Подписание документов по SMS-коду — как это работает

Получить ссылку, открыть документ, ввести шестизначный код из SMS — и договор подписан. Для пользователя это занимает меньше минуты. Но за этой простотой стоит чёткая механика: одноразовый код, привязанный к конкретному документу, зафиксированный IP-адрес, время и хэш файла. Разберём, как именно это работает, почему такая подпись имеет юридическую силу и в каких случаях её достаточно.

Об общих принципах простой электронной подписи читайте в отдельном материале: что такое ПЭП и когда она применяется. Здесь — только про SMS-канал и его механику.

Как работает SMS-код при подписании: механика по шагам

SMS-код в электронном подписании — это не просто «пароль в сообщении». Это одноразовый пароль (OTP, One-Time Password), который генерируется под конкретную сессию подписания и привязывается к конкретному документу.

  1. Инициатор отправляет документ. Организация или контрагент загружает файл в систему и указывает номер телефона получателя.
  2. Система фиксирует хэш документа. До отправки вычисляется криптографический хэш файла — уникальный «отпечаток» содержимого. Если документ изменится хотя бы на один символ, хэш изменится.
  3. Получатель открывает ссылку. На его телефон или email приходит приглашение с персональной ссылкой.
  4. Генерируется OTP. В момент, когда получатель запрашивает код, система генерирует случайный шестизначный код и отправляет его по SMS на зарегистрированный номер. Код привязан к текущей сессии и документу — не к аккаунту в целом.
  5. Получатель вводит код. Система проверяет совпадение и срок действия кода. Если всё верно — подпись проставляется.
  6. Протокол записывается. Фиксируются время, IP-адрес, номер телефона, идентификатор пользователя и хэш подписанного документа.

В Cert4U весь этот процесс занимает секунды: получатель не устанавливает никаких приложений и не регистрируется — достаточно телефона.

Почему одноразовый код — не «слабая» подпись

Распространённое заблуждение: раз код приходит по SMS, значит, подпись «ненастоящая» или ненадёжная. Это не так. Сила OTP — именно в его одноразовости и краткоживучести.

  • Привязка к сессии. Код действителен только для одного документа и одной попытки подписания. Использованный или просроченный код не работает повторно.
  • Ограниченное время жизни. Стандартный срок действия OTP — 5–10 минут. Даже если код перехвачен спустя час, он уже недействителен.
  • Привязка к документу через хэш. Система не просто проверяет «правильный ли код» — она проверяет, что код соответствует именно этому документу. Подменить файл после подписания невозможно: хэш не совпадёт.
  • Идентификация по номеру телефона. Телефонный номер — это персональный идентификатор, привязанный к паспорту владельца через договор с оператором связи. Получить SIM-карту без паспорта в России нельзя.

Именно совокупность этих свойств делает SMS-код инструментом идентификации, а не просто «паролем».

Чем SMS-код отличается от пароля и усиленной ЭП

Важно понимать принципиальные различия между тремя инструментами:

  • Пароль — статический, многоразовый, не привязан к документу. Его можно украсть и использовать неограниченно. К электронной подписи в юридическом смысле не относится.
  • SMS-код (ПЭП) — одноразовый, краткоживущий, привязан к конкретному документу и сессии. По 63-ФЗ является простой электронной подписью. Юридическая сила — по соглашению сторон.
  • УКЭП (усиленная квалифицированная ЭП) — создаётся с помощью сертифицированного СКЗИ (например, КриптоПро), удостоверяется аккредитованным УЦ. Юридическая сила равна собственноручной подписи по умолчанию, без дополнительных соглашений. Требуется для госзакупок, налоговой, суда.

Подробнее о том, в каких случаях SMS-кода недостаточно и нужна именно УКЭП, читайте в статье когда нужна УКЭП вместо ПЭП.

Юридическая сила подписи по SMS: соглашение сторон (ст. 9 63-ФЗ)

По Федеральному закону № 63-ФЗ «Об электронной подписи» простая электронная подпись — в том числе SMS-код — признаётся юридически значимой при одном условии: стороны заключили соглашение об использовании ПЭП (статья 9).

Соглашение должно устанавливать:

  • правила, по которым ПЭП определяет подписывающее лицо;
  • обязанность соблюдать конфиденциальность ключа подписи (в случае OTP — не передавать код третьим лицам);
  • виды документов, которые стороны вправе подписывать таким способом.

На практике это соглашение обычно встроено в оферту или договор об ЭДО. Когда получатель впервые открывает документ и соглашается с условиями использования сервиса — он акцептует правила работы с ПЭП. Это юридически корректная схема, которую используют банки, страховые компании, МФО и тысячи других организаций.

Важно: ПЭП по SMS не подходит для документов, где закон прямо требует УКЭП или нотариальное удостоверение. Для всех остальных случаев — актов, счётов, коммерческих соглашений — SMS-подписание полностью законно при наличии соглашения сторон.

Что фиксируется в протоколе: IP, время, номер, хэш документа

Главная доказательная база SMS-подписания — это протокол подписания. Cert4U автоматически формирует его при каждом факте подписания. В протокол входят:

  • Дата и время подписания с точностью до секунды;
  • IP-адрес устройства, с которого был введён код;
  • Номер телефона, на который отправлен OTP — идентификатор подписанта;
  • Хэш документа (SHA-256) — доказательство того, что подписан именно этот файл, а не другой;
  • Идентификатор сессии — уникальный токен конкретного акта подписания;
  • Email и ФИО получателя, если были указаны при отправке.

Этот протокол хранится отдельно от документа и может быть предъявлен в суде как доказательство совершения подписи конкретным лицом в конкретное время. Хэш документа не позволяет оспорить содержимое: любое изменение файла даст другой хэш.

Безопасность: что если SMS перехватят

Это самый частый вопрос. Отвечаем честно: перехват SMS теоретически возможен — через атаки на сеть SS7 или через вредоносное ПО на телефоне. Но для практического использования в бизнесе риск минимален по нескольким причинам:

  • Код одноразовый и краткоживучий. Атака SS7 сложна технически и требует времени. За 5–10 минут жизни кода успешно провести такую атаку и одновременно перехватить нужный документ — практически невозможно в реальных условиях.
  • Код привязан к документу. Даже перехваченный код нельзя «переиспользовать» для другого документа или другой сессии.
  • Ограничение попыток ввода. Системы защищают от перебора: после нескольких неверных попыток сессия блокируется.
  • Уровень риска соответствует уровню сделки. Для договора на 50 000 рублей атака SS7 экономически нецелесообразна. Для сделок с высоким риском мошенничества — используйте УКЭП.

SMS-подписание — это разумный баланс удобства и защиты для подавляющего большинства коммерческих документов.

Когда SMS-кода достаточно, а когда нужна УКЭП

SMS-код подходит для:

  • договоров оказания услуг, подряда, агентских соглашений;
  • актов выполненных работ и закрывающих документов;
  • коммерческих предложений и дополнительных соглашений;
  • внутренних приказов и положений (если в компании принят ЭДО с ПЭП);
  • NDA и договоров о конфиденциальности;
  • любых документов, где контрагент — физическое лицо без УКЭП.

УКЭП необходима для:

  • документов в государственные органы (налоговая, суд, госзакупки);
  • приёма и увольнения сотрудников в системе КЭДО;
  • сделок с недвижимостью через Росреестр;
  • работы с ЭДО-операторами (Диадок, СБИС) по обязательным форматам.

Подробный разбор — в статье когда нужна УКЭП вместо ПЭП.

Как подписать документ по SMS-коду в Cert4U: инструкция для получателя

  1. Получите ссылку на документ — по email или SMS от отправителя.
  2. Откройте ссылку на любом устройстве: смартфоне, планшете, компьютере. Приложение устанавливать не нужно.
  3. Ознакомьтесь с документом в окне предпросмотра.
  4. Нажмите «Подписать» и запросите SMS-код. Код придёт на номер, который указал отправитель.
  5. Введите шестизначный код в поле на странице. Код действует несколько минут.
  6. Готово. Вы получите подтверждение, а отправителю придёт уведомление о подписании. Подписанный документ и протокол доступны для скачивания.

Если вы отправляете документы на подписание, смотрите пошаговую инструкцию для отправителя.

Частые вопросы

Нужно ли получателю регистрироваться в Cert4U?

Нет. Получатель переходит по ссылке и подписывает документ без создания аккаунта. Регистрация нужна только отправителю.

Что если получатель поменял номер телефона?

Отправитель должен указать актуальный номер при создании запроса на подписание. Если номер изменился — отправитель отзывает старый запрос и создаёт новый с правильным номером.

Можно ли оспорить подпись по SMS в суде?

При наличии соглашения об ЭДО и корректного протокола подписания — крайне затруднительно. Протокол содержит хэш документа, IP, время и номер телефона. Совокупность этих данных убедительно подтверждает факт подписания конкретным лицом.

Сколько времени действителен SMS-код?

Как правило, несколько минут с момента генерации. После истечения срока нужно запросить новый код.

Попробуйте SMS-подписание бесплатно: отправьте первый документ прямо сейчас и убедитесь, что контрагент подпишет его за минуту — с любого телефона, без установки приложений и без УКЭП.