Как проверить, не использовали ли мошенники мою электронную подпись?

С 1 июля 2021 года в налоговых органах юрлицам, ИП и нотариусам можно бесплатно получить квалифицированную электронную подпись (ЭЦП).
Обычные пользователи тоже могут оформить ЭЦП, но пока ещё платно.
Что такое ЭЦП?
Электронно-цифровая подпись — это, согласно закону, информация в электронной форме, которая присоединена к другой, подписываемой, информации в электронной форме. Простыми словами, это аналог собственноручной подписи для удостоверения электронных документов. Применяется для определения лица, подписывающего документ.
Где применяется ЭЦП? Для чего она нужна?
С ЭЦП можно совершать действия на сайтах Госуслуг, Росреестра, ИФНС: дарить недвижимость, подавать налоговые декларации, заявление для восстановления паспорта и т.д.
ЭЦП призвана облегчить жизнь всем пользователям в целом и предпринимателям в частности. Так, она помогает экономить на документообороте, не посещать инстанции, получать государственные услуги дистанционно, обмениваться документами онлайн.
ЭЦП надёжна?
В том, для чего она предназначена, — да. Это защита авторства, целостность и неотказуемость (заверения действия, факт выполнения которого потом нельзя отрицать).
Однако для ЭЦП существуют другие риски, как-то:
– получение доступа к компьютеру владельца ЭЦП (чаще всего удалённо с помощью установки ПО);
– получение ЭЦП человеком, не имеющим на это права (попадание документов владельца ЭЦП к мошенникам, по которым они могут получить дубликат ЭЦП);
– человеческий фактор работников удостоверяющего центра.
Как обезопасить себя при использовании ЭЦП?
Для этого нужно делать следующее:
– тщательно выбирать удостоверяющий центр для получения ЭЦП;
– никому не передавать свою ЭЦП;
– обязательно заменить заводской пароль ЭЦП на надёжный;
– не оставлять компьютер разблокированным;
– защитить компьютер от взлома;
– не открывать подозрительные электронные письма;
– если ЭЦП утеряна, то её следует незамедлительно отозвать; кроме того, обязательно сообщите об этом контрагентам, чтобы они знали, что вашей утерянной подписью могут воспользоваться злоумышленники;
– никому не передавать копии паспорта, СНИЛС, не оставлять их на сайтах, не пересылать.
Почему в списке рисков находится утечка копий документов?
Используя копии ваших документов, мошенники могут сделать ЭЦП от вашего имени и дальнейшем — зарегистрировать юрлицо, получить кредит и т.д.
Такие случаи уже бывали?
В апреле этого года полиция Москвы возбудила уголовное дело о незаконной регистрации юрлиц с использованием электронных цифровых подписей (ЭЦП), оформленных по персональным данным подставных лиц. В таких ситуациях граждане узнают , что являются «руководителями» множества фирм только после возбуждения уголовных дел.
Если раньше мошенники, как правило, использовали данные лиц без определенного места жительства, то теперь — купленные в разных организациях копии паспортов обычных граждан. Для получения ЭЦП они просто отправляют по электронной почте в удостоверяющие центры копии паспортов граждан.
Как проверить, не оформили ли на меня кредитов?
▪️ В «Личном кабинете налогоплательщика» можно узнать информацию о ваших счетах, зарегистрированы ли на вас фирмы и являетесь ли вы директором в них.
Если на ваше имя незаконно зарегистрирована фирма, нужно обратиться в ИФНС по месту учета юрлица с заявлением в произвольной форме, указав реквизиты фирмы.
▪️ В личном кабинете Госуслуг есть возможность узнать какие ЭЦП и в каких удостоверяющих центрах были выданы.
Если обнаружили незаконно выпущенную ЭЦП, обратитесь в удостоверяющий центр с заявлением об отзыве и с запросом копий документов, на основании которых была оформлена ЭЦП.
▪️ На сайте Госуслуг есть возможность проверить вашу кредитную историю, с помощью которой можно обнаружить незаконно оформленные кредиты.
От госуслуг пришло сообщение о электронной подписи
Портал рассылает уведомления о действиях с электронными подписями, в которых указано имя пользователя. Какие оповещения могут приходить и как на них реагировать, рассказал руководитель Удостоверяющего центра Контура Сергей Казаков.
Откуда у Госуслуг информация о ваших сертификатах? Ее порталу передают удостоверяющие центры. В итоге в настройках своего профиля на Госуслугах вы сможете посмотреть список выпущенных на ваше имя сертификатов. Для каждого сертификата будет указан УЦ, который его выдал, срок действия и серийный номер.
Разберем, какие действия с электронной подписью портал отслеживает и как это поможет вовремя заметить мошенническую активность
Если вы действительно недавно получили электронную подпись в таком УЦ, то все в порядке. Портал просто оповестил вас.
Предпринять действия понадобится, если вы не получали подпись. Сперва спросите своего работодателя или сотрудника, ответственного за электронные подписи — вдруг, он обновил ваш сертификат. Если это так, то все в порядке.
Если коллеги не причастны к новой подписи, то нужно отозвать сертификат. Скорее всего, некто смог обмануть сотрудников УЦ и незаконно выпустить подпись на ваше имя. Для отзыва обратитесь в УЦ, который выдал подпись, и подтвердите личность. Также проверьте свои данные на портале Госуслуг, налог.ру, в сервисах отчетности и бюро кредитных историй. Если не увидите неизвестных вам данных, то все хорошо — вы успели заблокировать подпись раньше, чем ей воспользовался мошенник. Если ущерб все-таки нанесли, напишите заявление в правоохранительные органы.
Если вы не использовали эту подпись на портале, нужно уточнить у коллег, у которых был к ней доступ, пользовались ли они подписью. Если нет — можно подозревать, что кто-то скомпрометировал сертификат и отозвать его в УЦ.
Видно подписи юрлица. В личном кабинете портала вы увидите все электронные подписи, где указаны ваши данные: и как физлица, и как сотрудника организации. Однако название организации указано не будет, поэтому подпись, которую вы когда-то выпустили для отправки электронного документа, можно принять за незаконную.
Директор не видит подписи, выданные на своих сотрудников. Чтобы отслеживать, какие подписи выпущены на ваше юрлицо, лучше вести внутренний реестр электронных подписей. А сотрудникам рассказать об этом материале — пусть проверят выданные на себя сертификаты.
Оповещения от Госуслуг и список выданных сертификатов на портале — обновление, которое вывело безопасность в сфере электронной подписи на новый уровень. Теперь о подозрительных действиях со своей подписью можно оперативно узнать и помешать мошенникам.

С октября Госуслуги присылают своим пользователям письма о некоторых действиях с сертификатом КЭП на их имя.

Данные о сертификатах Госуслуги берут у удостоверяющих центров — УЦ обязаны отправлять информацию о выданных сертификатах на портал.
Особенности электронной подписи на Госуслугах:
1. Список сертификатов
В личном кабинете клиент видит все сертификаты, в которых указаны его данные: и сертификаты физлица, и сертификаты юрлица. При этом название юрлица не указывается, поэтому клиенты часто принимают сертификаты юрлица за незаконно выпущенные сертификаты.
2. Директор не увидит сертификаты, выданные на сотрудников своего юрлица — только выпущенные на себя.
Если в личном кабинете отображается сертификат, который ни клиент, ни его работодатель не получали, сертификат нужно отозвать. Для отзыва клиент должен лично прийти в любой СЦ и удостоверить личность.
3. Дубль сертификата
Иногда на Госуслугах отображается дубль сертификата — два сертификата с одинаковой датой выпуска, но разными серийными номерами. Дублем является сертификат, в номере которого нет буквы, только цифры. Чтобы его скрыть, нужно написать в техподдержку портала.
4. Заблокировать сертификат на портале
Если у вас остались вопросы по работе с электронными сертификатами, свяжитесь в нашими специалистами:
На Госуслугах появился раздел, в котором каждый пользователь портала может отследить электронные подписи, оформленные на его имя.
Электронные подписи (ЭП или ЭЦП) с вашим именем, а точнее их сертификаты, теперь отображаются в личном кабинете на Госуслугах. Портал показывает информацию о действующих и недействующих сертификатах ЭП: серийный номер, срок действия и удостоверяющий центр, выдавший сертификат.
Также Госуслуги присылают оповещения о действиях с сертификатом ЭП на ваше имя, если сертификат выпущен, использовался для входа на портал или у него скоро закончится срок действия. Оповещения приходят в виде смс или писем на электронную почту — по телефону или e-mail, которые указаны в вашем профиле на портале.
Зачем нужна проверка электронной подписи на сайте Госуслуг
Сервис проверки выпущенных сертификатов поможет, если вы подозреваете, что кто-то мог получить сертификат вместо вас. Например, недавно потеряли паспорт или оставили его скан на подозрительном сайте, а значит кто-то мог использовать данные документа в корыстных целях.
На Госуслугах вы увидите, если кто-то выпустит сертификат на ваше имя. Этот сертификат вы сможете отозвать, тогда им не смогут воспользоваться посторонние. Подробнее о том, как защищаться от махинаций с электронной подписью, мы рассказывали в статье.
Инструкция по проверке ЭЦП на Госуслугах
Если в разделе отображаются сертификаты, которые вы не получали, то это повод забеспокоиться. Сперва уточните у руководителя, бухгалтера или сотрудника, ответственного за обращение с электронными подписями, не оформляла ли ваша организация эту электронную подпись на вас. Если нет, то, возможно, кто-то незаконно получил сертификат на ваше имя. В этом случае сертификат электронной подписи нужно отозвать — подпись перестанет действовать, и никто не сможет ей воспользоваться.
Чтобы отозвать сертификат, обратитесь в УЦ, который его выпустил. Скорее всего, вам понадобится прийти в офис УЦ с паспортом и написать заявление на отзыв. В течение 12 часов сертификат отзовут — проверить это можно на сайте удостоверяющего центра, там ежедневно публикуется перечень отозванных сертификатов.
Редко в сервисе проверки могут возникать ошибки, например, не отобразится сертификат, который у вас есть. Сообщите об этом в техподдержку портала, она поможет устранить недочеты.
Если у вас еще нет электронной подписи, вы можете ее оформить у нас. Получите подпись для ведения бизнеса, участия в торгах, сдачи отчетности или подписания договоров в электронном виде.
Разбираем, для чего она вообще нужна, где прячутся риски и на каких сайтах проверить, нет ли на вас чужих кредитов.

Что случилось?
С 1 июля 2021 года в налоговых органах юрлицам, ИП и нотариусам можно бесплатно получить квалифицированную электронную подпись (ЭЦП).
Обычные пользователи тоже могут оформить ЭЦП, но пока ещё платно.
Что такое ЭЦП?
Электронно-цифровая подпись — это, согласно закону, информация в электронной форме, которая присоединена к другой, подписываемой, информации в электронной форме. Простыми словами, это аналог собственноручной подписи для удостоверения электронных документов. Применяется для определения лица, подписывающего документ.
Где применяется ЭЦП? Для чего она нужна?
С ЭЦП можно совершать действия на сайтах Госуслуг, Росреестра, ИФНС: дарить недвижимость, подавать налоговые декларации, заявление для восстановления паспорта и т.д.
ЭЦП призвана облегчить жизнь всем пользователям в целом и предпринимателям в частности. Так, она помогает экономить на документообороте, не посещать инстанции, получать государственные услуги дистанционно, обмениваться документами онлайн.
ЭЦП надёжна?
В том, для чего она предназначена, — да. Это защита авторства, целостность и неотказуемость (заверения действия, факт выполнения которого потом нельзя отрицать).
Однако для ЭЦП существуют другие риски, как-то:
– получение доступа к компьютеру владельца ЭЦП (чаще всего удалённо с помощью установки ПО);
– получение ЭЦП человеком, не имеющим на это права (попадание документов владельца ЭЦП к мошенникам, по которым они могут получить дубликат ЭЦП);
– человеческий фактор работников удостоверяющего центра.
Как обезопасить себя при использовании ЭЦП?
Для этого нужно делать следующее:
– тщательно выбирать удостоверяющий центр для получения ЭЦП;
– никому не передавать свою ЭЦП;
– обязательно заменить заводской пароль ЭЦП на надёжный;
– не оставлять компьютер разблокированным;
– защитить компьютер от взлома;
– не открывать подозрительные электронные письма;
– если ЭЦП утеряна, то её следует незамедлительно отозвать; кроме того, обязательно сообщите об этом контрагентам, чтобы они знали, что вашей утерянной подписью могут воспользоваться злоумышленники;
– никому не передавать копии паспорта, СНИЛС, не оставлять их на сайтах, не пересылать.
Почему в списке рисков находится утечка копий документов?
Используя копии ваших документов, мошенники могут сделать ЭЦП от вашего имени и дальнейшем — зарегистрировать юрлицо, получить кредит и т.д.
Такие случаи уже бывали?
Если раньше мошенники, как правило, использовали данные лиц без определенного места жительства, то теперь — купленные в разных организациях копии паспортов обычных граждан. Для получения ЭЦП они просто отправляют по электронной почте в удостоверяющие центры копии паспортов граждан.
Как проверить, не оформили ли на меня кредитов?
▪️ В личном кабинете Госуслуг есть возможность узнать какие ЭЦП и в каких удостоверяющих центрах были выданы.
Если обнаружили незаконно выпущенную ЭЦП, обратитесь в удостоверяющий центр с заявлением об отзыве и с запросом копий документов, на основании которых была оформлена ЭЦП.
▪️ На сайте Госуслуг есть возможность проверить вашу кредитную историю, с помощью которой можно обнаружить незаконно оформленные кредиты.
Вопросы по электронной подписи в личном кабинете: если владелец заблокировал электронную подпись, в списке есть неизвестная электронная подпись, кто-то использовал мою электронную подпись
Процесс использования электронной подписи, как и любого иного онлайн продукта, может иметь некоторые трудности. Кроме вопросов, которые могут возникать касательно использования его в техническом плане, могут появляться и иные жизненные ситуации (потеря, воровство, незаконное использование сторонними лицами электронной подписи). Решать такие проблемы стоит в кратчайшие сроки, ведь какие бы действия не были осуществлены, за последствия всегда отвечает владелец.
Несомненно, использование электронной подписи — это очень удобно. Чаще всего основными пользователями таких ключей являются занятые люди, которые очень ценят своё время. При наличии данной подписи нет необходимости каждый раз встречаться с людьми (подчинёнными, сотрудниками государственных организаций, компаньонами, иными) для личной подписи документов.

Если владелец заблокировал электронную подпись
Не редки случаи, когда владельцы электронной подписи по стечению обстоятельств неумышленно блокируют её. Если ваша электронная подпись заблокирована, то с её помощью уже не получится зайти на портал Госуслуг. С одной стороны, когда такая блокировка случайна, пользователь попадает в ситуацию, при которой не сможет выполнять ряд действий (зайти на портал, зарегистрировать новую организацию или внести корректировки в настройки уже существующей учётной записи). Но с иной стороны, никто другой не сможет незаконно использовать ваш ключ. Это очень важно, ведь в такой способ можно обезопасить свои данные от злоумышленников, которые могли завладеть вашей электронной подписью.
Блокировка электронной подписи действует некоторое время, например, интервала за который можно было бы решить вопрос с утерянным электронным ключом.
Иными словами, блокировка — мера временная, после её снятия далее можно без проблем пользоваться электронной подписью в полной мере.
В списке есть неизвестная электронная подпись
В личном кабинете на портале Госуслуг можно просмотреть всю важную информацию, в том числе и ту, что касается наличия действующей электронной подписи.
Иногда в отображающемся на сайте списке может быть неизвестная пользователю электронная подпись. Основной причиной такой ситуации может стать ошибочное отправление информации о подписи на портал Госуслуг.
Действия пользователя в такой ситуации очень просты — стоит заблокировать её. После этого использовать такую подпись на портале Госуслугах станет невозможным. Если дезактивировать такую подпись самостоятельно не получается, обратитесь в удостоверяющий центр, который выпускал электронную подпись. На такие центры также возложены полномочия по прекращению действия электронных подписей.
Кто-то использовал мою электронную подпись
Несмотря на то, что использование электронной подписи без согласия владельца недопустимо и даже незаконно, на практике такие случаи встречаются нередко.
Все те, кто попал в такую ситуацию, в кратчайший срок должны заблокировать электронную подпись. Это не даст злоумышленникам возможности выполнить какие-либо действия посредствам данного ключа на портале Госуслуг, за которые отвечать придётся лично владельцу.
Действие имеющегося сертификата на электронную подпись владелец может отозвать на совсем. Это будет означать, что выполнять какие-либо действия на портале больше вы не сможете. Процедуру дезактивации можно выполнить, обратившись в удостоверяющий центр.
Что делать, если забыл пароль к сертификату электронной подписи?

Пароль или пин-код электронной подписи (ЭП или ЭЦП) схож с пин-кодом банковской карты. Он защищает подпись от мошенников, его нужно запомнить или записать на листочек и хранить подальше от самой подписи. Но, в отличие от пин-кода карточки, пароль ЭП редко используют и часто забывают.
Возьмем экономиста Василия. Он получил электронную подпись, установил ее на компьютер, задал пароль, поставил галочку «Запомнить» — и все, больше никогда эту комбинацию не вводил. Но через полгода Василий переехал в другой кабинет и сел за новый компьютер. Попытался установить на него свою подпись, но не получилось — он забыл пароль электронной подписи, а листочек, на который записывал символы, потерял.
В своей беде Василий не одинок — многие владельцы ЭП не могут вспомнить или не знают, где взять пароль электронной подписи. В этой статье расскажем, что делать в подобной ситуации и когда нужно получать новую ЭП.
Что такое пароль и пин-код электронной подписи
На электронную подпись устанавливают один из типов защиты: пароль или пин-код. Разберемся, чем они отличаются.
Пароль от контейнера электронной подписи
Пароль используют для подписи, сохраненной в память компьютера. Он защищает контейнер ЭП — папку с файлами подписи: сертификатом, закрытым и открытым ключами.
Впервые с паролем владелец ЭП встречается, когда выпускает сертификат ЭП и записывает его в реестр компьютера или на обычную флешку (не токен). Придумать пароль нужно самостоятельно — при записи программа КриптоПро CSP покажет окошко, в которое нужно ввести комбинацию чисел, символов и латинских и русских букв.

Далее этот пароль будет запрашиваться при установке подписи на компьютер, ее копировании и при каждом использовании — подписании документов, работе на электронной торговой площадке или входе в сервисы. Если, конечно, не установить галочку «Запомнить пароль».
Пин-код от токена электронной подписи
Пин-код используется для электронной подписи, которая записана на носитель в виде usb-флешки — на токен. Пин защищает токен, поэтому, если мошенники украдут носитель ЭП, то самой подписью они воспользоваться не смогут.
Впервые владелец ЭП должен ввести пин-код при выпуске подписи — когда ее записывают на токен. Если носитель новый, то нужно ввести «заводское» стандартное значение, например, 12345678 для Рутокена. «Заводское» значение лучше сразу изменить на собственное, чтобы его не смогли подобрать злоумышленники.
После этого пин-код понадобится вводить, чтобы установить сертификат подписи на компьютер, использовать и копировать ЭП, работать с ней за новым компьютером. Чтобы не вводить комбинацию каждый раз, можно нажать галочку «Запомнить пароль». Главное в таком случае самим не забыть последовательность символов.
Как восстановить пароль электронной подписи
Если пароль и пин-код подписи не удается вспомнить, то восстановить его не получится. В этом не поможет даже удостоверяющий центр, выпустивший сертификат, — он не хранит пароли ЭП. Поэтому нужно пытаться вспомнить заветную комбинацию или подобрать ее.
Забыл пароль подписи
Пароль от контейнера ЭП можно вводить неограниченное количество раз. Поэтому можно спокойно подбирать к подписи все знакомые комбинации: важные даты или код из смс, которую при выпуске сертификата присылал удостоверяющий центр. Возможно, именно этот код случайно установили на контейнер в качестве защиты.
Если подобрать пароль не удается, то доступ к сертификату можно вернуть в некоторых случаях. Если раньше пароль сохраняли на компьютере — нажимали галочку «Запомнить», то иногда такой контейнер можно скопировать без ввода пароля. Попытайтесь скопировать папку со всеми файлами подписи на другое устройство или токен. Если в процессе у вас не спросят пароль, то можно продолжать работать с ЭП.
Если не получается ни скопировать подпись, ни вспомнить пароль ЭЦП, то остается только одно — получить новый сертификат ЭП. Для этого нужно отозвать старый в удостоверяющем центре и подать документы и заявку на выпуск нового. На контейнер новой подписи стоит установить пароль, который легко запомнить, но который не угадают мошенники.
Забыл пин-код токена
Восстановить забытый пин-код токена тоже невозможно. Именно из-за этого токен — надежный носитель ЭП: если его украдут мошенники, то пин-код защитит подпись от них.
Однако для владельца ЭП есть два способа, которые помогут подобрать нужную комбинацию.
Решение №1. Заводской пароль.
По умолчанию на новом токене установлен стандартный пин-код от производителя. Можно ввести его, чтобы вернуть доступ к сертификату ЭП. Для разных носителей подойдут разные значения:
- «Рутокен», eSmart, JaCarta и JaCarta LT— 12345678,
- если носитель eSmart, JaCarta или JaCarta LT получен у производителя, а не в Контуре — 1234567890,
- eToken — 1234567890, eToken,
- Jacarta SE — 1111111 для PKI-части и 0987654321 для ГОСТ части.
Если «заводская» комбинация к токену не подходит, значит ее сменили при записи сертификата. Тогда вернуть доступ к ЭП можно только одним способом — подобрать правильные символы.
Решение №2. Подбор пин-кода и права администратора
На то, чтобы подобрать пин-код к токену, есть десять попыток. После десятого неверного ввода символов заблокируется.
Иногда количество попыток ввода можно увеличить. Для этого нужно зайти на токен в качестве администратора и разблокировать пин-код:
- Перейти в панель управления токеном. Например, если используется носитель «Рутокен», то нужно перейти в Пуск — Панель управления — Панель управления «Рутокен» — вкладка «Администрирование».
- Ввести пин-код администратора. Стандартное значение устанавливает производитель: для «Рутокена» — 87654321, для Jacarta SE — 00000000 для PKI-части и 1234567890 для ГОСТ части. Если стандартное значение администратора не подошло, значит его сменили, и нужно вспоминать установленную комбинацию. На это есть десять попыток, потом токен окончательно заблокируется.
- Разблокировать пин-код токена. Для этого на вкладке «Администрирование» нажать «Разблокировать».


Также, если пин-код администратора известен, то можно сбросить попытки ввода другим способом — через КриптоПро CSP:
- Открыть КриптоПро CSP, перейти на вкладку «Оборудование» и нажать кнопку «Настроить типы носителей».
- Выбрать свой токен. Открыть его свойства и перейти в раздел «Информация».
- Разблокировать пин-код.


После разблокировки счетчик попыток ввода сбросится. Но даже тогда, пока правильную комбинацию к токену не введут, доступ будет закрыт и использовать подпись не получится.
Если вспомнить или изменить нужную комбинацию не удалось, придется получать новый сертификат подписи в УЦ: отозвать старый сертификат и получить новый. Токен можно использовать старый — можете отформатировать носитель, тогда старый пин-код и сертификат удалятся. Отметим, что отформатировать токены марок Рутокен, eToken, JaCarta LT можно без прав администратора. Но для форматирования носителя Jacarta SE нужно знать администраторский пин.
При записи подписи на новый токен советуем поменять стандартный пин-код носителя на собственный. Это, конечно, может привести к тому, что комбинация вновь потеряется. Но лучше получить новый сертификат, чем пострадать от мошенников, которые смогли взломать «заводское» значение на токене и подписали украденной ЭП важные документы.