Подписать документ электронной подписью в первый раз проще, чем кажется: порядок действий определяется тем, где лежит ваш ключ. Если подпись выдана на токене (Рутокен, JaCarta, eSmart), понадобятся драйвер носителя, КриптоПро CSP и установленный личный сертификат, а само подписание идёт в программе «Инструменты КриптоПро» за четыре шага. Если подпись выпущена в Госключе, ставить на компьютер нечего: документ приходит в приложение с Госуслуг и подписывается с телефона. Если работодатель подключил КЭДО, вы открываете документ в личном кабинете и нажимаете «Подписать». Главное различие — вид подписи: ПЭП подтверждает только автора, а УНЭП и УКЭП дополнительно фиксируют, что после подписания документ не меняли.
Разберём, как понять, какая подпись у вас на руках, что именно установить на компьютер и почему рядом с документом появляется файл .sig или .p7s, который нельзя терять. Покажем, что делать, когда программа ругается на недоверенный корневой сертификат или когда забыт пароль от контейнера. Отдельно — случай, когда личной подписи мало и нужна машиночитаемая доверенность. Пошаговая инструкция подписания, таблица форматов файлов, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Подпишите свой файл прямо здесь: форма работает в браузере, принимает несколько документов за раз и отдаёт присоединённую или откреплённую подпись на выбор.
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пришёл документ с подписью?
Проверьте, чья она и действует ли сертификат. Без регистрации.
С чего начать: три вопроса до первого подписания
До того как открывать программы, ответьте себе на три вопроса: что вы подписываете, какой вид подписи требует получатель документа и где физически лежит ваш закрытый ключ. Ответы задают весь дальнейший маршрут. Кадровое заявление в системе работодателя, отчётность в налоговую и договор с контрагентом подписываются разными подписями и разными инструментами, хотя внешне процедура похожа.
Закрытый ключ хранится в одном из трёх мест: на аппаратном токене, в облаке удостоверяющего центра или на вашем мобильном устройстве в приложении Госключ. От этого зависит, нужен ли компьютер, нужны ли права администратора и сколько времени займёт подготовка.
| Что подписываете | Какая подпись обычно нужна | Чем подписывать | Что получите на выходе |
|---|---|---|---|
| Кадровый документ в системе работодателя | ПЭП или УНЭП по статье 22.3 ТК РФ | личный кабинет КЭДО, кнопка «Подписать» | документ в архиве системы, доступен для выгрузки |
| Кадровый документ на портале «Работа в России» | ПЭП через подтверждённую учётную запись Госуслуг | браузер, ничего устанавливать не нужно | документ со штампом Роструда и файлом подтверждения |
| Трудовой договор при дистанционном приёме | УНЭП ЕСИА или УКЭП | приложение Госключ на смартфоне | подписанный файл в приложении и в личном кабинете Госуслуг |
| Отчётность и заявления в ФНС | УКЭП | токен плюс КриптоПро CSP и браузерный плагин | транспортный контейнер с подписью |
| Договор или акт с контрагентом | УКЭП, при работе по доверенности — вместе с МЧД | «Инструменты КриптоПро», КриптоАРМ ГОСТ или сервис ЭДО | документ и отдельный файл подписи либо один файл с подписью внутри |
Строка вашего сценария подсказывает, есть ли смысл вообще ставить криптографию на компьютер: в первых трёх случаях она не нужна. В практике Добыто новички чаще всего теряют время именно здесь — устанавливают КриптоПро CSP, хотя работодатель ждёт подписания в браузере.
Важный нюанс из практики: у одного человека может быть одновременно несколько действующих подписей — например, УКЭП на токене от удостоверяющего центра ФНС и подпись физического лица для машиночитаемой доверенности. Это не запрещено, но перед подписанием нужно выбрать в списке сертификатов именно тот, который ждёт получатель документа.
Какая подпись у вас на руках: ПЭП, УНЭП и УКЭП
Виды электронных подписей закреплены в 63-ФЗ «Об электронной подписи» от 06.04.2011. Простая электронная подпись — это логин, пароль и код из СМС: она подтверждает, что действие совершили вы, но не доказывает, что после подписания документ не меняли. Усиленная неквалифицированная и усиленная квалифицированная подписи устроены одинаково технически, различие юридическое: УНЭП может выпустить сам работодатель или удостоверяющий центр без аккредитации, а УКЭП выдаёт только центр, аккредитованный Минцифры, и она приравнена к собственноручной подписи без дополнительных соглашений.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

У неквалифицированной подписи есть отдельная разновидность — УНЭП, выданная с использованием инфраструктуры электронного правительства. Её выпускает Госключ, и для кадровых документов это удобный вариант: по части 2 статьи 22.3 ТК РФ такую подпись работник использует без отдельного соглашения с работодателем об использовании УНЭП. Порядок создания и использования сертификата закреплён постановлением Правительства РФ от 01.12.2021 № 2152.
Полезно знать: обычная УНЭП, выпущенная удостоверяющим центром работодателя, требует подписанного соглашения сторон о её признании. УНЭП ЕСИА из Госключа такого соглашения не требует — доверие к ней следует из самой инфраструктуры электронного правительства.
Мария Ж, специалист по цифровой подписи и КЭДО: «Первый вопрос, который стоит задать работодателю или контрагенту: какая именно подпись нужна на этом документе и признаёте ли вы УНЭП. Половина проблем первого подписания решается на этом этапе, до установки программ. Если ответ — УКЭП, готовьтесь к токену и криптопровайдеру, если УНЭП ЕСИА, хватит смартфона.»
Когда устанавливать КриптоПро и покупать токен не нужно
Аппаратный токен и криптопровайдер избыточны, если вы подписываете только кадровые документы своего работодателя. В системе КЭДО подпись выпускается внутри сервиса, а в Госключе ключ живёт на телефоне. Также не нужен токен, если вы подписываете документы на портале «Работа в России»: там достаточно подтверждённой учётной записи Госуслуг, и портал дополнительно закрывает документ усиленной подписью со своей стороны, а на файле появляется штамп Федеральной службы по труду и занятости с номером сертификата и сроком действия.
Токен и КриптоПро CSP становятся обязательными, когда вы подписываете от имени организации в информационных системах: сдаёте отчётность, работаете на торговых площадках, подаёте документы в суд или Росреестр. Проверить требование просто: в инструкции сервиса будет прямо написано, что нужна квалифицированная подпись и криптопровайдер.
Токен, драйвер и КриптоПро CSP: что установить на компьютер
Комплект для работы с квалифицированной подписью на рабочем месте состоит из пяти элементов: драйвер ключевого носителя, СКЗИ КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, плагин КриптоПро ЭЦП Browser Plug-in, корневые сертификаты Минцифры России и удостоверяющего центра ФНС, а также ваш личный сертификат с носителя. Порядок установки именно такой: сначала драйвер, потом криптопровайдер, потом сертификаты.
Драйвер зависит от модели носителя. Для Рутокен его берут на rutoken.ru, для JaCarta — на сайте «Аладдин Р.Д.», для eSmart — на esmart.ru. Определить тип носителя можно визуально по корпусу или по документам, которые выдал удостоверяющий центр. Корневые сертификаты размещены на сайте удостоверяющего центра ФНС: корневой сертификат Минцифры (файл guc_22.cert) устанавливается в хранилище «Доверенные корневые центры сертификации», сертификат УЦ ФНС (CA_FNS_Russia_2022_01.cert) — в «Промежуточные центры сертификации». Личный сертификат ставится из самого КриптоПро CSP: вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», затем «Обзор» и выбор контейнера.

Носители делятся на пассивные и активные. Пассивный токен, например Рутокен Лайт, работает как защищённое PIN-кодом хранилище: во время подписания закрытый ключ ненадолго попадает в оперативную память компьютера. Активный токен, например Рутокен ЭЦП 3.0, формирует подпись внутри собственного криптоядра, и закрытый ключ никогда не покидает устройство. Удостоверяющий центр ФНС по своему регламенту выдаёт только неэкспортируемый контейнер: скопировать такой ключ на другой носитель не получится.
Факт: сертификаты соответствия на КриптоПро CSP 5.0 R1, 5.0 R2 и 5.0 R3 действуют до 1 мая 2027 года, на версию 4.0 — до 15 января 2026 года. Windows 11 поддерживается начиная с пятой версии, а Windows XP в сборке 5.0 R3 уже не поддерживается.
Мария Ж, юрист со стажем более 20 лет: «Если вы планируете носить токен между разными компьютерами, уточните в удостоверяющем центре режим ключа. Ключ, созданный в режиме защищённого канала, работает только с КриптоПро CSP не ниже версии 5.0, и на машине со старой четвёртой версией вы его просто не увидите. Для универсальности запрашивайте пассивный режим.»
Образцы документов по работе с электронной подписью
Комплект для тех, кто только начинает подписывать: начните с чек-листа диагностики, он экономит больше всего времени при первой ошибке.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи | Скачать |
| Машиночитаемая доверенность: образец и структура XML | Скачать |
| Реестр сертификатов сотрудников | Скачать |
| Регламент двустороннего обмена документами | Скачать |
Как подписать документ электронной подписью: пошаговая инструкция
Когда криптопровайдер установлен, а сертификат виден в контейнере, само подписание занимает меньше минуты. В комплект КриптоПро CSP входит отдельная программа «Инструменты КриптоПро» (cptools): в ней есть разделы «Контейнеры», «Сертификаты», «Создать подпись», «Проверить подпись», «Зашифровать файл» и «Списки отзыва».
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Как подписать файл в «Инструментах КриптоПро»: пошаговая инструкция
- Шаг 1. Подключите токен в USB-порт и найдите через поиск Windows приложение «Инструменты КриптоПро». Откройте раздел «Создать подпись».
- Шаг 2. Выберите сертификат в таблице. Сверьте имя субъекта, издателя и срок действия: если сертификатов несколько, ориентируйтесь на самый свежий и на того издателя, которого ждёт получатель документа.
- Шаг 3. Укажите файл для подписи и папку, куда сохранить результат. Решите, нужна ли отсоединённая подпись: галочка «Создать отсоединённую подпись» даёт отдельный файл, без неё подпись упаковывается внутрь одного файла.
- Шаг 4. Нажмите «Подписать» и введите пароль от контейнера или PIN-код токена. Программа сообщит об успешном создании подписи.
- Шаг 5. Проверьте результат в разделе «Проверить подпись»: загрузите документ и файл подписи и посмотрите подписанта, издателя сертификата и цепочку сертификации.

В сервисе КЭДО последовательность короче: вы открываете документ в личном кабинете, нажимаете «Подписать», подтверждаете действие во всплывающем окне и при желании оставляете комментарий. В Добыто подписанный документ уходит в архив и в любой момент выгружается на устройство вместе с файлами подписи. Маршрут согласования при этом виден целиком: понятно, кто уже подписал, а кто задерживает документ.
Кейс из практики: в проекте перевода компании на 1100 сотрудников на КЭДО полный цикл по одному кадровому процессу занял 15-30 минут вместо нескольких недель на бумаге, а годовая экономия на выпуске электронных подписей составила около 0,5 млн рублей.
Что за файл появился рядом с документом: p7s, sig и sgn
После подписания вы получаете либо один файл, либо пару файлов. Присоединённая подпись упаковывает документ внутрь контейнера: потерять части невозможно, но открыть исходный документ без криптографической программы не получится. Откреплённая подпись оставляет документ нетронутым и кладёт рядом отдельный файл. Для проверки такой подписи получателю нужны оба файла: сам документ и файл подписи.
| Расширение | Где встречается | Что с ним делать |
|---|---|---|
| .sig | настройки «Инструментов КриптоПро» и КриптоАРМ ГОСТ, самый частый вариант в госсервисах | передавать в паре с документом, не переименовывать |
| .p7s | тот же список расширений в настройках подписания, стандартное имя контейнера CMS | открывать программой проверки подписи, а не текстовым редактором |
| .sgn | выбирается в тех же настройках, встречается в отраслевых системах | уточнить у получателя, ждёт ли он именно это расширение |
| .sign и .bin | доступны в параметрах подписания КриптоАРМ ГОСТ | ставить только по прямому требованию информационной системы |
Расширение задаёт не криптография, а принимающая сторона: содержимое файла при этом одно и то же. Формат подписи по умолчанию в «Инструментах КриптоПро» — CAdES-BES.

Мария Ж, судебный эксперт по трудовому праву: «Штамп о подписании на PDF — это визуализация для человека, а не юридический факт. В спор идут исходный файл и файл подписи, поэтому храните их парой и в исходном виде. Если файл подписи потерян, доказать подписание нечем, даже когда красивый штамп на документе остался.»
Лайфхак: для проверки чужой подписи покупать лицензию не нужно. КриптоАРМ ГОСТ работает в режиме проверки без установки лицензии, поэтому его можно поставить только ради того, чтобы прочитать присланный файл .sig.
Подписать быстро без установки программ: Госключ, КЭДО и портал
Самый короткий путь к первой подписи — мобильное приложение. В приложении Госключ на портале Госуслуг УНЭП выпускается по подтверждённой учётной записи, включая нерезидентов РФ: им учётную запись подтверждают в центрах «Мои документы». Для выпуска УКЭП в том же приложении понадобятся биометрический загранпаспорт нового образца и телефон с модулем NFC. Документ отправляется в приложение с Госуслуг, подписывается и возвращается обратно.
Внимание: закрытая часть ключа Госключа хранится только на вашем телефоне. Если удалить приложение или забыть пароль от него, восстановить подпись нельзя — придётся выпускать новую, с новым сроком действия. Ранее подписанные документы при этом остаются действительными.
Второй короткий путь — система КЭДО работодателя. Подпись там выпускается внутри сервиса, отдельного визита в удостоверяющий центр не требуется, а подписание сводится к одной кнопке в личном кабинете. В Добыто ПЭП и УНЭП для сотрудников выпускаются в рамках подключения, поэтому первому подписанию не предшествует ни установка драйверов, ни покупка токена.
Если вы работодатель и читаете этот раздел с мыслью, что сотрудники не справятся с установкой криптографии, для кадровых документов её ставить и не нужно: статья 22.3 ТК РФ разрешает подписывать большинство кадровых документов ПЭП и УНЭП в информационной системе, а бумажный экземпляр остаётся обязательным только для узкого перечня документов.
МЧД: когда личной подписи недостаточно
Сертификаты на сотрудников с указанием организации больше не выпускаются: подпись оформляется на физическое лицо, а полномочия подтверждает машиночитаемая доверенность. Руководитель или индивидуальный предприниматель подписывает документы своей квалифицированной подписью без доверенности, сотрудник — своей подписью физлица плюс приложенная МЧД.
МЧД изначально это XML-файл, а не картинка: его читает не человек, а алгоритм проверяющей системы. Внутри указаны данные доверителя, данные представителя, срок действия и полномочия. Полномочия берутся из классификатора, размещённого в единой системе нормативной справочной информации: каждое имеет код, дату и уникальный идентификационный номер, и именно код попадает в файл доверенности. Если нужного полномочия в классификаторе нет, компания направляет свой перечень в Минцифры: на рассмотрение отводится 10 дней, на присвоение кодов после положительного решения — 3 рабочих дня.

Создать доверенность можно в сервисе ФНС «Создание и проверка доверенности в электронной форме»: заполняете данные, сервис формирует XML, вы скачиваете файл и прикладываете его к подписываемым документам. Ограничение сервиса в том, что созданная в нём доверенность рассчитана на налоговые действия.
Сотрудник филиала подписывает документы от имени юридического лица по той же схеме: доверенность выпускает и подписывает своей УКЭП руководитель организации-доверителя, а не руководитель обособленного подразделения. Если полномочия нужно передать дальше, потребуется передоверие: с паспортом нового уполномоченного лица и актуальной выпиской из ЕГРЮЛ идут к нотариусу, он формирует доверенность, подписывает своей квалифицированной подписью и выгружает в информационную систему.
Мария Ж, соучредитель сервиса КЭДО Добыто: «При увольнении сотрудника недостаточно удалить сертификат из реестра компьютера: подпись остаётся действующей. Её отзывают заявлением в тот удостоверяющий центр или в тот налоговый орган, который её выдал. Владелец подписи заинтересован в этом в первую очередь: пока сертификат действует, им технически можно подписать документ.»
Если подпись не ставится или не проходит проверку
Первая по частоте ошибка новичка — разрыв цепочки доверия. Программа сообщает, что корневой сертификат не найден или не является доверенным. У квалифицированной подписи цепочка обычно устанавливается вместе с сертификатом, а у неквалифицированной корневые сертификаты не ставятся автоматически: система по умолчанию не доверяет всем сертификатам подряд. Лечится установкой корневого сертификата в доверенное хранилище, но перед установкой стоит прочитать, чей это сертификат: после установки система будет доверять ему всегда.
Вторая причина — истёкший или отозванный сертификат. Сертификат обычно действует год, и в момент проверки система смотрит не только срок, но и статус: не был ли он отозван досрочно. Ответ об этом даёт служба проверки статусов, а точное время подписания фиксирует служба штампов времени — она формирует метку с точным временем и хэшем документа. Именно поэтому усовершенствованный формат подписи со штампом времени доказывает подписание и после окончания срока действия сертификата.
Третья ситуация — забытый пароль. Пароль от контейнера и PIN-код токена восстановить нельзя: при исчерпании попыток ввода носитель блокируется, и подпись перевыпускают в удостоверяющем центре. Пароль от Госключа тоже не восстанавливается, другого доступа к приложению нет. Заранее выпишите, какая подпись где хранится: для этого в компаниях ведут журнал ЭЦП — реестр выданных токенов и реестр сертификатов сотрудников со сроками действия.
Важный нюанс из практики: когда подпись не проходит проверку, сначала проверяют, тот ли файл подписи приложен. Откреплённая подпись привязана к конкретной версии документа: пересохранение PDF или правка одного символа делают её недействительной, хотя внешне документ выглядит прежним.
Сколько стоит ошибка при первом подписании
Цена ошибки измеряется не переподписанием файла. В споре о законности увольнения работник магазина утверждал, что подписывал заявление на оплату больничного, а фактически подписал заявление об увольнении по собственному желанию: суд признал увольнение незаконным, восстановил работника в должности и взыскал средний заработок и компенсацию морального вреда. В другом деле работник оспорил соглашение об увольнении, подписанное неквалифицированной подписью с токена, который хранился в общем сейфе: суд встал на сторону работника и взыскал компенсацию с работодателя.
Отсюда практическое правило для первого раза: открывайте и читайте документ до нажатия кнопки, а не после. В КЭДО текст документа доступен в карточке до подписания, и в Добыто отказ от подписания фиксируется в системе так же, как и согласие, вместе с датой и составом маршрута.
Стоимость подключения КЭДО и электронных подписей для сотрудников
Стоимость зависит от численности сотрудников и набора функций: интеграция с 1С, кастомные шаблоны и электронный архив включены не во все тарифы. Электронные подписи ПЭП и УНЭП для сотрудников входят в тариф и отдельно не оплачиваются.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение от 5 минут |
| Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника / мес | подключение от 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | годовой период |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | в рамках подключения |
| УКЭП через партнёров-удостоверяющих центров | рассчитывается индивидуально | по регламенту УЦ |
| Модуль интеграции с 1С:ЗУП (тариф «Бизнес») | входит в тариф | установка и настройка за 1 день |
Итоговая сумма складывается из численности и выбранного набора функций: кастомные шаблоны, электронный архив и приоритетная поддержка доступны с тарифа «Бизнес». Актуальные условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО, там же указано, что переход между тарифами возможен в любой момент с пропорциональным пересчётом разницы.
Выводы
Первое подписание распадается на два разных сценария. В кадровых и государственных сервисах подпись уже встроена в процесс: достаточно подтверждённой учётной записи Госуслуг или личного кабинета работодателя, и всё сводится к нажатию кнопки. Работа от имени организации требует полноценной подготовки рабочего места: драйвер носителя, КриптоПро CSP, корневые и личный сертификаты, а при подписании по доверенности — ещё и машиночитаемая доверенность с кодами полномочий. Файл подписи, будь то .sig, .p7s или .sgn, хранится вместе с документом: без него подтвердить подписание нечем.
Мы в Добыто ежедневно проводим сотрудников через первое подписание и видим, что большинство сложностей снимается на этапе выбора вида подписи, а не на этапе установки программ. Для кадровых документов сервис закрывает и выпуск подписей, и маршруты согласования, и хранение подписанных файлов с возможностью выгрузки.
Частые вопросы о первом подписании электронной подписью
Можно ли подписать документ электронной подписью с телефона, если ключ на токене
Да, если у вас смарт-карта или токен с интерфейсом NFC и мобильное приложение подписи, поддерживающее бесконтактное считывание. Носитель прикладывается к телефону, ключ при этом остаётся на устройстве. Для обычного USB-токена без NFC такой сценарий не работает: понадобится компьютер.
Что делать, если нужно подписать письмо, а не файл
Для защиты переписки применяется стандарт S/MIME: письмо подписывается и шифруется открытым ключом получателя. КриптоАРМ ГОСТ 3 включает почтовый клиент с подключением по IMAP, SMTP и POP3, подписью по ГОСТ 2012 и шифрованием по ГОСТ 2015. Простая пересылка файла с подписью по обычной почте тоже работает, но конфиденциальность самого письма при этом не обеспечивается.
Сколько подписей помещается на один токен
На носителе с 128 КБ защищённой памяти при программных извлекаемых ключах помещается до 31 контейнера. Реальное число меньше, если удостоверяющий центр записал в сертификат много дополнительных расширений: один такой контейнер занимает до 12 КБ.
Нужны ли права администратора для установки криптографии
Для полноценного КриптоПро CSP права администратора нужны. Существует облегчённый вариант, КриптоПро CSP Lite: это набор библиотек для встраивания в информационные системы и браузеры, он совмещает функции криптопровайдера и браузерного плагина и не требует прав администратора. Ставит его обычно не пользователь, а владелец сервиса.
Действительна ли подпись, если сертификат уже истёк
Документ, подписанный в период действия сертификата, остаётся подписанным. Проблема в доказывании момента подписания: без штампа времени подтвердить, что подпись поставлена до окончания срока, нечем. Поэтому для документов с длительным хранением применяют усовершенствованный формат подписи со штампом времени и ответами о статусе сертификата.
Обязательно ли подписывать документ той же подписью, которой подписана доверенность
Подписывать нужно тем сертификатом, данные которого указаны в машиночитаемой доверенности. Проверяющая система сверяет сведения о представителе в доверенности с сертификатом подписанта, и при расхождении полномочия не подтверждаются, даже если обе подписи действующие.
Что происходит с электронной подписью после увольнения
Сертификат продолжает действовать до окончания срока, пока его не отозвали. Заявление на отзыв подаётся в выдавший удостоверяющий центр или налоговый орган. Машиночитаемая доверенность с указанием должности теряет основание при увольнении, но доверенность, оформленную на физическое лицо без привязки к должности, безопаснее отозвать отдельно.