Сформировать ЭЦП для конкретного файла на компьютере можно четырьмя способами: через Инструменты КриптоПро, через КриптоАРМ ГОСТ, через встроенную надстройку в Word и Excel и через веб-сервис в браузере. Порядок везде одинаковый: подключить носитель с ключом, выбрать сертификат, указать файл и решить, будет подпись присоединённой или откреплённой. Это решение влияет на результат сильнее выбора программы. Присоединённая упаковывает документ и подпись в один файл, откреплённая кладёт рядом второй файл с расширением sig, p7s или sgn. Без этого второго файла откреплённую подпись проверить нечем.
Разберём подготовку рабочего места: какие драйверы нужны для Рутокен, JaCarta и ESMART Token ГОСТ, какая версия криптопровайдера считается рабочей и где брать корневые сертификаты. Покажем пошаговый порядок подписания, место, где переключается расширение файла подписи, и разницу между программами. Требования к данным МЧД для сотрудников и филиалов, разбор ошибок проверки, порядок действий, если пароль от контейнера забыт, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Подпишите нужный файл прямо здесь: сервис создаёт присоединённую или откреплённую подпись, обрабатывает несколько документов за один раз и отдаёт архив с файлами и подписями.
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пришёл документ с подписью?
Проверьте, чья она и действует ли сертификат. Без регистрации.
Что должно стоять на компьютере до первой подписи
Рабочее место для подписи файла собирается из семи компонентов, и отсутствие любого из них останавливает процесс на середине. Нужны драйверы используемого ключевого носителя, СКЗИ КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, плагин КриптоПро ЭЦП Browser Plug-in, корневые сертификаты Минцифры России и УЦ ФНС России, личный сертификат ключа электронной подписи, расширение криптоплагина для вашего браузера и отдельные плагины для тех информационных систем, куда документ пойдёт дальше.
Драйвер выбирается по типу носителя, который выдал удостоверяющий центр. Для Рутокен и Рутокен ЭЦП 2.0 пакеты лежат в разделе загрузок производителя, для JaCarta — на сайте Аладдин Р.Д., для ESMART Token ГОСТ — в разделе загрузок ESMART. ESMART Token ГОСТ построен на отечественном чипе с аппаратной поддержкой российских алгоритмов и подтверждённой совместимостью с КриптоПро CSP версий 4.0 и 5.0, но сам по себе он не заменяет криптопровайдер: для работы с ГОСТ-алгоритмами КриптоПро CSP всё равно устанавливается отдельно и лицензируется.
Факт: корневые сертификаты для работы с подписью УЦ ФНС называются guc_22.cert (Минцифры России) и CA_FNS_Russia_2022_01.cert (УЦ ФНС России). Первый ставится в хранилище «Доверенные корневые центры сертификации», второй — в «Промежуточные центры сертификации». Порядок хранилищ перепутать нельзя, иначе цепочка не построится.
Чек-лист проверки рабочего места перед подписанием
- Носитель определился. Токен вставлен в USB-порт, панель управления носителя видит устройство.
- Криптопровайдер установлен и лицензирован. Проверьте вкладку «Общее» в КриптоПро CSP: там указаны версия, серийный номер лицензии, срок и тип лицензии.
- Корневые сертификаты установлены. Оба файла, каждый в своё хранилище.
- Личный сертификат перенесён из контейнера. КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», кнопка «Обзор», выбор контейнера, установка.
- Плагин и расширение браузера включены. После установки плагина расширение в браузере нужно включить вручную, а работу проверить на странице проверки плагина.
Пока эти пять пунктов не закрыты, программа для подписи либо не увидит сертификат в списке, либо выдаст ошибку при обращении к закрытому ключу.
Мария Ж, специалист по цифровой подписи и КЭДО: «Половина обращений «подпись не работает» закрывается проверкой двух вещей: установлен ли личный сертификат из контейнера в хранилище и стоят ли оба корневых сертификата. Пока сертификат живёт только на токене и не перенесён в хранилище, программа его в списке не покажет. Начинайте диагностику с вкладки «Сервис» в КриптоПро CSP, а не с переустановки программы.»
Присоединённая или откреплённая: что выбрать для конкретного файла
Присоединённая подпись включает документ внутрь файла подписи. Открыть такой файл обычным просмотрщиком не получится: нужна криптографическая программа или отдельный инструмент, который извлечёт исходный документ. Откреплённая подпись оставляет исходный файл нетронутым и создаёт рядом второй файл. Для проверки в программу загружаются оба: и документ, и файл подписи.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Отдельная история — встроенная подпись PDF по стандарту PAdES. Она живёт внутри самого PDF, и при двустороннем подписании обе подписи остаются в одном файле. Разница между тремя вариантами определяет, что вы будете отправлять контрагенту и что придётся хранить.
| Вид подписи | Что появится на диске | Когда выбирать | Ограничение |
|---|---|---|---|
| Присоединённая (CAdES) | Один файл, документ упакован внутрь подписи | Когда важно не потерять пару и получатель работает в криптопрограмме | Исходный документ без специальной программы не открыть |
| Откреплённая (отсоединённая) | Исходный файл плюс отдельный файл подписи sig, p7s или sgn | Госпорталы, обмен с контрагентами, подпись XML-файла МЧД | Проверка возможна только при наличии обоих файлов |
| Встроенная в PDF (PAdES) | Один PDF, подписи обеих сторон внутри документа | Двусторонние договоры и документы для длительного хранения | Штамп на странице сам по себе подписью не является |
Из таблицы следует практическое правило: если документ уходит на государственный портал или контрагенту с проверкой по регламенту, берите откреплённую подпись и передавайте пару файлов целиком. В практике Добыто сотрудники спотыкаются именно на этом переключателе: подпись поставлена присоединённая, а принимающая сторона ждёт документ и файл подписи по отдельности.

Визуальный штамп «Подписано цифровой подписью» на странице договора относится к оформлению, а не к криптографии. Он помогает человеку понять, что документ подписан, но юридически подтверждает подпись результат проверки в программе, а не картинка на листе.
Мария Ж, юрист со стажем более 20 лет: «Самая частая потеря при откреплённой подписи — отправка одного файла из двух. Получатель видит документ, а проверить его нечем: файл подписи остался у отправителя. Держите документ и его файл подписи в одной папке и передавайте их вместе, одним архивом.»
Как сформировать подпись в Инструментах КриптоПро
Инструменты КриптоПро (cptools) идут в комплекте с КриптоПро CSP и закрывают полный цикл: создание подписи, её проверку, работу с контейнерами, сертификатами и списками отзыва. В разделе «Создать подпись» сертификаты показаны таблицей с именем субъекта, издателем, сроком действия и отпечатком, поэтому выбрать нужный сертификат из нескольких можно без угадывания.

Как подписать файл электронной подписью: пошаговая инструкция
- Шаг 1. Подключите носитель с ключом в USB-порт и дождитесь, пока система его определит.
- Шаг 2. Запустите Инструменты КриптоПро и откройте раздел «Создать подпись».
- Шаг 3. Выберите сертификат в таблице. Сверьте имя субъекта, издателя и срок действия: просроченный сертификат подпись создаст, но проверку она не пройдёт.
- Шаг 4. Нажмите кнопку выбора файла и укажите документ, который подписываете.
- Шаг 5. Решите вид подписи. Для откреплённой поставьте галочку «Создать отсоединённую подпись», для присоединённой оставьте её снятой.
- Шаг 6. Проверьте в настройках расширение файла подписи и формат. Доступны p7s, sig и sgn, формат по умолчанию — CAdES-BES.
- Шаг 7. Укажите путь сохранения и нажмите «Подписать», затем введите пароль или PIN-код от контейнера.
- Шаг 8. Дождитесь сообщения об успешном создании подписи и сразу проверьте результат в разделе «Проверить подпись»: программа покажет тип подписи, отпечаток, время подписания и цепочку сертификации.

Лайфхак: расширение файла подписи выбирается заранее из списка p7s, sig, sgn. Если известно, что принимающая сторона ждёт .sig, поставьте это расширение в настройках до подписания, и переименовывать партию файлов потом не придётся.
Кейс из практики: кадровый архив выгрузили с расширением .sgn, а портал принимающей стороны такие файлы не распознавал. Переименование делается без перевыпуска подписи: содержимое файла не меняется, меняется только расширение. Партия из полутора тысяч файлов переименовывается одной командой Rename-Item в PowerShell, вручную такой объём не обрабатывают.
Word, Excel, PDF и специализированные программы
Для офисных форматов отдельная программа не нужна. После установки КриптоПро CSP в Word и Excel появляется кнопка «Добавить электронную подпись (КРИПТО-ПРО)» в разделе «Сведения». Подпись встраивается внутрь документа, и получатель видит её в том же файле.

Когда файлов много или нужен формат, которого нет в Инструментах КриптоПро, берут специализированные программы. Они отличаются не столько самим подписанием, сколько дополнительными возможностями: работой с PDF, поддержкой МЧД, почтовым клиентом, сертификацией.
| Программа | Чем отличается | Платформы |
|---|---|---|
| Jinn-Client | Доверенное отображение документа перед подписанием, защита от подмены данных при просмотре, чтение контейнеров КриптоПро. Сертификат ФСБ России под Windows действует до апреля 2027 года | Windows, Linux |
| Litoria Desktop | Фокус на трансграничном документообороте, функции клиента доверенной третьей стороны, поддержка форматов CMS и CAdES. Сертифицирована ФСБ России, срок действия сертификата уточняйте на дату подписания | Windows, Astra Linux |
| КриптоЭксперт | Подпись и проверка PDF, формат CAdES-X Long Type 1 и архивный, подпись с МЧД и проверка статусов доверенности, создание МЧД с выбором полномочий. Сертификата ФСБ нет | Windows, Linux, macOS |
| КриптоАРМ ГОСТ 3 | Встроенный почтовый клиент, подпись с МЧД с созданием единого архива, генерация ключей и запроса на сертификат. Сертифицирован ФСБ России в составе КриптоПро CSP КС1 и КС2, сертификат действует до мая 2027 года | Windows, Linux, macOS, отечественные ОС |
Критерий выбора простой: для разовой подписи файла хватит Инструментов КриптоПро, для регулярной работы с PDF и доверенностями нужны программы с поддержкой PAdES и МЧД, для трансграничного обмена — решения с функциями доверенной третьей стороны.
Веб-сервисы закрывают отдельный сценарий: подписать несколько файлов за один сеанс, выбрать вид подписи переключателем и скачать архив с документами и подписями. В сервисе Добыто.Подпись подписание запускается из браузера, а вид подписи выбирается до загрузки файлов, поэтому переделывать результат обычно не приходится.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Что делать с файлом подписи дальше
Подпись считается по содержимому файла. Любое редактирование, пересохранение или конвертация документа после подписания ломают проверку: программа выдаст ошибку с неправильным значением хеша. Переименование самого документа на подпись не влияет, но сбивает с толку получателя, который ищет парный файл по имени.

Когда файл уходит письмом, отправляйте документ и подпись вместе. Удобнее одним архивом: так пара не разъедется по вложениям и не потеряется при пересылке дальше. Если сомневаетесь в чужой подписи, её можно проверить самостоятельно через государственный сервис подтверждения подлинности электронной подписи: там отдельно обрабатываются отсоединённая и присоединённая подпись, а также сертификат и машиночитаемая доверенность.
Для длительного хранения обычной подписи мало. Сертификат действует ограниченный срок, а кадровые и финансовые документы хранятся десятилетиями. Здесь применяют усовершенствованную подпись: к ней добавляют штамп времени от доверенной службы, ответ службы OCSP о статусе сертификата на момент подписания и архивную метку, которая заверяет обе предыдущие. Подпись формата CAdES-BES при необходимости улучшают до CAdES-X Long Type 1 или архивного формата.
Мария Ж, судебный эксперт по трудовому праву: «Спор по документу почти всегда возникает позже, чем истекает сертификат. Без штампа времени доказать, что подпись поставлена в тот день, когда сертификат ещё действовал, будет нечем. Если документ ложится в архив на годы, закладывайте усовершенствованный формат подписи сразу, а не когда понадобится выгрузка для суда.»
Важный нюанс из практики: результат проверки стоит сохранять отдельным документом. Протокол проверки в виде PDF фиксирует статус подписи, отпечаток, время подписания и цепочку сертификации на дату проверки. Отдельно ведётся реестр сертификатов сотрудников: владелец, удостоверяющий центр, срок действия. Такой журнал показывает, у кого подпись истекает в ближайший месяц, и снимает ситуацию, когда документ нужно подписать сегодня, а сертификат закончился вчера.
Шаблоны для работы с электронной подписью
Комплект для тех, кто подписывает файлы регулярно; начните с чек-листа диагностики, если подпись уже не проходит проверку.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
| Регламент двустороннего обмена документами | Скачать |
Подпись от имени компании: данные МЧД, филиалы, передоверие
Сертификаты на сотрудника с указанием организации и должности больше не выпускают: с 1 сентября 2023 года сотрудник получает сертификат как физическое лицо, а полномочия подтверждает машиночитаемая доверенность. Сертификат руководителя и индивидуального предпринимателя выдаёт УЦ ФНС, сертификат физического лица — аккредитованный коммерческий удостоверяющий центр.
МЧД — это XML-файл. При скачивании его можно получить и в виде PDF, но работает именно машиночитаемая версия: доверенность читает не человек, а алгоритм принимающей системы. Он проверяет, есть ли у подписанта нужное полномочие и годится ли доверенность для конкретного документа. Подписывает МЧД руководитель своей квалифицированной подписью, и подпись здесь ставится откреплённая: отдельным файлом рядом с XML.
Внимание: с 1 февраля 2026 года в МЧД обязательно указывается срок действия доверенности, а вместе с идентификатором полномочия приводится и его наименование. Паспортные данные представителя перешли в разряд необязательных. Доверителем теперь могут выступать не только головные юридические лица, но и филиалы, представительства и иные обособленные подразделения.
Коды полномочий берутся из классификатора, который размещён в Единой системе нормативной и справочной информации: каждое полномочие имеет код, дату и уникальный идентификационный номер. Если нужного полномочия в классификаторе нет, компания направляет свой перечень в Минцифры. На рассмотрение отводится 10 дней, при положительном решении на присвоение кодов и включение в классификатор — три рабочих дня.
Передоверие оформляется у нотариуса. С собой понадобятся паспортные данные нового уполномоченного лица и актуальная выписка из ЕГРЮЛ: нотариус проверяет сведения, формирует новую доверенность, подписывает её своей квалифицированной подписью и выгружает в информационную систему.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Проверять надо не только подпись, но и доверенность под ней. Если сотрудник уволился, а МЧД оформлена без привязки к должности, доверенность формально продолжает жить до конца срока. Поэтому при увольнении отзыв сертификата и прекращение доверенности идут в один блок задач вместе с окончательным расчётом.»
Ошибки при формировании подписи и что с ними делать
Забытый пароль от контейнера восстановлению не подлежит. Пароль защищает сам контейнер, а не хранится в программе, поэтому единственный путь — перевыпуск ключа и сертификата в удостоверяющем центре. Та же логика у мобильной подписи: если приложение Госключ удалено или пароль от него утерян, доступа к прежнему ключу нет, и выпускается новая подпись с собственным сроком действия.
Полезно знать: при получении подписи в УЦ ФНС выдаётся только неэкспортируемый контейнер: по регламенту такой ключ скопировать нельзя. У неизвлекаемых ключей закрытая часть вообще не покидает память токена, поэтому резервной копии подписи «на всякий случай» не существует.
Важный нюанс из практики: у усиленной неквалифицированной подписи цепочка сертификатов на компьютер автоматически не устанавливается. Для УКЭП цепочка доверенная и ставится по умолчанию, а для УНЭП система не доверяет корневому сертификату, пока его не установить вручную. Отсюда типичная картина: коллега тем же файлом подписывает спокойно, а у вас программа сообщает, что корневой сертификат не найден.
Ещё три сценария встречаются регулярно. Сертификат отозван: программа прямо покажет статус «сертификат недействителен, сертификат отозван» с серийным номером и данными издателя. Истекла лицензия на криптопровайдер: появится окно с предложением ввести серийный номер, и подписание остановится. Документ изменён после подписания: проверка вернёт ошибку неправильного значения хеша.
Важный нюанс из практики: лицензия КриптоПро CSP может быть вшита в сертификат, выданный УЦ ФНС, и действовать столько же, сколько сам сертификат. Тогда отдельно ставить лицензию на рабочем месте не нужно. Но как только на этой же машине понадобится другой ключ, выданный иным удостоверяющим центром, потребуется полная лицензия на провайдер.
Цена ошибки считается не стоимостью повторного подписания. Документ, подпись которого не проходит проверку, в споре работает против того, кто его предъявляет: суд смотрит, был ли документ передан на подпись в неизменном виде и действовал ли сертификат в момент подписания. В опубликованной практике по спорам об увольнении с применением усиленной неквалифицированной подписи суды признавали увольнение незаконным, восстанавливали работника в должности и взыскивали средний заработок с компенсацией морального вреда. Один такой спор дороже любой автоматизации подписания.
Если вы работодатель и читаете этот раздел с мыслью, что сотрудники подписывают файлы кто во что горазд, отдельный администратор для наведения порядка не нужен: маршруты подписания, виды подписи и правила хранения задаются на стороне сервиса КЭДО один раз для всей компании.
Когда формировать подпись вручную не нужно
Ручное подписание файла оправдано, когда документ разовый и уходит за пределы учётных систем. В четырёх ситуациях эта работа лишняя.
- Документ живёт внутри КЭДО или ЭДО. Система сама формирует подпись по маршруту согласования и хранит её вместе с документом, отдельная программа на компьютере не нужна.
- Работник подписывает кадровый документ простой электронной подписью. На портале «Работа в России» подпись формируется учётной записью, подтверждённой на Госуслугах, и устанавливать ничего не требуется.
- Подпись выпущена в Госключе. Закрытая часть ключа хранится в мобильном приложении, документ подписывается на телефоне, а криптопровайдер на компьютере в этом сценарии не участвует.
- Документы формируются информационной системой массово. Для автоматического подписания счетов, квитанций и запросов в государственные органы оператор информационной системы получает обезличенный сертификат на юридическое лицо; сотрудники такими сертификатами не пользуются.
Проверить, ваш ли это случай, просто: если файл создаёт и хранит система, подпись должна формироваться в ней же. Ручная подпись на компьютере нужна там, где файл лежит на диске и уходит внешнему адресату.
Стоимость подключения электронных подписей и КЭДО в 2026 году
Стоимость зависит от численности сотрудников и набора функций: тариф считается за сотрудника в месяц, электронные подписи для работников входят в тариф.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, персональный менеджер, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | входит в тариф | на всех тарифах |
| Получение УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Интеграция с 1С:ЗУП готовым модулем | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма складывается из численности и выбранного тарифа, а переход между тарифами возможен в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду. Полный состав функций по каждому тарифу и условия оплаты собраны на странице тарифов ДОБЫТО КЭДО.
Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 Трудового кодекса РФ и 152-ФЗ о персональных данных, поэтому подписанные в ней кадровые документы работают как доказательства без отдельных соглашений о признании подписи.
Выводы
Подписание файла на компьютере сводится к трём решениям: подготовить рабочее место, выбрать вид подписи и сохранить то, что получилось. Криптопровайдер, драйвер носителя и корневые сертификаты закрывают подготовку. Выбор между присоединённой, откреплённой и встроенной подписью определяет, сколько файлов вы отправите адресату. Проверка результата сразу после подписания экономит время на разбирательствах позже, а для долгого хранения нужен усовершенствованный формат со штампом времени.
Когда подписей становится много, ручной сценарий перестаёт справляться: сроки сертификатов, виды подписи и маршруты приходится держать в голове у каждого сотрудника. В практике Добыто эта задача решается на стороне сервиса: подписи для работников выпускаются в рамках тарифа, а вид подписи и порядок хранения задаются один раз для всей компании.
Частые вопросы
Можно ли подписать файл без установки криптопровайдера на компьютер
Да, если подпись выпущена в мобильном приложении Госключ: закрытая часть ключа хранится в телефоне, документ отправляется в приложение и подписывается там. Для ключа на токене криптопровайдер нужен всегда: встроенная криптография токена не заменяет установленный на компьютере КриптоПро CSP с введённой лицензией.
Сколько сертификатов помещается на один токен
У актуальных моделей Рутокен ЭЦП 3.0 объём защищённой памяти составляет 128 килобайт. По результатам тестирования в формате извлекаемых программных ключей на токен помещается до 31 контейнера. Реальное число меньше, если удостоверяющий центр записал в сертификат много дополнительных расширений: оценка сверху для одного такого контейнера — порядка 12 килобайт.
Чем ESMART Token ГОСТ отличается от простого носителя вроде Рутокен Лайт
Рутокен Лайт — пассивный носитель: он работает только с программным криптопровайдером и служит защищённым PIN-кодом хранилищем для ключей и сертификатов, сгенерировать ключ внутри себя он не может. ESMART Token ГОСТ построен на чипе с аппаратной поддержкой российских алгоритмов, включая ГОСТ Р 34.10-2001 и ГОСТ 28147-89, и подтверждённо совместим с КриптоПро CSP версий 4.0 и 5.0.
Что такое усовершенствованная подпись и когда её стоит делать
Это подпись, к которой добавлены доказательства подлинности: штамп времени от доверенной службы, ответ OCSP о статусе сертификата на момент подписания и архивная метка, заверяющая обе предыдущие. Она позволяет проверить документ после того, как срок действия сертификата истёк. Обычную подпись формата CAdES-BES улучшают до CAdES-X Long Type 1 или архивного формата отдельной операцией, повторно подписывать документ не требуется.
Получатель говорит, что не может открыть подписанный файл. Что не так
Скорее всего, отправлена присоединённая подпись: документ упакован внутрь файла подписи, и без криптографической программы или инструмента извлечения его не открыть. Вариантов два: получатель открывает файл в программе для работы с подписью либо вы переподписываете документ откреплённой подписью и отправляете пару файлов.
Нужно ли отдельное соглашение, чтобы контрагент признал УНЭП
Зависит от того, как выпущена подпись. Обычная усиленная неквалифицированная подпись применяется по соглашению сторон, и такое соглашение нужно. УНЭП, выданная с использованием инфраструктуры электронного правительства, дополнительного соглашения о признании не требует: доверие к ней следует из самой процедуры выпуска через подтверждённую учётную запись на Госуслугах.