Мультиподпись (multi-sig) для корпоративных цифровых кошельков ЦФА
Содержание статьи

Корпоративный инвестор (в том числе те, кто использует ЦФА в корпоративных казначействах для управления ликвидностью), держащий ЦФА на платформе Атомайз, Лайтхаус или Сбер, сталкивается с проблемой контроля: кто из сотрудников имеет право подписывать транзакции? Если ключ доступа скомпрометирован — компания может потерять активы. В классическом банкинге эта проблема решается платёжными полномочиями (две подписи, лимиты, протокол подписания). На платформах ЦФА аналогом выступает мультиподпись (multi-sig) — требование нескольких электронных подписей для проведения одной операции. Дополнительным уровнем защиты служит и биометрическая аутентификация владельца кошелька для подтверждения сделок.
Статья 7 259-ФЗ требует идентификации владельца ЦФА. Для юридического лица идентификация включает определение лиц, уполномоченных совершать операции. Операторы реализуют эту норму через механизмы контроля подписей.
Как работает multi-sig на платформах ЦФА
При открытии корпоративного кошелька компания указывает нескольких уполномоченных лиц (обычно 2–5) и схему одобрения. Пример: операция требует подписи генерального директора И главбуха. Или: любую транзакцию до 1 млн рублей подписывает один сотрудник, свыше — два.
| Платформа | Поддержка multi-sig | Реализация |
|---|---|---|
| Атомайз | Да | Настроиваемые пороги (2-of-3, 3-of-5) |
| Лайтхаус | Да | Ролевая модель (директор + финансист) |
| Сбер | Да | Через корпоративный кабинет Сбера |
| Токеон | Да | Совместная подпись через СБИС |
| Альфа-Банк | Да | Внутренний контроль подписей |
Роли и полномочия
Типовая модель для корпоративного кошелька:
- Администратор. Управляет настройками кошелька, добавляет и удаляет уполномоченных лиц. Не подписывает транзакции.
- Подписант 1. Инициирует транзакцию.
- Подписант 2. Подтверждает транзакцию.
- Контролёр. Имеет право просмотра, но не подписания.
Каждый подписант использует свою КЭП (как осуществляется проверка сертификата квалифицированной электронной подписи при крупных сделках с ЦФА, — отдельный материал). Оператор проверяет, что транзакция подписана требуемым числом лиц с валидными подписями, прежде чем внести запись в реестр.
Безопасность и отказоустойчивость
Multi-sig решает несколько проблем:
- Защита от единичной компрометации. Если ключ одного подписанта утечёт, злоумышленник не сможет провести транзакцию без второго ключа (страховой сеткой служит и резервное копирование и восстановление доступа к ЦФА).
- Разделение обязанностей. Финансовый директор не может единолично перевести активы — требуется согласие генерального директора.
- Бизнес-непрерывность. Если один подписант недоступен (болезнь, увольнение), операцию можно провести оставшимися подписантами (при схеме 2-of-3). Если же утрачены все ключи, действует потере.
Настройка multi-sig: пошаговый порядок
- Определите, кто в компании вправе распоряжаться цифровыми активами: обычно это директор, финансист и контролёр от собственника.
- Зафиксируйте схему внутренним приказом или положением: роли, пороги сумм, порядок замены сотрудников.
- Оформите доверенности или иные документы, подтверждающие полномочия каждого подписанта, — оператор запросит их при настройке.
- Сгенерируйте КЭП для каждого подписанта и пройдите проверку сертификатов на платформе.
- Задайте пороги: какие операции подписывает один человек, какие — двое и более.
- Проведите тестовую операцию на минимальной сумме и убедитесь, что уведомления приходят всем участникам схемы.
- Включите multi-sig-процедуры в регламент внутреннего контроля — это понадобится при аудите и запросах регулятора.
Типовые схемы подписания
| Схема | Как работает | Для кого подходит |
|---|---|---|
| 1 подпись + лимит | Мелкие суммы — один сотрудник, крупные — двое | Малый бизнес с коротким горизонтом решений |
| 2-of-2 | Каждая операция требует двух подписей | Компания с высоким требованием к контролю |
| 2-of-3 | Достаточно любых двух из трёх подписантов | Оптимум между контролем и устойчивостью |
| 3-of-5 | Крупные холдинги, несколько юрлиц в группе | Казначейство с большим числом операций |
Пороги по суммам можно комбинировать со схемой: например, до 500 тыс. ₽ — 1 подпись, свыше — 2 из 3. Конкретные настройки зависят от возможностей платформы.
Ограничения и подводные камни
- Скорость сделок. Первичные размещения идут по расписанию: если подписант в отпуске, заявку можно не успеть.
- Конфликты полномочий. Размытые формулировки во внутренних документах приводят к спорам «кто должен был подписать».
- Забытая замена при увольнении. Бывший сотрудник с действующей КЭП — типовая дыра в контроле; отзыв сертификата нужно делать в день увольнения.
- Сложность автоматизации. Казначейства, собирающиеся подключать платформу через API, должны учитывать, какие отличия есть в программных интерфейсах у разных операторов — не все поддерживают сценарии с несколькими подписями в автоматическом режиме.
- Восстановление — это процесс. Регламент есть у каждого оператора, но занимает время: заранее храните документы, подтверждающие полномочия, и обновляйте их.
Дополнить схему стоит стандартными средствами: двухфакторная аутентификация на платформе закрывает риск перехвата пароля, а у крупных операторов ключи могут храниться в защищённых модулях — как HSM используются при хранении ключей от ЦФА — тема отдельной статьи. Наконец, за корректность записей и сбой инфраструктуры отвечает сам оператор: границы ответственности оператора за сбои и утрату данных стоит знать до размещения крупной суммы.
Как выбрать схему под размер компании
Для компании с одним бухгалтером и директором избыточная схема вредит: операции зависают, а польза от третьей подписи иллюзорна. Для группы компаний наоборот — экономия на контроле оборачивается рисками. Практическое правило: число подписантов должно быть на один больше минимально необходимого для сделки, чтобы отпуск или болезнь не останавливали казначейство, а пороги по суммам — соответствовать типовой стоимости операции.
И последний элемент контроля — журнал действий. Платформы фиксируют, кто и когда инициировал или подтвердил операцию, и этот лог стоит периодически выгружать и сверять с внутренними приказами: так компания вовремя увидит и устаревшую схему подписей, и «висящие» полномочия уволенных сотрудников. Регулярная сверка лога с кадровой и управленческой отчётностью занимает минуты, но закрывает самый частый источник инцидентов — рассинхронизацию настроек платформы с реальной структурой компании.
Источники
- Федеральный закон №259-ФЗ — «О цифровых финансовых активах, цифровой валюте и о внесении изменений в отдельные законодательные акты Российской Федерации»
- Гражданский кодекс РФ — ст. 185 (доверенность), ст. 185.1 (электронная доверенность)
- [Информация ЦБ РФ] — официальные материалы регулятора
Материал носит справочный характер и не является индивидуальной инвестиционной рекомендацией.
Дополнительно по теме
- Страховые продукты для защиты от киберрисков владельцев цифровых кошельков ЦФА — Владелец цифрового кошелька, в котором хранятся ЦФА на несколько миллионов рублей, не имеет привычной банковской страховки.
Часто задаваемые вопросы
- Можно ли настроить multi-sig для ИП?
- Технически — да, но практического смысла немного. У ИП один уполномоченный — сам предприниматель. Если ИП хочет контроль, он может привлекать доверенное лицо, но это усложняет процесс.
- Что будет, если все подписанты потеряют ключи одновременно?
- Оператор проводит процедуру восстановления доступа, предусмотренную пользовательским соглашением. Это занимает время (от нескольких дней до недель) и требует предоставления документов, подтверждающих полномочия.
- Платно ли использование multi-sig?
- У Атомайза и Лайтхауса — нет, это базовая функция для юридических лиц. У Сбера и Альфа-Банка — включено в тариф корпоративного обслуживания.