Электронную подпись используют для проверки подлинности и целостности документов: усиленная подпись позволяет установить, кто подписал файл, и убедиться, что после подписания в нём не изменился ни один символ. Программа считает хеш документа и подписывает это число закрытым ключом, а проверяющая сторона пересчитывает хеш и сверяет его с извлечённым из подписи. Совпали — документ не менялся. Не совпали — подпись не подтверждается. Простая электронная подпись фиксирует только факт подписания, вычислений с текстом документа при её использовании не происходит, поэтому спор о подмене текста ею не закрывается. Главное различие для практики: у присоединённой подписи файл один и проверяется сам по себе, у откреплённой их два — документ и файл .sig или .p7s, и без второго файла проверка не запустится.
Разберём, что показывает результат проверки: данные подписанта, издателя, период действия сертификата и адреса списка отзыва и службы OCSP. Покажем, почему штамп «Документ подписан электронной подписью» на распечатке не работает как доказательство и что вместо него запрашивает суд. Порядок проверки машиночитаемой доверенности, пять причин непройденной проверки, требования к хранению дольше срока сертификата, образцы протокола и реестров и тарифы на 2026 год — во второй половине статьи.
Загрузите документ и файл подписи в форму ниже: сервис покажет статус подписи, данные подписанта, издателя сертификата и период его действия.
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Что именно подтверждает электронная подпись
Усиленная подпись выполняет три функции: контроль целостности и неизменности документа, установление авторства и невозможность отказа от авторства. Третья функция держится на сертификате: при собственноручной подписи спор решает почерковедческая экспертиза, а при электронной изначально считается, что документ подписал владелец сертификата ключа проверки. Отсюда обязанность участника электронного взаимодействия по 63-ФЗ обеспечивать конфиденциальность ключа и не допускать его использования без своего согласия.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Сертификат ключа проверки электронной подписи — это отдельный электронный документ. В нём лежит открытый ключ, реквизиты владельца (фамилия, имя, отчество, ИНН, СНИЛС и другие атрибуты), срок действия, и всё это подписано электронной подписью удостоверяющего центра. Удостоверяющий центр в этой схеме работает центром доверия: контрагенты друг друга не знают, а сертификату доверяют оба.
Три вида подписи из 63-ФЗ различаются не механикой подписания, а тем, что они позволяют доказать и какие условия нужно выполнить для юридической значимости.
| Вид подписи | Что подтверждает | Условие юридической значимости |
|---|---|---|
| ПЭП | Факт подписания и лицо, применившее код или пароль. Целостность документа не контролируется | Правила оператора информационной системы: порядок определения лица, обязанность хранить ключ в секрете, принятие правил каждым участником |
| УНЭП | Авторство и неизменность документа после подписания | Соглашение сторон с описанием порядка создания, проверки подписи и разбора конфликтов, либо прямое указание нормативного акта |
| УНЭП, выданная с использованием инфраструктуры электронного правительства | Авторство и неизменность документа | Отдельное соглашение о признании подписи не требуется |
| УКЭП | Авторство и неизменность, равнозначность собственноручной подписи на бумаге | Квалифицированный сертификат аккредитованного УЦ и сертифицированные ФСБ средства электронной подписи. Соглашение не требуется |
Из таблицы следует практический вывод для руководителя: соглашение и регламент нужны там, где компания экономит на квалифицированных сертификатах. Чем проще подпись, тем больше внутренних документов придётся показать проверяющему или суду, чтобы объяснить, почему ей можно верить.
Факт: при подписании простой электронной подписью никаких преобразований с текстом документа не выполняется, фиксируется только факт подписания. Проверить, что после этого документ не изменили, средствами самой ПЭП невозможно.
Мария Ж, юрист со стажем более 20 лет: «Усиленная подпись закрывает ровно два вопроса: кто подписал и менялся ли документ после подписания. Всё остальное — полномочия подписанта, сроки, порядок передачи файла — закрывается доверенностью и регламентом, а не криптографией. Если вы строите документооборот, разложите эти вопросы по разным документам, иначе в споре придётся доказывать всё сразу и без опоры.»
Почему штамп «Документ подписан ЭП» на распечатке ничего не доказывает
Распечатка PDF со штампом о том, что документ удостоверен электронной подписью, юридической значимости не несёт. Штамп нарисован средствами системы документооборота, проверить подпись по нему нельзя: в нём нет ни хеша, ни сертификата, ни возможности пересчитать значение. Такая распечатка знакомит человека с содержанием документа и на этом её роль заканчивается.
Значимость несёт электронный оригинал вместе с подписью, которую можно проверить. Поэтому при выездной проверке или в суде предъявляют не бумагу, а выгрузку: сам файл документа и файлы подписи. Аккредитованные удостоверяющие центры публикуют ключи проверки и списки отзыва, так что проверяющая сторона проверяет подпись самостоятельно, без участия отправителя.
Внимание: визуализация подписи в PDF и полноценная встроенная подпись PDF — разные вещи. Первая содержит только графику и текст, вторая проверяется автономно как подпись. Перед тем как отдавать документы в проверку, убедитесь, что выгружаются оригиналы, а не копии со штампом.
Мария Ж, судебный эксперт по трудовому праву: «В спорах по кадровым документам суд запрашивает первичный файл, который подписывали, и файлы подписи к нему. Штампы на распечатке при этом не рассматриваются как подтверждение: это визуализация для пользователя. Проверьте заранее, умеет ли ваша система отдавать такую выгрузку одним архивом, потому что собирать её вручную в момент спора уже поздно.»
Присоединённая и откреплённая подпись: p7s, sig и что с чем проверять
Присоединённая подпись включается внутрь одного файла: документ и подпись едут вместе, потерять половину невозможно, но открыть исходный документ без криптографической программы не получится. Откреплённая подпись лежит рядом отдельным файлом, чаще всего с расширением .sig, .p7s или .sgn. Документ при этом открывается обычным способом, а для проверки в сервис загружают оба файла.
Формат контейнера подписи задаётся стандартом: классический вариант — PKCS#7, он же CMS, усовершенствованные варианты — форматы семейства CAdES. В настройках КриптоПро расширение подписанного файла выбирается вручную, там же указывается формат CAdES-BES. Само расширение на проверку не влияет: .p7s и .sig — это одно и то же содержимое, названное по-разному.

Как проверить электронную подпись на документе: пошаговая инструкция
- Шаг 1. Определите вид подписи. Если рядом с документом лежит отдельный файл .sig, .p7s или .sgn, подпись откреплённая. Если файл один и обычной программой не открывается, подпись присоединённая.
- Шаг 2. Загрузите файлы в сервис проверки. Для откреплённой подписи нужны оба файла, документ и подпись; для присоединённой — один. Порядок загрузки в форме подсказан, ошибиться местами полей нельзя.
- Шаг 3. Сверьте данные подписанта в карточке результата: фамилия и имя, организация, ИНН и СНИЛС. Эти сведения должны совпадать с тем, кто по документу является стороной.
- Шаг 4. Проверьте издателя сертификата и период действия. Сертификат должен быть действителен на момент подписания, а не на момент проверки.
- Шаг 5. Посмотрите статус цепочки сертификации и результат обращения к списку отзыва или службе OCSP. Действительная подпись при отозванном сертификате проверку не проходит.
- Шаг 6. Скачайте протокол проверки и приложите его к документу в архиве. Протокол фиксирует результат на дату проверки, когда сертификат ещё действовал.
Как читать результат проверки: сертификат, цепочка доверия, CRL и OCSP
Карточка результата показывает четыре группы сведений: статус подписи, данные владельца сертификата, данные издателя и криптографические параметры — алгоритм открытого ключа и хеш-алгоритм по ГОСТ, отпечаток, серийный номер. Отдельно выводятся адреса списков отзыва сертификатов и службы OCSP: по ним программа выясняет, не был ли сертификат отозван досрочно.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Цепочка сертификации у квалифицированной подписи выстроена в три уровня: головной удостоверяющий центр Минцифры, аккредитованный удостоверяющий центр и сертификат конкретного владельца. У неквалифицированной подписи вершиной цепочки будет сам удостоверяющий центр, который её выдал, и корневые сертификаты такой цепочки в операционную систему автоматически не устанавливаются. Отсюда типовое сообщение о том, что не найден корневой сертификат: цепочка разорвана, и подпись формально не проверяется, хотя математически она верна.
Проверить квалифицированную подпись, отдельно сертификат или машиночитаемую доверенность можно в государственном сервисе проверки электронной подписи на портале Госуслуг: там же опубликованы реестры и данные мониторинга аккредитованных удостоверяющих центров. Для разовой сверки этого достаточно, для потока документов удобнее сервис, который сохраняет протоколы: в Добыто проверка запускается из браузера, а результат выгружается отдельным файлом протокола вместе с данными сертификата.
Полезно знать: подпись может быть математически верной, но получить статус недействительной, если сертификат выпущен удостоверяющим центром, которого нет в списке доверенных. Сервис в таком случае прямо указывает причину, и это не ошибка проверки, а отсутствие доверия к издателю.
Подпись не прошла проверку: пять причин и цена ошибки
Отрицательный результат проверки почти никогда не означает подделку. Практика в Добыто даёт устойчивый набор причин: загружен не тот файл документа, потерян или не приложен файл откреплённой подписи, сертификат истёк или отозван, не установлены корневые сертификаты цепочки, документ пересохранён после подписания. Последний случай самый обидный: достаточно открыть подписанный PDF и сохранить его заново, чтобы хеш изменился и подпись перестала подтверждаться.

Цена ошибки считается не стоимостью переподписания. В опубликованной практике по кадровым спорам суды дважды вставали на сторону работника: в одном деле оспаривалось соглашение об увольнении, подписанное усиленной неквалифицированной подписью с токена, хранившегося в общем сейфе, в другом работник подписал заявление об увольнении по собственному желанию, полагая, что подписывает документ по больничному. В обоих случаях увольнение признано незаконным, работник восстановлен в должности, с работодателя взысканы средний заработок за время вынужденного прогула и компенсация морального вреда. Суд при этом проверял, что сертификат действовал на момент подписания и что подписанный документ не был заменён при передаче.
Лайфхак: при сообщении о ненайденном корневом сертификате откройте сертификат подписанта и посмотрите цепочку целиком. Недостающий корневой сертификат устанавливается вручную, но после установки система будет доверять ему всегда, поэтому сначала прочитайте, чей это сертификат.
Образцы документов для проверки подписи и учёта сертификатов
Комплект собран под разбор спорной подписи; начинать удобнее с чек-листа диагностики, а протокол проверки прикладывать к каждому документу, который уходит в архив.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Реестр сертификатов сотрудников | Скачать |
| Реестр выданных токенов | Скачать |
| Машиночитаемая доверенность: образец и структура XML | Скачать |
| Письмо контрагенту о переподписании (образец) | Скачать |
Хранение дольше срока сертификата: штамп времени и усовершенствованная подпись
Сертификат электронной подписи чаще всего выдаётся на год. Кадровые и финансовые документы хранятся несоизмеримо дольше, и через несколько лет проверяющая сторона не сможет сказать, действовал ли сертификат в момент подписания. Простая подпись формата CAdES-BES этот вопрос не решает: в ней нет доверенного времени.
Доказательства подлинности добавляются тремя элементами. Штамп времени от доверенной службы фиксирует точное время и хеш подписанного документа. Ответ OCSP подтверждает, что на момент подписания сертификат не был отозван. Архивная метка заверяет обе предыдущие и позволяет проверять подпись спустя годы. Службы штампов времени работают у ФНС и у аккредитованных удостоверяющих центров.

Массив уже подписанных документов приводят к усовершенствованному формату пакетно: подпись переводят из CAdES-BES в CAdES-X Long Type 1 или CAdES-A, серверные решения делают это по расписанию и сами находят документы, которым пора продлить доказательства. Для электронного архива со сроком хранения в десятки лет это единственный способ сохранить проверяемость.
Мария Ж, специалист по цифровой подписи и КЭДО: «Про метки времени вспоминают на этапе спора, когда добавить их уже нельзя: усовершенствовать подпись можно только пока сертификат жив и служба может подтвердить его статус. Мы закладываем штамп времени в маршрут подписания сразу, на этапе настройки, а не после первой проверки. Уточните у своего удостоверяющего центра, отдаёт ли он подпись со штампом времени в стандартном методе API.»
МЧД: как проверяют полномочия подписанта
Подпись подтверждает авторство, но не право подписывать конкретный документ. С 1 сентября 2023 года переходный период закончился: документы от организации подписывает либо руководитель своей квалифицированной подписью, либо сотрудник подписью физического лица с приложением машиночитаемой доверенности. Сертификаты, выданные на сотрудника с указанием организации, действовали до конца своего срока, но не позднее 31 августа 2024 года.
Машиночитаемая доверенность — это XML-файл. Данные МЧД включают реквизиты доверителя и представителя, ИНН и СНИЛС, срок и перечень полномочий с кодами из классификатора, который размещён в Единой системе нормативной и справочной информации. Коды нужны, чтобы полномочия читал не человек, а алгоритм: система автоматически сверяет, подходит ли доверенность под подписываемый документ. Компания может направить свои полномочия в Минцифры: заявку рассматривают в течение 10 дней, при положительном решении на присвоение кодов отводится три рабочих дня.

Отдельная зона внимания для руководителя — увольнение сотрудника, на которого выпущена МЧД. Если в доверенности указана должность, полномочия прекращаются вместе с ней. Если доверенность выдана физическому лицу без привязки к должности, она продолжает действовать, и снимать её нужно отдельным действием. Сертификат подписи при этом отзывается только заявлением в тот удостоверяющий центр или в ФНС, где он выпускался: удаление контейнера из реестра рабочего компьютера сертификат не отзывает.
Мария Ж, HR-эксперт с 13-летним стажем: «Отзыв сертификата и снятие доверенности не входят в типовой обходной лист, и это ошибка. Заявление в удостоверяющий центр подаёт владелец подписи, то есть сам увольняющийся, поэтому договариваться нужно до последнего рабочего дня. Добавьте в чек-лист увольнения два пункта: возврат носителя по реестру и подтверждение отзыва сертификата.»
Что настроить до массового подписания документов
Порядок проверки подписи работает, только если в компании есть, что проверять и чем подтверждать. До раскатки подписания на всех сотрудников закройте пять вопросов.
- Вид подписи под каждый тип документа. ПЭП, УНЭП и УКЭП не взаимозаменяемы, и от выбора зависит, нужно ли соглашение и регламент.
- Регламент применения подписи. Для УНЭП и ПЭП он описывает порядок создания подписи, порядок её проверки и разбор конфликтных ситуаций, а для ПЭП дополнительно — правила определения лица, подписавшего документ.
- Журнал учёта электронных подписей. Реестр сертификатов сотрудников и реестр выданных носителей отвечают на вопрос, чей сертификат стоит под документом и кому физически передан токен.
- Порядок действий при компрометации ключа. Владелец обязан уведомить удостоверяющий центр и других участников взаимодействия, после чего сертификат попадает в список отзыва. Все документы, подписанные после включения в список, проверку не пройдут.
- Формат выгрузки для проверяющих. Из системы должны выгружаться оригиналы документов и файлы подписей, а не распечатки со штампом.
Дальше требования расходятся по сценариям: набор обязательных элементов зависит от того, с кем и что вы подписываете.
| Сценарий | Что критично | Что не требуется |
|---|---|---|
| Обмен документами с внешним контрагентом на УКЭП | Квалифицированный сертификат аккредитованного УЦ, сертифицированные средства подписи, МЧД для сотрудника | Соглашение о признании подписи |
| Внутренний документооборот на УНЭП | Регламент с порядком создания, проверки подписи и разбора конфликтов, установленные корневые сертификаты на рабочих местах | Аккредитация УЦ: УНЭП может выпустить сам работодатель |
| Подписание в информационной системе на ПЭП | Правила оператора, приказ о присвоении логинов, подпись работника под порядком, обязанность хранить пароль в секрете | Криптографические средства и сертификаты |
| Хранение документов дольше срока сертификата | Штамп времени, ответ OCSP, архивная метка, протокол проверки в архиве | Визуализация штампа подписи в PDF |
Строка про ПЭП объясняет, почему дешёвый вариант не всегда дешевле: криптография не нужна, но появляется пакет внутренних документов, который придётся поддерживать в актуальном состоянии и предъявлять при каждом споре.
Кейс из практики: производственная компания на 640 сотрудников подписывала ознакомление с ЛНА простой электронной подписью, а регламент применения ПЭП не обновляла два года: часть логинов в приказе не совпадала с действующими учётными записями. При подготовке к проверке мы сверили реестр учётных записей с приказом, переиздали порядок применения ПЭП и собрали подписи работников под ним. Расхождения закрыли за 9 рабочих дней, спорными остались документы только по 11 сотрудникам, которых пришлось знакомить повторно.
Когда усиленная подпись и ручная проверка избыточны
Проверять каждую подпись вручную нужно не всегда. Если документы приходят внутри одной системы КЭДО, которая проверяет подпись на входе и сохраняет протокол, повторная ручная проверка дублирует работу. Ручная проверка оправдана в трёх ситуациях: документ пришёл из внешнего контура по почте, документ готовится к передаче в суд или проверяющему органу, документ уходит в архив на длительное хранение.
Усиленная подпись тоже нужна не под каждое действие. Там, где риск спора минимален, а стороной выступает физическое лицо, простая электронная подпись остаётся рабочим вариантом: подтверждение операции кодом в банковском приложении построено именно так. Разворачивать под такие задачи инфраструктуру сертификатов и токенов смысла нет.
Обратная граница тоже есть. Собственный удостоверяющий центр внутри организации даёт свободу в выборе программ и алгоритмов и обходится дешевле квалифицированных сертификатов, но всю инфраструктуру придётся содержать и обслуживать самим, а регламенты писать так, чтобы их было трудно оспорить. Для компании, которая подписывает документы с внешними контрагентами, квалифицированная подпись обычно оказывается проще: она признаётся по закону без дополнительных соглашений.
Стоимость подключения КЭДО и электронных подписей
Стоимость зависит от численности сотрудников и набора функций: виды подписей, шаблоны документов, интеграция с 1С и электронный архив распределены по тарифам.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны | от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год | подключение за 5 минут |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф, отдельно не оплачивается | по запросу |
| Получение УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
| Электронный архив | входит в тариф «Бизнес» | по запросу |
Итоговая сумма складывается из численности и выбранного тарифа: в «Бизнесе» действует минимальная оплата за 50 сотрудников, поэтому для команды в 20 человек «Старт» выходит дешевле, а для 60 человек разница между тарифами уже нивелируется. Актуальные условия по каждому тарифу и состав функций опубликованы на странице тарифов ДОБЫТО КЭДО.
Переход между тарифами доступен в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду. Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 ТК РФ и 152-ФЗ о персональных данных.
Выводы
Усиленная подпись отвечает на два вопроса: кто подписал документ и менялся ли он после подписания. Ответ даёт не штамп на распечатке, а связка из файла документа, файла подписи и сертификата, чью цепочку и статус можно проверить в любой момент. Простая подпись целостность не контролирует, поэтому её применение приходится подпирать регламентом и внутренними документами. Для длительного хранения нужны штамп времени и ответ OCSP, иначе через год после истечения сертификата подтвердить момент подписания будет нечем.
В Добыто мы настраиваем маршруты подписания вместе с журналом учёта сертификатов, порядком отзыва при увольнении и выгрузкой оригиналов для проверяющих, а не только сам факт подписания в браузере. На практике именно эта часть определяет, устоит ли документ в споре.
Частые вопросы
Сколько подписей можно поставить на один документ и как их проверяют?
Количество подписей не ограничено: при присоединённой подписи каждая следующая накладывается на уже сформированный файл. Программы проверки показывают все подписи списком с отдельным статусом, отпечатком, временем подписания и цепочкой сертификации по каждой. Если хотя бы одна подпись не подтверждается, отчёт покажет это отдельной строкой, остальные при этом остаются действительными.
Сколько сертификатов помещается на один токен?
Актуальные модели носителей несут 128 килобайт защищённой памяти. В формате извлекаемых программных ключей на токен помещается до 31 контейнера, но реальное число зависит от того, что удостоверяющий центр записал в сертификат: объёмный контейнер с цепочкой и расширениями занимает до 12 килобайт, и тогда влезает около 10 штук. Если контейнер без дополнительных сертификатов, он может весить порядка 200 байт.
Можно ли передать токен с подписью другому сотруднику?
По 63-ФЗ участник взаимодействия обязан не допускать использования своего ключа без своего согласия, а ответственность за подписанный документ несёт владелец сертификата. Формально закон передачу ключа не регламентирует, но подпись под документом всегда будет считаться подписью владельца, а не того, кто фактически нажал кнопку. Схема, при которой руководитель отдаёт токен помощнику, риск переносит на руководителя целиком.
Что делать, если токен потерян или забыт пин-код?
Немедленно уведомить удостоверяющий центр и других участников взаимодействия и отозвать сертификат. Копиями ключей, если средство подписи позволяло их создавать, пользоваться после утраты нельзя: нужно генерировать новые ключи и выпускать новый сертификат. Документы, подписанные после включения сертификата в список отзыва, проверку не пройдут.
Нужна ли отдельная МЧД руководителю филиала?
Полномочия представителя подтверждает машиночитаемая доверенность от юридического лица, выпущенная и подписанная квалифицированной подписью руководителя организации. Если полномочия требуется передать дальше, по цепочке, оформляется передоверие, а оно делается только у нотариуса: с паспортом нового уполномоченного лица и актуальной выпиской из ЕГРЮЛ. Нотариус подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему.
Обязательно ли соглашение сторон, если подписываем неквалифицированной подписью?
Для обычной УНЭП соглашение между участниками электронного взаимодействия обязательно: в нём описывают порядок создания подписи, порядок проверки и разбор конфликтных ситуаций. Исключение — неквалифицированная подпись, выданная с использованием инфраструктуры электронного правительства: отдельное соглашение о её признании не требуется. Для квалифицированной подписи соглашение не нужно ни в каком варианте.
Можно ли подписывать документы сертификатом организации без указания сотрудника?
Операторы информационных систем могут получить в удостоверяющем центре ФНС обезличенный сертификат: он выдаётся на юридическое лицо или индивидуального предпринимателя и привязывается к информационной системе. Им подписывают документы, которые формируются автоматически и в большом количестве: запросы в госорганы, счета, квитанции. Сотрудники таким сертификатом пользоваться не могут, и подписать им любой документ подряд тоже нельзя.