает подачу уведомления в электронном виде;
  • 63-ФЗ признаёт только УКЭП имеющей полную юридическую силу, равную собственноручной подписи;
  • приказ Роскомнадзора № 94 от 30.05.2017 прямо устанавливает требование подписания электронного уведомления усиленной квалифицированной подписью.

Без УКЭП уведомление можно подать только на бумаге — по почте или лично в территориальное управление Роскомнадзора.

3.3. Кадровые документы и КЭДО

Кадровый электронный документооборот (КЭДО) регулируется несколькими федеральными законами, включая 63-ФЗ, 152-ФЗ и Трудовой кодекс РФ.

Для кадровых документов работодатель может использовать:

  • УКЭП — для подписания трудовых договоров, приказов, согласий на обработку персональных данных и других кадровых процессов;
  • УНЭП — допустима при наличии соглашения между работником и работодателем;
  • ПЭП — допустима при наличии соглашения, устанавливающего правила идентификации.

Важно отметить, что некоторые кадровые документы по-прежнему требуют бумажного оформления — в частности, приказ об увольнении, акт о несчастном случае на производстве, документы по инструктажам по охране труда. Приказ о назначении ответственного за организацию обработки ПДн рассмотрен в отдельной статье.

3.4. Внутренние организационно-распорядительные документы

Приказы, распоряжения и иные внутренние документы оператора, касающиеся обработки персональных данных (приказы о назначении ответственных лиц, об утверждении перечней документов, о введении в действие политики обработки), могут быть подписаны с использованием любого вида электронной подписи в зависимости от внутреннего регламента организации.

Рекомендуется для таких документов использовать УКЭП руководителя организации, поскольку это обеспечивает максимальную юридическую силу и исключает споры о подлинности документов при проверках.

4. СКЗИ, уровни защищённости и пересечение с ПП № 1119 и статьёй 19 152-ФЗ

4.1. Связь электронной подписи с требованиями к защите персональных данных

Использование электронной подписи, особенно усиленной (УНЭП и УКЭП), неразрывно связано с применением средств криптографической защиты информации (СКЗИ). СКЗИ — это программные и аппаратные средства, реализующие криптографические алгоритмы для защиты информации: шифрование, электронную подпись, имитозащиту, хеширование.

Приказ ФСБ России от 10.07.2014 № 378 устанавливает состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в ИСПДн с использованием СКЗИ.

В зависимости от уровня защищённости персональных данных (УЗ-1 – УЗ-4 по ПП № 1119) приказ № 378 определяет требования к используемым СКЗИ. В частности:

  • для 4-го уровня требуется использование средств защиты информации, прошедших процедуру оценки соответствия;
  • для 3-го уровня дополнительно требуется назначение ответственного за обеспечение безопасности персональных данных;
  • для 2-го и 1-го уровней устанавливаются дополнительные требования к контролю доступа и физической защите.

Таким образом, выбор оператором конкретного вида электронной подписи и используемых СКЗИ напрямую зависит от установленного уровня защищённости ИСПДн, что требует согласованного подхода при формировании системы защиты (см. также аналитику о мерах по ст. 18.1 и 19 152-ФЗ).

4.2. Учёт средств электронной подписи и СКЗИ

Организация, использующая СКЗИ (включая средства для создания электронной подписи), обязана вести поэкземплярный учёт криптосредств и ключевых документов. Это требование установлено Инструкцией ФАПСИ от 13.06.2001 № 152 и приказом ФСБ России от 4.12.2020 № 556.

Журнал поэкземплярного учёта СКЗИ должен содержать следующие сведения: порядковый номер, наименование СКЗИ, серийный/регистрационный номер, сведения о получении и выдаче. Учёт ведётся в бумажном виде в прошнурованном, пронумерованном и опечатанном журнале. Практические рекомендации по ведению такого журнала приведены в статье о журнале учёта средств ЭП и СКЗИ.

Отсутствие журнала при проверке ФСБ квалифицируется как нарушение по ст. 13.12 КоАП РФ с возможным штрафом до 20 000 руб. для юридических лиц и конфискацией несертифицированных СКЗИ.

Кроме того, все полученные обладателем конфиденциальной информации экземпляры СКЗИ, эксплуатационной и технической документации к ним, ключевые документы должны быть выданы под расписку в соответствующем журнале поэкземплярного учёта.

5. Типичные ошибки при использовании электронной подписи в сфере персональных данных

5.1. «Подписали в мессенджере» ≠ согласие

Одной из наиболее распространённых ошибок является попытка использовать переписку в мессенджерах (текстовое сообщение «согласен») как надлежащее согласие на обработку персональных данных. Такая практика не соответствует требованиям законодательства, поскольку:

  • текстовое сообщение в мессенджере не является электронной подписью в понимании 63-ФЗ;
  • отсутствует возможность идентифицировать лицо, отправившее сообщение;
  • не соблюдены требования к форме согласия (отдельный документ).

Как показывает судебная практика, отсутствие надлежаще оформленного согласия на обработку персональных данных является основанием для обязания оператора уничтожить имеющиеся персональные данные.

5.2. Использование неподходящего вида подписи для взаимодействия с Роскомнадзором

Как уже отмечалось, для подачи уведомления в Роскомнадзор через портал Госуслуг требуется исключительно УКЭП. Использование ПЭП или УНЭП приводит к отказу в приёме уведомления.

5.3. Отсутствие соглашения о признании ПЭП и УНЭП

При использовании ПЭП или УНЭП для подписания документов в сфере персональных данных необходимо заключить соглашение между сторонами, устанавливающее правила идентификации и порядок проверки подписи. Отсутствие такого соглашения лишает документ, подписанный ПЭП или УНЭП, юридической силы.

6. Практические рекомендации для операторов

На основе проведённого анализа можно сформулировать следующие практические рекомендации.

6.1. Для всех операторов

  • определите перечень документов, которые будут подписываться электронной подписью, и установите для каждого документа допустимый вид подписи во внутреннем локальном акте;
  • для согласий на обработку персональных данных рекомендуется использовать УКЭП либо УНЭП с заключённым соглашением о порядке проверки. ПЭП допустима только при наличии соглашения, устанавливающего правила идентификации;
  • для уведомления в Роскомнадзор обязательна УКЭП, полученная в аккредитованном удостоверяющем центре;
  • организуйте учёт СКЗИ и сертификатов электронной подписи в соответствии с требованиями Инструкции ФАПСИ № 152 и приказа ФСБ № 556. Ведите журнал поэкземплярного учёта СКЗИ;
  • заключите соглашения о признании электронной подписи с контрагентами и работниками, если планируете использовать ПЭП или УНЭП.

6.2. Для юридических лиц

  • назначьте приказом лицо, ответственное за учёт и эксплуатацию СКЗИ;
  • разработайте и утвердите локальные акты, регламентирующие порядок использования электронной подписи в организации;
  • обеспечьте соответствие используемых СКЗИ установленному уровню защищённости ИСПДн в соответствии с ПП № 1119 и приказом ФСБ № 378.

6.3. Для индивидуальных предпринимателей и владельцев сайтов

  • при получении согласий через сайт используйте электронные формы с подтверждением через СМС или email (ПЭП) при условии, что в пользовательском соглашении или оферте установлены правила идентификации;
  • для подачи уведомления в Роскомнадзор приобретите УКЭП в аккредитованном удостоверяющем центре. Стоимость для ИП или юридического лица составляет от 2 000 до 3 000 руб., срок изготовления — 1–5 дней;
  • при использовании СКЗИ (например, для подписания документов) обеспечьте их учёт в соответствии с требованиями.

6.4. Роль конструктора документов «ГЕНЕРАТОР152ФЗ»

Формирование полного комплекта документов по обработке персональных данных с учётом требований к электронной подписи является сложной задачей. Конструктор документов «ГЕНЕРАТОР152ФЗ» позволяет оператору сформировать необходимый пакет документов, включая политику обработки персональных данных, согласия, внутренние регламенты и уведомления в Роскомнадзор, с учётом актуальных требований законодательства, включая 63-ФЗ. Использование такого инструмента минимизирует риски ошибок при подготовке документации и обеспечивает её согласованность.

Заключение

Проведённое исследование позволяет сформулировать следующие выводы.

  1. Федеральный закон от 6.04.2011 № 63-ФЗ «Об электронной подписи» устанавливает три вида электронной подписи — простую (ПЭП), усиленную неквалифицированную (УНЭП) и усиленную квалифицированную (УКЭП), — каждый из которых имеет различную юридическую силу и сферу применения.
  2. В сфере обработки персональных данных выбор вида электронной подписи определяется конкретным типом документа. Для согласий на обработку персональных данных допустимы все три вида подписи, но с разными условиями признания. Для уведомления в Роскомнадзор обязательна исключительно УКЭП.
  3. Использование электронной подписи неразрывно связано с применением СКЗИ, требования к которым установлены приказом ФСБ № 378 и зависят от уровня защищённости ИСПДн по ПП № 1119. Оператор обязан вести учёт используемых СКЗИ и сертификатов электронной подписи.
  4. Типичными ошибками являются: использование переписки в мессенджерах как согласия, применение неподходящего вида подписи для взаимодействия с Роскомнадзором и отсутствие соглашений о признании ПЭП и УНЭП.
  5. Для минимизации регуляторных рисков операторам рекомендуется закрепить порядок использования электронной подписи во внутренних локальных актах, обеспечить учёт СКЗИ и использовать специализированные инструменты, такие как конструктор документов «ГЕНЕРАТОР152ФЗ», для подготовки согласованной документации.

Таким образом, выбор вида подписи определяется правовой силой конкретного документа (в том числе в свете Федерального закона от 4 августа 2026 г. № 315-ФЗ), а не удобством канала связи.

Список литературы

  1. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (ред. от 24.06.2025) // Собрание законодательства РФ. — 2006. — № 31 (ч. 1). — Ст. 3451.
  2. Федеральный закон от 6.04.2011 № 63-ФЗ «Об электронной подписи» (ред. от 4.08.2026) // Собрание законодательства РФ. — 2011. — № 15. — Ст. 2036.
  3. Федеральный закон от 4.08.2026 № 315-ФЗ «О внесении изменений в Федеральный закон „Об электронной подписи"» // Официальный интернет-портал правовой информации. — URL: http://publication.pravo.gov.ru/ (дата обращения: 07.08.2026).
  4. Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» // Собрание законодательства РФ. — 2012. — № 45. — Ст. 6257.
  5. Приказ ФСБ России от 10.07.2014 № 378 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации».
  6. Инструкция ФАПСИ от 13.06.2001 № 152 «О порядке организации и обеспечения безопасности хранения, обработки и передачи по каналам связи с использованием средств криптографической защиты информации».
  7. Согласие на обработку персданных может быть электронным: главное составить его по требованиям РКН // Система Кадры. — 2025. — 10 июля. — URL: https://www.kadry.ru/ (дата обращения: 07.08.2026).
  8. Можно ли подписать уведомление в Роскомнадзор обычной ЭЦП (не усиленной)? // IC-TECH. — 2025. — 28 августа. — URL: https://ic-tech.ru/ (дата обращения: 07.08.2026).
  9. Переход организации к изданию приказов в электронном виде // ГАРАНТ. — 2026. — 11 марта. — URL: https://www.garant.ru/ (дата обращения: 07.08.2026).
  10. Какие 4 ключевых закона о КЭДО должен знать HR-специалист // РБК Компании. — 2026. — 4 июня. — URL: https://companies.rbc.ru/ (дата обращения: 07.08.2026).
  11. Журнал поэкземплярного учёта СКЗИ: образец, форма, заполнение // 152fz.cyberosnova.ru. — 2026. — 17 апреля. — URL: https://152fz.cyberosnova.ru/ (дата обращения: 07.08.2026).
  12. ГЕНЕРАТОР152ФЗ: конструктор документов в сфере персональных данных [Электронный ресурс]. — URL: https://генератор152фз.рф/ (дата обращения: 07.08.2026).

Сведения об авторе

Афанасьев Александр Александрович, специалист по информационной безопасности, магистр управления персоналом, юрист, e-mail: info@генератор152фз.рф.

К списку статей База знаний Тарифы