Ошибка ЭЦП при подписании документа возникает на одном из трёх уровней: ключевой носитель с контейнером, криптопровайдер КриптоПро CSP и его лицензия, приложение или браузер, через которые вы подписываете. Прочитайте текст сообщения дословно: «не удалось построить цепочку сертификатов» и «сертификат отозван» лечатся по-разному. Первое закрывается установкой двух корневых сертификатов, второе — только перевыпуском в удостоверяющем центре. Порядок действий определяет одно различие: подпись вообще не создалась или создалась, но её не принимает вторая сторона. В первом случае разбираются с носителем, провайдером и лицензией, во втором — с форматом файла подписи, цепочкой доверия и машиночитаемой доверенностью.
Разберём типовые сообщения по одному: что стоит за каждым, что проверить самостоятельно и в какой момент проблема перестаёт быть технической. Покажем, что делать при забытом пароле контейнера и заблокированном PIN-коде, как сопоставить eSmart Token ГОСТ, Рутокен и JaCarta с версией КриптоПро CSP, чем различаются p7s, sig и sgn и как подписать документ, пока рабочее место не починили. Тарифы на подписание в КЭДО, образцы протокола проверки и письма о переподписании, ответы на частые вопросы — во второй половине статьи.
Загрузите файл подписи и документ в чекер: он покажет, создалась ли подпись, кем и когда она поставлена и действует ли сертификат.
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Три слоя, на которых ломается подписание
Подписание проходит через цепочку: носитель с закрытым ключом, криптопровайдер, который выполняет криптографическую операцию, и программа или веб-сервис, который эту операцию вызывает. Сообщение об ошибке почти всегда указывает на конкретный слой. «Устройство не найдено» и «контейнер не выбран» — это носитель и драйвер. «Истёк срок действия версии» или требование ввести серийный номер — это лицензия провайдера. «Плагин не загружен» и пустой список сертификатов в браузере — это расширение и его разрешения на сайте.
В практике Добыто первым делом просят прислать снимок экрана с полным текстом сообщения, а не пересказ. По формулировке видно, дошёл ли процесс до обращения к ключу или остановился раньше, и это экономит один-два раунда переписки с поддержкой.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Как устранить ошибку при подписании: пошаговая инструкция
- Шаг 1. Запишите текст сообщения целиком, вместе с кодом вида 0x80091007, если он есть. Дальше вся диагностика идёт от этого текста.
- Шаг 2. Проверьте носитель: токен вставлен в порт, драйвер установлен, в панели управления носителя виден сертификат с неистёкшим сроком.
- Шаг 3. Откройте КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере». Если контейнер виден и сертификат открывается, ключ и носитель в порядке.
- Шаг 4. На вкладке «Общее» посмотрите версию провайдера и срок лицензии. Для работы с квалифицированным сертификатом УЦ ФНС нужна КриптоПро CSP версии 5.0 R2, сборка 12000 или выше.
- Шаг 5. Проверьте цепочку доверия: откройте сертификат и посмотрите, установлены ли корневой сертификат Минцифры России и сертификат выдавшего удостоверяющего центра.
- Шаг 6. Если подписываете в браузере, проверьте, что расширение КриптоПро ЭЦП Browser Plug-in включено, а сайт добавлен в список доверенных.
- Шаг 7. Создайте тестовую подпись на любом небольшом файле через «Инструменты КриптоПро». Подпись создалась — проблема в конкретном сервисе или документе, не создалась — в рабочем месте.

Что означают типовые сообщения при подписании
Тексты сообщений различаются по программам, но набор причин конечен. Таблица собрана по сообщениям, которые чаще всего приносят в разбор: слева формулировка, справа действие, которое реально закрывает вопрос.
| Сообщение | Что за ним стоит | Что делать |
|---|---|---|
| Не удалось построить цепочку сертификатов до доверенного корневого центра | На компьютере нет корневого сертификата Минцифры или сертификата удостоверяющего центра | Установить корневой сертификат Минцифры в «Доверенные корневые центры сертификации», сертификат УЦ — в «Промежуточные центры сертификации» |
| Сертификат недействителен. Сертификат отозван | Удостоверяющий центр отозвал сертификат до окончания срока действия | Технически не лечится: нужен перевыпуск в том центре, который выдавал сертификат |
| Истёк срок действия версии или не введён серийный номер лицензии | Закончилась лицензия КриптоПро CSP на рабочем месте | Ввести лицензию. Если сертификат выдан УЦ ФНС со встроенной лицензией, ключ работает и на машине с истёкшей лицензией провайдера |
| Контейнер не отображается в списке ключевых носителей | Ключ создан в режиме ФКН или PKCS#11, а на рабочем месте стоит КриптоПро CSP 4.0, который работает только с извлекаемыми ключами | Поставить КриптоПро CSP 5.0 R2 или новее либо использовать ключ, созданный в режиме обратной совместимости |
| Неправильное значение хеша, код 0x80091007 | Подпись сверяется не с тем файлом: документ пересохранили, переименовали или отредактировали после подписания | Взять исходный файл, к которому создавалась подпись. Если исходника нет, документ переподписывают заново |
| По крайней мере одна подпись недействительна, личность подписавшего не установлена | Просмотрщик PDF не доверяет удостоверяющему центру и не проверяет ГОСТ-подпись сам | Проверить документ в КриптоПро или в отдельном сервисе проверки подписи и сохранить протокол |
Первые три строки закрываются на рабочем месте за один сеанс, четвёртая упирается в версию провайдера, пятая и шестая означают, что с самим ключом всё в порядке, а разбираться нужно с файлом и способом проверки.
Факт: для работы с квалифицированной подписью УЦ ФНС нужны драйвер носителя, КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, плагин КриптоПро ЭЦП Browser Plug-in, корневые сертификаты Минцифры и УЦ ФНС и личный сертификат. Отсутствие любого из пяти элементов даёт свою ошибку.

Носитель и криптопровайдер: eSmart Token ГОСТ, Рутокен, JaCarta и версии КриптоПро CSP
Ключи на токене делятся на две группы. Извлекаемые генерирует программный криптопровайдер, а токен работает как защищённое PIN-кодом хранилище: во время подписания закрытый ключ ненадолго попадает в оперативную память компьютера. Неизвлекаемые ключи создаёт криптоядро внутри самого носителя, наружу они не выходят и скопировать их нельзя. От того, какой ключ вам выдали, зависит, с какой версией провайдера рабочее место вообще заработает.
КриптоПро CSP 4.0 умеет работать только с извлекаемыми ключами. Поддержка функциональных ключевых носителей с защитой канала появилась в версии 5.0, а работа через библиотеку PKCS#11 — в 5.0 R2. В версии 5.0 R3 режим PKCS#11 встроен в общий список считывателей, там же исправлены проблемы с использованием таких ключей в сеансах Windows и по RDP. Лицензии тоже не наследуются свободно: до сборки R2 подходили лицензии от версии 4.0, начиная с R2 нужна лицензия на 5.0, и она действует на всё семейство 5.0.
Драйвер носителя ставится по типу устройства: Рутокен и Рутокен ЭЦП берут с сайта производителя, JaCarta — с сайта Аладдин Р.Д., eSmart Token ГОСТ — из раздела загрузок eSmart. Один и тот же токен без своего драйвера в системе не появится, и подписание остановится ещё до выбора сертификата.

Мария Ж, специалист по цифровой подписи и КЭДО: «Самая обидная ситуация — когда ключ исправен, а рабочее место его не видит, потому что контейнер создан в режиме функционального ключевого носителя, а на компьютере стоит КриптоПро CSP 4.0. Если вы работаете с токеном на нескольких машинах, заранее выясните, какая версия провайдера стоит на каждой: пассивный извлекаемый ключ подхватят все, ключ с защитой канала — только версии от 5.0.»
Полезно знать: у Рутокен ЭЦП 3.0 128 килобайт защищённой памяти. В режиме извлекаемых ключей на такой токен помещается до 31 контейнера, но крупный сертификат с дополнительными расширениями и цепочками занимает до 12 килобайт, и тогда контейнеров поместится около десяти.
Забыли пароль контейнера или заблокировали PIN-код
Паролей у электронной подписи три, и путать их дорого. Первый — пароль ключевого контейнера, который задаётся при создании ключа. Второй — PIN-код носителя, он защищает сам токен. Третий — пароль от личного кабинета сервиса или приложения, в котором вы подписываете. Сообщение «неверный пароль» относится к одному из трёх, и восстанавливаются они по-разному.
PIN-код носителя меняется в панели управления токена, если вы знаете действующий или административный PIN. У современных моделей политики PIN-кодов записаны внутрь токена, а не в настройки рабочего места, поэтому перенос токена на другой компьютер ничего не меняет. Пароль контейнера восстановить нельзя: если ключ неизвлекаемый или помечен как неэкспортируемый, скопировать его в новый контейнер тоже не получится. Сертификаты, которые выдаёт удостоверяющий центр ФНС, выдаются именно в неэкспортируемом виде, и это сделано намеренно.
С мобильной подписью логика та же. Закрытая часть ключа в Госключе хранится на самом телефоне, поэтому при удалении приложения или утрате пароля доступ не восстанавливается: подпись выпускается заново, с новым сроком действия. Отзывать старый сертификат при этом нужно отдельно, заявлением в тот центр, который его выдавал.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Внимание: удаление сертификата из хранилища на компьютере не отзывает подпись. Пока сертификат не отозван по заявлению в удостоверяющем центре, он остаётся действующим, и это касается в том числе подписей, выпущенных на работника при увольнении.
Мария Ж, юрист со стажем более 20 лет: «Работник часто считает, что подпись перестала существовать, когда он вышел из приложения или удалил сертификат с рабочего компьютера. Юридически она продолжает действовать до конца срока или до отзыва. Если подпись выпускалась на вас как на физическое лицо, заявление на отзыв подаётся в тот удостоверяющий центр, который её выдал, и до этого момента ответственность за ключ остаётся на вас.»
Цепочка доверия: подпись создалась, но её не принимают
Квалифицированный сертификат проверяется по цепочке: сертификат владельца, сертификат аккредитованного удостоверяющего центра, головной удостоверяющий центр Минцифры. Разрыв в любом звене даёт при подписании и проверке одно и то же сообщение о недоверенном корневом сертификате. Корневые сертификаты Минцифры России и УЦ ФНС России выложены на странице удостоверяющего центра ФНС с корневыми сертификатами: файл Минцифры устанавливается в «Доверенные корневые центры сертификации», файл УЦ ФНС — в «Промежуточные центры сертификации».
С неквалифицированной подписью ситуация другая. Корневые сертификаты такого центра система по умолчанию не считает доверенными и автоматически не ставит, поэтому первое подписание УНЭП на новом компьютере почти всегда упирается в цепочку. Отдельный случай — сертификат тестового удостоверяющего центра: подпись математически верна, но сервис проверки честно показывает статус «недействительна», потому что издателя нет в списке доверенных. Ошибки в рабочем месте здесь нет, просто ключ не тот.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Перед массовым подписанием мы прогоняем цепочку доверия на пилотной группе рабочих мест, а не на одном компьютере кадровика. Корневые сертификаты ставятся один раз, но именно они дают львиную долю обращений в первые дни после запуска: у одних машин хранилище закрыто политиками, у других сертификат поставили в неверный раздел.»
Формат файла подписи: p7s, sig, sgn, присоединённая и откреплённая
Откреплённая подпись создаётся отдельным файлом рядом с документом, присоединённая упаковывает документ внутрь себя. При откреплённой подписи вторая сторона получает пару файлов и открывает документ как обычно, при присоединённой — один файл, который без специальной программы не открыть. Расширение файла подписи на суть не влияет: sig, p7s и sgn — это контейнер формата CMS, а конкретное расширение задаётся в настройках программы подписания. В «Инструментах КриптоПро» оно выбирается из списка вместе с форматом CAdES-BES, в КриптоАРМ ГОСТ вариантов пять: sig, p7s, sgn, sign и bin.
Отсюда типовой конфликт: контрагент или информационная система принимает только p7s, а у вас сохранилось sgn, и файл отклоняется до всякой криптографии. Переподписывать в этом случае не нужно, достаточно сохранить подпись с требуемым расширением или переименовать файл, не меняя его содержимое. В Добыто КЭДО документ и файл подписи лежат в архиве парой и выгружаются вместе, поэтому вопрос «где второй файл» на приёмке не возникает.

Образцы документов для разбора спорного подписания
Комплект для случая, когда подпись уже не принимают: начните с чек-листа диагностики, а протокол проверки прикладывайте к любой переписке о переподписании.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Письмо контрагенту о переподписании (образец) | Скачать |
| Акт о невозможности переподписания (образец) | Скачать |
| Реестр сертификатов сотрудников | Скачать |
МЧД: когда дело не в подписи, а в доверенности
Сотрудник подписывает документы от имени компании сертификатом, выданным на него как на физическое лицо, и прикладывает машиночитаемую доверенность. Руководитель организации и индивидуальный предприниматель подписывают своим сертификатом без доверенности. МЧД — это XML-файл, подписанный электронной подписью руководителя, поэтому вместе с документом уходит комплект: файл документа, файл подписи, файл доверенности и подпись доверенности.
Ошибки приёмки здесь чаще не криптографические. Данные МЧД сверяются с сертификатом подписанта по ФИО и СНИЛС: расхождение хотя бы в одном поле, например после смены фамилии, и документ отклоняется, хотя подпись формально верна. Второй частый повод — полномочия. В доверенности указываются коды из классификатора полномочий, который ведётся в единой системе нормативной и справочной информации, и приёмная сторона проверяет их автоматически. Компания может подать свой перечень полномочий в Минцифры: заявку рассматривают в течение 10 дней, при положительном решении на присвоение кодов и включение в классификатор отводится три рабочих дня.
Отдельный вопрос — филиал. Филиал не является юридическим лицом, поэтому доверенность на его работника выдаёт организация, а подписывает её руководитель юридического лица. Если доверенность оформляет директор филиала, действующий сам по доверенности, это передоверие: понадобится нотариус, паспорт нового уполномоченного и актуальная выписка из ЕГРЮЛ, а нотариус подписывает новую доверенность своей квалифицированной подписью.
Журнал подписания и штамп времени: чем подтвердить факт подписания
Сертификат действует ограниченный срок, а спор о документе может возникнуть позже. Чтобы подпись оставалась проверяемой, к ней добавляют доказательства: штамп времени от доверенной службы TSP, ответ службы OCSP о том, что сертификат не был отозван на момент подписания, и архивную метку, которая заверяет предыдущие. Так базовая подпись CAdES-BES превращается в усовершенствованную, вплоть до архивного профиля, и остаётся проверяемой после истечения срока действия сертификата. Для кадровых документов это принципиально: сроки их хранения измеряются десятилетиями.
Второй источник доказательств — журнал системы, в которой вы подписывали. В КЭДО фиксируются вход в личный кабинет, открытие документа, действие подписания и статус каждого участника маршрута. В Добыто КЭДО маршрут документа виден в его карточке вместе со статусами и сроками, а подписанный комплект уходит в архив, откуда его можно выгрузить целиком. В суде смотрят именно на такие данные и на файлы подписи, а не на визуальный штамп на странице: штамп подписи в PDF показывает факт подписания пользователю, но сам по себе доказательством не является.
Мария Ж, судебный эксперт по трудовому праву: «Когда работник заявляет, что не подписывал документ, суд запрашивает не распечатку со штампом, а исходный файл, файл подписи и сведения о том, что именно этот документ передавался на подписание в неизменном виде. Если у компании есть журнал действий и метка времени, спор закрывается на документах, поэтому просите работодателя выдавать вам выгрузку подписанного комплекта, а не скан с картинкой подписи.»
Как подписать быстро, пока рабочее место не починили
Способ подписания зависит от того, где лежит ваш ключ, и переключиться между способами быстрее, чем чинить криптопровайдер. Таблица показывает, что критично в каждом сценарии, а что второстепенно.
| Где подписываете | Что критично | Что вторично |
|---|---|---|
| Токен и КриптоПро CSP на компьютере | Драйвер носителя, версия и лицензия провайдера, корневые сертификаты | Расширение файла подписи, оно меняется в настройках |
| Браузер с плагином | Включённое расширение КриптоПро ЭЦП Browser Plug-in и доверенный сайт | Модель токена, если провайдер её поддерживает |
| Мобильное приложение Госключ | Подтверждённая учётная запись Госуслуг, для УКЭП — биометрический загранпаспорт и телефон с NFC | Версия КриптоПро на рабочем компьютере |
| Портал «Работа в России» | Подтверждённая учётная запись Госуслуг, обмен только с работодателем | Наличие токена, для ПЭП он не нужен |
| Сервис КЭДО работодателя | Вид подписи, согласованный для этого типа документа, и маршрут подписания | Устройство: подписание идёт и с телефона, и с компьютера |
Если срок горит, самый короткий путь — подписание через мобильное приложение при подтверждённой учётной записи Госуслуг: оно не зависит от состояния рабочего компьютера. Ограничение в том, что принимающая сторона должна поддерживать такой канал, а для УКЭП в приложении нужны биометрический загранпаспорт и NFC.
Если вы работодатель и читаете этот раздел, чтобы понять, почему сотрудники массово не могут подписать: держать один канал подписания рискованно. Мы закладываем пилотную группу и запасной способ подписания до раскатки на всю компанию, чтобы отказ одного канала не останавливал кадровые процессы.
Когда чинить своё рабочее место не нужно
Часть ошибок закрывается не настройками. Сертификат отозван — рабочее место ни при чём, нужен перевыпуск. Ключ выпущен тестовым удостоверяющим центром — подписывать им боевые документы нельзя в принципе. Ошибка в персональных полях сертификата, в ФИО, СНИЛС или ИНН — тоже перевыпуск, а не переустановка провайдера.
Не нужно чинить и то, что ошибкой не является. Красная плашка в PDF-просмотрщике, который не умеет проверять ГОСТ-подписи, ничего не говорит о действительности подписи. Отсутствие видимого штампа на странице документа тоже нормально: при откреплённой подписи документ остаётся неизменным, а подпись живёт в отдельном файле. И если документ принимает информационная система работодателя или контрагента, её правила приёмки важнее, чем результат проверки в вашей программе.
Наконец, если подписание не идёт на корпоративном компьютере, где вы не администратор, установка сертификатов и провайдера — зона ответственности вашей ИТ-службы. Самостоятельная установка корневых сертификатов из непроверенных источников создаёт риск: система начнёт доверять всему, что подписано таким центром.
Стоимость подписания в КЭДО и цена ошибки
Стоимость складывается из тарифа за сотрудника, набора доступных видов подписи и того, нужна ли интеграция с учётной системой. Данные на дату публикации.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт», до 25 сотрудников, ПЭП и УНЭП | от 30 ₽ за сотрудника в месяц | подключение за 5 минут |
| Тариф «Бизнес», без ограничения по численности, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника в месяц | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | на всех тарифах |
| УКЭП через партнёров-удостоверяющих центров | по запросу | по регламенту УЦ |
| Модуль интеграции с 1С:ЗУП (тариф «Бизнес») | входит в тариф | установка и настройка за один день |
Итоговая сумма зависит от численности, набора видов подписи и потребности в интеграции с 1С, поэтому условия по конкретному штату удобнее сверять на странице тарифов ДОБЫТО КЭДО. Электронные подписи ПЭП и УНЭП для сотрудников выпускаются бесплатно на всех тарифах, УКЭП оформляется через партнёров-удостоверяющих центров.
Цена ошибки считается не в рублях за подпись. Документ, подписанный сертификатом с неверными персональными данными или без действующей МЧД, приёмная сторона отклоняет, и весь комплект уходит на переподписание. Если к этому моменту сертификат отозван или истёк, переподписать прежним ключом уже нельзя: нужен новый сертификат, а факт подписания старым восстанавливают через штамп времени, журнал системы или акт о невозможности переподписания. Для кадрового документа это ещё и срыв срока ознакомления, который работодатель обязан соблюсти.
Выводы
Сообщение об ошибке при подписании почти всегда указывает на конкретный слой: носитель и драйвер, криптопровайдер с лицензией, приложение или браузер. Половина случаев закрывается установкой корневых сертификатов и приведением версии КриптоПро CSP в соответствие с режимом ключа. Отзыв сертификата, ошибка в персональных данных и расхождение с МЧД настройками не лечатся и требуют перевыпуска. Отдельно стоит отличать реальную ошибку от вида документа в программе, которая не умеет проверять российские подписи.
В Добыто мы подключаем сотрудников к подписанию так, чтобы у каждого был рабочий канал и понятный маршрут документа, а история подписания фиксировалась в системе и выгружалась вместе с файлами подписи. Это снимает большую часть вопросов ещё до того, как они превращаются в спор о том, кто и когда подписал документ.
Частые вопросы
Как отправить контрагенту письмо с подписанным файлом, чтобы его приняли
При откреплённой подписи в письмо вкладывают оба файла: сам документ и файл подписи с расширением sig, p7s или sgn, не переименовывая документ. Удобнее отправлять их одним архивом, чтобы почтовый клиент не потерял вложение и не изменил имя файла. Если получатель принимает только присоединённую подпись, документ подписывают заново в этом режиме: превратить откреплённую подпись в присоединённую переименованием нельзя.
Что делать, если подпись поставили, а документ потом отредактировали
Подпись становится недействительной, проверка выдаёт ошибку значения хеша с кодом 0x80091007. Восстановить связь между новой версией файла и старой подписью невозможно: проверяется хеш ровно того содержимого, которое подписывали. Документ подписывают заново, а если исходная версия нужна как доказательство, к ней сохраняют протокол проверки подписи.
Можно ли подписать документ, если срок сертификата истёк вчера
Нет, новую подпись просроченным сертификатом создать нельзя. При этом документы, подписанные в период действия сертификата, остаются действительными, а если к подписи добавлялся штамп времени и ответ службы OCSP, её проверяемость сохраняется и после окончания срока. Для продолжения работы нужен новый сертификат.
Обязательно ли ставить КриптоПро на компьютер, если он уже встроен в токен
Криптоядро внутри токена и программный криптопровайдер — разные вещи. Если информационная система требует КриптоПро CSP, программу устанавливают на компьютер и активируют лицензию. Исключение — сертификаты со встроенной лицензией: она действует столько же, сколько сам сертификат, и позволяет работать с этим ключом без покупки отдельной лицензии.
Как понять, какой вид подписи нужен для конкретного документа
Вид подписи определяют закон и порядок, установленный в организации: ПЭП подтверждает факт подписания через учётные данные, усиленная неквалифицированная подтверждает ещё и неизменность документа, квалифицированная выдаётся только аккредитованным удостоверяющим центром и по умолчанию приравнивается к собственноручной. Если документ отклонили с формулировкой о недопустимом виде подписи, проблема не в технике: нужен ключ другого вида.
Сотрудник уволился, а его подпись и доверенность остались. Что с ними делать
Сертификат отзывается заявлением в удостоверяющий центр, который его выдавал: удаление из хранилища компьютера ничего не отзывает. Машиночитаемая доверенность отзывается отдельно, доверителем. Если в доверенности не указана должность, а только данные физического лица, она формально продолжает действовать до отзыва или окончания срока, поэтому отзыв делают в день увольнения.
Почему подпись видна как действительная у меня и как недействительная у получателя
Проверка идёт на стороне получателя, и его набор доверенных корневых сертификатов может отличаться от вашего. Вторая причина — разные программы: просмотрщик PDF без поддержки ГОСТ-алгоритмов покажет ошибку там, где криптопровайдер подтвердит подпись. Спор закрывается протоколом проверки из независимого сервиса, который содержит данные сертификата, алгоритмы и результат сверки.