Подписать документ ЭЦП на компьютере можно шестью рабочими способами: через Инструменты КриптоПро, через КриптоАРМ ГОСТ, надстройкой КРИПТО-ПРО в Word и Excel, плагином КриптоПро PDF в Adobe Acrobat, через браузерный сервис подписания и внутри системы КЭДО. Технически во всех случаях нужны три вещи: криптопровайдер с действующей лицензией, сертификат в личном хранилище и доступ к закрытому ключу на токене или в облаке. Различается результат. Открепленная подпись создает второй файл рядом с документом (dogovor.pdf и dogovor.pdf.sig), присоединенная упаковывает сам документ внутрь контейнера, а встроенная подпись PAdES остается внутри PDF и показывает штамп прямо на странице.
Разберем, какой способ под какую задачу, откуда берется расширение p7s, sig или sgn и кто его задает. Покажем, что проверить в сертификате до нажатия кнопки, как приложить МЧД к подписи сотрудника и что делать, если PIN-код токена заблокирован, а пароль от контейнера забыт. Работодателю материал дает готовую схему учета: реестр выданных токенов, реестр сертификатов сотрудников и приказ об ответственном за подпись. Образцы документов, сравнение носителей ключа, стоимость подключения на 2026 год и ответы на частые вопросы — во второй половине статьи.
Загрузите файл и подпишите его прямо здесь: сервис создаст открепленную или присоединенную подпись и отдаст готовый комплект файлов.
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пришёл документ с подписью?
Проверьте, чья она и действует ли сертификат. Без регистрации.
Что должно стоять на компьютере до первого подписания
Кнопка «Подписать» появляется не сама по себе. Она приходит вместе с криптопровайдером: программой, которая умеет считать хеш по ГОСТ Р 34.11-2012 и формировать подпись по ГОСТ Р 34.10-2012. В российской практике это КриптоПро CSP. Сам провайдер подписывать файлы через окно не умеет: за это отвечает отдельное приложение «Инструменты КриптоПро» (cptools), которое ставится вместе с провайдером и ищется через поиск Windows.

Перед первым подписанием проверьте пять пунктов. Первый: версия провайдера. Сертификаты соответствия на всю линейку КриптоПро CSP 5.0 (релизы R1, R2 и R3) действуют до 1 мая 2027 года, на четвертую версию — до 15 января 2026 года. Второй: лицензия. Она бывает годовой и бессрочной, а при получении подписи в удостоверяющем центре ФНС лицензия вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат. Третий: сертификат должен быть виден в хранилище «Личное» и связан с контейнером на носителе. Четвертый: драйверы токена. Пятый: если подписывать предстоит на портале, нужен браузерный плагин, а в КриптоПро CSP 5.0 R3 он уже встроен в дистрибутив.
Факт: ключевые носители с невыводимым ключом работают только начиная с КриптоПро CSP версии 5.0. Если у вас на рабочем месте стоит версия 4.0, такой токен на нем не заработает, и это не поломка носителя.
Мария Ж, специалист по цифровой подписи и КЭДО: «Первое, что мы просим сделать человеку, у которого «не подписывается», — открыть раздел «Сертификаты», хранилище «Личное», и посмотреть, есть ли там его сертификат и не истек ли срок. В половине обращений сертификат просто не установлен из контейнера, а пользователь ищет ошибку в самом документе. Проверка занимает минуту и снимает лишний звонок в удостоверяющий центр.»
Шесть способов подписать документ ЭЦП на компьютере
Способ выбирается не по удобству интерфейса, а по тому, что вы отдадите на выходе: отдельный файл подписи, контейнер или PDF со штампом. Ниже сравнение по этому признаку.
| Способ | Что нужно установить | Что получается на выходе | Когда подходит |
|---|---|---|---|
| Инструменты КриптоПро (cptools) | КриптоПро CSP с лицензией | Файл подписи p7s, sig или sgn, формат CAdES-BES | Разовая отправка документа в ведомство или контрагенту |
| КриптоАРМ ГОСТ 3 | КриптоПро CSP 5.0 R3 плюс КриптоАРМ ГОСТ 3 | CMS и CAdES, включая CAdES-A для архива, единый архив с МЧД | Пакетное подписание, долгое хранение, подпись с доверенностью |
| Надстройка КРИПТО-ПРО в Word и Excel | КриптоПро Office Signature | Подпись внутри файла docx или xlsx, документ помечается как окончательный | Внутренние документы, которые не выходят за пределы Office |
| Adobe Acrobat с плагином КриптоПро PDF | Acrobat, cppdfsetup.exe, лицензия КриптоПро PDF | Встроенная подпись PAdES и видимый штамп на странице | Договоры, которые смотрит человек, а не машина |
| Браузерный сервис подписания | Плагин КриптоПро для браузера | Открепленная или присоединенная подпись, архив с результатом | Компьютер без прав администратора, разовая задача |
| Система КЭДО | Ничего, кроме браузера или мобильного приложения | Подписанный документ и файлы подписи в архиве системы | Кадровые документы, массовое подписание сотрудниками |
Первые пять строк требуют, чтобы криптография стояла на конкретной машине. Шестая снимает это требование: подпись формируется на стороне сервиса, а сотрудник видит только кнопку. Отсюда и практическое правило выбора: если документ подписывает один человек и редко, берите настольную программу, если сотня человек и регулярно, настольный сценарий не масштабируется. В практике Добыто на внедрениях от 300 человек больше всего времени уходит не на настройку системы, а на попытки поставить криптографию на личные компьютеры сотрудников, поэтому мы такой сценарий сразу выносим за скобки.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Как подписать документ в Инструментах КриптоПро: пошаговая инструкция
- Шаг 1. Откройте поиск Windows, наберите «Инструменты КриптоПро» и запустите приложение. Это отдельная программа, а не вкладка внутри КриптоПро CSP.
- Шаг 2. Зайдите в раздел «Сертификаты», хранилище «Личное», и убедитесь, что нужный сертификат установлен, срок действия не истек, а владелец совпадает с тем, кто подписывает.
- Шаг 3. Перейдите в раздел «Создать подпись» и выберите сертификат в таблице по имени субъекта, издателю и отпечатку. Если сертификатов несколько, ориентируйтесь на отпечаток, а не на порядок в списке.
- Шаг 4. Решите, нужна ли открепленная подпись. Галочка «Создать отсоединенную подпись» дает отдельный файл; без нее документ упакуется внутрь контейнера подписи.
- Шаг 5. В настройках задайте расширение подписанного файла: p7s, sig или sgn. Формат по умолчанию — CAdES-BES.
- Шаг 6. Выберите файл, укажите путь сохранения, нажмите «Подписать» и введите PIN-код носителя или пароль контейнера.
- Шаг 7. Проверьте результат в разделе «Проверка подписи»: должно появиться сообщение об успешной проверке с отпечатком, именем субъекта и временем подписания.

Открепленная или присоединенная: форматы p7s, sig, sgn и кто их задает
Расширение файла подписи не влияет на криптографию. Внутри и p7s, и sig, и sgn лежит один и тот же контейнер CMS (PKCS#7): версия, алгоритм хеширования по ГОСТ, сертификаты подписанта с цепочкой доверия, списки отзыва и блок SignerInfo со значением подписи и заявленным временем. Различается только имя файла, а требование к имени задает принимающая сторона: площадка, ведомственный регламент или контрагент.

Отсюда правило передачи: открепленную подпись всегда отправляют комплектом. Документ и файл подписи грузятся парой — и в личный кабинет Росреестра, и в ведомственные системы, и при обмене по почте. Размер подсказывает, что есть что: документ на 74 КБ, файл подписи рядом — 2-4 КБ. Если получатель прислал вам только .sig, документ нужно запрашивать отдельно.
Лайфхак: в КриптоАРМ ГОСТ расширение подписи выбирается из пяти вариантов — sig, p7s, sgn, sign и bin, а в Инструментах КриптоПро из трех. Смена расширения задается в настройках до подписания, а не переименованием готового файла.
Важный нюанс из практики: площадка требует .sig, а программа по умолчанию отдала .sgn или .p7s. Файлы при этом валидны, менять надо только имя. На единичном документе это делается в Проводнике после включения показа расширений, на партии в 1500 файлов — одной командой Rename-Item в PowerShell, что занимает секунды вместо часа ручной работы.
Подпись в Word, Excel и PDF: где живет штамп и почему его иногда нет
В Word и Excel подпись ставится через раздел «Сведения» кнопкой «Добавить электронную подпись (КРИПТО-ПРО)». Она появляется, если установлена надстройка КриптоПро Office Signature: проверить наличие можно в параметрах Word, раздел «Надстройки», строка «Строка подписи (КРИПТО-ПРО)». После подписания документ помечается как окончательный, а на панели «Подписи» открывается состав подписи с данными сертификата. Любая правка текста после этого делает подпись недействительной.

С PDF ситуация другая. Открепленная подпись к PDF ничего не рисует внутри файла: откроете документ и не увидите ни штампа, ни отметки. Штамп дает встроенная подпись PAdES через Adobe Acrobat с плагином КриптоПро PDF либо визуализация в КриптоАРМ, где отметка о подписи ставится на копию документа, а не на оригинал. Красная плашка «По крайней мере одна подпись недействительна» в просмотрщике чаще означает, что корневой сертификат удостоверяющего центра не установлен в доверенные, а не подделку документа.
Мария Ж, судебный эксперт по трудовому праву: «Штамп на PDF — это визуализация, а не сама подпись. Юридическую силу дает криптографический контейнер, поэтому в спорную ситуацию мы всегда прикладываем протокол проверки подписи, а не скриншот страницы со штампом. Проверьте документ в сервисе проверки и сохраните протокол: он показывает подписанта, издателя, алгоритм и время подписания.»
Электронная подпись на письме и вложениях
Письмо подписывается по стандарту S/MIME: он работает с ГОСТ Р 34.10-2012 для подписи и ГОСТ 2015 для шифрования. Обычный почтовый клиент российскую криптографию не поддерживает, поэтому используется отдельное приложение. В КриптоАРМ ГОСТ 3 встроен почтовый клиент с подключением по IMAP, SMTP и POP3, импортом адресных книг в форматах vCard и CSV, автоматической подписью исходящих писем и шифрованием. Зашифрованные письма помечаются замком, а при отсутствии ключа расшифрования вместо текста показывается вложение S/MIME.
Второй сценарий проще и работает с любой почтой: файл шифруется открытым ключом получателя до отправки, а само письмо идет обычным способом. Так же поступают при передаче через мессенджеры. Практический смысл в том, что почтовый сервер видит только зашифрованный контейнер, а прочитать вложение может лишь владелец соответствующего закрытого ключа.
Подписание с МЧД: когда подписи сотрудника мало
С 1 сентября 2023 года сертификаты, выданные на сотрудника с указанием организации, больше не выпускаются. Документ от лица компании подписывает либо руководитель своей квалифицированной подписью, либо сотрудник подписью физического лица с приложением машиночитаемой доверенности. Сертификаты, полученные до 31 августа 2023 года в аккредитованном Минцифры удостоверяющем центре, доработали до конца своего срока, но не позднее 31 августа 2024 года.
МЧД — это XML-файл, а не картинка доверенности. Создать его можно в сервисе ФНС «Создание и проверка доверенности в электронной форме»: заполняются сведения о доверителе, представителе и полномочиях, после чего система отдает XML. Полномочия берутся из классификатора, где у каждого пункта есть код, дата и уникальный идентификационный номер, — именно код читает принимающая система. Организация может направить перечень своих полномочий в Минцифры: на рассмотрение отводится 10 дней, при положительном решении коды присваиваются и включаются в классификатор в течение трех рабочих дней.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Технически МЧД подписывается отдельно, отсоединенной подписью: в Инструментах КриптоПро для этого ставится галочка «Создать отсоединенную подпись», а рядом с XML появляется файл .sig. Дальше комплект из трех элементов — сертификат представителя, XML доверенности и файл подписи — можно сверить через сервис проверки электронной подписи и машиночитаемой доверенности на Госуслугах, где для каждого элемента отведена своя зона загрузки и указаны ограничения по размеру файла.
Мария Ж, юрист со стажем более 20 лет: «Частая ошибка с филиалами: доверенность выписывают на руководителя филиала общими словами, а принимающая система ждет конкретный код полномочия из классификатора. Пока классификатор наполняется, полномочия допускается вписывать вручную, но проверьте заранее у той стороны, которая будет принимать документ, какой код она ожидает. Передоверие МЧД без нотариуса не оформляется: понадобятся паспорт нового представителя и актуальная выписка из ЕГРЮЛ.»
Внимание: сервис ФНС формирует доверенности только для налоговых правоотношений. Для обмена с контрагентом или для отраслевой площадки МЧД придется готовить в той системе, которая поддерживает нужный формат и полномочия.
Носители ключа: eSmart, Рутокен, JaCarta и облако
Ключи на токене делятся на две группы, и от этого зависит, что вы сможете сделать с подписью дальше. Извлекаемые ключи генерирует программный криптопровайдер, а токен работает как защищенное PIN-кодом хранилище: при подписании закрытый ключ ненадолго попадает в оперативную память компьютера. Неизвлекаемые ключи создаются внутри криптоядра носителя и память токена не покидают никогда, поэтому скопировать их нельзя в принципе.

Внутри извлекаемых ключей есть еще одно деление: экспортируемый контейнер можно скопировать, неэкспортируемый нельзя. Удостоверяющий центр ФНС по регламенту выдает только неэкспортируемый контейнер. Отдельная линия — формат ФКН, где канал между криптопровайдером и токеном дополнительно шифруется, и формат PKCS#11, который обязателен для участников алкогольного рынка при отчетности в ЕГАИС. Практический предел по объему: на 128 КБ защищенной памяти помещается до 31 контейнера в формате ЦСП, но реальное число меньше, если удостоверяющий центр записал в сертификат много расширений.
Полезно знать: встроенная криптография на токене не заменяет КриптоПро CSP. Если информационная система требует именно этот провайдер, его все равно нужно установить на компьютер и ввести лицензию.
Забыли пароль от контейнера или заблокировали PIN
Пароль контейнера и PIN-код носителя восстановлению не подлежат. PIN пользователя разблокируется в Панели управления Рутокен через PIN администратора, но если и он утрачен, остается форматирование токена, а вместе с ним теряется ключ. Закрытый ключ не хранится в удостоверяющем центре, поэтому восстановить его невозможно: понадобится перевыпуск сертификата.
Считать цену стоит не по стоимости перевыпуска, а по простою. Пока ключ восстанавливается, встают все процессы, где нужна была эта подпись: отчетность, торги, подписание договоров и кадровых документов. Для руководителя, у которого подпись одна на всю компанию, это прямая остановка документооборота, и в этом смысл разделения ролей — у ответственного сотрудника должна быть своя подпись и МЧД, а не доступ к ключу директора.
Мария Ж, HR-эксперт с 13-летним стажем: «Токен — вещь мобильная: сотрудник носит его между машинами, и на части рабочих мест может стоять более старая версия провайдера. Если такой сценарий у вас реален, ключ должен быть извлекаемым, иначе на половине компьютеров он просто не заработает. Уточните версии КриптоПро CSP на всех местах, где планируется подписание, до выпуска сертификата.»
Журнал ЭЦП: как компании вести учет подписей
Когда подписей больше пяти, учет перестает быть формальностью. Минимальный комплект состоит из трех документов: реестр выданных токенов (кому выдан носитель, когда, под какую роль), реестр сертификатов сотрудников (владелец, издатель, срок действия, отпечаток) и приказ об ответственном за электронный документооборот с делегированием права подписи. Реестр сертификатов решает главную задачу журнала — показывает, у кого подпись заканчивается в ближайший месяц, до того как человек об этом узнает от площадки.
В практике Добыто эта задача закрывается на стороне системы: статусы подписей сотрудников видны в общем списке, и кадровику не нужно держать отдельный файл. Для компаний, где часть подписей все равно живет на токенах у бухгалтерии и руководителя, мы советуем оставить бумажный реестр как дублирующий контур, а сверять его раз в квартал.
Что об этом думает ГИТ: при переходе на КЭДО организация принимает положение о переходе, где перечисляются система, перечень переводимых документов и виды подписи для каждого типа. Если сотрудник подписал документ подписью, которая в положении не названа, у инспектора появляется формальный повод не признать порядок подписания соблюденным.
Образцы документов для работы с электронной подписью
Комплект для наведения порядка в подписях: начните с реестра сертификатов, он же нужен при первой проверке.
| Документ | Скачать |
|---|---|
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Реестр выданных токенов | Скачать |
| Приказ: ответственный за КЭДО и делегирование подписи | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
Когда подписывать на компьютере не нужно
Настольная схема с криптопровайдером и токеном избыточна в трех случаях. Первый: сотрудник подписывает только свои кадровые документы — заявления, приказы, ознакомление с ЛНА. Здесь работает УНЭП в мобильном приложении Госключ, выпуск сертификата бесплатный, а подписание кадрового документа при установленном приложении укладывается в минуту. Второй: работник дистанционный и в офис не приезжает — устанавливать ему криптопровайдер бессмысленно, а на личный компьютер это часто и невозможно. Третий: подписей нужно много и сразу, например ознакомление отдела с новой редакцией инструкции.
Если вы работодатель и читаете этот раздел с мыслью, что ставить КриптоПро тремстам сотрудникам вы не готовы, ставить его и не нужно: в КЭДО подпись выпускается из системы, а сотрудник видит только кнопку «Подписать». В Добыто мы закладываем пилотную группу из одного отдела перед раскаткой на всю компанию — на ней снимается основная часть вопросов по маршрутам подписания.
| Сценарий | Чем подписывать | Что отправлять получателю |
|---|---|---|
| Отчет в ведомство через площадку | УКЭП на токене, Инструменты КриптоПро | Документ и файл подписи в расширении, которое требует площадка |
| Договор с контрагентом, читают люди | УКЭП, Adobe с КриптоПро PDF | Один PDF со встроенной подписью и штампом |
| Документ от лица компании подписывает сотрудник | УКЭП физлица плюс МЧД | Документ, подпись, XML доверенности и подпись доверенности |
| Документ уходит в архив на годы | КриптоАРМ ГОСТ, формат CAdES-A | Подпись со штампом времени и архивной меткой |
| Кадровый документ для сотрудника | УНЭП в КЭДО или Госключе | Ничего: документ и подписи остаются в системе |
Строки различаются не сложностью, а тем, кто проверяет подпись: машина на площадке смотрит контейнер, человек смотрит штамп, архив смотрит метку времени.
Стоимость подключения КЭДО и тарифы на подписание
Цена складывается из числа сотрудников и набора функций: интеграции, шаблонов, электронного архива и уровня поддержки. Электронные подписи для сотрудников входят в тариф.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения по числу сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год | подключение за 5 минут |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | по запросу |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | входит в тариф |
| УКЭП через партнеров-удостоверяющих центров | рассчитывается индивидуально | по запросу |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговый счет зависит от численности и выбранного набора функций, а на тарифе «Бизнес» действует нижняя граница оплаты. Актуальные условия, состав каждого пакета и порядок перехода между тарифами приведены на странице тарифов ДОБЫТО КЭДО: при повышении тарифа разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Способ подписания выбирается по адресату документа, а не по привычке: площадке нужен контейнер с правильным расширением, контрагенту-человеку удобнее PDF со встроенной подписью и штампом, архиву — формат с меткой времени, сотруднику — кнопка в системе без установки криптографии. Открепленная подпись всегда передается вместе с исходным файлом, расширение p7s, sig или sgn задает принимающая сторона, а с 2023 года документ от лица компании сотрудник подписывает только с машиночитаемой доверенностью. Пароль контейнера и PIN-код носителя не восстанавливаются, поэтому учет сертификатов и сроков их действия обходится дешевле, чем перевыпуск в разгар отчетности.
Мы в Добыто ежедневно разбираем обе стороны этой задачи: настольное подписание с токеном для бухгалтерии и руководителя и массовое подписание кадровых документов сотрудниками, которым криптопровайдер на компьютере не нужен вовсе. Подписи выпускаются внутри сервиса, а сроки их действия и статусы документов видны кадровику в одном списке.
Частые вопросы
Можно ли подписать документ, если КриптоПро не куплен
После установки КриптоПро CSP действует демонстрационный период в 3 месяца, в течение которого провайдер работает полнофункционально. Отдельный случай — подпись, полученная в удостоверяющем центре ФНС в рамках пилотного проекта: там лицензия вшита внутрь сертификата и действует столько же, сколько сертификат. Проверка чужой подписи лицензии не требует вовсе.
Почему файл подписи не открывается на телефоне
Файл .sig — это криптографический контейнер, а не документ. В папке загрузок он выглядит как zayavlenie.pdf.sig размером около 512 байт со значком вопросительного знака, потому что системе нечем его открыть. Смотреть нужно исходный PDF, а сам .sig передавать вместе с ним для проверки.
Что делать, если сертификат истек, а документ нужно подписать задним числом
Подписать задним числом нельзя: время подписания фиксируется в контейнере. Если документ подписан при действующем сертификате, а проверка идет позже, помогает штамп времени TSA и усовершенствованный формат CAdES-A, который позволяет сохранить проверяемость при смене криптоалгоритмов. Для истекшего сертификата остается перевыпуск и подписание текущей датой.
Подойдет ли одна подпись для всех задач сразу
УКЭП руководителя закрывает госсистемы и отчетность, но не решает задачу массового подписания сотрудниками. УНЭП в Госключе универсальна для физического лица и используется в разных системах, включая кадровые документы, однако требует, чтобы принимающая система была интегрирована с приложением. Один ключ на всю компанию создает точку отказа: при блокировке носителя останавливаются все процессы разом.
Как подписать документ, если на компьютере нет прав администратора
Установка полноценного криптопровайдера потребует прав администратора. Обходные варианты два: облегченный вариант провайдера, который встраивается в браузер и не требует установки и административных прав, либо браузерный сервис подписания. Второй путь быстрее, если задача разовая.
Нужна ли отдельная программа, чтобы проверить присланную подпись
Проверить можно тремя способами: в разделе «Проверка подписи» Инструментов КриптоПро, в КриптоАРМ ГОСТ, где для проверки лицензия не нужна, и в онлайн-сервисе проверки. Для открепленной подписи потребуется загрузить оба файла — документ и подпись. Результат проверки стоит сохранять протоколом: он фиксирует подписанта, издателя сертификата, алгоритмы по ГОСТ и время подписания.
Обязательно ли прикладывать МЧД, если подписывает директор
Нет. Руководитель организации и индивидуальный предприниматель подписывают документы своей квалифицированной подписью без доверенности. МЧД нужна только тогда, когда документ подписывает сотрудник подписью физического лица от лица компании.