ЭЦП объединения собственников нельзя передавать
Кому выдают ЭЦП объединения собственников, как получить и хранить ключ, передать дела новому председателю и отозвать доступ без риска.

ЭЦП объединения собственников нельзя держать в общей папке правления, передавать бухгалтеру в мессенджере или вручать следующему председателю вместе с печатью. Закрытый ключ не канцелярская принадлежность ОСИ. Он позволяет создать подпись с юридической силой собственноручной подписи того лица, чьи данные и полномочия проверяет цифровая система.
После 12 июля 2026 года это прямо следует из Цифрового кодекса Республики Казахстан. Статья 51 запрещает передавать закрытые ключи другим лицам и разрешать другим лицам пользоваться ими. Статья 58 обязывает владельца защищать закрытый ключ от неправомерного доступа и использования. Для ОСИ это означает простое правило: каждый человек подписывает своим ключом в пределах собственных полномочий, а смена человека требует смены доступа, а не копирования файла.
Я видел обратную схему много раз: ключ лежит на рабочем компьютере, пароль знают председатель, бухгалтер и сотрудник управляющей компании, а через год никто не может доказать, кто отправил отчет или подписал заявление. Пока отношения хорошие, схема кажется удобной. При споре она уничтожает самую полезную часть ЭЦП, возможность установить подписавшего и подтвердить неизменность документа.
Ниже разберу получение ключа для ОСИ, безопасное хранение, работу бухгалтера, смену председателя, отзыв при компрометации и комплект доказательств, который стоит оставлять после каждой значимой подписи.
У ОСИ нет обезличенного общего ключа
ЭЦП для работы от имени ОСИ получают не как цифровую печать, которой может пользоваться любое лицо из правления. Сертификат открытого ключа выдается владельцу, а закрытым ключом правомерно владеет конкретное физическое или юридическое лицо. В цифровых системах полномочия подписывать от имени юридического лица проверяются отдельно.
На практике председатель, сведения о котором внесены как о первом руководителе ОСИ, получает ключ по шаблону юридического лица для первого руководителя. В сертификате и при проверке участвуют данные человека и БИН организации. Именно сочетание личности, связи с ОСИ и полномочий делает подпись пригодной для действий от имени объединения.
Нужно разделять три вещи, которые в домах постоянно смешивают. Закрытый ключ создает подпись. Сертификат связывает открытый ключ с владельцем и содержит сведения, нужные для проверки. Полномочие отвечает на другой вопрос: имел ли этот председатель или сотрудник право подписать именно такой документ от имени ОСИ. Наличие рабочего ключа не заменяет решение собрания, устав, трудовой договор, доверенность или иной источник полномочий.
Поэтому фраза «ключ принадлежит дому» опасно неточна. Документы и данные ОСИ принадлежат его делопроизводству, а носитель с закрытым ключом находится под личным контролем законного владельца. Правление вправе установить процедуру использования, журнал операций и требования к резервированию документов, но не вправе превращать личный закрытый ключ в общий.
Сотруднику, который регулярно подписывает документы от имени ОСИ, нужен собственный сертификат сотрудника юридического лица и надлежаще оформленное право подписи. В руководстве НУЦ РК для первого руководителя предусмотрено подтверждение заявок сотрудников и просмотр выданных им сертификатов. Это нормальный путь. Копия ключа председателя на компьютере бухгалтера таким путем не становится.
Получение начинается с правильных данных об ОСИ
Председатель получает ключ после того, как ОСИ зарегистрировано, ему присвоен БИН, а сведения о первом руководителе отражены в государственной базе юридических лиц. Если база показывает прежнего председателя или ошибку в ФИО, выпуск ключа не исправит реестр. Сначала исправляют регистрационные сведения, затем подают заявку.
С 28 июня 2025 года НУЦ РК выдает ключи только самому владельцу, оформление через представителя не допускается. Основной удаленный маршрут использует pki.gov.kz или eGov.kz и биометрическую идентификацию. Если биометрия не проходит после предусмотренных попыток, владелец может воспользоваться сектором самообслуживания в ЦОНе, но и там он проходит процедуру лично.
Рабочая последовательность для нового ОСИ выглядит так:
- Проверьте выписку или актуальные сведения о БИН, наименовании и первом руководителе.
- На компьютере с установленным NCALayer откройте получение ключей НУЦ РК и выберите вариант для первого руководителя юридического лица.
- Пройдите идентификацию, проверьте автоматически подставленные ИИН, БИН, ФИО и название ОСИ.
- Выберите защищенный носитель, задайте новый пароль и завершите выпуск сертификата.
- Сразу сохраните отдельно сведения о серийном номере, сроке действия и месте хранения носителя, не копируя сам закрытый ключ в журнал.
Не поручайте подачу заявки помощнику через удаленный доступ к экрану. Формально председатель может сам смотреть в камеру и диктовать действия, но помощник при этом видит путь к хранилищу, может наблюдать пароль и получает возможность оставить копию файлов. Личное получение означает полный контроль владельца над всем сеансом; одного появления лица на этапе биометрии недостаточно.
Руководство НУЦ РК предупреждает, что хранилище «Персональный компьютер» небезопасно, и рекомендует защищенный носитель. Там же перечислены поддерживаемые варианты, среди них Kaztoken, JaCarta, eToken и AKey. Перед выпуском проверьте актуальный список НУЦ РК, потому что поддержка устройств и версии программ меняются быстрее, чем внутреннее положение ОСИ.
Защищенный носитель лучше папки на компьютере
Закрытый ключ председателя стоит создавать и хранить на поддерживаемом защищенном носителе, который не отдает ключевой материал как обычный копируемый файл. Обычная флешка с файлами не становится защищенным носителем только потому, что лежит в сейфе. Она защищает от случайного доступа в кабинете, но не от копирования при подключении к зараженному или чужому компьютеру.
Хранение в папке на ноутбуке удобно ровно до первой поломки, удаленной настройки или визита системного администратора. Ключ попадает в резервную копию диска, синхронизируемую папку, архив перед ремонтом или профиль пользователя. Владелец часто даже не знает, сколько экземпляров появилось. Пароль снижает риск, но не возвращает контроль над всеми копиями.
НУЦ РК прямо указывает, что пароль к ключу не восстанавливается и сам центр его не хранит. Потеря пароля означает не восстановление старого доступа, а отзыв сертификата и получение нового ключа. Записывать пароль на наклейке на том же токене значит снять единственный барьер для человека, который найдет или возьмет устройство.
Для ОСИ достаточно строгой, но выполнимой схемы хранения:
- основной защищенный носитель находится у действующего председателя в запираемом месте;
- пароль знает только владелец и хранит отдельно от носителя;
- подписание выполняют на одном обслуживаемом компьютере без общих учетных записей;
- после операции носитель отключают, а подписанный документ переносят в архив ОСИ;
- серийный номер сертификата, срок и операции фиксируют в журнале без пароля и закрытого ключа.
Не делайте резервную копию закрытого ключа председателя «на всякий случай». Резервировать нужно возможность продолжить работу: актуальные документы, доступ к официальной почте, список цифровых систем, инструкции по выпуску нового ключа и контакты ответственных лиц. Второй тайный экземпляр ключа создает еще одну точку утечки и затрудняет честный ответ на вопрос, кто мог подписывать.
Если носитель нужен для редких операций, хранить его постоянно в USB-порту нельзя. Вставленный токен доступен программам на компьютере, а оставленный без присмотра компьютер доступен людям в помещении. Физическое изъятие после подписи остается простой мерой, которая действительно сокращает время риска.
Пароль не превращает передачу в безопасную
Передача носителя без пароля и пароля отдельным сообщением все равно передача закрытого ключа. Статья 51 Цифрового кодекса запрещает как передачу ключа другому лицу, так и использование ключа другим лицом. Разнести две части по разным каналам полезно при доставке многих секретов, но оно не делает разрешенным чужое подписание.
Самая частая бытовая схема выглядит безобидно. Бухгалтер готовит отчет, просит председателя «скинуть ЭЦП на пять минут», подписывает и возвращает файл. Председатель мог одобрить содержание по телефону, но цифровой след показывает только применение его ключа. Не видно, кто открыл документ, какой вариант видел председатель, кто ввел пароль и сохранялась ли копия ключа после работы.
Правильная схема отделяет подготовку от подписи. Бухгалтер готовит окончательный файл и передает его председателю через установленный канал. Председатель проверяет сумму, период, адресата и приложения, сам выполняет подписание и возвращает уже подписанный документ. Для большого потока ОСИ оформляет сотруднику право подписи в допустимом объеме и выпускает ему отдельный ключ сотрудника.
Доверенность тоже не разрешает пользоваться чужим закрытым ключом. Она может дать представителю полномочие совершить действие, но представитель должен подписать своим ключом, чтобы система и спорящие стороны видели, кто действовал. Это различие особенно важно после вступления Цифрового кодекса: полномочия и владение ключом проверяются как отдельные условия юридической силы подписи.
Удаленный доступ через AnyDesk, мессенджер с демонстрацией экрана или сохраненный пароль в браузере создает ту же проблему. Если оператор управляет мышью и запускает подписание вместо председателя, нельзя честно утверждать, что ключ использовал только владелец. Председателю разрешено получать техническую подсказку, но он должен видеть итоговый документ, управлять устройством и сам подтверждать подпись.
Смена председателя требует отзыва, а не передачи
При смене председателя старый ключ не передают новому. Статья 59 Цифрового кодекса относит смену руководителя юридического лица к основаниям отзыва сертификата. Новый председатель получает собственный ключ после того, как сведения о нем внесены в государственную базу, а прежний сертификат должен перестать использоваться.
Разделите переход на корпоративные активы и личный закрытый ключ. Старый председатель передает реестр договоров, протоколы, отчеты, официальную переписку, доступы к почте и кабинетам, печать и носители данных ОСИ. Он не сообщает пароль к своей ЭЦП и не оставляет ее рабочую копию «до настройки нового председателя».
В акте приема-передачи я советую выделить отдельный блок цифровых полномочий:
- дату прекращения полномочий прежнего председателя, с приложением протокола или решения и регистрационных сведений;
- сертификаты первого руководителя, с серийными номерами, сроками и статусом отзыва;
- ключи сотрудников ОСИ, с перечнем владельцев, ролей и статусов;
- цифровые кабинеты ОСИ, с названием системы, администратором и датой смены доступа;
- незавершенные отправки, с документом, сроком, ответственным и текущим статусом.
Не ждите, что все цифровые системы одновременно узнают о смене. Обновление государственной базы, отзыв сертификата, смена роли в банковском кабинете и права в отраслевой системе являются разными событиями. На переходный период составьте список систем и проверяйте каждую отдельно.
Опасная идея состоит в том, чтобы оставить старый ключ на несколько дней ради платежей и отчетов. После прекращения полномочий бывший председатель уже не должен действовать как первый руководитель, а новый председатель не вправе использовать чужой ключ. Планируйте смену до даты решения: подготовьте платежи, перечень срочных сроков и компьютер для нового выпуска, но не создавайте серую неделю совместного доступа.
Старый носитель можно хранить как физический предмет до подтверждения отзыва, если это нужно для внутреннего контроля, но использовать ключ нельзя. После подтверждения статуса носитель очищают или переинициализируют по инструкции производителя. В акте фиксируют действие и судьбу устройства, не записывая пароль.
Подозрение на доступ уже считается инцидентом
Не нужно ждать доказанного мошенничества, чтобы отозвать сертификат. Если носитель пропал, пароль увидел посторонний, ключ копировали на чужой компьютер или бывший бухгалтер сохранил архив, контроль утрачен. Владелец не может достоверно перечислить всех, кто способен создать подпись, поэтому продолжать работу тем же ключом нельзя.
Порядок реакции должен быть заранее записан и доступен без самого токена:
- Прекратите использовать ключ и отключите носитель от компьютера.
- Отзовите сертификат в личном кабинете НУЦ РК, пока ключ подписи доступен, либо примените предусмотренный НУЦ РК альтернативный порядок.
- Зафиксируйте время обнаружения, последнюю известную законную операцию, компьютеры и людей с возможным доступом.
- Проверьте журналы государственных, банковских и рабочих систем за спорный период, сохраните квитанции и подписанные документы.
- Выпустите новый ключ только на чистом обслуживаемом компьютере и устраните причину утечки.
Руководство НУЦ РК описывает отзыв из личного кабинета и рекомендует сначала отозвать сертификат аутентификации, затем сертификат подписи, когда используются соответствующие ключи. Интерфейс и состав сертификатов менялись при переходе на ГОСТ 34.10-2015, поэтому следуйте актуальной подсказке НУЦ РК, а не старому скриншоту из папки ОСИ.
Сам отзыв прекращает возможность успешно проверять новые подписи этим сертификатом, но не удаляет уже отправленные документы и не объясняет каждую операцию автоматически. Если обнаружена неизвестная подача, ОСИ отдельно уведомляет адресата, банк или государственный орган, просит сохранить технические журналы и оспаривает действие по применимой процедуре. При признаках хищения, подделки или ущерба подключают юриста и правоохранительные органы.
Не переустанавливайте компьютер до сохранения доказательств, если на нем могло произойти неправомерное подписание. Обычная «чистка вирусов» меняет журналы и удаляет следы. Сначала зафиксируйте состояние и получите помощь специалиста, затем восстанавливайте рабочее место.
Ключ подтверждает подпись, но не создает полномочие
Действующая ЭЦП не делает законным любое решение председателя. Цифровой кодекс требует, чтобы лицо правомерно владело ключом и использовало подпись согласно сертификату, а цифровая система проверяет полномочия на подписание от имени юридического лица. Внутреннее право совершить сделку по-прежнему зависит от закона о жилищных отношениях, устава ОСИ, решений собрания и установленных ограничений.
Председатель может технически подписать договор, который общее собрание не одобряло, хотя одобрение требовалось. Криптографическая проверка покажет целую подпись и действующий на тот момент сертификат. Она не заменит протокол собрания и не докажет, что сумма укладывалась в утвержденную смету.
Перед значимой подписью в карточке документа должны быть четыре ответа: какой орган ОСИ принял решение, где лежит протокол, кто вправе подписать, какую окончательную версию подписывают. Если хотя бы одного ответа нет, проблема не в ЭЦП, а в корпоративном основании действия.
Особое внимание нужно документам с деньгами, регистрационным заявлениям, налоговой отчетности, договорам управления и приемке работ. Для каждого класса установите маршрут согласования. Небольшой ОСИ может вести его в журнале и папках, но отметка «согласовано» должна ссылаться на конкретный файл и решение, а не на устный разговор в чате.
Отдельный ключ сотрудника тоже не дает неограниченной власти. Внутренний приказ, доверенность или договор должны назвать виды документов, лимиты, срок и порядок прекращения права. Когда сотрудник увольняется или меняет роль, ОСИ отзывает его сертификат и закрывает доступы, даже если сертификат формально еще не истек.
Доказательства нужно хранить рядом с документом
ОСИ должно сохранять полный электронный комплект, а файл с визуальной картинкой подписи является лишь его частью. В комплект входят исходный электронный документ в том формате, в котором его подписали, сама ЭЦП или подписанный контейнер, результат проверки, сведения о сертификате и подтверждение отправки. Распечатка с изображением штампа не позволяет заново проверить криптографию.
Для каждой значимой операции создайте запись такого состава:
- уникальный номер документа, название, версия и контрольная сумма файла;
- ФИО подписавшего, его роль и основание полномочия;
- дата и время подписи, серийный номер сертификата и его срок;
- результат проверки подписи и статус сертификата в момент проверки;
- адресат, канал отправки, квитанция приема и ссылка на решение ОСИ.
Контрольная сумма помогает доказать, что позже никто не заменил приложение или таблицу под тем же именем. Ее можно получить штатным средством операционной системы или системой документооборота. Важно вычислять ее для окончательной версии до подписи и хранить значение в журнале, который нельзя незаметно переписать одному пользователю.
Статья 49 Цифрового кодекса связывает юридическую силу с подлинностью подписи, правомерным владением ключом, соответствием сертификату и аккредитованным удостоверяющим центром. Это хороший минимальный тест для архива: спустя год ОСИ должно уметь показать документ, проверить подпись, назвать владельца и объяснить его полномочие на дату операции.
В QABAT электронный протокол собрания хранится с журналом аудита, а голосование учитывает подтверждение собственника цифровой подписью и долю площади. Это не повод загружать закрытый ключ в общий архив: система должна хранить доказательства действий, а ключ остается под контролем его владельца.
Последствия передачи выходят за рамки штрафа
Переданный ключ создает сразу несколько рисков, и штраф не всегда главный. Документ с корректной криптографической подписью сначала выглядит как действие владельца. ОСИ придется доказывать отсутствие полномочий или неправомерное использование уже после платежа, регистрации, подачи отчета или возникновения договорного спора.
Владелец нарушает прямую обязанность защищать закрытый ключ и запрет на передачу и чужое использование. Человек, который применяет чужой ключ, также действует вне установленной модели. Конкретная ответственность зависит от результата: спор может стать гражданским требованием о возмещении убытков, трудовым разбирательством, административным производством или уголовным делом, если присутствуют состав и доказательства соответствующего нарушения.
Нельзя обещать, что фраза «пароль был у бухгалтера» автоматически аннулирует подписанный документ. Суд или орган будет оценивать сертификат, полномочия, время, переписку, журналы, действия сторон после обнаружения и причиненный ущерб. Добровольная передача ухудшает позицию владельца, потому что он сам разрушил режим исключительного контроля.
Есть и управленческий ущерб. Банк блокирует операции на время проверки, отчет приходится отзывать и подавать заново, контрагент не понимает, кому верить, а новый председатель принимает дела без чистой границы ответственности. Эти расходы редко попадают в строку «утечка ЭЦП», но именно они съедают недели работы.
Поэтому внутреннее правило должно запрещать копирование, передачу носителя, раскрытие пароля и удаленное подписание другим человеком. Нарушение требует немедленного сообщения председателю и отзыва сертификата, а не тихого удаления файла. Если сотрудники боятся сообщать об ошибке, инцидент обнаружат по чужому документу, когда исправление уже дороже.
Регламент должен пережить любого председателя
Хороший регламент ЭЦП занимает несколько страниц и не зависит от памяти одного человека. В нем укажите владельцев и виды сертификатов, допустимые компьютеры и носители, порядок подготовки и проверки документа, журналирование, отзыв, смену председателя и реакцию на инцидент. Приложите формы журнала и цифрового блока акта приема-передачи.
Раз в квартал правление может сверять перечень действующих сертификатов со списком работников и полномочий. Такая проверка не требует копировать ключи или собирать пароли. Достаточно подтвердить владельца, роль, серийный номер, срок, статус и необходимость доступа.
Срок действия сертификата не должен определять дату первой проверки. Если бухгалтер уволился сегодня, его ключ отзывают сегодня, а не через оставшиеся месяцы. Если председатель сменился, новый выпуск начинается после обновления регистрационных данных, а старое право прекращается решением и отзывом, не передачей токена.
Попросите правление утвердить четыре коротких запрета отдельным решением: никто не пользуется чужим ключом, закрытые ключи не копируют в облачные и общие папки, пароль не хранят вместе с носителем, любое подозрение на доступ ведет к немедленному отзыву. Затем назначьте ответственного за журнал сертификатов, но не хранителя всех ключей.
Переход ОСИ от прежнего КСК особенно уязвим. Не принимайте папку с неизвестными файлами ЭЦП как рабочий актив и не пробуйте пароли из старой записки. Зафиксируйте находку, определите владельцев сертификатов, проверьте статусы и передайте вопрос отзыва законным владельцам или НУЦ РК. Новое ОСИ выпускает собственные ключи на своих уполномоченных лиц.
Главная проверка проста: по каждому действующему ключу один человек должен честно сказать «это мой закрытый ключ, только я им пользуюсь, а ОСИ знает, какие документы я вправе подписывать». Если ответ требует перечислить еще бухгалтера, управляющего и системного администратора, сертификат нужно отзывать, а процесс строить заново.
Частые вопросы
Кому выдают ЭЦП ОСИ?
Ключ первого руководителя юридического лица получает действующий председатель, сведения о котором отражены в государственной базе. Сотрудник ОСИ получает отдельный ключ на свое имя после оформления его полномочий и подтверждения заявки в установленном порядке.
Можно ли оформить ЭЦП ОСИ по доверенности?
С 28 июня 2025 года ключи НУЦ РК получает только сам владелец, выпуск через представителя не допускается. Доверенность может дать право действовать от имени ОСИ, но представитель подписывает своим ключом, а не ключом председателя.
Можно ли хранить ключ ЭЦП ОСИ на обычной флешке?
Технически файловое хранилище можно поместить на обычную флешку, но это не защищенный носитель: файлы легко скопировать. Для рабочего ключа председателя разумнее использовать поддерживаемый НУЦ РК защищенный носитель и вынимать его после каждой операции.
Должен ли бухгалтер знать пароль от ЭЦП председателя?
Нет. Бухгалтер готовит документ, а председатель проверяет и подписывает его сам. Если бухгалтеру нужно регулярно подписывать документы, ему оформляют право подписи и выпускают отдельный ключ сотрудника.
Что делать с ЭЦП при смене председателя ОСИ?
Сертификат прежнего председателя отзывают, а новый председатель получает свой ключ после обновления сведений в государственной базе юридических лиц. Передавать токен и пароль новому председателю нельзя.
Аннулируются ли старые документы после отзыва ЭЦП?
Отзыв сертификата не стирает ранее подписанные документы и сам по себе не делает каждую прежнюю подпись недействительной. Для проверки важны время подписи, статус сертификата на тот момент, целостность файла и полномочия подписавшего.
Что делать, если токен с ЭЦП потерян?
Считайте ключ скомпрометированным и немедленно отзовите сертификат через доступный порядок НУЦ РК. Затем проверьте операции после последнего известного законного использования и выпускайте новый ключ на чистом компьютере.
Можно ли передать ЭЦП управляющей компании?
Нет, управляющая компания не должна пользоваться закрытым ключом председателя ОСИ. Она может готовить документы или действовать в рамках договора и оформленных полномочий, но уполномоченный человек подписывает собственным ключом.
Где посмотреть срок и статус сертификата ЭЦП?
В личном кабинете НУЦ РК доступен список сертификатов с их сроками и статусами. ОСИ стоит перенести серийные номера и даты в отдельный журнал, не добавляя туда пароль или закрытый ключ.
Какие документы хранить после электронной подписи?
Сохраните исходный подписанный файл или контейнер, данные сертификата, результат проверки подписи, квитанцию отправки и основание полномочий. Для значимых документов также фиксируйте версию и контрольную сумму файла.