ІТС «Підпис» без плутанини: КЕП, печатка, токен і підписання файлів у BAS
Практичний розбір допомагає відокремити повноваження підписанта від сертифіката, носія ключа та програми підписання, правильно організувати роботу зі звітністю, ЕДО, банком і BAS, а також безпечно перевірити оновлений сервіс ІТС «Підпис» на тестовому комплекті.. Що актуально станом на 11 вересня 2026 року. Сертифікат, особистий ключ, токен і сервіс — не одне й те саме. Де бухгалтер використовує КЕП. Матриця «хто підписує який документ». Коротке відео: безпечна перевірка тестового ключа. Як налаштувати процес, а не лише програму. Типові помилки, які дорого коштують у звітний день. Фінальний чек-лист бухгалтера
Що актуально станом на 11 вересня 2026 року
Сертифікат, особистий ключ, токен і сервіс — не одне й те саме
Матриця «хто підписує який документ»
Коротке відео: безпечна перевірка тестового ключа
Як налаштувати процес, а не лише програму
Типові помилки, які дорого коштують у звітний день
Звіт уже сформований, акт погоджений, платіж перевірений — і саме перед відправленням починається плутанина: «Де ключ директора?», «Чому програма бачить сертифікат, але не підписує?», «Чи треба ще накласти печатку?», «Як передати підписаний файл контрагенту?». Причина зазвичай не в одному несправному елементі, а в тому, що різні частини процесу називають одним словом «КЕП».
Насправді бухгалтер працює щонайменше з п’ятьма окремими сутностями: повноваженням людини, сертифікатом, особистим ключем, носієм ключа та програмою, яка створює підпис. А коли документ треба передати назовні, додається шоста сутність — канал електронного документообігу. Розкладемо цей ланцюжок так, щоб під час звітного періоду не доводилося шукати проблему навмання.
Що актуально станом на 11 вересня 2026 року
12 серпня 2026 року UnionBA повідомила про нові можливості ІТС «Підпис». Сервіс навчився працювати не лише з підписом, а й з печаткою підприємства, зберігати основний підпис і печатку в налаштуваннях користувача, зберігати зашифровані файли в каталозі комп’ютера та надавати тестовий ключ із сертифікатами валідації. Бібліотеку також підготували до нового стандарту КЕП «Купина», який, за повідомленням UnionBA, набув чинності 1 вересня 2026 року. Перевіряти подальші зміни варто у стрічці новин UnionBA про сервіси.
На публічній сторінці ІТС немає номера версії окремого плагіна, який можна було б безпечно назвати універсально актуальним. Офіційний порядок інший: користувач завантажує актуальний архів поставки з розділу технологічних дистрибутивів, а налаштування виконує за інструкцією, вкладеною саме до цього архіву. У публічній документації поточне готове розширення зазначене для BAS Документообіг КОРП. Для інших програм BAS може знадобитися окреме впровадження — сам факт наявності підписки не означає, що кнопка підписання автоматично з’явиться в будь-якій конфігурації.
Рекомендована роздрібна ціна річного доступу, оприлюднена з 12 серпня 2026 року, становить 2 499 грн із ПДВ 20%; разова повнофункціональна пробна версія на сім днів є безкоштовною. Це не тариф на випуск КЕП і не плата за ЕДО: кваліфікований надавач електронних довірчих послуг, носій ключа та канал обміну можуть мати власні умови.
Сертифікат, особистий ключ, токен і сервіс — не одне й те саме
| Складова | Що це | Чого вона не робить сама | Що перевіряти |
|---|---|---|---|
| Сертифікат | Відкриті електронні дані, які пов’язують ключ перевірки підпису з підписувачем або печаткою та містять відомості про строк чинності й надавача. | Не створює підпис і не містить права натиснути «Підписати» від імені іншої особи. | Чинність, статус, правильні ПІБ або реквізити організації, призначення ключа. |
| Особистий ключ | Таємні дані, якими створюють електронний підпис або печатку. Вони можуть зберігатися у файловому контейнері чи на захищеному пристрої. | Не підтверджує посадові повноваження без сертифіката та внутрішніх документів підприємства. | Хто контролює ключ, де він зберігається, чи не передано пароль іншій особі. |
| Токен або інший апаратний носій | Фізичний пристрій для захищеного зберігання й використання особистого ключа. Сервіс також підтримує сумісні носії через PKCS#11. | Не є ні сертифікатом, ні підписом, ні сервісом. Звичайна флешка не стає захищеним носієм лише через схожу форму. | Драйвер, сумісність, PIN, справність порту, правила блокування після помилкових спроб. |
| Сервіс підпису | Програмний механізм, який бере документ, звертається до ключа, формує або перевіряє підпис, показує протокол і зберігає результат. | Не випускає сертифікат замість надавача і не надає людині повноважень. | Підтримувану конфігурацію BAS, актуальну поставку, ролі доступу, формат підпису, журнал операцій. |
| ЕДО або інший канал доставки | Спосіб передати файл контрагенту, державній системі чи іншому одержувачу та отримати квитанції або статуси. | Не замінює накладання КЕП. ІТС «Підпис» сам по собі не є транспортом ЕДО. | Адресата, маршрут, прийнятний формат, квитанції, остаточний статус доставки. |

Практичний наслідок простий: якщо програма не підписує, не треба одразу перевипускати КЕП. Спершу визначте рівень збою. Система не бачить носій — перевіряйте пристрій, драйвер і PKCS#11. Бачить ключ, але відхиляє сертифікат — перевіряйте чинність, ланцюжок довіри й відповідність власника. Підпис створено, але документ не відправлено — шукайте проблему в ЕДО, банківському клієнті чи шлюзі звітності. Підпис технічно накладається, але його зробила не та особа — це вже питання повноважень і маршруту погодження.
Де бухгалтер використовує КЕП
Регламентована звітність
У податковій, статистичній, фінансовій та іншій електронній звітності КЕП підтверджує, хто подав форму, а система приймання повертає квитанції. Послідовність підписів залежить від виду звіту, статусу платника, наявності посади головного бухгалтера та правил конкретної системи. Тому робочий контроль має охоплювати не лише зелений індикатор «підписано», а й назву форми, звітний період, підписантів, чинність сертифікатів, першу й другу квитанції та остаточний статус.
ІТС «Підпис» не слід автоматично вважати заміною програмі подання звітності. Він може підписувати файли й об’єкти у підтримуваному середовищі BAS, однак доставку до державної системи, формат пакета та квитанції забезпечує відповідний канал звітності.
Обмін первинними документами з контрагентами
Для договорів, актів, видаткових накладних, рахунків та актів звірки потрібні дві окремі дії: накласти належні підписи й передати документ погодженим каналом. У договорі або регламенті обміну варто зафіксувати формат, момент одержання, порядок виправлення, відповідальних осіб і спосіб зберігання. Після підписання не редагуйте вихідний файл: навіть непомітна зміна може зробити перевірку підпису негативною.
Клієнт-банк
У банку бухгалтер готує платіж, а право остаточного підпису визначають картка повноважень, ролі в клієнт-банку та правила банку. У компанії може діяти схема «бухгалтер створює — керівник підписує», два підписи або інший погоджений маршрут. Не припускайте, що той самий файловий ключ, токен чи пароль, який працює у BAS, автоматично підійде банківському клієнту: перевіряйте вимоги конкретного банку та права користувача.
BAS і внутрішні бізнес-процеси
У BAS КЕП корисний не лише на фінальному PDF. Його можна включати в етапи погодження службових записок, наказів, протоколів, кадрових документів і договорів, зберігаючи аудиторський слід. ІТС «Підпис» підтримує накладання підпису на друковані форми та бізнес-процеси, групове підписання й перевірку, візуалізацію результату через протокол, а також різні варіанти CAdES. Формат треба обирати не «найдовший про всяк випадок», а той, який приймає одержувач і передбачає ваш регламент.
Матриця «хто підписує який документ»
Ця матриця — робочий шаблон, а не універсальна заміна законодавству, статуту, наказам, довіреностям і правилам конкретного одержувача. Перед запуском її слід затвердити для свого підприємства.
| Документ або операція | Хто готує | Хто зазвичай підписує | Чи доречна печатка | Контроль перед відправленням |
|---|---|---|---|---|
| Податкова, фінансова чи статистична звітність | Бухгалтер або відповідальний виконавець | Керівник, головний бухгалтер або інша уповноважена особа — у складі та послідовності, яких вимагають форма і система приймання | Лише якщо це передбачено маршрутом і доступним сертифікатом печатки | Період, версія форми, повноваження, чинність КЕП, усі квитанції |
| Платіж у клієнт-банку | Бухгалтер або казначей | Особа чи особи з банківським правом підпису | За правилами банку, а не за звичкою з паперових документів | Реквізити, ліміт, черговість підписів, статус виконання банком |
| Договір і додаткова угода | Відповідальний підрозділ, юрист, бухгалтер | Керівник або представник у межах статуту чи довіреності | Може підтверджувати походження від організації, але не підміняє підпис уповноваженої людини | Фінальна редакція, повноваження, реквізити сторін, формат обміну |
| Акт, накладна, рахунок, акт звірки | Бухгалтер, менеджер або комірник | Особа, визначена посадою, наказом, довіреністю чи договором | За внутрішнім регламентом і домовленістю сторін | Господарська операція, дата, сума, номенклатура, зв’язок із договором |
| Внутрішній наказ, службова записка, протокол | Ініціатор процесу | Автор, погоджувачі та затверджувач відповідно до маршруту BAS | Зазвичай не замінює персональних підписів учасників процесу | Версія документа, послідовність погодження, журнал подій |
| Документ ФОП | ФОП або його працівник | ФОП чи належно уповноважений представник | За потреби може застосовуватися окрема електронна печатка ФОП | РНОКПП, повноваження представника, чинність сертифіката |

Найважливіша межа в цій таблиці проходить між персональним підписом і печаткою. Підпис пов’язаний із конкретною фізичною особою та її дією. Електронна печатка допомагає підтвердити походження й цілісність даних від юридичної особи, але не повинна мовчки замінювати волевиявлення керівника або іншого підписанта там, де потрібен саме його КЕП.
Коротке відео: безпечна перевірка тестового ключа
Тестовий комплект потрібен для навчання й демонстрації, а не для роботи з реальними звітами чи договорами. У ньому використано ключ і сертифікати неіснуючої юридичної особи; підписані ними документи не мають юридичної сили та не пройдуть перевірку в державних системах. У відеопам’ятці нижче показано правильну послідовність підготовки без розкриття паролів і без роботи з виробничими даними.
Ваш браузер не підтримує відтворення відео. Скористайтеся текстовим алгоритмом нижче. Навчальна відеопам’ятка: актуальний архів, тестові сертифікати, налаштування ключа та перевірка тестового файла.- Переконайтеся, що є ліцензійна програма BAS із чинним договором інформаційно-технологічного супроводу та річний або семиденний пробний доступ до сервісу.
- Завантажте актуальну поставку ІТС «Підпис». Не використовуйте старий архів із чужого комп’ютера: разом із бібліотекою змінюються інструкція й вимоги сумісності.
- Розпакуйте з поставки архів тестового ключа та архів тестових сертифікатів валідації. Зберігайте їх окремо від каталогів із виробничими ключами.
- У користувацькому режимі BAS виконайте налаштування ключа за розділом 6 інструкції користувача з поточного архіву. Не переносіть шлях і пароль із навчального профілю в обліковий запис реального підписанта.
- Створіть безпечний навчальний PDF без персональних даних, сум, банківських реквізитів і комерційної інформації. Накладіть тестовий підпис, потім печатку, якщо цей сценарій входить у перевірку.
- Перегляньте протокол підписання: підписувача, сертифікат, час, результат перевірки та кількість підписів. Змініть копію PDF після підписання й переконайтеся, що цілісність більше не підтверджується.
- Видаліть тестовий файл із черги реального ЕДО та не надсилайте його до державних систем. Результат демонстрації зафіксуйте у внутрішньому чек-листі, а не квитанцією подання.
Як налаштувати процес, а не лише програму
Навіть правильно встановлене розширення не вирішить організаційних прогалин. До першого робочого підписання підготуйте короткий регламент із чотирма відповідями: хто формує документ, хто його перевіряє, хто має право підписати та хто контролює доставку й квитанції. Для кожного маршруту призначте заміну на час відпустки, але не передавайте заміннику чужий ключ або PIN — оформлюйте власні повноваження й власний КЕП.
У самому BAS надавайте мінімальні ролі. За актуальним повідомленням UnionBA, для накладання або зняття підпису чи печатки з обробки сервісу достатньо ролі «Додавання і зміна електронних підписів і шифрування» або повних прав. Повні права не мають бути стандартним способом розв’язати проблему доступу: спочатку перевірте потрібну роль, потім журнал і лише після цього розширюйте привілеї.
Якщо типова конфігурація не підтримує потрібний маршрут або працівникам бракує практики на власних документах, корисно розібрати сценарій на індивідуальних заняттях із різних конфігурацій BAS. Сторінка курсу прямо зазначає, що програма складається під робочі завдання слухача та охоплює різні конфігурації, крім BAS Бухгалтерія. Це доречно для моделювання ролей, довідників, документів і звітів, але технічне впровадження розширення у непідтримувану конфігурацію все одно слід планувати окремо.
Типові помилки, які дорого коштують у звітний день
- «Сертифікат є — отже, підпис спрацює». Сертифікат може бути чинним, але особистий ключ недоступний, носій заблокований або програма не має потрібного модуля.
- «Печатка замінить директора». Вона підтверджує організаційне походження, але не створює персонального волевиявлення уповноваженої особи.
- «Підписано — значить, відправлено». Після підписання потрібні передача, квитанції та контроль остаточного статусу.
- «Один ключ можна дати всій бухгалтерії». Це руйнує персональну відповідальність і створює ризик несанкціонованого підписання.
- «Будь-яке BAS уже підтримує ІТС «Підпис»». Публічна документація називає готове розширення для BAS Документообіг КОРП; інші конфігурації треба перевіряти окремо.
- «Навчальний ключ можна разок використати в реальному обміні». Документи з ним не мають юридичної сили й не призначені для державних систем або контрагентів.
- «Пароль зручно зберегти назавжди». Актуальний сервіс передбачає збереження пароля на сеанс користувача; це не привід записувати PIN у файл, браузер чи спільну таблицю.
Фінальний чек-лист бухгалтера
- Документ остаточний, період, суми, реквізити й додатки перевірено.
- Підписант визначений матрицею та має чинні повноваження.
- Обрано правильний сертифікат підпису або печатки, а не перший зі списку.
- Особистий ключ доступний лише його законному контролеру; токен справний і розпізнаний.
- Версія поставки ІТС «Підпис» актуальна, а конфігурація BAS підтримується або належно доопрацьована.
- Формат підпису відповідає вимогам одержувача; протокол підписання успішний.
- Для зовнішнього документа визначено окремий канал доставки.
- Отримано й збережено всі квитанції, статуси або підтвердження контрагента.
- Підписаний оригінал не змінювався, а файл і протокол потрапили до контрольованого архіву.
- Тестові ключі, навчальні файли та виробничі документи фізично й логічно розділені.
Коли ці десять пунктів виконуються послідовно, КЕП перестає бути «чорною скринькою». Сертифікат відповідає на питання, чий це ключ; особистий ключ створює підпис; токен захищає ключ; сервіс організовує криптографічну операцію в BAS; печатка підтверджує походження від організації; ЕДО або інший канал доставляє результат. Саме так процес стає керованим — і технічно, і з погляду відповідальності.