Несколько подписей в одном файле: как собрать p7s | 2026

Мария Ж. 16 мин чтения

Несколько присоединённых подписей разных лиц собираются в одном файле добавлением каждой следующей подписи внутрь уже существующего контейнера. Формат CMS, он же PKCS#7, допускает произвольное количество блоков SignerInfo внутри одной структуры SignedData: все подписанты подписывают хэш одного и того же исходного документа, а сертификаты складываются в общий блок. Технически это режим добавления подписи в Инструментах КриптоПро, КриптоАРМ ГОСТ или консольной утилите cryptcp. Главное различие, от которого зависит результат: добавление подписи в существующий контейнер оставляет один файл с двумя подписантами, а подписание готового файла .p7s как обычного документа создаёт вложенный контейнер, где второй подписант заверил техническую обёртку, а не договор.

Разберём устройство контейнера, порядок передачи файла между подписантами и четыре ошибки, из-за которых принимающая сторона видит одну подпись вместо трёх. Покажем, как отличить параллельную подпись от заверяющей и от вложенной, что делать подписантам по машиночитаемой доверенности и почему подпись уровня CAdES-BES перестаёт проверяться после истечения сертификата. Порядок проверки готового файла, требования к учёту сертификатов и носителей, стоимость подключения и ответы на частые вопросы — во второй половине статьи.

Загрузите готовый контейнер в форму ниже: сервис разберёт его и покажет всех подписантов, которые реально попали в файл.

svg%3e Проверка электронной подписи

Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.

1 Выберите вид подписи:

2 Загрузите документ и файл подписи:

Документ

Файл подписи (.sig)

Нужно подписать документ?

Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.

Подписать документ

Содержание

Как устроен файл, в котором лежит несколько присоединённых подписей

Присоединённая подпись помещает документ внутрь криптографического контейнера. На выходе получается один файл, который содержит исходные данные, сертификаты подписантов, список отозванных сертификатов и по одному блоку SignerInfo на каждого, кто подписал. Откреплённая подпись работает иначе: документ остаётся отдельным файлом, а рядом с ним лежит подпись, и проверять их нужно парой.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто
Устройство контейнера CMS PKCS#7 с сертификатами, CRL и блоками SignerInfo
Блок SignerInfo появляется в контейнере отдельно на каждого подписанта, поэтому две подписи не увеличивают файл вдвое.

Когда в контейнер добавляют вторую подпись, у неё появляется собственный SignerInfo со значением подписи, заявленным временем подписания и, если настроен штамп времени, меткой TSP. Хэш при этом считается от того же инкапсулированного содержимого. Отсюда практическое следствие: подписанты равноправны, очерёдность между ними криптографически не фиксируется. Если по регламенту нужно доказать, что бухгалтер подписал после руководителя, параллельная подпись такой задачи не решает — для этого существует заверяющая подпись: она берёт в качестве подписываемых данных значение предыдущей подписи.

Четыре сценария, которые внешне выглядят похоже, но проверяются по-разному:

Способ Что получается на диске Что показывает проверка Когда применим
Параллельная подпись в один контейнер Один файл .p7s или .sig, размер растёт на объём сертификата и подписи Список из двух и более подписантов, у каждого свой статус и время Стороны равноправны, порядок подписания неважен
Заверяющая подпись поверх чужой Один файл, внутри SignerInfo со ссылкой на предыдущую подпись Иерархия подписантов с зафиксированной очерёдностью Нужно доказать, что вторая подпись поставлена после первой
Подписание файла .p7s как документа Контейнер внутри контейнера, имя вида dogovor.pdf.p7s.p7s Одна подпись под техническим файлом, содержимое договора не раскрывается Не применяется, это результат ошибки оператора
Раздельные откреплённые подписи Документ плюс отдельный файл подписи на каждого подписанта Каждая подпись проверяется отдельной парой файлов Принимающая система требует именно откреплённый формат

Из таблицы следует критерий выбора: один файл экономит логистику и не разваливается при пересылке, раздельные откреплённые подписи выигрывают только там, где принимающая сторона жёстко требует такой формат. Прежде чем собирать подписи, откройте регламент площадки или системы, куда пойдёт документ, и проверьте, какой вид подписи она принимает.

Присоединённая или откреплённая: решение принимается до первой подписи

Переключатель вида подписи стоит в интерфейсе любого средства подписания и меняет структуру результата целиком. Переиграть выбор после того, как первый подписант отработал, без переподписания невозможно: перевести откреплённую подпись в присоединённую и обратно нельзя, потому что подписывается разное содержимое.

Переключатель присоединённой и откреплённой подписи в веб-сервисе подписания документов
Вид подписи выбирается до подписания: смена режима на середине маршрута ломает уже собранный контейнер.

Расширение файла к формату отношения не имеет. В настройках Инструментов КриптоПро расширение подписанного файла выбирается из списка p7s, sig и sgn, а в КриптоАРМ ГОСТ к ним добавляются sign и bin. Файл dogovor.pdf.sig и файл dogovor.pdf.p7s могут быть побайтово одинаковыми контейнерами CMS — различается только имя, которое программа присвоила результату.

Мария Ж, специалист по цифровой подписи и КЭДО: «Расширение подписи задаётся настройкой программы, а не законом и не форматом. Когда контрагент пишет, что принимает только .sig, а у вас получился .p7s, в девяти случаях из десяти достаточно поменять расширение в параметрах подписания и переподписать, а не искать другое средство подписи. Перед сбором подписей согласуйте с принимающей стороной три параметра: вид подписи, расширение и кодировку DER или BASE64.»

Факт: сертификаты соответствия ФСБ России на все релизы линейки КриптоПро CSP 5.0 — 5.0 R1, 5.0 R2 и 5.0 R3 — действуют до 1 мая 2027 года. Сертификат на четвёртую версию действовал до 15 января 2026 года, поэтому рабочие места, оставшиеся на КриптоПро CSP 4.0, для квалифицированной подписи уже не подходят.

Порядок сбора подписей: что делает каждый участник маршрута

Файл движется по цепочке последовательно. Параллельно подписывать одну и ту же исходную версию в двух местах бессмысленно: получатся два независимых контейнера, которые потом придётся сводить вручную или подписывать заново.

Как добавить вторую и третью подпись в один файл: пошаговая инструкция

  1. Шаг 1. Зафиксируйте исходный документ. После первой подписи файл нельзя пересохранять, конвертировать и открывать в редакторе с автосохранением: изменение хотя бы одного байта обнуляет все подписи в контейнере.
  2. Шаг 2. Первый подписант выбирает режим присоединённой подписи, свой сертификат и, если организация хранит документы дольше срока действия сертификата, включает штамп времени. На выходе получается один файл с расширением из настроек программы.
  3. Шаг 3. Передайте следующему подписанту именно этот файл, а не исходный документ. Отдельно исходник не нужен: он уже внутри контейнера.
  4. Шаг 4. Второй подписант открывает раздел добавления подписи, указывает полученный контейнер и подписывает своим сертификатом. Программа распознаёт входной файл как подписанные данные и добавляет новый блок SignerInfo рядом с существующим.
  5. Шаг 5. Проверьте промежуточный результат до передачи дальше: в отчёте о проверке должно быть столько подписантов, сколько людей отработало. Если видна одна подпись, третьему участнику файл не отправляют.
  6. Шаг 6. После последней подписи выгрузите протокол проверки и положите его рядом с контейнером в хранилище. Протокол пригодится, когда сертификат подписанта истечёт и наглядно показать состав подписей будет уже сложнее.
Окно Инструменты КриптоПро с таблицей сертификатов и выбором файла для подписания
В Инструментах КриптоПро подписант выбирает сертификат по отпечатку: одинаковые ФИО у двух сертификатов встречаются чаще, чем кажется.

Для потока документов маршрут автоматизируют. Консольная утилита cryptcp из состава КриптоПро CSP умеет добавлять подпись в готовый контейнер и разворачивается в скрипт, а серверные решения делают то же самое по расписанию или по событию. В практике Добыто маршрут согласования задаётся в сервисе, и подписант получает уже готовый контейнер с предыдущими подписями, поэтому шаг с пересылкой исходника вручную отпадает вместе с самой ошибкой.

Лайфхак: для проверки подписи лицензия на КриптоАРМ ГОСТ не нужна — программа проверяет подписанные файлы в бесплатном режиме. Ставьте её на рабочие места тех, кто только принимает документы и никогда не подписывает сам.

Четыре ошибки, из-за которых в файле оказывается одна подпись вместо трёх

Вложенный контейнер. Второй подписант получает файл dogovor.pdf.p7s, открывает привычный режим создания подписи и указывает его как исходный документ. Программа честно подписывает то, что ей дали, и создаёт dogovor.pdf.p7s.p7s. Проверка такого файла показывает одну подпись, а вложенное содержимое многие сервисы даже не разбирают. Лечится только переподписанием от исходного документа.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Смешение видов подписи. Первый подписал присоединённо, второй по привычке поставил галочку откреплённой подписи. На диске остаётся контейнер и отдельный файл подписи к нему, и подпись второго участника относится к контейнеру целиком. Исходный договор при этом остаётся подтверждённым одной подписью, а два файла на диске создают ложное ощущение готового комплекта.

PDF со встроенной подписью. Подпись PAdES живёт внутри самого PDF и добавляется механизмом инкрементального обновления файла. Смешивать её с CMS в одном маршруте нельзя: если первый подписал PDF встроенной подписью, а второй завернул полученный PDF в контейнер CMS, проверяющая сторона увидит два разных объекта проверки и, скорее всего, отклонит комплект.

Изменение файла между подписями. Перепечатывание PDF через виртуальный принтер, пересохранение в Word, сжатие картинок — любая из операций меняет байты и делает недействительными все ранее поставленные подписи, включая свою собственную.

Отчёт о проверке двух подписей CAdES-BES с отпечатками и цепочкой сертификации
Корректно собранный контейнер даёт в отчёте два независимых блока с типом подписи, отпечатком и временем подписания.

Цена ошибки складывается из повторного прохода всей цепочкой. Если контейнер собран неверно, документ придётся переподписывать всей цепочкой заново, а при истёкшем сертификате хотя бы одного участника — выпускать новый сертификат и заново проходить идентификацию в удостоверяющем центре. Когда один из подписантов уволился или сменил должность, восстановить подпись задним числом невозможно вовсе: остаётся акт о невозможности переподписания и переговоры со второй стороной.

Мария Ж, судебный эксперт по трудовому праву: «Распечатка со штампом об электронной подписи сама по себе ничего не подтверждает: штамп нарисован, проверить по нему нечего. Доказательством служит электронный оригинал вместе с подписью, которую можно проверить средствами проверки. Поэтому в архив кладите контейнер, а печатную копию со штампом используйте только для ознакомления людей с содержанием.»

Когда собирать подписи в один файл не нужно

Принимающая система требует откреплённый формат. Часть государственных информационных систем и электронных площадок принимает только пару из документа и отдельного файла подписи. В этом случае объединение в один контейнер приведёт к отказу на входном контроле, и никакая корректность подписи не поможет.

Документ подписывается простой электронной подписью. ПЭП не выполняет криптографического преобразования содержимого и не образует контейнер CMS, поэтому собирать нечего: факт подписания фиксируется в журнале информационной системы, а не в файле. Смешивать ПЭП одного участника и УКЭП другого в одном объекте проверки не получится.

Документ живёт в системе с собственным журналом подписей. Если стороны работают в одной системе КЭДО или у одного оператора ЭДО, состав подписей хранит сама система, а выгрузка контейнера нужна только для передачи наружу: в суд, проверяющему органу или контрагенту за периметром. Собирать подписи руками ради внутреннего документооборота смысла нет.

Проверьте эти три условия до того, как выстраивать маршрут: если сработало хотя бы одно, задача решается не сборкой контейнера.

Шаблоны и реестры для работы с многосторонними подписями

Комплект закрывает три задачи: зафиксировать результат проверки, вести учёт сертификатов и носителей, оформить доверенность подписанта. Начинать удобнее с протокола проверки — он ложится в архив рядом с каждым готовым контейнером.

Документ Скачать
Протокол проверки электронной подписи (образец) Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Реестр сертификатов сотрудников Скачать
Реестр выданных токенов Скачать
Регламент двустороннего обмена документами Скачать
Машиночитаемая доверенность: образец и структура XML Скачать

Подписанты по доверенности: МЧД, филиалы и обезличенные сертификаты

Если хотя бы один участник цепочки подписывает не как руководитель организации, к его подписи прикладывается машиночитаемая доверенность. МЧД — это XML-файл, подписанный доверителем, и в маршруте он идёт вместе с контейнером. Средства подписания умеют собирать комплект целиком: КриптоАРМ ГОСТ прикрепляет файл МЧД к подписи и на выходе отдаёт единый архив, где лежат и подписанные данные, и доверенность.

Полезно знать: МЧД можно создать самостоятельно на сайте ФНС, выбрав перечень полномочий, а затем подписать её и отправить на регистрацию. Отдельное средство для формирования XML покупать не обязательно.

Филиал доверенность не выдаёт. Филиал не является юридическим лицом, поэтому МЧД оформляется от имени организации, а руководитель филиала выступает представителем по доверенности от юрлица. Ошибка на этом шаге всплывает поздно: контейнер собран, подписи корректны, а полномочия подписанта подтвердить нечем.

Мария Ж, юрист со стажем более 20 лет: «Проверяйте состав полномочий в МЧД до того, как запускать документ по цепочке. Формулировка «подписание кадровых документов» и формулировка «подписание договоров» — разные наборы, и вторая не покрывает первую. Если доверенность оформлена от филиала, а не от юридического лица, переделывать придётся весь комплект, включая уже собранные подписи.»

Внимание: обезличенный сертификат для автоматического подписания операторы информационных систем получают в удостоверяющем центре ФНС по 63-ФЗ. Такой сертификат выдаётся на юридическое лицо или ИП и привязывается к информационной системе — подписывать им от имени сотрудника нельзя.

Как проверить, что в контейнере действительно несколько подписей

Проверка присоединённой подписи требует одного файла: контейнер загружается целиком, документ извлекается из него автоматически. Для откреплённой понадобится пара из документа и файла подписи либо архив с обоими файлами. Отчёт показывает по каждому подписанту статус, владельца сертификата, издателя, отпечаток, алгоритмы по ГОСТ, заявленное время подписания и цепочку сертификации.

Три независимых способа проверить один и тот же файл: раздел проверки подписи в Инструментах КриптоПро, КриптоАРМ и сервис проверки электронной подписи на Госуслугах, где отдельными вкладками проверяются подпись и машиночитаемая доверенность. Расхождение результатов между двумя средствами — сигнал разбираться с цепочкой доверия, а не с самим файлом.

Статуса «подпись действительна» для приёмки мало. Проверяющий должен увидеть ровно столько записей о подписантах, сколько людей было в маршруте, и у каждой записи — собственный сертификат. Одна запись при трёх подписантах означает вложенный контейнер. Мы в Добыто прикладываем протокол проверки к контейнеру в момент завершения маршрута, чтобы через год не пересобирать доказательства вручную.

Долговременное хранение: почему CAdES-BES через несколько лет перестаёт проверяться

Подпись уровня CAdES-BES содержит значение подписи и хэш, но не содержит доказательств того, что сертификат был действителен в момент подписания. Как только срок действия сертификата истекает, доказать это становится нечем, а кадровые и финансовые документы хранятся дольше любого сертификата.

Наращивание уровней подписи CAdES-BES, CAdES-T и CAdES-A со штампом времени и архивной меткой
Каждый следующий уровень CAdES добавляет доказательства поверх предыдущих, не трогая исходную подпись подписанта.

Уровни наращиваются последовательно: CAdES-T добавляет штамп времени от службы TSA, CAdES-X Long Type 1 — ответы службы актуальных статусов сертификатов, CAdES-A — архивную метку, которая заверяет всё предыдущее и периодически переподписывается. Усовершенствовать подпись можно и после сбора всех подписей: доказательства добавляются поверх, содержимое и состав подписантов при этом не меняются.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Уровень подписи выбирайте по сроку хранения документа. Всё, что живёт дольше срока действия сертификата, подписывайте со штампом времени и усовершенствуйте до архивного уровня, иначе через несколько лет вы получите файл, который технически невозможно проверить. Проверьте по номенклатуре дел, какие документы у вас хранятся дольше пяти лет, и начните с них.»

Учёт сертификатов и носителей: без чего маршрут встаёт

Сбор подписей чаще всего срывается на организационных мелочах. Типовые остановки: подписант забыл пароль от контейнера, оставил токен дома, сертификат истёк за день до подписания, у сотрудника два похожих сертификата и он выбрал не тот. Ни одна из ситуаций не чинится технически — все решаются учётом.

Что закрывает проблему: реестр сертификатов сотрудников со сроками действия и отпечатками, реестр выданных носителей с указанием модели, приказ об ответственном за электронную подпись и делегировании права подписи. Носители у сотрудников разные — Рутокен, JaCarta, ESMART Token ГОСТ, — и модель имеет значение, когда нужно понять, почему на конкретном рабочем месте контейнер не читается.

Пароль от контейнера восстановлению не подлежит. Если подписант забыл пароль или потерял токен, ключ считается недоступным: сертификат отзывается через удостоверяющий центр, выпускается новый, и подписант заходит в маршрут заново. Именно поэтому проверка сроков действия сертификатов до старта маршрута экономит больше времени, чем любая автоматизация подписания. В Добыто мы закладываем сверку реестра сертификатов перед запуском массовых кампаний подписания — это снимает основную часть срывов на этапе, когда их ещё дёшево исправить.

Стоимость подключения КЭДО и электронных подписей для сотрудников

Итоговая сумма зависит от численности сотрудников, набора видов подписи и того, нужна ли интеграция с учётной системой.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес»: 50 сотрудников 30 000 ₽ в год оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск подписей ПЭП и УНЭП для сотрудников входит в тариф по мере подключения
Модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» 1 день на установку и настройку

УКЭП в тариф не входит: её выпускают партнёры-удостоверяющие центры. Переход между тарифами возможен в любое время, при повышении разница пересчитывается пропорционально оставшемуся периоду. Полные условия по каждому тарифу и состав функций собраны на странице тарифов ДОБЫТО КЭДО.

Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 Трудового кодекса РФ и 152-ФЗ о персональных данных, поэтому отдельного бюджета на приведение процесса подписания в соответствие закладывать не нужно.

Выводы

Один файл с подписями нескольких лиц получается только тогда, когда каждый следующий подписант добавляет свою подпись внутрь существующего контейнера CMS, а не подписывает предыдущий результат как новый документ. Вид подписи, расширение и кодировка согласуются с принимающей стороной до старта маршрута, потому что переиграть их позже можно лишь полным переподписанием. Полномочия подписантов подтверждаются машиночитаемой доверенностью от юридического лица, а документы со сроком хранения дольше действия сертификата усовершенствуются до архивного уровня CAdES.

Ручная пересылка контейнера по цепочке ломается на человеческом факторе, поэтому маршруты подписания мы в Добыто описываем один раз в сервисе: подписант получает готовый контейнер с предыдущими подписями, а состав подписей и протокол проверки хранятся вместе с документом.

Частые вопросы

Можно ли добавить подпись в контейнер, созданный в другой программе

Да, если обе программы работают со стандартом CMS и совместимыми алгоритмами по ГОСТ. Контейнер, созданный в Инструментах КриптоПро, штатно дополняется подписью из КриптоАРМ и наоборот. Проблемы начинаются на встроенной подписи PDF формата PAdES: её нельзя дополнить средствами, которые работают только с CMS, и наоборот.

Сколько подписей выдерживает один контейнер

Жёсткого ограничения на число блоков SignerInfo в структуре SignedData стандарт не задаёт. Практический предел ставят принимающие системы, у которых есть лимит на размер загружаемого файла: каждая подпись добавляет к контейнеру свой сертификат, значение подписи и, если он включён, штамп времени. При десятке подписантов имеет смысл заранее проверить ограничения площадки по размеру файла.

Что делать, если подписант забыл пароль от контейнера или потерял токен

Пароль контейнера не восстанавливается, а ключ на потерянном носителе считается скомпрометированным. Порядок действий один: немедленно сообщить в удостоверяющий центр, отозвать сертификат, выпустить новый и войти в маршрут заново. Копиями ключей, если они создавались, пользоваться нельзя.

Как отправить файл с несколькими подписями письмом, чтобы он дошёл

Почтовые сервисы часто режут вложения с расширениями p7s и sig как потенциально опасные. Рабочие варианты: упаковать контейнер в архив, передать его через файловое хранилище со ссылкой в письме либо использовать почтовый клиент с поддержкой S/MIME по ГОСТ, который передаёт подписанные и зашифрованные вложения штатно. Переименовывать расширение в txt перед отправкой не стоит: получатель забудет вернуть его обратно.

Подходит ли простая электронная подпись для сбора подписей в один файл

Нет. ПЭП не выполняет криптографического преобразования документа и не создаёт контейнер, поэтому объединять нечего: факт подписания фиксируется средствами информационной системы. Кроме того, ПЭП не позволяет проверить, менялся ли документ после подписания, — это свойство есть только у усиленных подписей, неквалифицированной и квалифицированной.

Нужна ли отдельная МЧД каждому подписанту, если подписывают три сотрудника одной организации

Да, доверенность оформляется на конкретное физическое лицо с конкретным набором полномочий. Один документ на троих не работает: в МЧД указывается представитель, и подпись сотрудника проверяется против его собственной доверенности. Если полномочия у сотрудников разные, наборы в доверенностях тоже будут разными.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.