Электронная подпись связана с документом через хэш: программа считает от файла контрольное число, преобразует его закрытым ключом и кладёт результат либо внутрь одного контейнера вместе с документом, либо в отдельный файл рядом. На экране её не видно потому, что подпись — это блок данных, а не картинка и не факсимиле. Главное различие, от которого зависят ваши действия: присоединённая подпись лежит в одном файле вместе с документом, и открыть его обычным просмотрщиком не получится; откреплённая лежит рядом отдельным файлом с расширением .sig, .p7s или .sgn, и тогда пересылать, регистрировать и хранить нужно оба файла в паре. Синий штамп «Подписано цифровой подписью» на странице PDF — это визуализация, сама по себе она юридической силы не несёт.
Разберём, что лежит внутри файла подписи и почему он весит килобайты против мегабайтов документа, чем отличаются расширения .sig, .p7s и .sgn и какие привычные действия с файлами разрывают связь подписи с документом. Покажем, как за пару минут проверить чужой документ и получить протокол проверки. Порядок приёма и хранения пары файлов, разбор машиночитаемой доверенности, таблица причин, по которым подпись не проходит проверку, стоимость подключения КЭДО и ответы на частые вопросы — во второй половине статьи.
Загрузите документ и файл подписи в форму ниже: сервис покажет, кто и когда подписал файл, действует ли сертификат и не менялся ли документ после подписания.
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Почему подписи не видно на экране: это число, а не изображение
63-ФЗ определяет электронную подпись как информацию в электронной форме, которая присоединена к другой информации в электронной форме или иным образом связана с такой информацией и используется для определения подписавшего лица. В формулировке нет ни слова про изображение, и это не случайность: при подписании программа не рисует ничего на странице.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Механика такая. Средство электронной подписи прогоняет весь файл через хэш-функцию по ГОСТ Р 34.11-2012 и получает длинное число, однозначно соответствующее содержимому. Дальше это число преобразуется закрытым ключом по ГОСТ Р 34.10-2012 — получается собственно значение подписи. Проверяющая сторона считает хэш заново от того файла, который у неё на руках, и сверяет с тем, что зашито в подписи. Совпало — документ после подписания не менялся. Не совпало — изменилась хотя бы одна запятая или файл пересохранён другой программой.
Отсюда следует практический вывод для секретаря: подпись невозможно «поставить в углу» и невозможно «стереть». Она либо математически сходится с конкретным файлом, либо не сходится ни с каким другим. Проверить это можно только программой, а не глазами.
Мария Ж, специалист по цифровой подписи и КЭДО: «Секретари чаще всего пугаются, когда открывают присланный PDF и не находят там ничего похожего на подпись. Искать нечего: значение подписи и сертификат подписанта лежат либо внутри контейнера, либо в соседнем файле на два килобайта. Единственный способ убедиться, что документ подписан, — загрузить его в сервис проверки и посмотреть статус».
Факт: Госключ не вносит изменений в направленные на подписание файлы. Он возвращает отдельный файл .sig на каждый документ, а в одном пакете на подпись можно отправить до 50 файлов, в том числе PDF и XML.
Два способа связи: подпись внутри файла и подпись рядом с файлом
Присоединённая подпись упаковывает документ и подпись в один контейнер формата CMS (он же PKCS#7). Исходный файл при этом оказывается внутри контейнера, и открыть его обычным просмотрщиком не выйдет: сначала нужно распаковать. Если следом подписывает второй человек, его подпись накладывается на уже сформированный контейнер.
Откреплённая подпись оставляет документ нетронутым и создаёт рядом второй файл. В проводнике это выглядит как пара: zayavlenie.pdf на 294 КБ и zayavlenie.pdf.sig на 512 байт. Или primer.xml на 74 КБ и primer.xml.sig на 4 КБ. Документ открывается как обычно, а подпись живёт отдельно и без документа бесполезна.

Выбор вида подписи делается в момент подписания, и он определяет, что вы будете дальше пересылать и хранить.
| Признак | Присоединённая подпись | Откреплённая подпись |
|---|---|---|
| Сколько файлов на выходе | Один контейнер | Два: документ и файл подписи |
| Открывается ли документ обычной программой | Нет, нужна программа для извлечения содержимого | Да, документ не изменён |
| Что передаёте контрагенту | Один файл | Оба файла вместе, лучше одним архивом |
| Основной риск | Получатель не может открыть содержимое | Файл подписи теряется при пересылке |
| Что загружать в проверку | Только контейнер | Документ и файл подписи одновременно |
| Типовые расширения | .sig, .p7s, .sgn | .sig, .p7s, .sgn рядом с исходным файлом |
Из таблицы следует простое рабочее правило: если в письме пришёл один файл, его нельзя пересылать «как есть» без проверки, а если пришли два — разлучать их нельзя ни при каких обстоятельствах.
Что лежит внутри файла подписи и почему он весит килобайты
Файл подписи маленький, потому что документа внутри него нет. В контейнере CMS хранятся версия контейнера, идентификатор алгоритма хэширования по ГОСТ, сертификат подписанта в формате X.509 вместе с цепочкой доверия, список отозванных сертификатов и блок SignerInfo, где лежит само значение подписи и заявленное время подписания. При усовершенствованных форматах туда же добавляются штамп времени TSP и ответы службы актуальных статусов сертификатов.

Сертификат внутри подписи и есть ответ на вопрос «кто подписал». В нём указано, кому выдана подпись, каким удостоверяющим центром и на какой срок. Открытый ключ из сертификата нужен получателю, чтобы проверить подпись; закрытый ключ у получателя отсутствует и не должен появляться никогда. При квалифицированной подписи цепочка сертификатов выстраивается до головного удостоверяющего центра, при неквалифицированной вершиной цепочки будет тот центр, который её выдал.
Заявленное время подписания, которое видно в результатах проверки, ставит компьютер подписанта. Оно не доказывает момент подписания. Доказывает штамп времени от доверенной службы: она получает хэш документа и выдаёт подписанную метку с точным временем. Такие службы есть у удостоверяющих центров и у ФНС. Госключ возвращает подпись в формате CAdES-T, то есть с меткой доверенного времени, и информационная система работодателя может расширить формат до CAdES-A для долговременного хранения.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Мария Ж, судебный эксперт по трудовому праву: «Сертификат действует ограниченный срок, а спор по документу может начаться позже. Если в подписи нет штампа времени, доказывать момент подписания придётся косвенно: логами входа, историей действий в системе, перепиской. Когда документ важный, сразу закладывайте усовершенствованный формат подписи со штампом времени — это дешевле, чем потом восстанавливать хронологию».
Расширения .sig, .p7s, .sgn, .sign и .bin: что за ними стоит
Разные расширения у файлов подписи не означают разные технологии. В настройках Инструментов КриптоПро расширение подписанного файла выбирается из списка p7s, sig, sgn, а в КриптоАРМ ГОСТ список шире: sig, p7s, sgn, sign и bin. Формат при этом один и тот же — CAdES-BES поверх CMS. Меняется только имя файла.

Практическая проблема возникает, когда принимающая сторона жёстко ждёт .sig, а контрагент прислал .sgn. Содержимое одинаковое, поэтому файл переименовывается, и проверка проходит. Чтобы переименовать расширение, в проводнике Windows его сначала нужно включить: контекстное меню, пункт «Показать», отметка «Расширения имён файлов».
Лайфхак: когда файлов подписи много, расширение меняется пакетно командой Rename-Item в PowerShell. Партия из 1500 файлов переименовывается за один проход, вручную это заняло бы несколько часов.
Отдельно стоит формат PAdES: это встроенная подпись внутри PDF, и она проверяется прямо в просмотрщике, поддерживающем стандарт. Второго файла при этом не образуется. Такой вариант удобен для двустороннего подписания, когда важно не потерять ничего при пересылке, но подходит он только для PDF.
Синий штамп на странице PDF — это не подпись
Штамп «Подписано цифровой подписью» с фамилией и датой рисуется поверх страницы отдельно от криптографии. Он нужен для наглядности: чтобы человек, открывший документ, понимал, что перед ним не черновик. Внешний вид и расположение штампа настраиваются в программе подписания.

Юридическую значимость несёт электронный оригинал с подписью, которую можно проверить. Распечатка со штампом знакомит человека с содержанием документа и больше ничего не делает. По этой же причине проверяющим по запросу передают не бумагу со штампиком, а электронный оригинал вместе с файлом подписи.
В части сервисов КЭДО документ со штампом сохраняется как отдельная печатная версия и кладётся в архив рядом с юридически значимой. Проверку на целостность при этом проходит именно версия без штампа: как только на страницу что-то дорисовано, файл изменился и хэш перестал совпадать. Мобильное приложение Госключ штампы вообще не выводит — их формирует уже система работодателя на основе полученного файла .sig.
Внимание: не путайте подписанный документ и документ, обогащённый штампом. Это два разных файла, и в спорной ситуации работает только первый.
Важный нюанс из практики: когда штамп ставится на печатную версию, а на проверку отправляют именно её, сервис возвращает несовпадение хэша. Документ при этом подлинный, ошибка в том, какой файл выбрали. Проверять нужно тот файл, к которому относится подпись, — в паре с .sig это исходный документ, а не его печатная копия.
Как проверить, что документ действительно подписан
Проверка не требует ни установленной криптографии, ни прав администратора на компьютере. Понадобятся сами файлы и браузер. На портале Госуслуг работает бесплатный сервис подтверждения подлинности электронной подписи: он принимает отсоединённую подпись в формате PKCS#7, в том числе по значению хэш-функции документа, и регистрация для этого не нужна.
Как проверить электронную подпись на документе: пошаговая инструкция
- Шаг 1. Определите вид подписи. Если файлов два и второй весит несколько килобайт — подпись откреплённая. Если файл один и он не открывается просмотрщиком — присоединённая.
- Шаг 2. Сложите файлы в одну папку и не переименовывайте их. Имя документа должно остаться таким же, каким оно было в момент подписания.
- Шаг 3. Откройте сервис проверки и выберите вид подписи: присоединённая или откреплённая. От этого зависит число полей загрузки.
- Шаг 4. Загрузите файлы: для откреплённой подписи сначала документ, затем файл подписи; для присоединённой — только контейнер.
- Шаг 5. Посмотрите статус. Нужны три вещи: подпись верна, документ после подписания не изменялся, сертификат действовал на момент подписания.
- Шаг 6. Раскройте сведения о сертификате: владелец, издатель, серийный номер, срок действия, алгоритмы по ГОСТ, адреса списка отзыва и службы OCSP.
- Шаг 7. Скачайте протокол проверки и приложите его к документу в деле. Протокол фиксирует результат на дату проверки.

В Добыто.Подпись проверка устроена так же и работает без регистрации: сервис принимает файл до 100 МБ, показывает подписанта и издателя сертификата и формирует протокол на скачивание. Если вы не только принимаете документы, но и отвечаете за то, как их подписывают внутри компании, отдельный криптограф для этого не нужен: маршрут подписания задаётся шаблоном один раз, а дальше система сама складывает документ и файл подписи в карточку.
Образцы документов для работы с электронной подписью
Комплект для секретаря и делопроизводителя; начните с чек-листа диагностики, если подпись не проходит проверку.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Реестр сертификатов сотрудников | Скачать |
| Регламент двустороннего обмена документами | Скачать |
| Машиночитаемая доверенность: образец и структура XML | Скачать |
| Письмо контрагенту о переподписании (образец) | Скачать |
Приём, регистрация и хранение пары файлов
Связь подписи с документом рвётся от бытовых действий, которые в бумажном делопроизводстве безобидны. Пересохранение PDF через «Печать в PDF», сжатие картинок, добавление водяного знака, правка опечатки в имени организации, конвертация DOCX в PDF — после любого из этих действий хэш меняется и подпись перестаёт сходиться. Файл подписи при этом остаётся валидным сам по себе, но относится он уже к другому, не существующему у вас файлу.
Порядок работы, который снимает большую часть проблем:
- Сохраняйте документ и файл подписи в одну папку и пересылайте только вместе, лучше архивом.
- Не меняйте имя документа. Имя файла подписи обычно повторяет имя документа с добавленным расширением, и по нему получатель находит пару.
- Не редактируйте и не пересохраняйте подписанный файл. Если в документе ошибка, его переподписывают заново, а не правят.
- Регистрируйте документ по данным из карточки проверки: подписант, издатель сертификата, дата и время подписания, статус проверки.
- Храните оба файла и протокол проверки. Бумажную распечатку со штампом держите как справочную копию, а не как оригинал.
Обязанность обеспечить архивное хранение электронных кадровых документов лежит на работодателе по части 8 статьи 22.1 ТК РФ. Файл откреплённой подписи при этом сохраняется в информационной системе наравне с самим документом: в приложении подписанта он доступен для скачивания, но полагаться на чужой личный кабинет как на архив нельзя. В сервисе Добыто после исполнения документ уходит во вкладку «Архив» вместе с подписью, и его можно скачать в любой момент.
Мария Ж, юрист со стажем более 20 лет: «Самая частая потеря в делопроизводстве — это выброшенный файл .sig. Секретарь видит рядом с договором непонятный файл на два килобайта, который ничем не открывается, и удаляет его как мусор. Договор после этого остаётся обычным PDF без единого доказательства подписания. Возьмите за правило: любой мелкий файл с тем же именем, что и документ, не удаляется до конца срока хранения дела».
Полезно знать: срок действия сертификатов УНЭП и УКЭП в Госключе — 12 месяцев. Напоминание об окончании приходит за 30 календарных дней пуш-уведомлением, за 14 дней на Госуслуги и за 7 дней в само приложение.
МЧД: ещё один невидимый файл рядом с подписью
С 1 сентября 2023 года сертификаты на сотрудника организации не выпускаются. Сотрудник получает квалифицированную подпись на себя как на физическое лицо в аккредитованном удостоверяющем центре, а полномочия подтверждает машиночитаемой доверенностью. Руководитель и индивидуальный предприниматель получают подпись в удостоверяющем центре ФНС.
МЧД — это XML-файл, а не изображение доверенности. Его можно выгрузить в PDF для чтения, но работает именно XML: алгоритм на принимающей стороне сам считывает, кто доверитель, кто доверенное лицо и какие у него полномочия. Полномочия задаются кодами из классификатора, который размещён в Единой системе нормативной и справочной информации; у каждого полномочия свой код, дата и уникальный идентификатор. Компания может направить перечень своих полномочий в Минцифры: заявку рассматривают в течение 10 дней, при положительном решении коды присваивают и включают в классификатор в течение трёх рабочих дней.
Для секретаря это означает третий файл в комплекте. Документ, файл подписи и XML-файл доверенности передаются вместе, иначе получатель не подтвердит полномочия подписанта. Передоверие МЧД оформляется только у нотариуса: понадобятся паспортные данные нового уполномоченного лица и актуальная выписка из ЕГРЮЛ, нотариус подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему.
Важный нюанс из практики: подписывать документ нужно той же подписью, которая указана в МЧД. У одного человека может быть одновременно несколько действующих сертификатов — например, полученный в ФНС и выпущенный на физическое лицо в коммерческом удостоверяющем центре. Закон это не запрещает, но если документ подписан одним сертификатом, а доверенность оформлена на данные из другого, полномочия подтвердить не получится.
Почему подпись не проходит проверку: разбор по причинам
Отрицательный результат проверки редко означает подделку. Гораздо чаще это техническая рассинхронизация, которую видно по формулировке статуса.
| Что показывает проверка | Причина | Что делать |
|---|---|---|
| Документ изменён после подписания | Файл пересохранён, сжат, дополнен штампом или проверяется печатная версия вместо оригинала | Запросить у отправителя исходный файл в том виде, в котором он подписывался |
| Сертификат не найден в списке доверенных | Разрыв цепочки сертификатов, не установлен корневой сертификат удостоверяющего центра | Открыть сертификат, проверить цепочку и установить недостающие звенья |
| Подпись верна, но сертификат тестового центра | Документ подписан в тестовом контуре, а не боевой подписью | Переподписать документ действующим сертификатом |
| Сертификат отозван | Владелец сообщил о компрометации ключа, центр включил сертификат в список отзыва | Направить письмо о переподписании и получить новый комплект файлов |
| Срок действия сертификата истёк | Подпись без штампа времени, момент подписания подтвердить нечем | Поднять данные информационной системы о времени подписания, для новых документов включить штамп времени |
| Проверка не запускается, нет второго файла | Пришёл только документ или только файл подписи | Запросить недостающий файл, откреплённая подпись без пары не проверяется |
Цена ошибки считается не стоимостью повторной отправки. Если подпись под кадровым документом не подтверждается, работодатель в споре остаётся без доказательства ознакомления или согласия работника. В известных трудовых спорах суды разбирали не только сам факт подписания, но и то, был ли документ передан на подпись в неизменном виде и действовал ли сертификат в этот момент; при отрицательном ответе увольнение признавали незаконным и взыскивали в пользу работника средний заработок и компенсацию морального вреда.
Когда искать файл подписи не нужно
Не каждый электронный обмен требует возни с контейнерами. Если документ подписан ПЭП внутри информационной системы, отдельного файла подписи не образуется вовсе: система фиксирует факт подписания в своём журнале, а порядок определения подписавшего лица описан в её регламенте. Если документ пришёл с встроенной подписью PAdES, второго файла тоже не будет, проверка идёт в просмотрщике. И если вы получаете справочную копию для ознакомления, а оригинал остаётся у отправителя, проверять нечего — у вас на руках информационная копия, и оформлять её как оригинал не нужно.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Перед тем как заводить регламент обмена, договоритесь с контрагентом о виде подписи и формате файла. Половина обращений в поддержку выглядит одинаково: одна сторона отправляет присоединённую подпись, вторая ждёт откреплённую и не понимает, почему документ не открывается. Пять минут на согласование формата экономят неделю переписки».
Стоимость подключения КЭДО и работы с электронной подписью
Стоимость зависит от численности сотрудников и набора функций: интеграции с 1С, кастомных шаблонов, электронного архива. Электронные подписи для сотрудников входят в тариф.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | при подключении |
| Получение УКЭП через партнёров-удостоверяющих центров | рассчитывается индивидуально | по запросу |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за один день |
| Электронный архив подписанных документов | входит в тариф «Бизнес» | подключение за 5 минут |
Итоговая сумма складывается из числа сотрудников и выбранного набора функций, а тариф можно повысить или понизить в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду. Полный состав тарифов, условия по минимальной оплате и перечень функций собраны на странице тарифов ДОБЫТО КЭДО.
Выводы
Подпись не видна на экране потому, что она существует как значение, вычисленное от содержимого файла, а не как рисунок на странице. Она либо упакована в один контейнер вместе с документом, либо лежит рядом отдельным файлом на несколько килобайт, и во втором случае документ без этого файла ничем не подтверждён. Штамп «Подписано цифровой подписью» помогает читать документ, но проверку целостности проходит исходный файл, а не его печатная версия. Любое пересохранение, сжатие или правка подписанного документа обрывают связь с подписью безвозвратно.
Мы в Добыто ежедневно разбираем такие комплекты файлов на стороне работодателей: настраиваем маршруты подписания, храним документ вместе с файлом подписи в электронном архиве и даём сервис проверки, который показывает подписанта и формирует протокол без установки криптографии на рабочее место.
Частые вопросы
Пришёл только файл .sig, а самого документа нет. Что делать?
Откреплённая подпись без исходного файла не проверяется и документом не является: внутри неё лежит хэш, сертификат и значение подписи, но не текст. Запросите у отправителя исходный файл ровно в том виде, в котором он подписывался, включая имя и расширение. Если отправитель прислал один файл и он не открывается просмотрщиком, возможно, подпись присоединённая: тогда документ извлекается из контейнера программой, поддерживающей формат CMS.
Почему файл подписи не открывается на телефоне?
В папке загрузок файл .sig отображается со значком вопросительного знака, потому что для него нет приложения по умолчанию. Это нормально: файл подписи не предназначен для просмотра, его читает только средство проверки подписи. Проверять документ с телефона удобнее через браузерный сервис проверки, загрузив туда оба файла.
Удалил приложение Госключ и забыл пароль. Что с подписью и с уже подписанными документами?
Закрытый ключ хранится на самом мобильном устройстве, другого доступа, кроме заданного при активации пароля, нет. После удаления приложения или потери пароля прежний сертификат не восстанавливается, нужно выпускать новый: это уже другая подпись со своим сроком действия, выпуск сертификата УНЭП занимает несколько минут. Документы, подписанные раньше, остаются подписанными: подпись под ними проверяется по сертификату, вшитому в файл подписи.
Сколько действует сертификат и что будет с документами после его окончания?
В Госключе сертификаты УНЭП и УКЭП выдаются на 12 месяцев, коммерческие удостоверяющие центры выпускают сертификаты на разные сроки. Окончание срока не отменяет ранее подписанные документы, но усложняет доказывание: без штампа времени сложно подтвердить, что подпись поставлена в период действия сертификата. Для документов с длительным сроком хранения формат подписи расширяют до CAdES-A с архивной меткой и периодическим переподписанием.
Нужно ли прикладывать машиночитаемую доверенность к каждому подписанному документу?
Если документ подписывает не руководитель и не индивидуальный предприниматель, а сотрудник своей подписью физического лица, XML-файл доверенности передаётся вместе с документом и файлом подписи. Принимающая сторона проверяет полномочия по кодам классификатора автоматически. Если документ подписан подписью руководителя организации, доверенность не нужна.
Обязательно ли хранить файл подписи отдельно, если документ уже лежит в системе?
Да. Файл откреплённой подписи сохраняется в информационной системе наравне с документом, и именно он подтверждает подписание при выгрузке комплекта для проверяющих или для суда. Личный кабинет подписанта архивом не считается: обязанность архивного хранения электронных кадровых документов возложена на работодателя частью 8 статьи 22.1 ТК РФ.