Формат откреплённой ЭЦП система отклоняет по двум разным причинам, и лечатся они по-разному. В первом случае приёмная сторона фильтрует файл по расширению: ей нужен .sig, а криптопровайдер отдал .p7s или .sgn, хотя внутри лежит один и тот же контейнер CMS/PKCS#7 с хешем документа, значением подписи и сертификатом. Во втором случае системе не нужна откреплённая подпись как таковая: она ждёт присоединённый контейнер или встроенную подпись в PDF по стандарту PAdES, и переименование файла ничего не даст. Различить два случая можно по тексту отказа: претензия к расширению или размеру файла указывает на первый, сообщения «файл подписи не найден» и «в документе нет подписи» — на второй.
Ниже разобраны семь типовых причин отказа с формулировками ошибок, место в Инструментах КриптоПро, где переключается расширение подписанного файла, команда для переименования целой партии и признаки ситуаций, когда без переподписания не обойтись. Отдельно про пару «документ плюс подпись», штамп времени TSP и МЧД, из-за которой документ разворачивают уже после загрузки. Таблица требований по системам, порядок действий при истёкшем сертификате, образцы письма и акта, а также стоимость и сроки на 2026 год — во второй половине статьи.
Подписать документ заново в нужном виде можно прямо здесь: сервис делает как откреплённую подпись отдельным файлом, так и присоединённую одним контейнером, работает с пакетом файлов и отдаёт результат архивом.
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пришёл документ с подписью?
Проверьте, чья она и действует ли сертификат. Без регистрации.
Два типа отказа: оболочка файла или сам вид подписи
Расширение файла подписи — это служебная метка, которую программа присваивает результату на выходе. Внутри контейнера нет ни одного байта со строкой «p7s» или «sig»: структура ASN.1 SignedData одинакова у всех трёх расширений. Приёмные системы при этом почти всегда проверяют имя файла раньше, чем содержимое, поэтому регламентное «.sig» и фактическое «.p7s» дают отказ на входном контроле при полностью корректной подписи.
Вид подписи — другая история. Откреплённая подпись живёт отдельным файлом и без исходного документа бесполезна. Присоединённая включает документ внутрь контейнера, и на выходе получается один файл. Встроенная подпись PDF по стандарту PAdES кладётся внутрь самого PDF и показывается штампом на странице. Система, настроенная на присоединённый контейнер, откреплённый файл не примет ни под каким расширением.
Таблица ниже связывает формулировку отказа с реальной причиной. Ориентируйтесь на текст сообщения, а не на предположения о капризах площадки.
| Сообщение системы | Что за этим стоит | Действие |
|---|---|---|
| «Недопустимое расширение файла», «формат подписи не поддерживается» | Фильтр по имени файла: ждут .sig, пришёл .p7s или .sgn | Сменить расширение в настройках или переименовать файл |
| «Файл подписи не найден», «загрузите подписанный документ» | Нужен присоединённый контейнер, а не пара файлов | Переподписать документ присоединённой подписью |
| «В документе отсутствует подпись» при загрузке PDF | Требуется встроенная подпись PDF по стандарту PAdES | Подписать PDF через КриптоПро PDF или режим PAdES в КриптоАРМ |
| «Неправильное значение хеша», ошибка 0x80091007 | Документ изменён после подписания или загружен другой экземпляр | Найти исходный файл или переподписать заново |
| «Сертификат не является доверенным» | Не установлены корневые сертификаты Минцифры России и УЦ ФНС России | Установить оба корневых сертификата с uc.nalog.ru/crt |
| «Не удалось определить момент подписания» | Подпись в профиле CAdES-BES, без штампа времени TSP | Усовершенствовать подпись до CAdES-T или CAdES-X Long Type 1 |
| «Полномочия подписанта не подтверждены» | Подписал сотрудник сертификатом физлица, МЧД не приложена | Приложить XML машиночитаемой доверенности и её подпись |
Первые три строки закрывают большую часть отказов у бухгалтерии, и только вторая и третья требуют повторного подписания. Прежде чем звать администратора, сравните текст ошибки с таблицей: это экономит день переписки с техподдержкой площадки.
Мы в Добыто начинаем разбор отказа именно с текста сообщения и протокола проверки подписи, а не с перенастройки рабочего места: в половине обращений файл оказывается корректным, а требования площадки прочитаны не до конца.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Когда достаточно сменить расширение: p7s, sig и sgn
В Инструментах КриптоПро расширение задаётся заранее, а не при сохранении файла. Откройте раздел «Настройки», блок «Создание подписи», параметр «Расширение подписанного файла»: выпадающий список содержит три значения — p7s, sig, sgn, рядом указан формат CAdES-BES. Выбранное значение применяется ко всем последующим подписям, поэтому один раз настроенное рабочее место перестаёт генерировать отказы по формату.

У КриптоАРМ ГОСТ выбор шире: в параметрах CAdES доступны пять расширений файла подписи — sig, p7s, sgn, sign и bin, а рядом задаются кодировка и вид подписи. Там же живёт флажок встроенной подписи PDF по стандарту PAdES, из-за которого пакетная подпись внезапно отдаёт не пару файлов, а изменённые PDF.
Факт: файлы .sig, .p7s и .sgn содержат одну и ту же структуру CMS/PKCS#7 с хешем документа, значением подписи, сертификатом подписанта и данными SignerInfo. Типичный размер такого файла — 4-12 КБ независимо от объёма самого документа.
В практике Добыто отказ по расширению приходит чаще всего от бухгалтерии, которая подписывает документы на разных рабочих местах: у одного сотрудника в настройках стоит sgn, у другого p7s, и одна и та же партия документов уходит в приёмную систему в двух видах.
Переименование партии файлов делается одной командой Rename-Item в PowerShell: она проходит по каталогу и меняет только расширение, не трогая содержимое контейнера. На партии из 1500 файлов подписи операция занимает секунды, тогда как ручное переименование того же объёма — это несколько часов работы бухгалтера.

Лайфхак: перед ручным переименованием включите в Проводнике показ расширений имён файлов через меню «Показать». Иначе вместо prikaz.pdf.sgn получится prikaz.pdf.sig.sgn, и система отклонит файл повторно.
Мария Ж, специалист по цифровой подписи и КЭДО: «Отказ по расширению выглядит страшнее, чем есть: содержимое контейнера от переименования не меняется, юридическая сила подписи тоже. Но проверьте перед отправкой, что внутри действительно ГОСТ-подпись нужного профиля, а не подпись из почтового клиента: расширение .p7s часто достаётся файлам из S/MIME, и такой контейнер приёмная система забракует уже по содержимому».
Что требуют конкретные системы
Требование к расширению задаёт не криптопровайдер, а регламент принимающей стороны. Ниже сведены типовые требования систем, с которыми чаще всего работает бухгалтерия.
| Куда сдаёте | Что принимают | На что смотреть до отправки |
|---|---|---|
| Портал Госуслуг, Госключ | .sig | Пара файлов загружается вместе, документ не пересохранять |
| ФНС России | Оба расширения, разные модули приёма | Отчётность уходит транспортным контейнером ZIP, нужен код абонента |
| Росреестр | .sig | Документ и подпись прикрепляются в карточке разными кнопками |
| Торги по 44-ФЗ и 223-ФЗ | Оба расширения | Полномочия представителя подтверждаются МЧД |
| Системы КЭДО | Преимущественно .sig | Вид подписи для конкретного документа задан в ЛНА и маршруте |
| Корпоративная почта S/MIME, международные банки | .p7s | ГОСТ-подпись такими системами может не проверяться |
| Городские порталы с онлайн-подписанием | .sig, отсоединённая или присоединённая на выбор | Ограничение размера файла, например 15 МБ на mos.ru |
Строка про S/MIME объясняет частую путаницу: подпись по алгоритмам ГОСТ Р 34.10-2012 требует российского валидатора, а привычные международные инструменты её просто не поймут. Если сомневаетесь в самом файле, а не в его расширении, прогоните пару «документ плюс подпись» через сервис подтверждения электронной подписи на Госуслугах: он покажет статус подписи и данные сертификата независимо от того, что говорит принимающая система.
Когда придётся переподписать
Переподписание нужно в трёх ситуациях: система работает только с присоединённым контейнером, ей нужна встроенная подпись PDF, либо исходный документ изменился после подписания. Во всех трёх случаях новая подпись ставится на тот же файл, менять его содержимое нельзя.
Что проверить до переподписания
- Действующий сертификат. Срок действия не истёк, закрытый ключ на носителе доступен, пин-код известен.
- Исходный файл. Тот самый экземпляр, который подписывали: пересохранение из редактора меняет байты и ломает проверку хеша.
- Требование приёмной стороны. Вид подписи, расширение и профиль зафиксированы в регламенте или инструкции площадки, а не угаданы.
- Основание полномочий. Для сотрудника — действующая МЧД, для руководителя — сертификат юридического лица.
- Судьба старой подписи. Если документ уже принят другой стороной, откреплённый файл сохраняется в архиве вместе с документом.
Как переподписать документ в присоединённом формате: пошаговая инструкция
- Шаг 1. Заберите исходный документ в том виде, в каком он подписывался, и положите его в отдельную папку вместе со старым файлом подписи.
- Шаг 2. Проверьте старую подпись и сохраните протокол проверки: он подтверждает, что до переподписания документ был подписан действующим сертификатом.
- Шаг 3. Подключите носитель с ключом и убедитесь, что криптопровайдер видит контейнер и сертификат.
- Шаг 4. В сервисе подписания или в Инструментах КриптоПро выберите вид подписи «присоединённая», для откреплённой это флажок «Создать отсоединённую подпись», который нужно снять.
- Шаг 5. Подпишите документ и убедитесь, что на выходе один файл, а не пара: присоединённый контейнер весит примерно столько же, сколько исходный документ.
- Шаг 6. Загрузите результат в систему и сохраните новый протокол проверки вместе со старым в дело.

В сервисе Добыто.Подпись вид подписи переключается на первом шаге, файлы можно загрузить пакетом и забрать результат архивом. На выходе получается либо пара «документ плюс .sig», либо один контейнер, и переделывать настройки под каждую площадку не требуется.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
С PDF отдельная логика. Встроенная подпись по стандарту PAdES кладётся внутрь документа, штамп «Подписано цифровой подписью» виден на странице, и вторая сторона подписывает тот же файл, не плодя новых. Откреплённая подпись при двустороннем подписании даёт три файла: договор и два .sig, и потерять один из них проще, чем кажется.

Мария Ж, юрист со стажем более 20 лет: «Переподписание не отменяет прежнюю подпись и не признаёт её недействительной: оно решает техническую задачу приёма файла. Поэтому старый комплект документ плюс .sig мы всегда оставляем в деле вместе с протоколом проверки. Если позже возникнет спор о моменте подписания, доказательством будет именно первый комплект».
Пара файлов, имя документа и изменённый оригинал
Откреплённая подпись проверяется только вместе с тем файлом, из которого считался хеш. Отсюда три бытовые причины отказа, не связанные ни с расширением, ни с видом подписи.
Первая: документ и подпись загружаются в разные поля формы, и одно из них остаётся пустым. В интерфейсах ведомственных систем это две отдельные карточки, «Документ» и «Подпись», каждая со своей кнопкой прикрепления.

Вторая: имя файла. Регламенты обычно ждут конструкцию «имя_документа.pdf.sig», где полное имя документа сохраняется, а расширение подписи добавляется к нему. Файл вида «dogovor.sig» рядом с «dogovor.pdf» валидатор может не сопоставить с документом.
Третья: документ открыли и пересохранили. Даже если текст не менялся, редактор перезаписывает служебные поля, хеш перестаёт совпадать, и проверка выдаёт «неправильное значение хеша», ошибку 0x80091007. Лечится только исходным экземпляром или новой подписью.
Внимание: файл откреплённой подписи весит около 512 байт — 4 КБ и на смартфоне открывается значком с вопросительным знаком. Удалять его как «служебный мусор» нельзя: без .sig документ превращается в обычный файл без подтверждения подписи, и восстановить подпись можно только повторным подписанием.
Образцы документов для переподписания и фиксации отказа
Комплект закрывает переписку с контрагентом и внутреннюю фиксацию: начните с чек-листа диагностики, он экономит время до обращения в поддержку.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Письмо контрагенту о переподписании | Скачать |
| Акт о невозможности переподписания | Скачать |
| Шаблон МЧД в XML, образец | Скачать |
| Регламент двустороннего обмена документами | Скачать |
Кодировка, профиль подписи и штамп времени
Иногда расширение и вид подписи в порядке, а система всё равно отвечает отказом. Тогда смотрят на два параметра, которые задаются в момент подписания.
Кодировка контейнера. В параметрах CAdES у КриптоАРМ выбирается кодировка, по умолчанию DER, реже BASE64. Российские приёмные системы работают с BER/DER, и файл в BASE64 у них может не читаться, хотя подпись внутри корректна.
Профиль подписи. Базовый CAdES-BES содержит только подпись и сертификат. CAdES-T добавляет штамп времени по протоколу TSP, CAdES-X Long Type 1 — ещё и подтверждение статуса сертификата на момент подписания через ответ OCSP. Архивные системы и электронные архивы кадровых документов требуют усовершенствованные профили, потому что без штампа времени подпись после окончания срока действия сертификата становится непроверяемой, а хранить кадровые документы приходится десятилетиями.
Усовершенствовать уже созданную подпись можно, не переподписывая документ: сервисы проверки на базе серверных продуктов принимают файл в формате CAdES-BES и отдают CAdES-X Long Type 1. Для работы такому сервису нужен доступ к службе штампов времени, а адрес службы TSP прописывается в настройках рабочего места.
Мария Ж, соучредитель сервиса КЭДО Добыто: «По документам длительного хранения профиль подписи важнее расширения. Сертификаты сейчас выдаются на срок до нескольких лет, а трудовой договор и приказ по личному составу лежат в архиве десятилетиями. Если в вашем архиве накопились подписи CAdES-BES без штампа времени, ставьте задачу на их усовершенствование до того, как истечёт срок действия сертификатов подписантов».
МЧД: отдельный XML, из-за которого документ разворачивают
Когда документ подписывает не руководитель, а бухгалтер или иной сотрудник, к комплекту добавляется третий файл. Машиночитаемая доверенность — это XML-документ, который подписывается квалифицированной подписью руководителя и прикладывается к пакету вместе с подписью сотрудника. Сертификат при этом выдаётся на физическое лицо, без указания организации.
Отказы по МЧД приходят с другой формулировкой: файлы приняты, а документ развернули на этапе проверки полномочий. Типичные причины — доверенность не приложена, полномочие указано не тем кодом классификатора, данные в МЧД расходятся с данными сертификата подписанта.
Полезно знать: полномочия в МЧД указываются кодами из классификатора, который размещён в Единой системе нормативной и справочной информации. Если нужного полномочия в классификаторе нет, организация направляет свой перечень в Минцифры: на рассмотрение отводится 10 дней, при положительном решении коды присваиваются в течение 3 рабочих дней.
Мария Ж, судебный эксперт в сфере корпоративного и трудового права: «Проверяйте не факт наличия МЧД, а совпадение данных: фамилия и реквизиты сотрудника в доверенности должны сходиться с сертификатом, которым он подписал документ. Расхождение в одном реквизите даёт отказ на этапе проверки полномочий, и внешне это выглядит как претензия к формату файла подписи».
В компаниях с филиалами вопрос усложняется: руководитель филиала действует по доверенности от юридического лица, и его полномочия тоже оформляются машиночитаемой доверенностью. Передоверие оформляется через нотариуса, который подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему.
Важный нюанс из практики: в комплекте на приёмку у бухгалтерии оказывается до четырёх файлов — документ, файл подписи .sig, XML доверенности и подпись самой доверенности. Отправка трёх файлов из четырёх выглядит как отказ по формату подписи, хотя проблема в полномочиях.
Когда менять формат не нужно и во что обходится ошибка
Смена формата помогает не всегда, и есть ситуации, где она вредит.
Не нужно переподписывать документ, который уже принят второй стороной и лежит в архиве: комплект документ плюс подпись сохраняется как есть. Не нужно менять расширение, если система жалуется на срок действия сертификата или на недоверенную цепочку: там лечится рабочее место, а не файл. Не нужно перегонять подпись в присоединённый формат, если исходный документ вы получили от контрагента и не имеете права его пересобирать: правильный путь — письмо контрагенту с просьбой переподписать в нужном виде.
Важный нюанс из практики: отдельный сценарий — переподписать невозможно. Сертификат подписанта отозван, сотрудник уволился, контрагент ликвидирован. Тогда факт фиксируется актом о невозможности переподписания, а к делу прикладывается протокол проверки прежней подписи. Такой комплект работает как доказательство, а самодельная «новая подпись задним числом» — нет.
Цена ошибки считается не стоимостью повторного подписания. Отчётность, отклонённая приёмным модулем ФНС по формату, считается непредставленной до момента успешной сдачи, а срок продолжает течь. Договор, который контрагент не смог проверить, не работает как доказательство в споре: суду нужен файл подписи и подтверждение её валидности на момент подписания. Пакет заявки на торгах, развёрнутый из-за отсутствия МЧД, стоит участия в закупке целиком. Во всех трёх случаях потери измеряются не часами работы бухгалтера, а суммой обязательства.
Стоимость перевода документооборота на предсказуемый формат подписи
Разовые отказы по формату лечатся настройкой рабочего места, системные — переносом подписания в единый сервис, где вид подписи задан маршрутом, а не привычкой конкретного сотрудника. Стоимость зависит от численности и набора функций.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт», до 25 сотрудников | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес», без ограничения по численности | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | годовой период |
| Тариф «Корпорация» с выделенным сервером | по запросу | SLA 99.9% |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф, бесплатно | на всех тарифах |
| УКЭП для сотрудников | через партнёров-удостоверяющих центров | по регламенту УЦ |
| Модуль интеграции с 1С:ЗУП, тариф «Бизнес» | входит в тариф | установка и настройка за 1 день |
Итоговая сумма складывается из численности, набора видов подписи и потребности в интеграции с учётной системой, а условия по каждому тарифу и порядок перехода между ними описаны на странице тарифов ДОБЫТО КЭДО. При повышении тарифа разница пересчитывается пропорционально оставшемуся периоду.
Если вы отвечаете и за бухгалтерию, и за кадровые документы, отдельный человек для контроля форматов подписи не нужен: вид подписи фиксируется в маршруте документа один раз, и сотрудник физически не может подписать приказ не тем способом.
Выводы
Отказ по формату откреплённой подписи распадается на две задачи. Если приёмная сторона придирается к имени файла, вопрос закрывается сменой значения в настройках криптопровайдера или командой переименования на всю партию. Если системе нужен присоединённый контейнер, встроенная подпись PDF или усовершенствованный профиль со штампом времени, документ подписывается заново, а старый комплект остаётся в деле вместе с протоколом проверки. Отдельно проверяются пара «документ плюс подпись», неизменность оригинала и наличие МЧД у подписанта-сотрудника.
В сервисе Добыто вид подписи и её формат задаются на уровне процесса, а не привычек конкретного рабочего места: мы настраиваем маршруты так, чтобы кадровые и первичные документы уходили в приёмные системы в том виде, который эти системы принимают с первого раза.
Частые вопросы
Контрагент прислал один файл .sig, а мне нужен сам документ. Как его достать?
Это присоединённая подпись: документ лежит внутри контейнера. В Инструментах КриптоПро при проверке подписи есть флажок сохранения исходного файла, после проверки документ выгружается рядом с контейнером. Если внутри окажется откреплённая подпись, программа сообщит, что исходный файл не найден, и тогда документ нужно запрашивать у отправителя отдельно.
Влияет ли переименование .sgn в .sig на юридическую силу подписи?
Нет. Юридическую силу даёт содержимое контейнера CMS/PKCS#7 и действительный сертификат, а не расширение имени файла. Переименование не изменяет ни одного байта внутри файла, проверка после него проходит так же. Риск другой: если переименовать файл при выключенном показе расширений в Проводнике, получится двойное расширение, и система отклонит файл повторно.
Система принимает только ZIP с документом и подписью. Это тоже другой формат?
Нет, это способ упаковки, а не вид подписи. Так работает, например, сдача отчётности через сервис ФНС: программа «Налогоплательщик ЮЛ» собирает транспортный контейнер в виде ZIP-архива, куда входят файлы отчётности и подпись, а для формирования контейнера нужны сертификат и код абонента, полученный при регистрации сертификата в сервисе ФНС.
Почему файл подписи не открывается на телефоне?
Мобильная операционная система не знает тип «файл подписи» и показывает значок с вопросительным знаком. Размер такого файла — около 512 байт, тогда как сам документ занимает сотни килобайт. Проверять подпись нужно не открытием файла, а загрузкой пары «документ плюс подпись» в сервис проверки.
Как понять, что внутри контейнера ГОСТ-подпись, а не подпись западного стандарта?
В карточке проверки видны алгоритмы: у российской квалифицированной подписи это ГОСТ Р 34.10-2012 для подписи и ГОСТ Р 34.11-2012 для хеширования. Контейнер .p7s с алгоритмами RSA и SHA-256 проверяется стандартными инструментами, но российские приёмные системы такую подпись не примут: она не является квалифицированной по 63-ФЗ.
Что делать, если рабочее место вообще не видит ключевой носитель?
Проверяется четыре компонента: драйвер конкретного носителя (Рутокен, JaCarta, eSmart), КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, корневые сертификаты Минцифры России и УЦ ФНС России, личный сертификат, установленный из контейнера через вкладку «Сервис». Пока не установлены оба корневых сертификата, подпись будет создаваться, но проверяться как недоверенная.