Электронная подпись в формате CAdES не валидна, если проверка контейнера, сертификата или подписанного файла завершилась ошибкой. В рубрике проверка создания подписи CAdES-BES в КриптоПро разберём причины для ФНС, ЭДО и МЧД.
Автор статьи — Мария Ж, юрист со стажем более 20 лет, соучредитель сервиса КЭДО Добыто, спикер на конференциях по КЭДО и юриспруденции, судебный эксперт в сфере корпоративного и трудового права. Занимается наймом персонала более 13 лет. Автор более 1000 статей о цифровой подписи, трудовом праве, КЭДО и HR.
Найдите текст своей ошибки
Скопируйте сообщение из окна программы и найдите его в списке. Каждая строка ведёт к разбору причины и порядку действий.
- Файл подписи не прошёл проверку валидации
- Ошибка валидации подписи: подписант не совпадает с сертификатом
- message-digest attribute value does not match calculated value; error codes: [8]
- signer certificate reference is not found; error codes: [28]
- Сертификат подписи не входит в список доверенных
- Не обработан. Нарушена открепленная подпись МЧД: подпись не соответствует документу
- Файл подписи имеет неверный формат
- Какие средства недоступны, проверьте CAdES
Что именно у вас не валидно: сертификат, подпись или профиль CAdES
Три разных случая дают похожие сообщения, но лечатся по-разному.
Не валиден сертификат. Проблема в самом сертификате: истёк срок, сертификат отозван, издатель не входит в список доверенных, не построена цепочка. Подпись при этом сформирована технически корректно.
Не валидна подпись. Проблема в соответствии файла подписи и документа: хеш не совпал, выбран не тот файл, документ пересохранён после подписания, открепленная подпись отвязалась от исходника.
Не валидна именно в формате CAdES. Проблема в профиле подписи и обязательных атрибутах: нет signing-certificate-v2, отсутствует штамп времени для CAdES-T, не совпали ссылки и значения доказательств в CAdES-X и CAdES-A, приёмная сторона ждёт CAdES, а файл подписан сырым CMS.
Эта страница разбирает все три случая, но подробнее всего третий — профиль CAdES и его атрибуты. Если ошибка касается только срока или отзыва сертификата, вам нужен раздел про сертификат подписанта ниже. Если дело в изменённом файле, начинайте с раздела про несовпадение хеша.
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Коды и сообщения при проверке CAdES
Ниже — дословные формулировки, которые выдают программы подписи, сайт ФНС, учётные системы и операторы ЭДО. Первая колонка совпадает с текстом на экране посимвольно.
| Сообщение | Причина | Исправление | Где встречается |
|---|---|---|---|
| Файл подписи не прошёл проверку валидации | Общий отказ без указания шага | Снять протокол проверки и определить шаг по коду | Сайт ФНС, ЛК МЧД на ИФНС |
| Ошибка валидации подписи: подписант не совпадает с сертификатом | ФИО, ИНН или СНИЛС в документе не совпали с полями сертификата | Сверить реквизиты, приложить МЧД или подписать нужным сертификатом | Сайт ФНС, ЛК МЧД на ИФНС, портал закупок |
| message-digest attribute value does not match calculated value; error codes: [8] ‘signature is invalid’ | Байты документа изменились после подписания | Вернуть исходный файл и подписать заново | КриптоПро CSP, КриптоАРМ, сайт ФНС |
| signer certificate reference is not found (signing-certificate-v2, signing-certificate and other-certificate are not found); error codes: [28] ‘signer certificate is null while decoding’ | Файл подписан сырым CMS без обязательных атрибутов CAdES | Переподписать с профилем CAdES-BES | КриптоПро CSP, ЛК МЧД на ИФНС |
| Сертификат подписи не входит в список доверенных. | В хранилище проверяющей стороны нет корневого или промежуточного сертификата УЦ | Установить корневые сертификаты УЦ | КриптоАРМ, КриптоПро CSP, 1С и Диадок |
| Не обработан. Нарушена открепленная подпись МЧД: подпись не соответствует документу. | XML доверенности изменён либо загружена чужая пара | Сформировать доверенность и подпись заново | ЛК МЧД на ИФНС |
| Файл подписи не совпадает с файлом в реестре ФНС | Хеш загруженного файла не совпал с экземпляром в реестре | Запросить у отправителя загруженный в реестр экземпляр | Сайт ФНС |
| Неверный формат подписи МЧД | Профиль подписи или версия схемы не совпали с требованиями | Подписать открепленной CAdES-BES по актуальной схеме | ЛК МЧД на ИФНС |
| Файл подписи имеет неверный формат | Контейнер повреждён или пересобран | Взять исходный контейнер, не архивировать при передаче | Сайт ФНС, 1С и Диадок, портал закупок |
| Имя подписи не соответствует имени файла | Нарушено правило именования пары у получателя | Вернуть исходное имя документа | Сайт ФНС, ФГИС Зерно (СДИЗ) |
| Какие средства недоступны, проверьте CAdES | Не установлен или не отвечает компонент поддержки CAdES | Проверить криптоплагин, библиотеку и лицензию, перезапустить браузер | Сайт ФНС, портал закупок |
| Error: can’t open file ‘cades library’. | Библиотека CAdES не найдена по указанному пути | Переустановить криптопровайдер, проверить разрядность | КриптоПро CSP, КриптоАРМ |
| У вас отсутствуют личные сертификаты | В хранилище «Личные» нет сертификата с закрытым ключом | Установить сертификат с привязкой к контейнеру | КриптоПро CSP (проверка создания CAdES-BES) |
| Сертификат недействителен | Истёк срок, отозван, не построена цепочка | Проверить срок на дату подписания, статус в CRL и OCSP | КриптоПро CSP (проверка создания CAdES-BES) |
| Результат проверки: подпись недействительна, не удалось проверить подпись CAdES-BES | Не хватает обязательных атрибутов профиля или не совпал хеш | Снять протокол, переподписать исходный файл | КриптоПро CSP, КриптоАРМ |
| Не обнаружено валидных установленных сертификатов ЭЦП | Ни один сертификат не проходит проверку срока или цепочки | Установить корневые сертификаты, проверить назначение ключа | Сайт ФНС, портал закупок |
| Нет валидных сертификатов | Система не видит пригодный к подписанию сертификат | Проверить носитель, срок и цепочку сертификата | ФГИС Зерно (СДИЗ) |
| Не найден КЭП руководителя | Требуется подпись руководителя, доступен сертификат сотрудника | Подписать сертификатом руководителя или оформить МЧД | КЭДО |
| Тестирование подписи в контейнере завершается ошибкой | Повреждён контейнер, неверный пароль или не найден носитель | Проверить носитель и пароль, при повреждении выпустить ключ заново | КриптоПро CSP |
| Значение не является значением объектного типа (Отпечаток) | Учётная система не получила отпечаток сертификата | Перевыбрать сертификат в настройках организации | 1С и Диадок |
| Не ставится метка времени с типом CAdES-T | Служба штампов недоступна или нет права на её использование | Проверить адрес службы, лицензию TSP и время на машине | КриптоПро CSP, КриптоАРМ |
| ЭЦП не валидна при загрузке в реестр | Реестр отклоняет пару файл плюс подпись | Сверить контрольную сумму, проверить профиль подписи | Сайт ФНС, портал закупок |
При обращении в поддержку передайте полный текст сообщения вместе с кодом в квадратных скобках. Замена слова «CAdES» на «PKCS#7» без проверки формата приводит к новой ошибке.
Проверить, аккредитован ли издатель вашего сертификата, можно в реестре аккредитованных удостоверяющих центров Минцифры: если центра в списке нет, цепочка доверия не построится ни в одной системе, и переподписывать придётся новым сертификатом.
Мария Ж, юрист со стажем более 20 лет и судебный эксперт по корпоративному праву: «CAdES проверяют как пакет атрибутов: данные, сертификат, цепочка, время и доказательства. Такой checklist точнее, чем вывод по одному расширению файла».
Какие бывают CAdES-подписи
CAdES — контейнер усовершенствованной электронной подписи на базе CMS. Он связывает подпись с данными, сертификатом и дополнительными атрибутами.
CAdES-BES содержит базовые атрибуты подписи и сертификат подписанта. Его проверяют по данным документа и цепочке сертификатов.
CAdES-T дополнительно использует штамп времени. Он связывает подпись с моментом, подтверждённым сервисом времени.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
CAdES-X добавляет сведения, которые помогают проверять подпись после завершения короткого периода действия сертификатов.
CAdES-A ориентирован на длительное хранение и включает архивные доказательства. Конкретный профиль выбирают по регламенту получателя.
Открепленная CAdES хранится отдельным файлом, а присоединенная включает данные в контейнер. Проверяющему нужны разные входные параметры.
Расширение `.sig`, `.sgn` или `.p7s` не определяет профиль само по себе. Внутреннюю структуру смотрят в программе проверки.
В Добыто в чек-листе фиксируют профиль, способ хранения, наличие timestamp и формат передачи. Это снижает риск отправить неподходящий контейнер.

CAdES-T и метка доверенного времени
Как проверить, поддерживает ли рабочее место CAdES-T
- Проверьте лицензию на TSP-клиент: без неё программа формирует только BES.
- Проверьте, задан ли адрес службы штампов времени в настройках криптопровайдера.
- Проверьте ответ службы: запросите штамп на тестовом файле и дождитесь квитанции.
- Откройте готовую подпись и найдите атрибут signature-time-stamp. Если атрибута нет, это BES, а не T.
Почему метка времени не ставится
Закрыт порт до службы штампов — самый частый случай в корпоративном периметре. Служба работает по HTTP или HTTPS, и запрос гасится на прокси, а программа показывает сбой формирования CAdES-T.
Истёк доступ к TSP: лицензия на клиента службы времени продлевается отдельно от лицензии на криптопровайдер, и её окончание не сопровождается предупреждением заранее.
Время на машине разошлось с сервером. При расхождении больше допустимого окна служба отклоняет запрос, и подпись остаётся без штампа.
Метка времени влияет не на факт валидности сегодня, а на срок проверяемости. Подпись CAdES-BES перестаёт проверяться без дополнительных доказательств после окончания срока сертификата подписанта. CAdES-T подтверждает, что подпись создана в период действия сертификата, и остаётся проверяемой после его окончания. CAdES-A рассчитан на многолетнее хранение и обновляется архивными метками.
Почему электронная подпись CAdES становится невалидной
Файл подписи не прошёл проверку валидации
Это общее сообщение. Оно означает, что проверка не завершилась положительно, но не называет шаг, на котором сломалось.
В валидацию входят пять проверок:
- целостность хеша подписанного содержимого;
- наличие сертификата подписанта в контейнере или хранилище;
- построение цепочки доверия до корневого сертификата УЦ;
- срок действия сертификата на дату подписания и статус отзыва в CRL или OCSP;
- наличие и действительность штампа времени, если используется профиль CAdES-T.
Без протокола проверки причину не определить. Первым действием снимите протокол в программе, которой подписывали, и найдите в нём поле error codes: код в квадратных скобках указывает шаг точнее, чем текст на экране.
Подписант не совпадает с сертификатом
Система сравнивает ФИО, ИНН и СНИЛС из тела документа с полями сертификата, которым он подписан. При расхождении хотя бы по одному полю проверка останавливается, даже если криптографически подпись верна.
Три случая и действие в каждом:
- Подписал не тот сотрудник. В документе указан один человек, подпись поставил другой. Документ подписывают заново сертификатом того, кто указан в тексте.
- В документе указан руководитель, а подписал сотрудник по МЧД. Система не видит доверенность в пакете. К подписи прикладывают действующую МЧД с идентификатором и сверяют ИНН организации.
- Сменилась фамилия, а сертификат старый. Данные в документе актуальные, в сертификате прежние. Нужен новый сертификат: правка документа под старую фамилию проблему не решает, а создаёт расхождение с кадровыми данными.
Изменился подписанный файл
После подписи пользователь открыл PDF, XML или архив и сохранил его. Даже пробел, перекодировка или смена метаданных дают другой хэш.
message-digest attribute value does not match calculated value; error codes: [8] ‘signature is invalid’ — это сообщение означает ровно одно. message-digest — хеш подписанного содержимого, зашитый в подписанные атрибуты CAdES; при проверке он пересчитывается по текущему файлу и сравнивается с зашитым значением. Несовпадение говорит, что байты документа изменились после подписания: пересохранение в редакторе, конвертация формата, перекодировка, добавление BOM в начало текстового файла. Лечится только повторным подписанием исходного файла — править файл `.sig` бесполезно, атрибут внутри контейнера защищён самой подписью.
Для открепленной подписи сверяют точное имя и содержимое исходного файла. Повторное переименование выполняют до создания нового контейнера. Если файл прислал контрагент, запросите у него исходный экземпляр и переподписание — шаблон письма есть в таблице документов ниже.
Не найден сертификат подписанта
Ошибка `SIGNER_NOT_FOUND` возникает, если проверяющая программа не видит сертификат, на ключе которого создана подпись.
signer certificate reference is not found (signing-certificate-v2, signing-certificate and other-certificate are not found); error codes: [28] ‘signer certificate is null while decoding’ — здесь причина другая. Атрибуты signing-certificate и signing-certificate-v2 обязательны для CAdES-BES: они связывают подпись с конкретным сертификатом и не дают подменить его при проверке. Их отсутствие означает, что файл подписан сырым CMS или PKCS#7, а не CAdES. Исправление — переподписать файл с явно выбранным профилем CAdES-BES. Смена расширения на `.sig` или `.p7s` формат не меняет.
Проверьте хранилище пользователя, носитель и комплект сертификатов внутри контейнера. Для серверной проверки уточните, какие сертификаты передаются в запросе.

Не строится цепочка доверия
Корневой или промежуточный сертификат УЦ отсутствует либо не считается доверенным. CAdES может быть сформирован корректно, но проверка закончится отрицательно.
Установите цепочку из официального комплекта УЦ, обновите списки отзыва и повторите проверку на копии документа.

Сертификат истёк или отозван
Проверяют срок действия конечного сертификата и сертификатов цепочки. Отдельно смотрят статус в CRL или OCSP.
Новый сертификат не делает старый контейнер действительным. Документ подписывают заново после проверки реквизитов.

Не прошёл штамп времени
Для CAdES-T проверяют наличие и действительность timestamp. Ошибка возникает при недоступном сервисе времени, неверной цепочке TSA или повреждении атрибутов.
Проверьте дату компьютера, доступ к сервису времени и настройки СКЗИ. Затем создайте новый контейнер с корректным штампом.
Не совпали ссылки и доказательства
В профилях CAdES-X и CAdES-A ссылки на сертификаты и списки отзыва сопоставляются с вложенными значениями.
Ручное удаление атрибута или пересборка контейнера архиватором нарушает это соответствие. Используйте исходный файл и штатную программу подписи.

Первая таблица страницы повторяет ту же нумерацию, включая шестой этап со сверкой полномочий.
| Этап проверки | Что означает сбой | Действие |
|---|---|---|
| 1. Подписанные данные | Файл изменился или выбран не тот | Вернуть исходную пару |
| 2. Сертификат подписанта | Нет сертификата или обязательных атрибутов CAdES | Проверить хранилища и профиль подписи |
| 3. Цепочка доверия | Нет корневого или промежуточного сертификата УЦ | Установить комплект УЦ |
| 4. Срок и отзыв | Сертификат истёк или отозван | Проверить CRL и OCSP, выпустить новый сертификат |
| 5. Штамп времени | CAdES-T не содержит действительный timestamp | Проверить сервис времени и создать новую подпись |
| 6. Сверка полномочий по МЧД | Подпись валидна, но полномочия подписанта не подтверждены | Проверить статус МЧД в реестре ФНС и соответствие ИНН и СНИЛС подписанта |
Таблица задаёт безопасную последовательность. Ручное редактирование CMS-контейнера не исправляет подпись и может удалить проверочные атрибуты.
МЧД и невалидная CAdES-подпись
МЧД подтверждает полномочия физического лица, которое подписывает от имени организации. Она не заменяет сертификат и не исправляет повреждённый файл. Отказы по доверенности дают отдельный набор сообщений, и почти все они формулируются через CAdES.
1. Подпись приложена в неверном формате. Принимающая система ждёт открепленную CAdES-BES, а файл подписан сырым CMS или другим профилем. Сообщение: «Неверный формат подписи МЧД».
2. XML доверенности изменён после подписания. Файл открыли в редакторе, пересохранили или переформатировали. Сообщение: «Не обработан. Нарушена открепленная подпись МЧД: подпись не соответствует документу.»
3. Открепленная подпись не соответствует файлу. Загружена пара из разных комплектов: XML от одной версии доверенности, подпись от другой. Сообщение то же, что в пункте 2, и различить их можно только по контрольной сумме файла.
4. В подписи нет signing-certificate-v2. Атрибут обязателен для CAdES-BES. Сообщение: «signer certificate reference is not found (signing-certificate-v2, signing-certificate and other-certificate are not found); error codes: [28] ‘signer certificate is null while decoding’».
5. Подписал не доверитель. Доверенность подписывает руководитель организации своим сертификатом. Если XML подписал сотрудник, система вернёт «Ошибка валидации подписи: подписант не совпадает с сертификатом».
6. Сертификат доверителя отозван на дату подписания. Проверяется не сегодняшний статус, а статус на момент создания подписи. Сообщение: «Сертификат недействителен».
7. Версия схемы МЧД не совпадает с принимающей системой. Доверенность сформирована по прежней версии формата. Сообщение: «Неверный формат подписи МЧД» либо «Файл подписи имеет неверный формат».
8. Файл переименован или пересохранён. Некоторые системы связывают открепленную подпись с именем файла. Сообщение: «Имя подписи не соответствует имени файла».

Проверяют идентификатор доверенности, период действия, ИНН организации и набор разрешённых действий. Если МЧД отозвана или не соответствует документу, система показывает ошибку полномочий рядом с валидной криптографической подписью.
Для новой подписи сначала исправляют МЧД, затем формируют CAdES с актуальным сертификатом. Старый контейнер сохраняют в журнале.
При роуминге оператор ЭДО должен передать данные МЧД вместе с подписью. Неполный пакет выглядит как отсутствие полномочий у подписанта.
В Добыто реестр доверенностей можно связать с маршрутом подписи. Сотрудник видит доступные полномочия до отправки документа.
Проверка CAdES на сайте ФНС: почему ФНС отклоняет подпись
При отправке декларации, заявления, уведомления или доверенности ФНС выдаёт четыре типовых сообщения:
- «Файл подписи не прошёл проверку валидации»;
- «Ошибка валидации подписи: подписант не совпадает с сертификатом»;
- «Файл подписи не совпадает с файлом в реестре ФНС»;
- «Электронная подпись в формате CAdES не валидна».
Отдельно стоит третье сообщение. При сверке с реестром ФНС сравнивает хеш загруженного файла с хешем экземпляра, который уже лежит в реестре, а не проверяет подпись как таковую. Поэтому подпись бывает полностью валидной, а сообщение всё равно возникает: у вас на руках другая версия файла — пересохранённая, конвертированная или собранная заново. Порядок действий: запросить у отправителя ровно тот файл, который загружался в реестр, сверить размер и контрольную сумму до повторной загрузки и только потом отправлять.

ФНС указывает, что изменение электронного документа меняет хэш и нарушает соответствие подписи. Проверка также учитывает срок сертификата, отзыв и доверие к УЦ.
Для браузерной работы устанавливают совместимый криптографический плагин, драйвер носителя и сертификаты УЦ. После установки перезапускают браузер.
Если плагин видит ключ, но сайт отклоняет CAdES, проверьте формат подписи и выбранный сертификат. На странице может требоваться КЭП руководителя или представителя.
При отправке через личный кабинет сохраните протокол и идентификатор операции. Текст «CAdES не валидна» не заменяет код ошибки.
Если сбой повторяется на другой машине с тем же файлом, причина вероятнее в контейнере или сертификате. Если ошибка только на одном компьютере, проверяют настройки.
Мария Ж, специалист по цифровой подписи и КЭДО: «Первое, что я прошу прислать при отказе, — протокол, а не скриншот интерфейса. В интерфейсе одна строка на десять разных причин, а в протоколе видно и отпечаток серта, и код. Дальше решается за минуты».
Диагностика CAdES в спорной ситуации
Начните с копии пакета, который не прошёл проверку. Рабочий файл оставьте без изменений до окончания анализа.
Запишите точное сообщение, код, дату и программу проверки. Один и тот же контейнер может давать разные статусы при разных настройках доверия. Результат фиксируют протоколом — образец есть в таблице документов ниже, именно им подкрепляют претензию контрагенту.
Проверьте, относится ли подпись к документу или к другой подписи внутри контейнера. Вложенная подпись требует отдельного просмотра атрибутов.
Сравните размер и контрольную сумму файла с версией, которую подписывали. Несовпадение указывает на изменение данных.
Откройте сертификат подписанта и убедитесь, что ФИО, ИНН и организация совпадают с карточкой операции.
Проверьте цепочку в хранилищах «Личные», «Промежуточные центры доверия» и «Доверенные корневые центры сертификации». Отсутствующий элемент добавляют до повторного теста.
Если используется CAdES-T, отдельно проверьте сертификат службы времени. При CAdES-X или CAdES-A сверяют атрибуты доказательств: несовпадение ссылок и вложенных значений исправляют только новой генерацией.
После каждого изменения запускайте проверку в новой папке. Так видно, какое действие повлияло на результат.
Внутренний отчёт завершайте выводом: файл изменён, сертификат недействителен, цепочка отсутствует, timestamp ошибочен или полномочия не подтверждены.

Как проверить CAdES до отправки
Пошаговая инструкция
- Скопируйте исходный документ и CAdES-контейнер в отдельную папку.
- Определите профиль подписи и способ хранения: attached или detached.
- Проверьте имя и размер пары, не открывая документ с сохранением.
- Откройте сертификат подписанта и проверьте срок, владельца и УЦ.
- Постройте цепочку и обновите списки отзыва.
- Проверьте timestamp, если используется CAdES-T.
- Сверьте МЧД и права представителя.
- Запустите проверку в том же типе программы, который использует получатель.
- Сохраните протокол и отправьте проверенную версию.
Инструкция разделяет криптографическую и организационную проверку. Ошибку полномочий нельзя исправить настройкой хэша. Порядок действий при уже полученном отказе удобнее вести по чек-листу диагностики из таблицы ниже.
Образцы документов для работы с невалидной подписью CAdES
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» — что проверять по шагам, когда подпись отклонили | Скачать |
| Протокол проверки электронной подписи (образец) — которым фиксируется результат перед претензией контрагенту | Скачать |
| Письмо контрагенту о переподписании (образец) | Скачать |
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Ответы на вопросы об установке ЭЦП | Скачать |
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Памятка по настройке КЭП для налоговой | Скачать |
| Шаблон соглашения об электронном документообороте | Скачать |
Профилактика ошибок в ЭДО
Закрепите одну программу для формирования CAdES и одну процедуру локальной проверки. Версии СКЗИ и плагинов фиксируют в регламенте.
Перед массовой отправкой проверяют одну тестовую запись. Если профиль и контейнер приняты, переходят к группе документов.
Сохраняйте исходник, контейнер, сертификат в открытом виде, МЧД, протокол и квитанцию. Закрытый ключ хранится отдельно.
Проверяйте сроки сертификатов и МЧД заранее. Напоминание ставят до окончания действия, чтобы новый выпуск не задержал отчётность.
При обновлении формата CAdES выполняйте контроль на копии. В архиве оставляют контейнер, который был принят получателем.
В Добыто такой процесс можно оформить как маршрут согласования с ролями автора, подписанта и проверяющего.
Мария Ж, спикер конференций по КЭДО и юриспруденции: «Для CAdES полезен release-контроль: сначала фиксируем файл и профиль, затем создаём контейнер и проверяем его тем же сценарием, что использует получатель».
Хранение CAdES и доказательств проверки
Храните исходный документ, контейнер CAdES, сертификат в открытом виде, МЧД, протокол и квитанцию.
Для detached-подписи не удаляйте исходник. Для attached-контейнера сохраняйте файл целиком и не распаковывайте его для рабочей версии.
Резервную копию размещают отдельно от рабочей папки. Имена связывают с номером документа и датой отправки.
При длительном хранении контролируют timestamp и доказательства отзыва. Архивную копию не пересохраняют в офисном редакторе.
Журнал фиксирует профиль CAdES, сертификат, МЧД, программу проверки и результат. Для каждого контейнера указывают, был ли он attached или detached: отметка помогает выбрать правильный способ проверки при восстановлении.
Открытый сертификат сохраняют в формате, который читает программа проверки. Закрытый ключ в архив не помещают.
При миграции между системами сравнивают профиль подписи и поддерживаемые алгоритмы. Конвертация без регламента меняет структуру CAdES.
Для судебного или внутреннего контроля записывают версию СКЗИ и дату проверки. Это объясняет, почему старый результат отличается от нового.
При утрате носителя немедленно сообщают в удостоверяющий центр. Отзыв сертификата защищает от дальнейшего использования ключа.
После успешной проверки зафиксируйте дату и контрольную сумму контейнера. Так архив подтверждает, какой объект отправляли.
Финальная проверка перед отправкой
Сверьте документ, контейнер, сертификат и МЧД с карточкой операции. Любая новая правка требует новой подписи.
Положительный локальный результат не отменяет контроль получателя. Проверьте формат, расширение, штамп времени и требования площадки.
Сохраните протокол, номер операции и ответ сервиса. В Добыто эти сведения можно прикрепить к маршруту документа.
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пришёл документ с подписью?
Проверьте, чья она и действует ли сертификат. Без регистрации.
Чек-лист перед отправкой CAdES
- Выбран правильный профиль CAdES.
- Документ не менялся после подписи.
- Сертификат подписанта найден и действителен.
- Цепочка доверия построена.
- Списки отзыва доступны.
- Timestamp проверен для CAdES-T.
- МЧД действительна и содержит нужные полномочия.
Стоимость КЭДО
Ниже указаны тарифы КЭДО Добыто. Они относятся к кадровому электронному документообороту, а не к выпуску CAdES, МЧД, сертификата, криптопровайдеру или консультации по ФНС.
| Тариф | Стоимость | Сценарий |
|---|---|---|
| Старт | от 30 ₽/сотрудника/месяц, до 25 сотрудников | Небольшая команда |
| Бизнес | от 50 ₽/сотрудника/месяц | Регулярный КЭДО |
| Бизнес, минимум | минимум 30 000 ₽/год при минимуме 50 сотрудников | Годовой договор |
| Корпорация | по запросу | Большой архив |
Актуальные условия смотрите на странице тарифов Добыто КЭДО. Внешний ЭДО и выпуск сертификатов оцениваются отдельно.
Выводы
Невалидный CAdES означает сбой на одном из шести шагов: целостность данных, сертификат подписанта, цепочка доверия, срок и отзыв, штамп времени, полномочия по МЧД. Текст сообщения на экране обычно общий, а точный шаг называет только код в квадратных скобках из протокола проверки: [8] указывает на изменённый документ, [28] — на отсутствие обязательных атрибутов CAdES.
Сначала определите профиль и тип контейнера, затем проверьте файл, сертификат, отзыв и МЧД. Отказы ФНС при сверке с реестром сравнивают хеши файлов, а не проверяют подпись: подпись бывает валидной, а сообщение всё равно возникает. После любой правки формируют новую подпись и сохраняют положительный протокол отправки.
Читайте также по теме:
- Где оформить электронную подпись рядом с улицей Красных Текстильщиков: инструкция для ИП
- Электронная подпись перестала работать: что делать в 2026
- Как перенести электронную подпись с компьютера на телефон для работы
- Можно ли использовать электронную подпись на планшете вместо компьютера
- Иск в суд от работника: что делать работодателю в первые дни
- Приказ о переводе на ставку: образец и электронное ознакомление
FAQ: электронная подпись CAdES не валидна
Что значит «файл подписи не прошёл проверку валидации»?
Это общее сообщение: система сообщает об отказе, но не называет шаг. В валидацию входят пять проверок — целостность хеша, наличие сертификата подписанта, цепочка доверия, срок и статус отзыва, штамп времени для CAdES-T. Причину определяют по протоколу: код в квадратных скобках указывает шаг однозначно.
Что делать при ошибке «подписант не совпадает с сертификатом»?
Сверьте ФИО, ИНН и СНИЛС из тела документа с полями сертификата. Три типовых случая: подписал не тот сотрудник, в документе указан руководитель, а подписал сотрудник по МЧД, либо у подписанта сменилась фамилия и сертификат остался старым. В первом случае подписывают нужным сертификатом, во втором прикладывают действующую доверенность, в третьем выпускают новый сертификат.
Почему ФНС пишет «электронная подпись в формате CAdES не валидна» при загрузке МЧД?
В личном кабинете МЧД на сайте ИФНС под этой формулировкой скрываются несколько причин: подпись сформирована не в профиле CAdES-BES, XML доверенности изменён после подписания, открепленная подпись не соответствует загруженному файлу, в подписи нет атрибута signing-certificate-v2 либо доверенность подписал не доверитель. Начинают с проверки профиля подписи и контрольной суммы XML.
Пишут «кадэс не валидна» или «кадес» — это то же самое?
Да. Кадэс и кадес — кириллические написания того же формата CAdES, усовершенствованной подписи на базе CMS. Разбор причин и порядок действий одинаковый: определить профиль, проверить целостность файла, сертификат, цепочку, отзыв, штамп времени и полномочия.
Что делать, если не найден штамп времени?
Проверьте четыре вещи: лицензию на TSP-клиент, доступность адреса службы штампов, открыт ли до неё порт, расхождение времени машины с сервером. После устранения причины подпишите документ заново с профилем CAdES-T — добавить метку в уже готовый контейнер нельзя.
Почему локальная проверка успешна, а сайт ФНС отклоняет подпись?
Сайт проверяет доверие к УЦ, формат контейнера, отзыв и полномочия по своим правилам, а при сверке с реестром сравнивает хеш загруженного файла с хешем экземпляра в реестре. Сверьте протокол локальной проверки, требования страницы и контрольную сумму файла с тем, что загружалось изначально.
Мария Ж, автор более 1000 статей о цифровой подписи, КЭДО и трудовом праве: «Финальный протокол важнее отметки в интерфейсе. Он показывает, какой контейнер проверяли и какие атрибуты CAdES подтвердил получатель».