Откреплённая подпись: что получится после подписания

Мария Ж. 17 мин чтения

Откреплённая подпись даёт на выходе два файла: исходный документ, который не изменился ни на байт, и отдельный файл подписи размером от нескольких сотен байт до нескольких килобайт с расширением .sig, .p7s или .sgn. Внутри файла подписи лежит контейнер CMS/PKCS#7: значение подписи, сертификат подписанта с цепочкой до удостоверяющего центра, алгоритмы по ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012, заявленное время подписания. Документ при этом открывается обычным просмотрщиком, никакого штампа в нём не появляется. Главное различие с присоединённой подписью в том, что там результат — один файл, который без криптопровайдера не читается, а здесь пара файлов, работающая только вместе: без файла подписи документ юридически ничем не подтверждён, без документа файл подписи проверить не с чем.

Разберём, что именно попадает в контейнер подписи, почему проверка ломается от одного пересохранения PDF и чем отличаются расширения .sig, .p7s и .sgn при одинаковом содержимом. Покажем правило передачи пары файлов контрагенту и в государственные системы, сценарии, где откреплённая подпись обязательна, и порядок действий, когда площадка не принимает .sgn. Чек-лист диагностики, образцы протокола проверки и регламента обмена, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.

Подпишите файл откреплённой подписью прямо здесь и посмотрите, что окажется в результате: сервис отдаёт исходный документ и отдельный файл подписи, можно скачать их по одному или архивом.

1 Загрузите файлы:
2 Выберите электронную подпись:

Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ

3 Выберите вид подписи:

Если не знаете, какая нужна, уточните у того, кто запросил подпись.

Пришёл документ с подписью?

Проверьте, чья она и действует ли сертификат. Без регистрации.

Проверить подпись

Содержание

Что физически появляется на диске после подписания

В папке оказываются два объекта: документ в исходном виде и файл подписи, имя которого обычно строится как имя документа плюс расширение подписи. Договор dogovor.pdf превращается в пару dogovor.pdf и dogovor.pdf.sig. Размеры расходятся на порядки: XML на 74 КБ подписывается файлом на 4 КБ, заявление в PDF на 294 КБ — файлом подписи на 512 байт, договор купли-продажи на 74 КБ получает .sgn на 2 КБ. Размер контейнера подписи зависит от того, сколько сертификатов и служебных данных в него положили, а не от объёма документа: хэш от гигабайтного архива и от однострочного txt занимает одинаковое место.

Исходный файл после подписания побайтно идентичен тому, что было до. Это проверяемое свойство: если сравнить хэш документа до и после операции, он совпадёт. Именно поэтому откреплённую подпись используют там, где документ нельзя трогать: машиночитаемые доверенности, XML-выгрузки для государственных систем, архивные комплекты.

Документ PDF и парный файл откреплённой подписи SIG в одной папке проводника
Так выглядит результат: документ остался прежним, рядом появился файл подписи на пару килобайт.

Факт: файл откреплённой подписи почти не растёт вместе с документом. В типовых комплектах это 512 байт — 4 КБ независимо от того, подписан ли XML на 74 КБ или PDF на 294 КБ.

Что лежит внутри файла подписи

Контейнер откреплённой подписи собран по формату CMS (PKCS#7) и содержит фиксированный набор полей: версию контейнера, идентификатор алгоритма хэширования по ГОСТ, инкапсулированный контент, список отозванных сертификатов, блок сертификатов подписанта X.509 с цепочкой доверия и блок SignerInfo. В SignerInfo лежит собственно значение подписи, заявленное время подписания, а при усовершенствованных профилях — штамп времени TSP.

Ключевое отличие от присоединённого варианта — именно в инкапсулированном контенте: у откреплённой подписи сам документ туда не кладётся, вместо него в подписи участвует хэш. Отсюда и размер, и невозможность восстановить документ из одного файла подписи.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто
Схема устройства контейнера CMS PKCS#7: сертификаты, CRL, SignerInfo, штамп времени
Разбор контейнера: что именно проверяет криптопровайдер, когда вы отдаёте ему документ и файл подписи.

По умолчанию и КриптоПро, и КриптоАРМ формируют профиль CAdES-BES. В нём есть заявленное время подписания, но это время берётся с машины подписанта и доказательством не является. Когда срок действия сертификата закончится, подтвердить момент подписания будет нечем, если заранее не добавлены доказательства подлинности: штамп времени от доверенной службы и OCSP-ответ о том, что сертификат не был отозван на момент операции. Собственные службы штампа времени есть у ФНС и у аккредитованных удостоверяющих центров.

Мария Ж, юрист со стажем более 20 лет: «Про метки времени вспоминают в момент, когда сертификат уже истёк и нужно доказать, что документ подписан внутри срока действия. Проектируйте это заранее: если документ живёт дольше сертификата, подпись сразу формируется в усовершенствованном профиле со штампом времени и OCSP-ответом, иначе через год у вас останется контейнер, который не с чем сопоставить.»

Откреплённая, присоединённая и встроенная подпись: сравнение результата

Три сценария подписания дают три разных набора файлов на выходе и по-разному ведут себя при передаче и хранении.

Признак Откреплённая (CAdES detached) Присоединённая (CAdES attached) Встроенная в PDF (PAdES)
Что получается на выходе Документ без изменений плюс отдельный файл подписи Один файл, документ упакован внутрь контейнера Один PDF, подпись внутри структуры документа
Открывается без криптографического ПО Да, документ читается обычным просмотрщиком Нет, нужен криптопровайдер или плагин Да, PDF открывается, отметка видна в просмотрщике
Риск при передаче Потеря одного из двух файлов ломает проверку Потерять нечего, файл один Потерять нечего, файл один
Несколько подписантов Каждая сторона отдаёт свой файл подписи к одному документу Каждая следующая подпись накладывается на новый полученный файл Подписи сторон лежат внутри одного PDF
Типы документов Любые, включая XML и архивы Любые Только PDF

Выбор определяется не удобством подписанта, а требованием приёмной стороны. Государственные системы и форматы, где документ обязан остаться неизменным, требуют откреплённый вариант. Для двустороннего договора, который потом читают юристы без установленного криптопровайдера, чаще берут PAdES.

Схема сравнения откреплённой подписи CAdES и встроенной PAdES при подписании двумя сторонами
При двустороннем подписании откреплённый вариант даёт три файла, встроенный — один.

Правило пары: как результат передаётся и хранится

Документ и файл подписи с момента подписания живут вместе. В файловом хранилище они лежат в одной папке, в почту уходят одним письмом или одним архивом, в веб-формы государственных и ведомственных систем загружаются двумя отдельными полями: одно для документа, второе для файла подписи. Разорванная пара превращает подписанный комплект в обычный файл без подтверждения авторства.

В сервисе Добыто.Подпись после подписания пачки документов доступна выгрузка архивом целиком, а не только по одному файлу — это снимает основную часть потерь при пересылке. Если вы отдаёте комплект наружу, архив предпочтительнее: почтовые шлюзы и мессенджеры реже отбрасывают один zip, чем набор непонятных им вложений с расширением .sig.

Ещё одно следствие: визуально документ не выглядит подписанным. Открыв PDF, получатель увидит обычный текст без штампа, и у него возникнет ощущение, что документ не подписывали.

Мария Ж, специалист по цифровой подписи и КЭДО: «Когда документ подписан откреплённой подписью, при просмотре оригинала у человека нет ощущения, что подпись вообще есть. Рабочая практика — формировать отдельную копию документа со штампом визуализации, оставляя оригинал неизменным: целостность исходника не нарушается, а копию можно посмотреть и распечатать. Только не путайте её с самим доказательством: юридически работает пара исходный файл плюс файл подписи.»

Полезно знать: штампы визуализации на печатной форме юридической силы не несут. При споре истребуют исходный документ и файлы подписи, поэтому хранить нужно оригинальную пару, а не картинку со штампом.

Образцы документов для работы с откреплённой подписью

Комплект закрывает четыре типовые задачи: зафиксировать результат проверки, разобрать невалидную подпись, договориться с контрагентом о форматах и вести учёт сертификатов. Начните с протокола проверки — его чаще всего просят приложить к комплекту.

Документ Скачать
Протокол проверки электронной подписи (образец) Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Регламент двустороннего обмена документами Скачать
Машиночитаемая доверенность: образец и структура XML Скачать
Реестр сертификатов сотрудников (XLSX) Скачать

Когда результат перестаёт быть подписанным

Подпись считается по хэшу документа. Изменение любого байта исходного файла делает хэш другим, и проверка возвращает ошибку несовпадения значения хэша. На практике документ меняют, не желая этого: открыли PDF и пересохранили, добавили комментарий или подпись-картинку, прогнали через конвертер, распаковали и запаковали архив заново, выгрузили XML повторно из учётной системы. Формально содержимое то же, фактически файл другой, и старая подпись к нему не относится.

Второй класс отказов не связан с документом. Не установлена цепочка сертификатов до корневого, из-за чего неквалифицированная подпись не проходит проверку на чужой машине. Истёк сертификат, а штампа времени в контейнере нет. Отозван сертификат подписанта. Не введена лицензия криптопровайдера. Все эти случаи выглядят как невалидная подпись, хотя документ не трогали.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Как проверить откреплённую подпись: пошаговая инструкция

  1. Шаг 1. Соберите пару: исходный документ и файл подписи. Если файлов подписи несколько, каждый проверяется отдельно.
  2. Шаг 2. Убедитесь, что документ не пересохраняли после подписания. Сверьте дату изменения файла с датой подписания.
  3. Шаг 3. Откройте средство проверки: Инструменты КриптоПро, раздел «Проверка подписи», либо веб-сервис проверки. Укажите вид подписи «откреплённая».
  4. Шаг 4. Загрузите оба файла в соответствующие поля: документ в одно, файл подписи в другое. Загрузка только файла подписи для откреплённого варианта не сработает.
  5. Шаг 5. Прочитайте результат целиком: статус подписи, владелец сертификата, издатель, срок действия, алгоритмы, цепочка сертификации и время подписания.
  6. Шаг 6. Сохраните протокол проверки в PDF или DOCX и положите его в ту же папку, где лежит пара файлов.

Внимание: математически верная подпись может получить статус «недействительна», если сертификат выпущен тестовым или неаккредитованным удостоверяющим центром и отсутствует в списке доверенных. Проверяйте не только статус, но и издателя сертификата.

Сколько стоит разорванная пара файлов

Цена ошибки редко ограничивается повторным подписанием. Если сертификат подписанта ещё действует, документ переподписывают за минуты. Если сертификат истёк или отозван, переподписать нечем: нужен новый сертификат, а вместе с ним новая дата подписания, из-за чего документ перестаёт соответствовать периоду, к которому относился. В этой ситуации оформляют акт о невозможности переподписания и письмо контрагенту, а спорный документ теряет доказательственную ценность.

В спорах по электронным документам проверяют не картинку со штампом, а связку: действовал ли сертификат в момент подписания, был ли документ передан на подписание неизменным, каким локальным актом введён электронный документооборот. В известных делах по кадровому электронному документообороту суды вставали на сторону работников именно там, где работодатель не смог подтвердить эту цепочку, а увольнение признавалось незаконным с восстановлением и взысканием среднего заработка.

Мария Ж, судебный эксперт по трудовому праву: «В суд идут не скриншоты и не печатные формы со штампом, а исходные файлы и файлы подписи. Соберите комплект заранее: документ, файл подписи, протокол проверки и локальный акт, которым у вас введён электронный документооборот. Если в комплекте нет хотя бы одного элемента, спор придётся вести на общих основаниях.»

Расширения .sig, .p7s и .sgn: что меняется в результате

Содержимое контейнера при смене расширения не меняется. В Инструментах КриптоПро расширение подписанного файла выбирается из списка p7s, sig, sgn при формате CAdES-BES, в КриптоАРМ ГОСТ список шире: sig, p7s, sgn, sign, bin, плюс отдельно задаётся кодировка DER или BASE64 и вид подписи. Разница между p7s и sig — это разница в имени файла, а не в криптографии.

Проблема начинается на приёмной стороне. Площадка или ведомственная система принимает строго заданный список расширений, и корректная подпись с расширением .sgn отбивается валидатором как неизвестный формат. Лечится переименованием, а не переподписанием. В практике Добыто это одна из двух самых частых причин, по которым комплект возвращают с формулировкой про неизвестный формат подписи, вторая — отсутствие цепочки сертификатов на машине проверяющего.

Список расширений файла подписи p7s, sig и sgn в настройках Инструментов КриптоПро
Расширение задаётся до подписания в настройках криптопровайдера, менять его потом приходится вручную.

Лайфхак: перед массовым переименованием включите в Проводнике отображение расширений имён файлов, иначе получите prikaz.pdf.sgn.sig. Партию в 1500 файлов подписи переименовывает одна команда Rename-Item в PowerShell.

Где откреплённая подпись обязательна

Машиночитаемая доверенность — самый частый случай. МЧД формируется как XML-файл, руководитель подписывает его своей УКЭП, и подпись должна быть именно отсоединённой: в Инструментах КриптоПро для этого ставится галочка «Создать отсоединённую подпись». Результат — пара из XML доверенности и файла подписи, которая дальше загружается в распределённый реестр ФНС и прикладывается к документам, подписанным сотрудником.

Проверка тоже идёт комплектом из трёх файлов: сертификат представителя, XML доверенности и файл отсоединённой подписи доверенности. Отдельные поля для каждого файла есть в сервисе проверки электронной подписи на Госуслугах, там же проверяется соответствие сведений сертификата и доверенности.

Галочка создать отсоединённую подпись в Инструментах КриптоПро при подписании МЧД
Без этой галочки на выходе получится присоединённая подпись, и реестр ФНС такую доверенность не примет.

Полномочия в МЧД указываются кодом из классификатора, размещённого в Единой системе нормативной и справочной информации: доверенность читает не человек, а алгоритм, который сверяет код полномочия с типом документа. Компания может направить перечень своих полномочий в Минцифры, там его рассматривают в течение 10 дней, а при положительном решении в течение трёх рабочих дней присваивают коды и включают в классификатор.

Важный нюанс из практики: сотрудник обособленного подразделения получает УКЭП на себя как на физическое лицо, а полномочия ему даёт МЧД, подписанная руководителем юридического лица. Если доверенность выдаёт не директор компании, а руководитель филиала, это уже передоверие: оно оформляется у нотариуса с паспортом нового уполномоченного лица и актуальной выпиской из ЕГРЮЛ, нотариус подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему.

Когда откреплённая подпись не подходит

Первый случай — получатель работает без криптографического ПО и не готов его ставить. Пара файлов ему бесполезна: подпись он не проверит, а видимой отметки в документе нет. Здесь уместнее встроенная подпись PDF по стандарту PAdES, которая проверяется в самом просмотрщике.

Второй случай — маршрут с большим количеством пересылок через мессенджеры и разные почтовые ящики. Каждая пересылка добавляет шанс потерять файл подписи или переименовать документ. Третий — работа с мобильных устройств: в папке загрузок телефона файл подписи выглядит как неизвестный формат с вопросительным знаком, открыть или проверить его штатными средствами не выйдет.

Если вы работодатель и читаете это, думая о том, что сотрудники физически не смогут собирать такие пары, штатный криптограф для этого не нужен: в Добыто маршрут согласования, вид подписи и комплектность файлов контролирует система, а не сотрудник.

Что проверить до подписания

Диагностика занимает несколько минут и снимает большую часть отказов на приёме.

  • Версия и лицензия криптопровайдера. КриптоПро CSP 5.0 R2 и старше требует лицензию именно на линейку 5.0, лицензия от 4.0 к ней не подходит. При выпуске сертификата в удостоверяющем центре ФНС лицензия вшивается внутрь сертификата и действует ровно столько, сколько действует сертификат.
  • Совместимость носителя. Ключи бывают извлекаемые, которые криптопровайдер ненадолго забирает в память рабочей станции, и неизвлекаемые, которые никогда не покидают токен. Если ключ будет использоваться на разных машинах, где может стоять КриптоПро CSP 4.0, берите извлекаемый вариант: неизвлекаемые ключи работают только с провайдером не ниже 5.0.
  • Сертификация носителя. Когда токен служит только защищённым PIN-кодом хранилищем, а подпись формирует программный криптопровайдер, достаточно сертификации ФСТЭК. Когда подпись формируется криптоядром самого устройства, для квалифицированной подписи нужна сертификация ФСБ у носителя.
  • Цепочка сертификатов. Для квалифицированной подписи цепочка устанавливается вместе с сертификатом. Для неквалифицированной корневые сертификаты придётся устанавливать вручную, иначе на другой машине подпись не проверится.
  • Требования приёмной стороны. Вид подписи, допустимое расширение файла, профиль CAdES и необходимость штампа времени выясняются до подписания, а не после отказа валидатора.
Носители ключей электронной подписи: Рутокен, JaCarta и ESMART с пояснениями назначения
Носитель определяет, где живёт закрытый ключ и какой режим работы поддержит криптопровайдер.

Кейс из практики: производственная компания на 1200 сотрудников выгружала кадровые приказы пачками и подписывала их откреплённой подписью с расширением .sgn, а принимающая система ждала .sig. Комплекты возвращались партиями по несколько сотен файлов. Решение свелось к двум действиям: расширение подписи переключили в настройках криптопровайдера один раз, накопленный архив переименовали скриптом. Повторное подписание не потребовалось, потому что содержимое контейнеров было корректным.

Стоимость перевода подписания на КЭДО: тарифы 2026

Стоимость зависит от численности сотрудников, набора видов подписи и того, нужна ли интеграция с учётной системой.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП, электронный архив от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 30 000 ₽ в год за 50 сотрудников 12 месяцев
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников входит в тариф по запросу
Модуль для 1С:ЗУП, установка и настройка входит в тариф «Бизнес» 1 день
Получение УКЭП через партнёров-удостоверяющих центров по запросу рассчитывается индивидуально

Итоговая сумма складывается из численности подключаемых сотрудников и выбранного набора функций: кастомные шаблоны, интеграция с 1С и электронный архив входят в тариф «Бизнес», выделенный сервер и API — в «Корпорацию». Актуальные условия и состав каждого пакета собраны на странице тарифов ДОБЫТО КЭДО.

Переход между тарифами доступен в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду.

Выводы

Результат подписания откреплённой подписью — неизменённый документ и отдельный контейнер CMS на несколько килобайт, в котором лежат значение подписи, сертификат подписанта и цепочка доверия. Работает эта конструкция только парой: любое изменение документа рушит проверку, а потеря файла подписи оставляет вас с обычным файлом. Расширение .sig, .p7s или .sgn на криптографию не влияет, но легко становится причиной отказа приёмной стороны. Долгий срок хранения требует штампа времени и OCSP-ответа, добавленных в момент подписания.

В практике Добыто эти правила зашиты в маршрут: система сама держит документ и файл подписи вместе, отдаёт комплект архивом и хранит протоколы проверки, поэтому сотруднику не приходится разбираться в форматах контейнеров и настройках криптопровайдера.

Частые вопросы

Можно ли отправить документ с откреплённой подписью обычным письмом по электронной почте?

Можно, но файл подписи уходит вложением и почтовый клиент получателя его не отобразит: он увидит вложение неизвестного типа рядом с документом. Чтобы вложения не потерялись и не были отброшены шлюзом, отправляйте документ и файл подписи одним архивом и указывайте в теле письма, какой файл к какому относится. Отдельная история — шифрование почты по ГОСТ: если у получателя нет соответствующего ПО или почтового клиента с поддержкой S/MIME по ГОСТ, он не откроет содержимое вовсе.

Что делать, если забыл пароль от контейнера или PIN-код токена?

PIN-коды меняются и разблокируются в панели управления носителя: для Рутокена это вкладка «Администрирование» с разблокировкой и сменой PIN-кодов. Форматирование токена разблокирует устройство, но стирает ключи и сертификаты — после него подпись придётся выпускать заново. Отдельно устроены мобильные подписи: если удалено приложение или забыт пароль от него, восстановить прежний ключ нельзя, выпускается новая подпись с новым сроком действия.

Подойдёт ли ESMART Token ГОСТ для формирования откреплённой подписи?

ESMART входит в линейку носителей для хранения ключей электронной подписи наряду с Рутокеном и JaCarta. Для откреплённой подписи важен не бренд, а два условия: носитель должен поддерживаться установленной версией криптопровайдера и иметь нужный уровень сертификации. Если ключ только хранится на носителе, а подпись формирует программный криптопровайдер, достаточно сертификации ФСТЭК. Если подпись формируется криптоядром устройства и должна быть квалифицированной, у носителя нужна сертификация ФСБ.

Как подписать пачку документов быстро, а не по одному?

Используйте групповое подписание: и КриптоАРМ, и веб-сервисы подписания принимают несколько файлов за один сеанс и формируют по файлу подписи на каждый документ, а результат отдают одним архивом. В настройках при этом задаётся, создавать ли отдельный пакет на каждый документ. Для полностью автоматических потоков применяют серверные решения с обезличенным сертификатом, выданным на юридическое лицо и привязанным к информационной системе: такой сертификат подписывает автоматически формируемые документы без участия сотрудника, но выдаётся не на человека и подходит не для всех типов документов.

Нужна ли отдельная МЧД сотруднику филиала?

Доверенность оформляется на конкретное физическое лицо с его личной УКЭП, поэтому на каждого сотрудника, подписывающего документы от имени компании, нужна своя МЧД с перечнем полномочий и сроком. Выдавать её должен руководитель юридического лица своей квалифицированной подписью. Вариант, когда полномочия дальше передаёт руководитель подразделения, — это передоверие, и оно оформляется только нотариально. Ещё один момент: если в доверенности не указана должность, она продолжает действовать и после увольнения сотрудника, пока не отозвана.

Как вести журнал учёта электронных подписей в компании?

Практический минимум — два реестра. Первый по сертификатам: владелец, издатель, серийный номер, отпечаток, срок действия, вид подписи, дата отзыва. Второй по носителям: какой токен кому выдан, когда, под какую роль и когда возвращён. Реестр по срокам действия закрывает самую дорогую ошибку — обнаружение истёкшего сертификата в момент, когда документ уже нужно подписать. При увольнении отзыв сертификата инициирует владелец подписи через тот удостоверяющий центр, который её выдавал, удаление сертификата из хранилища рабочей машины отзывом не является.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.