Файл SIG не открывается: как достать документ из ЭЦП в 2026

Мария Ж. 15 мин чтения

Файл SIG не открывается двойным кликом потому, что это не документ, а контейнер электронной подписи в формате CMS (PKCS#7): внутри лежат значение подписи, сертификат подписанта и служебные поля, а сам документ там есть не всегда. Дальше всё решает вид подписи. При присоединённой подписи документ упакован внутрь контейнера, и его нужно оттуда извлечь. При откреплённой документ лежит рядом отдельным файлом, а SIG нужен только для проверки, и открывать его бессмысленно. Свой случай определяется за минуту по имени и размеру: файл dogovor.pdf.sig весом несколько килобайт рядом с dogovor.pdf — это откреплённая подпись.

Разберём, как отличить один случай от другого, как достать документ из присоединённого контейнера тремя способами и почему одно и то же содержимое приезжает с расширениями .sig, .p7s, .sgn, .sign и .bin. Покажем, из-за чего подпись открывается, но не проверяется: разрыв цепочки сертификатов, кодировка контейнера, отсутствие криптопровайдера с российскими алгоритмами. Массовая обработка партии подписей, связка SIG с МЧД и реестром сертификатов, цена ошибки, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.

Загрузите свой SIG-файл в форму ниже: она разбирает контейнер и отдаёт исходный документ, если подпись присоединённая.

Добыто · Извлечение документа

Достать документ из присоединённой подписи

Загрузите файл .sig, .p7s или .p7m с присоединённой электронной подписью — извлечём оригинальный документ прямо в браузере. Файл никуда не отправляется.

Файл остаётся на вашем устройстве — мы его не получаем и не храним
Проверить подпись онлайн в Добыто

Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся.

Содержание

Что на самом деле лежит внутри файла SIG

Расширение .sig ничего не говорит о содержимом: это просто имя, которое программа подписания дала контейнеру. Внутри — структура CMS (PKCS#7): версия контейнера, идентификатор алгоритма хэширования по ГОСТ, блок инкапсулированного контента, сертификат подписанта в формате X.509 вместе с цепочкой доверия, список отозванных сертификатов и блок SignerInfo со значением подписи, заявленным временем подписания и, если подпись усовершенствованная, штампом времени TSP.

Ключевое поле здесь — инкапсулированный контент. Если при подписании выбрали присоединённый вид подписи, документ попал в это поле целиком и контейнер весит примерно столько же, сколько исходный файл, плюс несколько килобайт. Если выбрали откреплённый вид, поле пустое: в контейнере есть хэш документа, но не сам документ. Никакая программа не достанет из такого файла PDF, которого там нет.

Схема внутреннего устройства контейнера SIG формата CMS PKCS#7 с блоком SignerInfo
Инкапсулированный контент — то самое поле, из-за которого один SIG открывается документом, а другой остаётся набором байтов.

Второй параметр, который влияет на открытие, — кодировка. Контейнер сохраняется либо в DER (двоичный вид), либо в BASE64 (текстовый). Файл в BASE64 открывается блокнотом и показывает столбик латиницы и цифр, файл в DER — нечитаемую двоичную кашу. Ни то, ни другое не ошибка: оба варианта корректны, просто часть приёмных систем принимает только один из них.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Мария Ж, специалист по цифровой подписи и КЭДО: «При присоединённой подписи всё едет одним файлом, и потерять документ отдельно от подписи невозможно — это плюс. Минус в том, что открыть первичный документ без дополнительных средств вы не сможете. При откреплённой подписи формируется ещё один файл, чаще всего с расширением sig, и когда документ нужно проверить, в проверяющую программу загружают не только сам документ, но и этот файл подписи.»

Присоединённая или откреплённая: диагностика до того, как что-то устанавливать

Перед установкой любого софта потратьте минуту на четыре проверки. Они закрывают почти все обращения вида «прислали sig, ничего не открывается».

  1. Включите отображение расширений в проводнике. Без этого вы не увидите разницу между dogovor.pdf и dogovor.pdf.sig, а система покажет оба файла как «подписанный файл».
  2. Посмотрите на имя. Двойное расширение вида imya.pdf.sig почти всегда означает откреплённую подпись: программа взяла имя документа и дописала своё.
  3. Сравните размер. Откреплённая подпись весит единицы килобайт независимо от объёма документа. Контейнер на 2 МБ рядом с пустой папкой — это присоединённая подпись, документ внутри.
  4. Проверьте, что лежит в той же папке и в том же письме. Если исходного файла нет ни там, ни там, а контейнер лёгкий, документ вам просто не отправили.
Документ PDF и парный файл откреплённой подписи SIG в одной папке проводника
Классическая пара для откреплённой подписи: документ и одноимённый файл .sig, отличающиеся по размеру на порядки.

Сведём признаки в таблицу, чтобы не гадать по каждому новому файлу.

Признак Присоединённая подпись Откреплённая подпись
Размер контейнера Сопоставим с документом Единицы килобайт при любом документе
Имя файла Часто без исходного расширения Двойное расширение: imya.pdf.sig
Что рядом в папке Обычно ничего Исходный документ той же даты
Что нужно для проверки Только контейнер Документ и файл подписи одновременно
Можно ли достать документ Да, извлечением из контейнера Нет, документа внутри нет

Практический вывод из таблицы один: усилия имеют смысл только в левой колонке. В правой задача не техническая, а организационная — получить недостающий файл от отправителя.

Факт: для проверки электронной подписи в КриптоАРМ ГОСТ лицензия не требуется — программу можно поставить и проверять подписи. Лицензия нужна для создания подписи и шифрования.

Как достать документ из присоединённой подписи

Способов три, и выбирают их не по удобству, а по тому, что уже стоит на машине и какой у файла режим конфиденциальности. Онлайн-разбор контейнера быстрее всего, но документ при этом уходит на сторонний сервер: для персональных данных и коммерческой тайны это неприемлемо. Десктопная программа требует установленного криптопровайдера, зато работает локально. Командная строка нужна, когда файлов десятки.

Как извлечь документ из присоединённой подписи SIG: пошаговая инструкция

  1. Шаг 1. Включите отображение расширений имён файлов и убедитесь по размеру, что подпись присоединённая. Для откреплённой дальнейшие шаги бессмысленны.
  2. Шаг 2. Сделайте копию контейнера в отдельную папку. Дальше вы будете переименовывать и перезаписывать файлы, а исходник нужен неизменным: он и есть доказательство.
  3. Шаг 3. Откройте инструменты вашего криптопровайдера, перейдите в раздел проверки подписи и укажите файл контейнера.
  4. Шаг 4. Включите флажок сохранения исходного файла. Именно он вытаскивает документ из инкапсулированного контента и кладёт его рядом с контейнером.
  5. Шаг 5. Запустите проверку. При успехе программа покажет отпечаток сертификата, имя субъекта и время подписания, а в папке появится исходный документ.
  6. Шаг 6. Откройте извлечённый документ штатной программой и сверьте его с тем, что описано в письме. Если открывается пустой или битый файл, кодировка контейнера или сам контейнер повреждены при пересылке.

Шестой шаг пропускают чаще всего, а он важен: повреждение при передаче по почте выглядит точно так же, как «неподдерживаемый формат». Письмо, прошедшее через несколько почтовых шлюзов, легко приезжает с обрезанным вложением, и никакая программа этот контейнер уже не разберёт. В практике Добыто это первая версия, которую мы проверяем, когда пользователь пишет, что файл не читается ни одним инструментом: просим переслать архивом.

Лайфхак: если подписанных файлов несколько, загружайте в сервис проверки zip-архив целиком — он разбирает вложенные подписи сам и отдаёт отчёт о проверке отдельным PDF-документом.

SIG, P7S, SGN, SIGN и BIN: одно содержимое под разными именами

Расширение файла подписи задаётся настройкой программы, а не стандартом. В настройках Инструментов КриптоПро расширение подписанного файла выбирается из списка p7s, sig и sgn при формате CAdES-BES. В параметрах подписания КриптоАРМ ГОСТ список шире: sig, p7s, sgn, sign и bin. Содержимое во всех случаях — тот же контейнер CMS, отличается только строка после точки.

Список расширений p7s, sig и sgn в настройках подписания Инструментов КриптоПро
Расширение подписанного файла — выпадающий список в настройках, а не свойство самой подписи.
Расширение Где выбирается Что делать при отказе приёмной системы
.sig Инструменты КриптоПро, КриптоАРМ ГОСТ Наиболее распространённый вариант, принимается почти везде
.p7s Инструменты КриптоПро, КриптоАРМ ГОСТ Переименовать в .sig, содержимое менять не нужно
.sgn Инструменты КриптоПро, КриптоАРМ ГОСТ Переименовать в .sig, это частая причина отказа портала
.sign КриптоАРМ ГОСТ Переименовать в .sig
.bin КриптоАРМ ГОСТ Переименовать в .sig и проверить, что кодировка DER

Отсюда следует правило, экономящее часы: прежде чем искать «программу для открытия sgn», смените расширение на .sig и повторите загрузку. Содержимое контейнера при переименовании не меняется, подпись не портится, хэш документа остаётся прежним.

Если вы работодатель и читаете этот раздел с мыслью, что у вас сотрудники каждый месяц спотыкаются на таких файлах, отдельный специалист по криптографии для этого не нужен: в Добыто вид подписи и её расширение задаются один раз в маршруте документа, а сотрудник получает готовый комплект без ручного переименования.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Мария Ж, соучредитель сервиса КЭДО Добыто: «Отдельная беда — долгое хранение. Сертификат подписи выдаётся на ограниченный срок, а кадровые и финансовые документы хранятся годами и десятилетиями. Обычная подпись после истечения срока сертификата перестаёт проверяться, поэтому для архива её улучшают: добавляют штамп времени и ответ службы OCSP, подтверждающий, что на момент подписания сертификат не был отозван. Проверьте по своему архиву, в каком формате лежат подписи за прошлые годы.»

Файл открылся, но подпись не проверяется: разбор причин

Извлечение документа и проверка подписи — две разные операции, и вторая ломается чаще. Разберём причины по убыванию частоты.

Не установлен криптопровайдер с российскими алгоритмами. Подпись по ГОСТ Р 34.10-2012 системными средствами Windows не проверяется. Нужен СКЗИ, поддерживающий эти алгоритмы: линейка КриптоПро CSP 5.0 сертифицирована по классам КС1, КС2 и КС3, сертификаты релизов 5.0 R1, 5.0 R2 и 5.0 R3 действуют до 1 мая 2027 года. Сертификат на четвёртую версию действовал до 15 января 2026 года, поэтому машины, оставшиеся на КриптоПро CSP 4.0, для новых задач уже не подходят.

Разрыв цепочки сертификатов. Программа сообщает, что не найден корневой сертификат. У квалифицированной подписи цепочка выстроена от Минцифры вниз к аккредитованному удостоверяющему центру и устанавливается вместе с сертификатом при выпуске. У неквалифицированной подписи корневые сертификаты автоматически не ставятся: операционная система не доверяет произвольным центрам по умолчанию.

Мария Ж, юрист со стажем более 20 лет: «Если при подписании криптопровайдер ругается на ненайденный корневой сертификат, откройте сам сертификат и посмотрите, все ли звенья цепочки установлены. Недостающий сертификат ставится вручную как доверенный, но прочитайте, что именно вы устанавливаете: после этого система будет доверять этому центру всегда, а не однократно.»

Истёк срок действия сертификата подписанта, а метки времени нет. Тогда момент подписания подтвердить нечем, и проверяющая программа честно ставит статус «недействительна». Это не дефект файла, а следствие того, что при подписании не обратились к службе штампа времени.

Сертификат отозван. Отзыв бывает раньше окончания срока: увольнение владельца, компрометация ключа, смена реквизитов организации. Проверяется по списку отозванных сертификатов, адрес которого лежит внутри самого сертификата вместе с адресом службы OCSP.

Результат успешной проверки откреплённой подписи с отпечатком и временем подписания
Успешный результат выглядит так: отпечаток, имя субъекта и время подписания. Отсутствие любого из полей — повод разбираться дальше.

Сверить свой результат можно на официальном сервисе проверки электронной подписи на Госуслугах: он принимает и присоединённую подпись одним файлом, и пару «документ плюс файл подписи», и служит нейтральным арбитром, когда локальная программа и контрагент дают разный ответ. В Добыто мы отдаём результат такой же карточкой: подписант, издатель сертификата, алгоритм по ГОСТ, адреса списка отзыва и службы OCSP.

Когда возиться с SIG не нужно вовсе

Три ситуации, в которых извлечение документа из контейнера — лишняя работа. Первая: подпись откреплённая, а исходный файл у вас уже есть. Открывайте документ обычной программой, контейнер трогать не нужно, он понадобится только при проверке. Вторая: подпись встроена внутрь PDF по стандарту PAdES — отдельного файла .sig в этом случае нет, а статус подписи показывает сам просмотрщик PDF. Третья: вам прислали копию документа со штампом визуализации подписи. Это не оригинал и не доказательство, но если задача — прочитать содержание, файл открывается штатно и без криптографии.

Внимание: штамп с информацией о подписи ставится на копию документа и юридической силы не несёт — это визуализация для человека. Целостность оригинала подтверждают только исходный файл и файл подписи, поэтому в спор выгружают архив целиком, а не распечатку со штампом.

Партия подписей, МЧД и реестр сертификатов

Единичный SIG — задача на пять минут. Сложности начинаются на объёме: выгрузка из системы на несколько сотен файлов, у половины расширение .sgn, портал принимает только .sig. Ручное переименование здесь не вариант, а вот одна команда переименования в PowerShell обрабатывает партию из 1500 файлов за время, которое измеряется секундами, и не трогает содержимое контейнеров.

Массовое переименование расширения SGN в SIG командой PowerShell и замер времени обработки
Массовое переименование расширения меняет только имя: подпись, хэш документа и сертификат внутри контейнера остаются прежними.

Машиночитаемая доверенность живёт рядом с подписью, а не внутри неё. Файл МЧД прикладывается к подписанному комплекту, и на выходе получается единый архив, где лежат и подписанные документы, и XML доверенности. Из этого следует практическое требование к обмену: пересылать нужно весь архив. Если контрагент получил только .sig и документ, полномочия подписанта он подтвердить не сможет, а для филиала это критично — доверенность выдаётся на конкретное физическое лицо с указанием СНИЛС и перечня полномочий, и подписывать документ надо той же подписью, которой подписана сама МЧД.

Третий элемент — учёт. Реестр сертификатов сотрудников снимает половину вопросов при разборе спорного файла: по отпечатку и серийному номеру из контейнера вы сразу видите, кому выдан сертификат, когда он действует и не отозван ли. Заводится он как обычная таблица и ведётся кадровой службой вместе с ИТ.

Шаблоны и формы для работы с электронной подписью

Комплект собран под разбор проблемного файла: начните с чек-листа диагностики, а протокол проверки заполняйте только после того, как подпись действительно проверена.

Документ Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Протокол проверки электронной подписи (образец) Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Машиночитаемая доверенность (МЧД): образец и структура XML Скачать
Письмо контрагенту о переподписании (образец) Скачать
Акт о невозможности переподписания (образец) Скачать

Полезно знать: у подписи в Госключе закрытый ключ хранится на самом телефоне. Удалили приложение или забыли пароль — доступа нет ни у кого, включая Минцифры: подпись выпускается заново, уже с другим сроком действия.

Во что обходится неаккуратная работа с SIG

Цена ошибки редко равна стоимости переоткрытия файла. Типичная цепочка выглядит иначе. Сотрудник не смог открыть контейнер, попросил контрагента «прислать нормально», получил распечатку со штампом визуализации и подшил её вместо оригинала. Через год исходный контейнер потерян, а распечатка ничего не доказывает: подтверждают подпись только исходный документ и файл подписи.

Второй сценарий дороже. Контейнер сохранили, но подпись не улучшили до формата с меткой времени, и через несколько лет срок действия сертификата истёк. Формально документ есть, проверяется он со статусом «невозможно подтвердить момент подписания», и приходится инициировать переподписание. Если вторая сторона к этому моменту ликвидирована или сменила руководителя, переподписать нечего — остаётся фиксировать невозможность актом.

Судебная практика по кадровым спорам показывает, что суд смотрит именно на техническую сторону: действовал ли сертификат на момент подписания, тот ли документ был передан на подписание и не менялся ли он после. Штампы и распечатки в этой логике веса не имеют.

Мария Ж, судебный эксперт по трудовому праву: «В споре суд запрашивает первичные файлы: сам документ, который подписывали, и файлы подписи, которые при этом сформировались. Штампик на копии — визуализация для пользователя, юридической силы у него нет. Поэтому храните выгрузку целиком, а не то, что удобно распечатать.»

Стоимость подключения КЭДО и работы с электронной подписью

Стоимость зависит от численности сотрудников и от того, какие виды подписи нужны: ПЭП и УНЭП входят в тариф, УКЭП выпускается через партнёров-удостоверяющих центров.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» (50 сотрудников) 30 000 ₽ в год год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API по запросу рассчитывается индивидуально
Выпуск подписей ПЭП и УНЭП для сотрудников входит в тариф на всех тарифах
Получение УКЭП через партнёров-удостоверяющих центров по запросу рассчитывается индивидуально
Модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» установка и настройка за один день
Электронный архив документов входит в тариф «Бизнес» подключение за 5 минут

Итоговая сумма складывается из численности и выбранного тарифа, поэтому расчёт на 40 человек и на 4000 отличается не только масштабом, но и составом функций: кастомные шаблоны, интеграция с 1С и электронный архив доступны начиная с тарифа «Бизнес». Полный состав тарифов и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО.

Переход между тарифами возможен в любую сторону: при повышении разница пересчитывается пропорционально оставшемуся периоду.

Выводы

Проблема с файлом SIG почти никогда не техническая. Контейнер CMS открывается предсказуемо, если сначала определить вид подписи: присоединённая отдаёт документ через флажок сохранения исходного файла, откреплённая не отдаст его никогда, потому что документа внутри нет. Расширения .p7s, .sgn, .sign и .bin — то же содержимое под другим именем, и переименование в .sig решает большую часть отказов приёмных систем. Ошибки проверки сводятся к четырём причинам: отсутствие криптопровайдера с ГОСТ, разрыв цепочки сертификатов, истёкший сертификат без метки времени и отзыв сертификата.

Мы в Добыто закрываем этот класс задач на уровне процесса: вид подписи и формат контейнера задаются в маршруте документа, комплект с МЧД собирается автоматически, а результат проверки показывается карточкой с данными подписанта и сертификата, чтобы разбираться с расширениями файлов не приходилось ни кадровой службе, ни системному администратору.

Частые вопросы

Прислали только файл SIG без документа. Что делать?

Проверьте размер: если контейнер весит единицы килобайт, подпись откреплённая и документа в ней нет. Восстановить его невозможно, нужен исходный файл от отправителя. Запросите его письмом с указанием имени файла и даты подписания. Если отправитель документ утратил, а подписать заново нельзя, ситуация фиксируется актом о невозможности переподписания.

Нужен ли токен или закрытый ключ, чтобы открыть и проверить SIG?

Нет. Закрытый ключ нужен только для создания подписи. Для проверки и извлечения документа достаточно установленного криптопровайдера с российскими алгоритмами: всё необходимое (открытый ключ, сертификат подписанта и цепочка) лежит внутри самого контейнера.

Можно ли работать с SIG на macOS и Linux?

Да. КриптоАРМ ГОСТ 3 мультиплатформенный: Windows, Linux, macOS и отечественные операционные системы, включая Astra Linux. Онлайн-сервисы проверки от операционной системы не зависят вовсе, но для документов с персональными данными и коммерческой тайной подходит только локальная обработка.

Как связаны файл подписи и машиночитаемая доверенность?

МЧД не лежит внутри контейнера подписи. Файл доверенности прикладывается к комплекту, и на выходе формируется единый архив с подписанными документами и XML доверенности. Контрагенту передаётся весь архив: по одному .sig полномочия подписанта не проверяются.

Сотрудник уволился, а на него была выпущена электронная подпись. Достаточно удалить её с компьютера?

Нет. Удаление контейнера из хранилища на рабочей станции сертификат не отзывает. Отзыв оформляется заявлением в тот удостоверяющий центр или в налоговый орган, который выдавал подпись, и инициатором обычно выступает сам владелец. До отзыва сертификат остаётся действующим со всеми последствиями.

Почему один и тот же файл вчера проверялся, а сегодня нет?

Три типичные причины: истёк срок действия сертификата подписанта, сертификат отозвали досрочно, либо на машине обновились или слетели корневые сертификаты цепочки доверия. Отличить их помогает сообщение программы: недоверенный корневой сертификат указывает на локальную проблему, а истёкший или отозванный — на сам сертификат подписанта. Метка времени и OCSP-ответ внутри усовершенствованной подписи снимают первые две причины.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.