КЕП: як захистити ключ і що робити при компрометації
Кваліфікований електронний підпис — це ваш юридичний підпис у цифровому світі. Хто заволодіє ключем, зможе підписувати документи від вашого імені. Ця стаття — про правила зберігання ключа і про порядок дій, якщо є підозра, що ключ скомпрометовано.

Що таке КЕП і чому його крадуть
КЕП — кваліфікований електронний підпис, який має таку саму юридичну силу, як власноручний підпис (ст. 7 Закону № 851-IV). Ним підписують процесуальні документи, кадрові накази, листування, працюють у Єдиній судовій інформаційно-телекомунікаційній системі.
Вкрадений ключ КЕП — це не «цифровий пароль», а готовий інструмент підробки документів від вашого імені: від фіктивних договорів до листів від імені установи. Саме тому ключі зберігають так само відповідально, як печатку.
Правила захисту ключа
- Захищений носій. Ключ зберігається на захищеному носії (апаратному токені або захищеному файловому носії), а не на «робочому столі», у папці «Мої документи», на флешці в шухляді чи в хмарі.
- Один носій — одна мета. Не використовуйте носій з ключем для перенесення файлів у різні кабінети й установи.
- PIN — окремо, нікому. PIN-код знаєте лише ви. Він не лежить поруч із носієм, не записаний на папері в тому самому чохлі, не відомий колегам «на всяк випадок».
- Ключ не передають і не копіюють. Зробити копію «щоб працювати з дому» — типова помилка, яка подвоює кількість місць, звідки ключ може витікти.
- Комп'ютер під захистом. Ключ на робочому місці без оновлень і антивіруса — легко вкрасти. Не підключайте носій із ключем до сумнівних комп'ютерів.
- Обмежене коло. Обов'язки підписувача делегуються наказом, а не «за домовленістю»; підписувач повинен періодично звіряти, які документи підписані з його ключем.

Якщо ключ скомпрометовано (або є підозра)
Ознаки ризику: загублено носій; ключ зберігався не захищено; комп'ютер заражено; PIN став відомий комусь; у переліку підписаних документів є невідомі вам.
Порядок дій:
- Негайно повідомити керівництво та ІТ-службу (відповідального за кіберзахист).
- Звернутися до надавача електронних довірчих послуг (КНЕДП), який видав сертифікат, — із заявою про блокування сертифіката. Після блокування підпис із цим ключем вважається недійсним. Форми та порядок — на сайті надавача (напр., для ЦЗО — czo.gov.ua).
- Замінити ключ на новий і налаштувати його вже за всіма правилами.
- Зафіксувати обставини: коли помітили, що збереглося, які документи могли бути підписані, хто міг мати доступ. Це знадобиться для службового розслідування.
- Якщо є ознаки злочину (підроблені документи, крадіжка) — заявити до поліції із доказами; за потреби — CERT-UA.
Важливо: зволікання розширює коло можливих підробок. Блокування сертифіката — швидка процедура, і чим раніше вона виконана, тим менша ціна інциденту.

Що робить ІТ-служба
- Зберігає облік носіїв і сертифікатів, контролює строки дії, допомагає при блокуванні та заміні.
- Перевіряє робоче місце на ознаки компрометації, за потреби — ізолює його від мережі.

Правова опора
- Закон України № 2155-VIII «Про електронну ідентифікацію та електронні довірчі послуги» (ред. 18.12.2024) — права й обов'язки підписувача, скасування сертифіката. https://zakon.rada.gov.ua/laws/show/2155-19
- Постанова КМУ № 764 від 28.06.2024 (ред. 01.09.2026) — питання електронної ідентифікації та довірчих послуг. https://zakon.rada.gov.ua/laws/show/764-2024-%D0%BF
- Закон України № 851-IV «Про електронні документи та електронний документообіг» — юридична сила електронного документа. https://zakon.rada.gov.ua/laws/show/851-15
- Рішення ВРП № 1845/0/15-21 (ред. 13.01.2026) — Положення про функціонування підсистем ЄСІТС, робота з КЕП у суді. https://zakon.rada.gov.ua/laws/show/v1845910-21
- Наказ Держспецзв'язку № 773 від 30.08.2023 — кіберзахист систем електронного документообігу. https://zakon.rada.gov.ua/laws/show/v0773519-23
- Кримінальний кодекс України, ст. 362 — несанкціоновані дії з інформацією, вчинені особою, яка має право доступу. https://zakon.rada.gov.ua/laws/show/2341-14
Запам'ятати
- Ключ КЕП — це ваш підпис: носій не передають, PIN не знає ніхто, копій не роблять.
- Підозра на компрометацію — блокування сертифіката виконується негайно, а не «після розгляду».
- Історію підписань періодично перевіряють — це нормальна практика, а не недовіра до себе.
