«ЭЦП оформлена некорректно» — это не одна ошибка, а обобщённое сообщение приёмной стороны сразу по нескольким независимым проверкам: математическая целостность подписи, цепочка доверия до аккредитованного удостоверяющего центра, статус сертификата на момент подписания, полномочия подписанта вместе с машиночитаемой доверенностью и формат контейнера подписи. Главное различие, от которого зависит весь порядок действий: сломана криптография или сломано доверие. Если не сходится хеш, файл менялся после подписания, и лечится это только повторным подписанием. Если вопрос в цепочке сертификатов, в статусе по спискам отзыва или в расширении файла, подпись чаще всего чинится настройкой рабочего места проверяющего за десять минут, без обращения к отправителю.
Разберём каждое сообщение по отдельности: какая проверка его вызывает, на чьей стороне оно чинится и что делать, когда исправить уже нельзя. Покажем, как отличить сломанную подпись от нечитаемого формата, где смотреть корневые сертификаты, CRL и OCSP, почему подпись сотрудника отклоняют из-за данных МЧД и что делать с доверенностью на филиал. Во второй половине — сценарная таблица по типам приёмных систем, образцы протокола проверки и письма о переподписании, тарифы на 2026 год и ответы на частые вопросы.
Загрузите файл подписи в чекер: он покажет подписанта, издателя, срок действия сертификата и статус подписи, то есть ровно те данные, по которым дальше определяется причина ошибки.
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Что на самом деле проверяет система, когда пишет про некорректную ЭЦП
За одной формулировкой скрываются четыре разные проверки, и они не связаны между собой. Первая — целостность: хеш документа сверяется со значением внутри подписи. Вторая — цепочка доверия: система строит путь от сертификата подписанта до корневого сертификата, которому она доверяет. Третья — статус: сертификат мог быть отозван или просрочен, и здесь важен не сегодняшний день, а момент подписания. Четвёртая — полномочия: подписал ли документ тот, кто имел на это право, и приложена ли машиночитаемая доверенность. Отдельно от них стоит транспортная проверка: система может просто не понять формат контейнера или расширение файла.
Ниже — соответствие между тем, что видит пользователь, и тем, что сломалось на самом деле.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
| Что показывает система | Какая проверка не прошла | На чьей стороне чинится | Действие |
|---|---|---|---|
| Ошибка 0x80091007, неправильное значение хеша | Целостность: документ не совпадает с тем, что подписывали | Отправитель | Подписать заново исходный файл, не пересохраняя и не конвертируя его |
| Не найден корневой сертификат, сертификата нет в списке доверенных | Цепочка доверия разорвана | Проверяющий | Установить корневой сертификат Минцифры в доверенные корневые, сертификат УЦ — в промежуточные |
| Сертификат недействителен. Сертификат отозван | Статус сертификата по списку отзыва или ответу OCSP | Владелец подписи | Проверить дату подписания и наличие штампа времени, при отсутствии — переподписать новым сертификатом |
| Система не принимает файл подписи или просит другой файл | Формат контейнера: присоединённая вместо открепленной, расширение p7s вместо sig | Отправитель | Переподписать в нужном виде или отдать пару файлов: документ и файл подписи |
| Подпись действительна, но документ отклонён | Полномочия: нет МЧД или её данные не совпадают с сертификатом | Доверитель | Сверить СНИЛС, ИНН и код полномочия в доверенности, приложить xml и файл её подписи |
Практический вывод: три строки из пяти чинятся не тем, кто подписывал. Прежде чем писать отправителю, стоит потратить десять минут на собственное рабочее место.
Диагностика за десять минут: что проверить до звонка в поддержку
Порядок проверки строится от дешёвого к дорогому: сначала то, что зависит от вашей машины, потом то, что требует участия второй стороны. До запуска диагностики соберите три вещи: исходный документ ровно в том виде, в котором он пришёл, файл подписи, если она открепленная, и сведения о том, в какой системе документ отклонили. Без исходника проверка бессмысленна: любое пересохранение файла меняет хеш и делает подпись невалидной.
Как проверить подпись, которую система считает некорректной: пошаговая инструкция
- Шаг 1. Проверьте пару файлов. Для открепленной подписи нужны оба файла: документ и файл подписи рядом с ним. Если у вас только один файл с расширением подписи, у отправителя нужно запросить исходник.
- Шаг 2. Проверьте версию криптопровайдера. Для работы с сертификатами УЦ ФНС требуется КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, драйверы ключевого носителя и КриптоПро ЭЦП Browser Plug-in.
- Шаг 3. Установите корневые сертификаты. Корневой сертификат Минцифры ставится в хранилище доверенных корневых центров сертификации, сертификат УЦ ФНС — в промежуточные центры сертификации.
- Шаг 4. Откройте сертификат подписанта и просмотрите цепочку целиком. Разрыв на любом уровне даёт ту же ошибку, что и полностью недоверенный сертификат.
- Шаг 5. Проверьте статус сертификата по спискам отзыва и службе OCSP, адреса которых указаны в самом сертификате, и сопоставьте дату подписания со сроком действия.
- Шаг 6. Проверьте формат: присоединённая подпись, открепленная или встроенная в PDF. Система, ожидающая один формат, не примет другой, даже если подпись математически верна.
- Шаг 7. Зафиксируйте результат протоколом проверки: он понадобится и для переписки с контрагентом, и для внутреннего разбора.
Корневые сертификаты Минцифры и УЦ ФНС выложены на странице удостоверяющего центра ФНС России: скачивать их со сторонних сайтов и файлообменников не нужно и небезопасно.
Факт: сертификаты соответствия на линейку КриптоПро CSP 5.0 — релизы R1, R2 и R3 — действуют до 1 мая 2027 года, а сертификат на четвёртую версию действовал до 15 января 2026 года. Если рабочее место осталось на КриптоПро CSP 4.0, часть приёмных систем откажется работать с ним независимо от корректности самой подписи.
Доверие: корневые сертификаты, цепочка и статус
Ошибка «не найден корневой сертификат» — самая частая и самая безобидная. У квалифицированной подписи цепочка трёхуровневая: Минцифры на самом верху, аккредитованный удостоверяющий центр посередине, сертификат владельца внизу. При выпуске УКЭП эта цепочка обычно устанавливается вместе с сертификатом. У усиленной неквалифицированной подписи корнем выступает сам выдавший её удостоверяющий центр, и его корневой сертификат операционная система по умолчанию доверенным не считает: пока вы не установите его вручную, каждая проверка будет заканчиваться отказом.
Мария Ж, специалист по цифровой подписи и КЭДО: «Когда криптопровайдер сообщает, что корневой сертификат не найден, откройте сертификат подписанта и просмотрите цепочку целиком — разрыв почти всегда на среднем уровне. И помните: установка чужого корневого сертификата как доверенного означает, что система будет доверять ему постоянно, поэтому читайте, что именно вы ставите, а не жмите «Далее».»

Отозванный и просроченный сертификат: разные случаи
Просроченный сертификат не делает старую подпись автоматически недействительной, а отозванный — делает, но только начиная с момента отзыва. Проблема в том, что доказать момент подписания нечем: при обычной подписи система видит только дату, взятую с компьютера подписанта. Отсюда две технологии, которые превращают спорную подпись в проверяемую. Штамп времени от доверенной службы фиксирует точное время и хеш документа. Ответ службы OCSP подтверждает, что на этот момент сертификат не был отозван. Своя служба штампов времени есть у ФНС и у удостоверяющих центров.

Подпись без доказательств подлинности живёт ровно столько, сколько действует сертификат. Усовершенствованные форматы решают это иначе: обычная подпись CAdES-BES улучшается до CAdES-X Long Type 1 или архивного CAdES-A, где штамп времени, ссылки на сертификаты и ответы OCSP вшиты внутрь контейнера. Для кадровых и финансовых документов со сроком хранения в десятки лет это не роскошь: сертификаты выдаются на срок от года, а хранить документ нужно кратно дольше.
Мария Ж, судебный эксперт по трудовому праву: «Штамп времени и ответ OCSP — это то, чем вы отвечаете на вопрос «а когда именно был подписан документ». Без них после окончания срока действия сертификата подтвердить момент подписания нечем, и спор превращается в обмен предположениями. Закладывайте усовершенствованный формат подписи на этапе проектирования архива, а не тогда, когда документ уже понадобился в суде.»
Внимание: штамп визуализации на PDF — это картинка для человека, а не доказательство. Юридическую силу несут исходный файл и файлы подписи, и именно их выгружают из архива, когда документ нужно предъявить. Визуализация ставится на копию документа, оригинал при этом не меняется.
Формат подписи: p7s, sig, sgn и почему система не видит файл
Присоединённая подпись упаковывает документ внутрь контейнера: файл один, потерять нечего, но открыть исходник без специальной программы не получится. Открепленная подпись оставляет два файла — документ и подпись рядом с ним, и проверяется только в паре. Именно здесь возникает самая обидная категория отказов: подпись корректна, но приёмная система ждала другой формат либо не распознала расширение. В КриптоПро расширение подписанного файла выбирается в настройках: p7s, sig или sgn, формат при этом остаётся CAdES-BES. Отличается только имя файла, а поведение принимающей стороны — радикально.

Если система отказывается принимать файл, а чекер показывает корректную подпись, вопрос почти наверняка в расширении или в виде подписи. Переименование не портит контейнер, но и не превращает открепленную подпись в присоединённую: это разные объекты, и при несовпадении вида документ придётся подписать заново.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Важный нюанс из практики: в интеграциях с внешними порталами чаще всего расходятся ожидания по виду подписи. Разработчик отдаёт присоединённый контейнер, а приёмник ждёт пару «документ плюс файл подписи», и обе стороны при этом уверены, что проблема в криптографии. Прежде чем разбирать сертификаты, сверьте с приёмной стороной вид подписи и расширение файла.
Лайфхак: для проверки чужой подписи лицензия не нужна — КриптоАРМ ГОСТ работает в режиме проверки без установки лицензии. Ставить платный комплект только ради того, чтобы посмотреть на подпись контрагента, не требуется.
Рабочее место: криптопровайдер, токен и драйверы
Вторая по частоте причина после цепочки доверия — несобранное рабочее место. Комплект для работы с квалифицированной подписью УЦ ФНС состоит из семи элементов: драйверы ключевого носителя, КриптоПро CSP, КриптоПро ЭЦП Browser Plug-in, корневые сертификаты Минцифры и УЦ ФНС, личный сертификат, расширение криптоплагина для используемого браузера и плагины конкретных информационных систем. Отсутствие любого из них даёт ошибку, которая внешне выглядит как проблема с подписью.
Драйвер подбирается под конкретный носитель: Рутокен, Рутокен ЭЦП 2.0, JaCarta или eSmart — у каждого производителя свой установочный пакет. Ключевые носители с неизвлекаемым ключом работают начиная с пятой версии КриптоПро CSP, на четвёртой они не поддерживаются. После установки плагина его работу проверяют на странице КриптоПро кнопкой проверки: она показывает, видит ли браузер криптопровайдер и включено ли расширение.
Сценарии отказа различаются по типу приёмной системы, и приоритеты в диагностике тоже разные.
| Куда сдаётся документ | Что критично | Что вторично |
|---|---|---|
| Отчётность через сайт ФНС | Корневые сертификаты Минцифры и УЦ ФНС, код абонента, корректно сформированный транспортный контейнер | Внешний вид штампа подписи |
| Обмен с контрагентом через оператора ЭДО | Машиночитаемая доверенность и совпадение её данных с сертификатом подписанта | Расширение файла подписи |
| Кадровый документооборот с работниками | Вид подписи, допустимый для конкретного документа по статьям 22.1-22.3 ТК РФ | Наличие токена у работника |
| Электронный архив длительного хранения | Усовершенствованный формат подписи со штампом времени и ответами OCSP | Версия криптопровайдера на рабочем месте |
Разница в приоритетах объясняет, почему один и тот же файл проходит в одной системе и отклоняется в другой: проверки везде свои, а сообщение об ошибке одинаково общее.
МЧД: почему подпись сотрудника не проходит, хотя она действительна
С 1 сентября 2023 года переходный период закончился, и электронный документ подписывается двумя способами: квалифицированной подписью руководителя юридического лица или предпринимателя либо подписью физического лица с приложением машиночитаемой доверенности. Сертификаты на сотрудника с указанием организации больше не выпускаются: подпись работника — это подпись физического лица, а полномочия подтверждает МЧД.
Машиночитаемая доверенность — это XML-файл, а не PDF, и проверяет его не человек, а алгоритм. Алгоритм сверяет данные подписанта с данными в доверенности и код полномочия по классификатору, размещённому в Единой системе нормативной и справочной информации. Расхождение в СНИЛС, ИНН или коде полномочия даёт отказ при полностью корректной подписи. Поэтому проверять нужно комплект целиком: сертификат представителя, файл доверенности в формате xml и файл её отсоединённой подписи.

Проверить комплект можно в государственном сервисе проверки электронной подписи и машиночитаемой доверенности, он же показывает сведения по сертификату представителя. Доверенность для налоговых действий создаётся в сервисе ФНС «Создание и проверка доверенности в электронной форме»: сервис формирует XML, который затем подписывается подписью руководителя.
Мария Ж, юрист со стажем более 20 лет: «Сотрудник филиала подписывает документы не «от филиала», а от юридического лица: доверенность выдаёт руководитель организации, и в ней указываются данные конкретного физического лица и коды полномочий. Если полномочий вашей компании нет в классификаторе, перечень можно направить в Минцифры: на рассмотрение отводится 10 дней, и ещё три рабочих дня на присвоение кодов и включение в классификатор.»
Отдельный сценарий — увольнение. Удаление сертификата из хранилища на компьютере его не отзывает: отзыв делается заявлением в тот удостоверяющий центр или в ФНС, где подпись выпускалась. Если вы работодатель и читаете этот раздел с мыслью, что за сертификатами и доверенностями у вас никто не следит, в сервисе Добыто маршрут подписания фиксирует, кто и когда обработал документ, а подписанные файлы вместе с подписями выгружаются из архива в любой момент.
Когда подпись починить нельзя: переподписание и фиксация
Есть три ситуации, в которых чинить нечего. Не сходится хеш — документ изменён после подписания, и подпись подтверждает не тот файл, который у вас на руках. Сертификат отозван до момента подписания. Подписант утратил полномочия, а доверенность прекратила действие. Во всех трёх случаях документ переподписывается заново, а сам факт невозможности проверки фиксируется письменно: протоколом проверки, письмом контрагенту и, если переподписание невозможно, актом.
Образцы документов для разбора и переподписания электронной подписи
Начните с чек-листа диагностики: он задаёт порядок проверки, а протокол фиксирует уже полученный результат.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Письмо контрагенту о переподписании (образец) | Скачать |
| Акт о невозможности переподписания (образец) | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
Сколько стоит ошибка с подписью
Цена ошибки редко равна стоимости повторного подписания. Отклонённый документ означает срыв срока: отчётность не ушла в приёмный день, договор не вступил в силу, кадровый документ не оформлен вовремя. Дальше подключается фактор невосстановимости: если сертификат подписанта уже отозван или сотрудник уволился, переподписать документ той же подписью нельзя в принципе, и остаётся акт о невозможности переподписания плюс пересборка сделки на новых условиях. В трудовых спорах суды исследуют весь комплект: сам документ, файлы подписи, подтверждение того, что на подписание передавался именно этот документ, и действительность сертификата на момент подписания. В известных делах против работодателей, где такой комплект собрать не удалось, увольнение признавали незаконным, работника восстанавливали, а в его пользу взыскивали средний заработок и компенсацию морального вреда.
Когда чинить подпись не нужно
Не каждое сообщение об ошибке требует действий. Если сертификат истёк уже после подписания, а подпись усовершенствована штампом времени и ответом OCSP, документ остаётся проверяемым, и переподписание ничего не улучшит. Если предупреждение выдаёт просмотрщик PDF, который не работает с российскими алгоритмами ГОСТ, проблема в программе просмотра, а не в подписи: проверять нужно средством, которое эти алгоритмы поддерживает. И если система документ приняла, а красный статус показывает только локальная утилита без установленных корневых сертификатов, чинить нужно утилиту.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Мы не считаем ошибку закрытой, пока результат проверки не зафиксирован письменно. Протокол проверки на одну страницу закрывает спор с контрагентом быстрее, чем неделя переписки, а при переходе к переподписанию сразу видно, кто, что и каким сертификатом подписывает повторно.»
Журнал ЭЦП: как перестать ловить эти ошибки постоянно
Разовое исправление не снимает проблему: через год истечёт следующий сертификат, и всё повторится. Профилактика строится на трёх вещах. Первая — реестр сертификатов сотрудников: владелец, издатель, серийный номер, срок действия, привязанная доверенность. Вести его можно в обычной таблице, принципиально не где, а чтобы окончание срока было видно заранее, а не в день отказа системы. Вторая — регламент двустороннего обмена с контрагентом, где заранее зафиксированы формат подписи, вид контейнера и порядок действий при отказе. Третья — требования к хранению.
Важный нюанс из практики: на внедрениях чаще ломается не криптография, а синхронизация данных. Сотрудник перевыпустил подпись, а в системе остался прежний сертификат, и документы начинают отклоняться пачками. Поэтому реестр сертификатов мы заводим до раскатки на всю компанию, вместе с пилотной группой.
По хранению ориентиры заданы нормативно: право организации самостоятельно создавать архив закреплено пунктом 2 статьи 13 Федерального закона № 125-ФЗ «Об архивном деле», порядок хранения — правилами, утверждёнными приказом Минкультуры № 526, а функциональные требования к системам электронного документооборота и системам хранения электронных документов — приказом Росархива от 15 июня 2020 года. Стратегия долговременной сохранности описана в ГОСТ Р 57762-2017 и включает читаемость, интерпретируемость, идентифицируемость, доступность, аутентичность, конвертацию, миграцию и безопасность. Понятия «электронный документ» в законе об архивном деле нет, поэтому требования к бумажным документам переносятся на электронные.
Полезно знать: закрытая часть подписи, выпущенной в Госключе, хранится на самом телефоне. Если приложение удалено или забыт пароль, восстановить эту подпись нельзя — выпускается новая, с собственным сроком действия. Доступа к ней нет ни у Минцифры, ни у государственных служб.
Стоимость подключения КЭДО и тарифы Добыто
Стоимость зависит от числа сотрудников и набора функций: интеграция с 1С, электронный архив и приоритетная поддержка входят не во все тарифы.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | входит в тариф | при подключении |
| УКЭП для сотрудников через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма складывается из численности и выбранного тарифа: кастомные шаблоны, электронный архив и приоритетная поддержка доступны начиная с тарифа «Бизнес», а при повышении тарифа разница пересчитывается пропорционально оставшемуся периоду. Полные условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО.
Выводы
Сообщение о некорректной ЭЦП описывает пять разных поломок, и первое действие всегда одно: определить, какая именно проверка не прошла. Разрыв цепочки, недоверенный издатель и неверное расширение файла устраняются на рабочем месте проверяющего за десять минут. Отзыв сертификата, изменённый после подписания документ и несовпадение данных МЧД требуют переподписания и письменной фиксации. Подпись, усовершенствованная штампом времени и ответом OCSP, переживает окончание срока действия сертификата, обычная — нет.
Мы в Добыто выстраиваем кадровый документооборот так, чтобы такие разборы не превращались в еженедельную работу: реестр сертификатов, маршруты подписания с фиксацией действий и выгрузка документов вместе с файлами подписей закрывают большую часть вопросов ещё до того, как система выдаст ошибку.
Частые вопросы
Подпись сделана вовремя, но сертификат уже истёк и штампа времени нет. Документ ещё чего-то стоит?
Окончание срока действия сертификата само по себе подпись не аннулирует, но подтвердить момент подписания нечем: система видит только дату с компьютера подписанта. Косвенно помогают журналы информационной системы — записи о входе, открытии и подписании документа. Если документ важен, надёжнее переподписать его действующим сертификатом в усовершенствованном формате со штампом времени и ответом OCSP.
Почему один и тот же файл проходит проверку в одном сервисе и не проходит в другом?
Каждая приёмная система выполняет свой набор проверок и по-своему настроена на доверие. Локальная утилита без установленных корневых сертификатов Минцифры и удостоверяющего центра покажет отказ там, где государственный сервис проверки покажет действительную подпись. Разойтись могут и требования к формату: одна система ждёт открепленную подпись отдельным файлом, другая — контейнер с вложенным документом.
Сотрудник уволился, а его сертификат остался в хранилище на рабочем компьютере. Этого достаточно, чтобы им больше не подписывали?
Нет. Удаление сертификата из хранилища не отзывает сам сертификат: он продолжает действовать до конца срока. Отзыв оформляется заявлением в удостоверяющий центр или в ФНС, где подпись выпускалась, и подать его заинтересован в первую очередь владелец подписи. Отдельно проверьте машиночитаемые доверенности, выданные на это физическое лицо.
Нужна ли отдельная машиночитаемая доверенность на сотрудника филиала?
Доверенность выдаётся руководителем юридического лица на конкретное физическое лицо с указанием кодов полномочий, а не на подразделение. Филиал самостоятельным юридическим лицом не является, поэтому доверителем в МЧД выступает организация. Если нужных полномочий нет в классификаторе, перечень направляется в Минцифры: решение принимается в течение 10 дней, коды присваиваются за три рабочих дня.
Забыл пароль от контейнера или удалил приложение с подписью. Что можно восстановить?
Пароль от контейнера на токене восстановлению не подлежит, вопрос решается через удостоверяющий центр, который выпускал сертификат. С подписью в Госключе восстановление невозможно в принципе: закрытая часть хранится на телефоне, и после удаления приложения или потери пароля выпускается новая подпись с новым сроком действия. Ранее подписанные документы при этом остаются проверяемыми.
Что именно предъявлять, если спор дошёл до суда?
Исходный файл документа и файлы подписи, а также подтверждение того, что на подписание передавался именно этот документ и что сертификат действовал на момент подписания. Штамп с надписью о подписании на PDF — визуализация для человека, самостоятельного доказательственного значения он не имеет.