На проверке Машиночитаемые доверенности (МЧД): новые риски для корпоративной безопасности

В последние годы российское законодательство в сфере электронного документооборота претерпевает масштабные изменения. С 1 сентября 2024 года в России изменились правила электронного представительства: для работы от имени компании в большинстве цифровых большинстве государственных и отраслевых платформ теперь требуется не только электронная подпись физлица, но и машиночитаемая доверенность (МЧД). К 2025–2026 годам эти правила были окончательно закреплены и расширены на новые сценарии, включая сдачу отчетности в Росстат и работу в отдельных государственных системах. Однако за удобством и прозрачностью скрывается ряд новых вызовов для корпоративной безопасности, которые бизнесу необходимо учитывать уже сегодня.

  • Что такое машиночитаемая доверенность
  • Нормативная база и ключевые изменения
  • Преимущества МЧД для бизнеса
  • Новые риски для корпоративной безопасности
  • Практические рекомендации по минимизации рисков
  • Взгляд в будущее: что дальше?

Что такое машиночитаемая доверенность

Машиночитаемая доверенность — это электронный документ, оформленный в специальном формате, который позволяет информационным системам автоматически считывать и проверять содержащиеся в нём данные о полномочиях представителя. В отличие от традиционной бумажной доверенности, МЧД предназначена в первую очередь не для человека, а для программного обеспечения: налоговых сервисов, систем электронного документооборота (ЭДО), банковских платформ и других цифровых экосистем.

Основная цель внедрения МЧД — устранить неопределённость при проверке полномочий контрагентов и ускорить бизнес-процессы. Раньше для подтверждения прав представителя требовалось запрашивать бумажные копии доверенностей, сверять печати и подписи, что занимало время и создавало риски человеческой ошибки. Теперь система может за секунды проверить, действительна ли доверенность, какие именно полномочия она предоставляет и не отозвана ли она.

С 2026 года МЧД фактически заменяет привычную практику, когда представитель действовал от имени компании на основании усиленной квалифицированной электронной подписи (УКЭП), выданной на физическое лицо. Теперь сама подпись не является достаточным подтверждением полномочий: необходима привязка к конкретной машиночитаемой доверенности, зарегистрированной в реестре машиночитаемых доверенностей ФНС России.

Нормативная база и ключевые изменения

Внедрение МЧД регулируется рядом нормативных актов, включая поправки к Гражданскому кодексу РФ, федеральные законы об электронной подписи и электронном документообороте, а также подзаконные акты, утверждающие форматы машиночитаемых документов.

IMG_0691.webp


Ключевые изменения, вступившие в силу к 2026 году:

• Обязательность МЧД для представительства в ряде государственных и коммерческих информационных систем. Без правильно оформленной машиночитаемой доверенности представитель не сможет, например, сдать отчётность в ФНС или подписать юридически значимый документ в системе ЭДО.

• Введение единого реестра доверенностей, доступного для автоматической проверки. Это позволяет контрагентам и госорганам мгновенно удостовериться в легитимности полномочий.

• Ужесточение требований к формулировкам полномочий. Расплывчатые формулировки вроде «вправе совершать любые действия от имени компании» больше не допускаются: полномочия должны быть конкретизированы.

• Интеграция МЧД с системами идентификации и аутентификации, включая Единую систему идентификации и аутентификации (ЕСИА) и корпоративные учётные записи.

Преимущества МЧД для бизнеса

Несмотря на новые риски, внедрение машиночитаемых доверенностей несёт и очевидные выгоды:

• Прозрачность полномочий. Контрагенты могут быстро и надёжно проверить, кто именно имеет право действовать от имени компании и в каких пределах.

• Снижение риска мошенничества. Автоматическая проверка в реестре затрудняет использование поддельных или отозванных доверенностей.

• Ускорение процессов. Исключается необходимость ручной проверки бумажных документов, что особенно важно при работе с большим количеством контрагентов.

• Интеграция с цифровыми экосистемами. МЧД становится естественной частью современных платформ ЭДО, банковских сервисов и государственных порталов.

Для компаний, которые уже выстроили зрелые процессы электронного документооборота, переход на МЧД может стать логичным шагом дальнейшей цифровизации.

Новые риски для корпоративной безопасности

Однако за удобством скрываются и новые уязвимости, которые могут стать мишенью для злоумышленников или привести к непреднамеренным юридическим последствиям.

IMG_0692.webp


1. Риск утечки и компрометации учётных данных

Как и в случае с электронными подписями, доступ к системам, где формируются и хранятся МЧД, становится критически важным активом. Если злоумышленники получат доступ к учётной записи администратора, они смогут:

• Создать доверенность на подконтрольное лицо с широкими полномочиями.

• Изменить или отозвать существующие доверенности, парализовав работу законных представителей.

• Совершить от имени компании юридически значимые действия, которые будет сложно оспорить.

Учитывая рост числа кибератак на российские компании, защита учётных записей и систем управления МЧД становится приоритетом номер один.

2. Ошибки в формулировках полномочий

Некорректно составленная доверенность может привести к серьёзным последствиям. Например:

• Избыточно широкие полномочия позволяют представителю совершать действия, которые руководство компании не планировало делегировать (например, распоряжение имуществом или заключение крупных сделок).

• Недостаточно конкретные формулировки могут стать основанием для оспаривания сделок контрагентами или государственными органами.

• Отсутствие явных ограничений по сроку, сумме сделок или типа документов создаёт правовую неопределённость.

В условиях, когда доверенность проверяется автоматически, человеческий фактор при её составлении остаётся критическим: машина проверит формат, но не оценит юридическую адекватность содержания.

3. Риски, связанные с кадровыми изменениями

Одна из самых распространённых проблем — несвоевременный отзыв доверенности при увольнении или переводе сотрудника. В традиционной системе бумажных доверенностей эта проблема тоже существовала, но в цифровой среде последствия могут быть более серьёзными:

• Бывший сотрудник сохраняет техническую возможность действовать от имени компании до момента отзыва МЧД из реестра.

• При массовой ротации кадров велик риск упустить отзыв одной или нескольких доверенностей.

• Возможно злоумышленное использование доверенности со стороны бывшего сотрудника.

4. Зависимость от ИТ-инфраструктуры

Работа с МЧД невозможна без стабильного функционирования ряда технологических платформ: реестра доверенностей, систем ЭДО, порталов государственных услуг. Сбои в работе этих систем могут привести к:

• Временной невозможности подтвердить полномочия представителя.

• Задержкам в сдаче отчётности, подписании документов, проведении платежей.

• Рискам нарушения сроков, установленных законодательством или договорами.

Для компаний с жёсткими операционными требованиями это создаёт необходимость разработки планов резервирования и аварийного восстановления.

5. Риски при интеграции с внешними системами

Многие компании используют сторонние платформы для управления доверенностями и электронным документооборотом. Интеграция таких систем с государственными реестрами создаёт дополнительные точки уязвимости:

• Ошибки в настройке интеграции могут привести к некорректной передаче данных о доверенностях.

• Уязвимости в ПО сторонних провайдеров могут стать вектором атаки.

• При смене провайдера или прекращении его деятельности компания может столкнуться с трудностями в миграции данных и сохранении юридической значимости документов.

Практические рекомендации по минимизации рисков

Чтобы использовать преимущества МЧД без излишних угроз, компаниям рекомендуется внедрить комплекс мер по управлению рисками.

IMG_0693.webp


1. Разработка внутреннего регламента работы с МЧД

Документ должен регулировать:

• Порядок выдачи доверенностей: кто инициирует, кто утверждает, кто технически оформляет.

• Требования к формулировкам полномочий: обязательная конкретизация, запрет на избыточно широкие делегирования.

• Сроки действия доверенностей: установление разумных периодов с обязательным пересмотром при продлении.

• Процедуру отзыва: кто инициирует, в какие сроки должен быть исполнен отзыв, как контролируется исполнение.

• Порядок аудита: регулярная сверка активных доверенностей с фактическим штатом и должностными инструкциями.

2. Техническая защита систем управления МЧД

• Использование многофакторной аутентификации для всех учётных записей, имеющих доступ к созданию и управлению доверенностями.

• Разделение ролей: разные сотрудники отвечают за инициирование, утверждение и техническое оформление доверенностей.

• Мониторинг подозрительной активности: уведомления о создании, изменении или отзыве доверенностей должны поступать ответственным лицам в реальном времени.

• Регулярное обновление ПО и применение патчей безопасности для всех систем, связанных с МЧД.

3. Обучение сотрудников

Персонал, работающий с доверенностями, должен понимать:

• Юридические последствия некорректного оформления полномочий.

• Процедуры действий при подозрении на компрометацию учётной записи.

• Важность своевременного отзыва доверенностей при кадровых изменениях.

4. Интеграция с HR-процессами

Автоматизация связи между кадровыми системами и реестром доверенностей позволяет:

• При увольнении сотрудника автоматически инициировать процесс отзыва всех связанных с ним доверенностей.

• При переводе на другую должность пересматривать актуальность текущих полномочий.

• Вести централизованный учёт всех активных доверенностей в привязке к сотрудникам.

5. Резервирование и планы аварийного восстановления

• Наличие альтернативных каналов подтверждения полномочий на случай сбоев в реестре МЧД.

• Регулярное тестирование процедур восстановления доступа к системам управления доверенностями.

• Заключение договоров с провайдерами, предусматривающих гарантии доступности и поддержки в аварийных ситуациях.

Взгляд в будущее: что дальше?

Внедрение МЧД — лишь первый шаг в направлении полной цифровизации корпоративного представительства. В перспективе можно ожидать:

• Расширения интеграции МЧД с новыми сегментами: банковскими сервисами, таможенными системами, судебными порталами.

• Внедрения более тонких моделей делегирования полномочий, включая временные ограничения, лимиты по суммам сделок, привязку к конкретным проектам.

• Развития инструментов аналитики и мониторинга, позволяющих в реальном времени отслеживать использование доверенностей и выявлять аномалии.

Компании, которые уже сегодня выстроят зрелые процессы управления МЧД, получат конкурентное преимущество в виде операционной эффективности и сниженных правовых рисков.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab