Электронная подпись перестаёт работать за одну ночь по одной из четырёх причин: закончился срок сертификата, закончилась лицензия криптопровайдера, отвалился ключевой носитель или изменилось окружение — обновились операционная система, браузер либо расширение КриптоПро ЭЦП Browser Plug-in. Первым делом определите, где обрыв: подпись не создаётся у вас на компьютере или создаётся, но её не принимает система на приёмке. В первом случае чинится рабочее место, и это занимает от 5 до 40 минут. Во втором дело в сроке сертификата, формате файла подписи или в машиночитаемой доверенности. Главное различие, которое определяет исход: сертификат ещё действует или уже нет. Всё остальное лечится настройкой без перевыпуска.
Разберём восемь причин по частоте и порядок диагностики снизу вверх: носитель, криптопровайдер, сертификат, доверие к цепочке, браузер. Отдельно покажем ситуацию, когда подпись формально исправна, а документ не принимают: расширение p7s вместо sig, потерянный файл откреплённой подписи, просроченная МЧД. Сроки действия сертификатов ФСБ на СКЗИ, стоимость подключения КЭДО на 2026 год, комплект образцов для переподписания и ответы на частые вопросы — во второй половине статьи.
Загрузите файл подписи в проверку: сервис покажет, действует ли сертификат, когда поставлена подпись и в чём именно ошибка.
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Восемь причин, по которым подпись работала вчера и не работает сегодня
Ночью на рабочем месте меняются три вещи: время, обновления и состояние железа. Срок сертификата и срок лицензии истекают по календарю, обновления прилетают автоматически, а токен успевает отойти в разъёме. Отсюда и эффект «вчера всё было нормально»: сама подпись никуда не делась, перестало выполняться одно из условий её работы.
Таблица собрана по признакам, которые видит сотрудник на экране, а не по внутренней логике криптографии. Ищите свою строку по формулировке ошибки.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
| Причина | Как выглядит на экране | Что делать | Сколько занимает |
|---|---|---|---|
| Истёк срок действия сертификата | В свойствах сертификата дата окончания в прошлом, подпись не создаётся | Перевыпуск в удостоверяющем центре, который выдавал сертификат | По регламенту УЦ |
| Сертификат отозван | Окно «Сертификат недействителен. Сертификат отозван» | Выяснить основание отзыва в УЦ, получить новый сертификат | По регламенту УЦ |
| Закончилась лицензия КриптоПро CSP | На вкладке «Общее» срок действия лицензии истёк, операция подписи прерывается | Ввести действующий серийный номер лицензии | 5 минут |
| Не установлены или устарели корневые сертификаты | Цепочка доверия не строится, сертификат помечен как непроверенный | Установить корневой сертификат Минцифры России и сертификат УЦ ФНС России | 10 минут |
| Слетел плагин или расширение браузера после обновления | Кнопка подписания на сайте не реагирует, список сертификатов пуст | Переустановить КриптоПро ЭЦП Browser Plug-in, включить расширение в браузере и проверить его работу | 15 минут |
| Носитель не определяется | Токен не виден в списке контейнеров, индикатор не горит | Сменить USB-порт, переустановить драйверы Рутокен, JaCarta или eSmart | 15 минут |
| Ключ с неизвлекаемым контейнером на устаревшем криптопровайдере | Токен определяется, а контейнер в списке не появляется | Обновить КриптоПро CSP до версии 5.0 и выше | 30 минут |
| Забыт или заблокирован пин-код носителя | Окно ввода пароля к контейнеру не принимает пароль | Разблокировать носитель пин-кодом администратора в панели управления носителем | 20 минут |
Четыре верхние строки означают, что рабочее место в порядке, а изменился статус документа или права. Четыре нижние — обратная ситуация: право есть, сломалось окружение. От того, в какую половину таблицы вы попали, зависит, звонить в удостоверяющий центр или в свою техподдержку.

Факт: сертификаты соответствия ФСБ России на КриптоПро CSP версий 5.0 R1, 5.0 R2 и 5.0 R3 действуют до 1 мая 2027 года, а сертификат на версию 4.0 действовал до 15 января 2026 года. Информационная система вправе не принимать подпись, сформированную несертифицированным средством.
Мария Ж, специалист по цифровой подписи и КЭДО: «У подписи два независимых счётчика: срок сертификата и срок лицензии на криптопровайдер. Про первый помнят все, про второй забывают. Если подпись получали в удостоверяющем центре ФНС, лицензия на КриптоПро CSP вшита в сертификат и действует ровно столько же, сколько сам сертификат: перевыпустили сертификат — обновилась и лицензия. Если ставили дистрибутив самостоятельно, у вас, скорее всего, был демо-режим на 3 месяца, и однажды он закончится посреди рабочего дня. Откройте вкладку «Общее» и посмотрите срок лицензии до того, как начнёте переустанавливать систему.»
Диагностика за 10 минут: снизу вверх, от носителя к браузеру
Порядок проверки важнее набора действий. Если начать с переустановки криптопровайдера, вы потратите час и потеряете настройки, хотя причина может быть в отошедшем токене. Проверяйте слоями: физический носитель, криптопровайдер и его лицензия, сертификат и его срок, доверие к цепочке, браузер и плагин. Первый же слой, который не проходит проверку, и есть причина: дальше идти не нужно.
Как найти причину, по которой подпись перестала работать: пошаговая инструкция
- Шаг 1. Выньте носитель и вставьте его в другой USB-порт, лучше на задней панели системного блока. Убедитесь, что индикатор загорелся, а система отреагировала на подключение устройства.
- Шаг 2. Откройте КриптоПро CSP, вкладка «Общее»: посмотрите версию продукта, серийный номер, тип и срок действия лицензии. Истёкшая лицензия останавливает подписание, хотя сертификат при этом действителен.
- Шаг 3. Перейдите на вкладку «Сервис», нажмите «Просмотреть сертификаты в контейнере» и через «Обзор» выберите контейнер. Если список контейнеров пуст, проблема в драйверах носителя или в версии провайдера, а не в сертификате.
- Шаг 4. Откройте свойства личного сертификата и сверьте две даты: срок действия сертификата и срок действия закрытого ключа. Просроченная любая из них останавливает подписание.
- Шаг 5. Проверьте цепочку доверия. Если сертификат помечен как непроверенный, установите корневой сертификат Минцифры России в хранилище доверенных корневых центров сертификации, а сертификат удостоверяющего центра — в промежуточные центры сертификации.
- Шаг 6. Проверьте браузер: расширение крипто-плагина должно быть включено в списке дополнений, а сам плагин — отвечать на странице проверки работы плагина на сайте разработчика.
- Шаг 7. Подпишите любой тестовый файл локально. Подпись создалась — причина не в рабочем месте, а в конкретной информационной системе, её требованиях к формату или в доверенности.
Актуальные корневые сертификаты Минцифры России и удостоверяющего центра ФНС России публикуются на сайте налоговой службы: файлы скачиваются напрямую и устанавливаются двойным щелчком. После смены корневого сертификата удостоверяющим центром старые файлы перестают строить цепочку, и это одна из немногих причин, по которым подпись ломается сразу у всей бухгалтерии и всего кадрового отдела в один день.
Важный нюанс из практики: в практике Добыто массовый отказ и единичный отказ разбираются по-разному. Если утром подпись отвалилась у трёх коллег одновременно, начинайте не с диагностики компьютеров, а с корневых сертификатов и обновлений, прилетевших ночью на весь парк. Отказ у одного сотрудника при работающих соседних рабочих местах — это его носитель, его лицензия или его сертификат.

Внимание: лицензия на КриптоПро CSP версии 4.0 не подходит для версии 5.0 начиная с релиза R2 — нужна лицензия именно на линейку 5.0. Обновление провайдера «чтобы починить» без действующей лицензии превращает рабочую подпись в неработающую.
Срок сертификата, лицензия и версия провайдера: три разных даты
Сотрудник обычно держит в голове одну дату — когда получил подпись. На деле работоспособность держится на трёх датах, и любая из них обрывает процесс независимо от остальных.
Первая дата — срок действия самого сертификата. Он ограничен, у квалифицированных сертификатов исторически это 15 месяцев, встречаются и более длительные сроки. Вторая — срок лицензии на криптопровайдер. Третья — срок сертификата соответствия на само средство криптографической защиты: когда он истекает, средство продолжает формировать подпись технически, но информационная система на приёмке вправе такую подпись не принять. Именно поэтому в начале 2026 года часть рабочих мест на КриптоПро CSP 4.0 столкнулась с отказами при неизменных сертификатах сотрудников.
Отдельная история — обновление операционной системы. Windows 11 поддерживается начиная с пятой версии провайдера, в четвёртой поддержки нет. Обновление рабочего ноутбука на новую систему ночью и есть тот самый случай, когда «вчера работало».

Мария Ж, юрист со стажем более 20 лет: «Ключи бывают извлекаемые и неизвлекаемые. Неизвлекаемый ключ живёт внутри токена и работает только с криптопровайдером версии 5.0 и выше. Классическая история: сотрудник взял свой токен и пошёл подписывать на соседний компьютер, где стоит старая версия провайдера, — контейнер там просто не появится в списке. Прежде чем звонить в удостоверяющий центр, сверьте версию КриптоПро CSP на том компьютере, где подпись работала, и на том, где перестала.»
Подпись создаётся, но её не принимают: формат, расширение и парный файл
Есть отдельный класс ситуаций, когда с сертификатом и провайдером всё в порядке, а приёмная сторона отвечает отказом. Причина в форме файла подписи, а не в её юридической силе.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Расширение файла подписи задаётся настройками программы: в Инструментах КриптоПро выбирается p7s, sig или sgn, формат при этом остаётся CAdES-BES. Часть информационных систем принимает только одно расширение и молча отбрасывает остальные. Переименование файла из sgn в sig содержимое подписи не меняет, а массово это делается одной командой Rename-Item в PowerShell: партия в 1500 файлов обрабатывается за секунды.
Второй частый случай — откреплённая подпись. Она лежит отдельным файлом рядом с документом и проверяется только в паре с ним. Потеряли исходный файл или переименовали его — проверка не пройдёт, хотя подпись цела. Присоединённая подпись хранит документ внутри себя, и её достаточно загрузить одним файлом.

Лайфхак: для проверки подписи лицензия не нужна — средства проверки работают и без установленной лицензии на подписание. Прежде чем требовать у контрагента переподписать документ, проверьте файл сами: часть «сломанных» подписей оказывается открепленными без парного документа.
В сервисе Добыто подписанный документ и файл подписи хранятся вместе в электронном архиве, откуда сотрудник скачивает их в любой момент, поэтому пара «документ плюс подпись» не расходится по папкам и почтовым ящикам.
Что проверять первым в зависимости от того, где отказ
Точка отказа сужает список причин сильнее, чем текст ошибки.
| Где перестало работать | Что критично проверить первым | Что вторично |
|---|---|---|
| Личный кабинет на государственном портале | Плагин и расширение браузера, корневые сертификаты, актуальность цепочки | Формат файла подписи |
| Обмен с контрагентом через ЭДО | Срок сертификата, наличие и срок МЧД, состав полномочий в доверенности | Драйверы носителя |
| КЭДО работодателя | Вид подписи, назначенный для этого типа документа, и статус сотрудника в системе | Версия криптопровайдера |
| Проверка ранее подписанного файла | Наличие парного файла, штампа времени и подтверждения статуса сертификата на момент подписания | Текущий срок сертификата подписанта |
Нижняя строка объясняет самый неприятный сценарий: документ подписали год назад, сертификат с тех пор истёк, и проверка теперь показывает ошибку, хотя в момент подписания всё было законно.
Полезно знать: усовершенствованная подпись со штампом времени и ответом службы проверки статуса сертификата проверяется и после того, как срок сертификата закончился. Для документов с длительным сроком хранения это единственный способ не переподписывать архив каждые полтора года.
Образцы документов для случаев, когда подпись восстановить нельзя
Комплект закрывает бумажную часть истории: начните с чек-листа диагностики, он же годится как приложение к обращению в поддержку.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Письмо контрагенту о переподписании (образец) | Скачать |
| Акт о невозможности переподписания (образец) | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
Подпись рабочая, а полномочий нет: что происходит с МЧД
Сотрудник подписывает документы своей квалифицированной подписью физического лица, а полномочия подтверждает машиночитаемая доверенность. Прежние сертификаты, где рядом с фамилией стояли название организации и должность, ушли в прошлое: подписывает либо руководитель юридического лица или предприниматель своим сертификатом, либо сотрудник как физическое лицо с приложением МЧД.
МЧД — это XML-файл, а не картинка доверенности. Внутри доверитель, представитель и полномочия, каждое из которых имеет код из классификатора полномочий, размещённого в единой системе нормативной и справочной информации. Проверяет доверенность не человек, а алгоритм на приёмке: он сверяет коды полномочий с типом документа. Отсюда типовой отказ, который сотрудник читает как «подпись не работает»: подпись как раз рабочая, а вот срок доверенности вышел, полномочия в ней не те или файл МЧД не приложили к пакету.
Для филиала действует общее правило: доверенность выдаёт юридическое лицо в лице руководителя, а не руководитель обособленного подразделения от своего имени. Если полномочия нужно передать дальше по цепочке, требуется передоверие у нотариуса с паспортными данными представителя и актуальной выпиской из ЕГРЮЛ, а нотариус подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему. Процедура рабочая, но она занимает время, и планировать её нужно заранее, а не в день сдачи отчётности.
Мария Ж, судебный эксперт по трудовому праву: «Самая частая ошибка при работе с МЧД — считать её приложением к сертификату. Это самостоятельный электронный документ со своим сроком и своим набором полномочий, и вести его нужно в реестре наравне с сертификатами сотрудников. Заведите таблицу, где по каждому работнику видно срок сертификата, срок доверенности и перечень кодов полномочий. За месяц до окончания любой из дат запускайте процедуру, тогда внезапных отказов на приёмке не будет.»
Цена ошибки: во что обходится день без работающей подписи
Стоимость складывается не из цены нового сертификата. Считать нужно простой процесса и последствия для документов, которые уже подписаны.
Прямой убыток — остановка операций: не ушла отчётность, не подписан договор, не оформлен приём сотрудника в срок. Косвенный и более дорогой — разбор архива. Если подпись на ранее подписанных документах не подтверждается, каждую позицию приходится либо переподписывать, либо фиксировать актом о невозможности переподписания и письмом контрагенту. На пакете в несколько сотен документов это недели работы вместо одного перевыпуска сертификата.
Ошибка с видом подписи в кадровых документах стоит отдельно. Требования к тому, какой подписью подписывается конкретный кадровый документ, установлены статьями 22.1-22.3 Трудового кодекса РФ и Федеральным законом № 377-ФЗ: документ, подписанный не тем видом подписи, юридической силы не приобретает, и восстановить его задним числом нельзя.
Кейс из практики: в компании на несколько сотен сотрудников кадровая служба год подписывала документы с рабочих мест на локальном криптопровайдере, срок лицензии на который у половины машин закончился в один месяц. Подписание перевели в КЭДО, где подписи сотрудникам выпускаются в составе сервиса, а срок и статус видны в общей таблице документов. Ситуация «у половины отдела не подписывается» после этого не повторялась.
Если вы работодатель и читаете этот раздел с мыслью, что подписи сотрудников у вас никто не отслеживает, отдельный администратор для этого не нужен: в Добыто КЭДО ПЭП и УНЭП для сотрудников выпускаются в составе тарифа, а статусы подписания видны в общей таблице документов.
Когда чинить рабочее место бесполезно
Часть ситуаций не лечится настройками, и попытки донастроить только съедают время.
- Сертификат отозван. Отзыв — это решение удостоверяющего центра или владельца, оно не отменяется переустановкой программ. Нужен новый сертификат.
- Истёк срок сертификата или закрытого ключа. Продлить нельзя, только перевыпустить.
- Носитель физически неисправен. Если ключ неизвлекаемый, скопировать его невозможно по устройству самого токена: контейнер выпускается заново.
- Ключ выпущен как неэкспортируемый. В удостоверяющем центре ФНС извлекаемый ключ выдаётся только в неэкспортируемом контейнере, скопировать его на другой носитель нельзя даже при исправном токене.
- Закончился срок сертификата соответствия на СКЗИ. Обновление до сертифицированной версии обязательно, обходных путей нет.
В остальных случаях проблема на стороне рабочего места и решается за один сеанс диагностики по инструкции выше.
Стоимость подключения КЭДО для сотрудников: тарифы 2026 года
Стоимость зависит от численности сотрудников и набора функций: виды подписи, шаблоны, интеграция с учётной системой и электронный архив.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка | от 30 ₽ за сотрудника в месяц | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив | от 50 ₽ за сотрудника в месяц | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | на год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, персональный менеджер, API | по запросу | по запросу |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | при подключении |
| Получение УКЭП | через партнёров — удостоверяющие центры | по регламенту УЦ |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма считается от численности и выбранного набора функций, а переход между тарифами возможен в любой момент: при повышении разница пересчитывается пропорционально оставшемуся периоду. Полные условия по каждому тарифу опубликованы на странице тарифов ДОБЫТО КЭДО.
Отдельная статья расходов при собственной инфраструктуре подписи — лицензии на криптопровайдер и замена носителей. В тарифах сервиса подписи для сотрудников уже включены, поэтому история с истёкшей демо-лицензией на рабочем месте специалиста по кадрам в этой схеме не возникает.
Выводы
Внезапный отказ подписи почти всегда объясняется календарём или обновлением, а не поломкой криптографии. Сначала определите слой: носитель, провайдер с лицензией, сертификат, доверие к цепочке, браузер. Если рабочее место исправно, а отказ приходит от системы приёмки, смотрите на формат файла подписи, парный документ при откреплённой подписи и на срок машиночитаемой доверенности. Отзыв сертификата, истёкший срок ключа и неисправный токен настройками не восстанавливаются: там нужен перевыпуск.
Мы в Добыто выстраиваем кадровый документооборот так, чтобы подписи и статусы документов были видны в одном окне, а сотруднику не приходилось держать на своём компьютере отдельный набор криптографического программного обеспечения ради подписания приказа или заявления.
Частые вопросы
Подпись работает на одном компьютере и не работает на другом. В чём разница?
Сравните три параметра на обеих машинах: версию криптопровайдера, срок его лицензии и версию драйверов носителя. Неизвлекаемый ключ, сформированный на токене с криптоядром, работает только с КриптоПро CSP версии 5.0 и выше, на четвёртой версии контейнер просто не отобразится. Вторая по частоте причина — разные наборы установленных корневых сертификатов.
Сертификат действует, а система пишет, что подпись неверна. Почему?
Три типовых причины: документ изменили после подписания хотя бы на один байт, при откреплённой подписи проверяют не тот исходный файл, приёмная сторона ждёт другое расширение файла подписи. Проверьте пару файлов локально: если локальная проверка проходит, дело в требованиях конкретной системы, а не в подписи.
Можно ли проверить подпись, если платных программ не установлено?
Да. Проверка подписи не требует установленной лицензии на подписание: средства проверки работают и без неё. Для откреплённой подписи понадобятся два файла — сам документ и файл подписи с расширением sig, p7s или sgn, для присоединённой достаточно одного файла.
Что делать с документами, подписанными сертификатом, который уже истёк?
Если подпись усовершенствованная, то есть содержит штамп времени и подтверждение статуса сертификата на момент подписания, она проверяется и после окончания срока действия сертификата. Если подпись обычная, документы либо переподписывают действующим сертификатом, либо фиксируют невозможность переподписания актом с приложением протокола проверки.
После переустановки Windows подпись пропала. Что нужно поставить заново?
Полный набор: драйверы ключевого носителя, криптопровайдер с действующей лицензией, крипто-плагин для браузера и расширение к нему, корневые сертификаты Минцифры России и удостоверяющего центра, личный сертификат с ключевого носителя. Пропуск любого пункта даёт ошибку, которая выглядит как неисправность подписи.
Кто подписывает машиночитаемую доверенность для сотрудника филиала?
Доверенность выдаёт юридическое лицо, поэтому МЧД подписывает руководитель организации своей квалифицированной подписью. Передать полномочия дальше по цепочке можно только через передоверие у нотариуса: понадобятся паспортные данные нового представителя и актуальная выписка из ЕГРЮЛ, доверенность подписывает нотариус.
Сколько сертификатов помещается на один токен?
У современных моделей объём защищённой памяти составляет 128 килобайт. В формате извлекаемых программных ключей это до 31 контейнера, но фактическое число зависит от размера каждого контейнера: если удостоверяющий центр записал в сертификат много расширений, один контейнер может занимать порядка 12 килобайт, и тогда их поместится около десяти.