Откреплённая подпись даёт на выходе два файла: исходный документ, который не изменился ни на байт, и отдельный файл подписи размером от нескольких сотен байт до нескольких килобайт с расширением .sig, .p7s или .sgn. Внутри файла подписи лежит контейнер CMS/PKCS#7: значение подписи, сертификат подписанта с цепочкой до удостоверяющего центра, алгоритмы по ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012, заявленное время подписания. Документ при этом открывается обычным просмотрщиком, никакого штампа в нём не появляется. Главное различие с присоединённой подписью в том, что там результат — один файл, который без криптопровайдера не читается, а здесь пара файлов, работающая только вместе: без файла подписи документ юридически ничем не подтверждён, без документа файл подписи проверить не с чем.
Разберём, что именно попадает в контейнер подписи, почему проверка ломается от одного пересохранения PDF и чем отличаются расширения .sig, .p7s и .sgn при одинаковом содержимом. Покажем правило передачи пары файлов контрагенту и в государственные системы, сценарии, где откреплённая подпись обязательна, и порядок действий, когда площадка не принимает .sgn. Чек-лист диагностики, образцы протокола проверки и регламента обмена, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Подпишите файл откреплённой подписью прямо здесь и посмотрите, что окажется в результате: сервис отдаёт исходный документ и отдельный файл подписи, можно скачать их по одному или архивом.
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пришёл документ с подписью?
Проверьте, чья она и действует ли сертификат. Без регистрации.
Что физически появляется на диске после подписания
В папке оказываются два объекта: документ в исходном виде и файл подписи, имя которого обычно строится как имя документа плюс расширение подписи. Договор dogovor.pdf превращается в пару dogovor.pdf и dogovor.pdf.sig. Размеры расходятся на порядки: XML на 74 КБ подписывается файлом на 4 КБ, заявление в PDF на 294 КБ — файлом подписи на 512 байт, договор купли-продажи на 74 КБ получает .sgn на 2 КБ. Размер контейнера подписи зависит от того, сколько сертификатов и служебных данных в него положили, а не от объёма документа: хэш от гигабайтного архива и от однострочного txt занимает одинаковое место.
Исходный файл после подписания побайтно идентичен тому, что было до. Это проверяемое свойство: если сравнить хэш документа до и после операции, он совпадёт. Именно поэтому откреплённую подпись используют там, где документ нельзя трогать: машиночитаемые доверенности, XML-выгрузки для государственных систем, архивные комплекты.

Факт: файл откреплённой подписи почти не растёт вместе с документом. В типовых комплектах это 512 байт — 4 КБ независимо от того, подписан ли XML на 74 КБ или PDF на 294 КБ.
Что лежит внутри файла подписи
Контейнер откреплённой подписи собран по формату CMS (PKCS#7) и содержит фиксированный набор полей: версию контейнера, идентификатор алгоритма хэширования по ГОСТ, инкапсулированный контент, список отозванных сертификатов, блок сертификатов подписанта X.509 с цепочкой доверия и блок SignerInfo. В SignerInfo лежит собственно значение подписи, заявленное время подписания, а при усовершенствованных профилях — штамп времени TSP.
Ключевое отличие от присоединённого варианта — именно в инкапсулированном контенте: у откреплённой подписи сам документ туда не кладётся, вместо него в подписи участвует хэш. Отсюда и размер, и невозможность восстановить документ из одного файла подписи.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

По умолчанию и КриптоПро, и КриптоАРМ формируют профиль CAdES-BES. В нём есть заявленное время подписания, но это время берётся с машины подписанта и доказательством не является. Когда срок действия сертификата закончится, подтвердить момент подписания будет нечем, если заранее не добавлены доказательства подлинности: штамп времени от доверенной службы и OCSP-ответ о том, что сертификат не был отозван на момент операции. Собственные службы штампа времени есть у ФНС и у аккредитованных удостоверяющих центров.
Мария Ж, юрист со стажем более 20 лет: «Про метки времени вспоминают в момент, когда сертификат уже истёк и нужно доказать, что документ подписан внутри срока действия. Проектируйте это заранее: если документ живёт дольше сертификата, подпись сразу формируется в усовершенствованном профиле со штампом времени и OCSP-ответом, иначе через год у вас останется контейнер, который не с чем сопоставить.»
Откреплённая, присоединённая и встроенная подпись: сравнение результата
Три сценария подписания дают три разных набора файлов на выходе и по-разному ведут себя при передаче и хранении.
| Признак | Откреплённая (CAdES detached) | Присоединённая (CAdES attached) | Встроенная в PDF (PAdES) |
|---|---|---|---|
| Что получается на выходе | Документ без изменений плюс отдельный файл подписи | Один файл, документ упакован внутрь контейнера | Один PDF, подпись внутри структуры документа |
| Открывается без криптографического ПО | Да, документ читается обычным просмотрщиком | Нет, нужен криптопровайдер или плагин | Да, PDF открывается, отметка видна в просмотрщике |
| Риск при передаче | Потеря одного из двух файлов ломает проверку | Потерять нечего, файл один | Потерять нечего, файл один |
| Несколько подписантов | Каждая сторона отдаёт свой файл подписи к одному документу | Каждая следующая подпись накладывается на новый полученный файл | Подписи сторон лежат внутри одного PDF |
| Типы документов | Любые, включая XML и архивы | Любые | Только PDF |
Выбор определяется не удобством подписанта, а требованием приёмной стороны. Государственные системы и форматы, где документ обязан остаться неизменным, требуют откреплённый вариант. Для двустороннего договора, который потом читают юристы без установленного криптопровайдера, чаще берут PAdES.

Правило пары: как результат передаётся и хранится
Документ и файл подписи с момента подписания живут вместе. В файловом хранилище они лежат в одной папке, в почту уходят одним письмом или одним архивом, в веб-формы государственных и ведомственных систем загружаются двумя отдельными полями: одно для документа, второе для файла подписи. Разорванная пара превращает подписанный комплект в обычный файл без подтверждения авторства.
В сервисе Добыто.Подпись после подписания пачки документов доступна выгрузка архивом целиком, а не только по одному файлу — это снимает основную часть потерь при пересылке. Если вы отдаёте комплект наружу, архив предпочтительнее: почтовые шлюзы и мессенджеры реже отбрасывают один zip, чем набор непонятных им вложений с расширением .sig.
Ещё одно следствие: визуально документ не выглядит подписанным. Открыв PDF, получатель увидит обычный текст без штампа, и у него возникнет ощущение, что документ не подписывали.
Мария Ж, специалист по цифровой подписи и КЭДО: «Когда документ подписан откреплённой подписью, при просмотре оригинала у человека нет ощущения, что подпись вообще есть. Рабочая практика — формировать отдельную копию документа со штампом визуализации, оставляя оригинал неизменным: целостность исходника не нарушается, а копию можно посмотреть и распечатать. Только не путайте её с самим доказательством: юридически работает пара исходный файл плюс файл подписи.»
Полезно знать: штампы визуализации на печатной форме юридической силы не несут. При споре истребуют исходный документ и файлы подписи, поэтому хранить нужно оригинальную пару, а не картинку со штампом.
Образцы документов для работы с откреплённой подписью
Комплект закрывает четыре типовые задачи: зафиксировать результат проверки, разобрать невалидную подпись, договориться с контрагентом о форматах и вести учёт сертификатов. Начните с протокола проверки — его чаще всего просят приложить к комплекту.
| Документ | Скачать |
|---|---|
| Протокол проверки электронной подписи (образец) | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Регламент двустороннего обмена документами | Скачать |
| Машиночитаемая доверенность: образец и структура XML | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
Когда результат перестаёт быть подписанным
Подпись считается по хэшу документа. Изменение любого байта исходного файла делает хэш другим, и проверка возвращает ошибку несовпадения значения хэша. На практике документ меняют, не желая этого: открыли PDF и пересохранили, добавили комментарий или подпись-картинку, прогнали через конвертер, распаковали и запаковали архив заново, выгрузили XML повторно из учётной системы. Формально содержимое то же, фактически файл другой, и старая подпись к нему не относится.
Второй класс отказов не связан с документом. Не установлена цепочка сертификатов до корневого, из-за чего неквалифицированная подпись не проходит проверку на чужой машине. Истёк сертификат, а штампа времени в контейнере нет. Отозван сертификат подписанта. Не введена лицензия криптопровайдера. Все эти случаи выглядят как невалидная подпись, хотя документ не трогали.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Как проверить откреплённую подпись: пошаговая инструкция
- Шаг 1. Соберите пару: исходный документ и файл подписи. Если файлов подписи несколько, каждый проверяется отдельно.
- Шаг 2. Убедитесь, что документ не пересохраняли после подписания. Сверьте дату изменения файла с датой подписания.
- Шаг 3. Откройте средство проверки: Инструменты КриптоПро, раздел «Проверка подписи», либо веб-сервис проверки. Укажите вид подписи «откреплённая».
- Шаг 4. Загрузите оба файла в соответствующие поля: документ в одно, файл подписи в другое. Загрузка только файла подписи для откреплённого варианта не сработает.
- Шаг 5. Прочитайте результат целиком: статус подписи, владелец сертификата, издатель, срок действия, алгоритмы, цепочка сертификации и время подписания.
- Шаг 6. Сохраните протокол проверки в PDF или DOCX и положите его в ту же папку, где лежит пара файлов.
Внимание: математически верная подпись может получить статус «недействительна», если сертификат выпущен тестовым или неаккредитованным удостоверяющим центром и отсутствует в списке доверенных. Проверяйте не только статус, но и издателя сертификата.
Сколько стоит разорванная пара файлов
Цена ошибки редко ограничивается повторным подписанием. Если сертификат подписанта ещё действует, документ переподписывают за минуты. Если сертификат истёк или отозван, переподписать нечем: нужен новый сертификат, а вместе с ним новая дата подписания, из-за чего документ перестаёт соответствовать периоду, к которому относился. В этой ситуации оформляют акт о невозможности переподписания и письмо контрагенту, а спорный документ теряет доказательственную ценность.
В спорах по электронным документам проверяют не картинку со штампом, а связку: действовал ли сертификат в момент подписания, был ли документ передан на подписание неизменным, каким локальным актом введён электронный документооборот. В известных делах по кадровому электронному документообороту суды вставали на сторону работников именно там, где работодатель не смог подтвердить эту цепочку, а увольнение признавалось незаконным с восстановлением и взысканием среднего заработка.
Мария Ж, судебный эксперт по трудовому праву: «В суд идут не скриншоты и не печатные формы со штампом, а исходные файлы и файлы подписи. Соберите комплект заранее: документ, файл подписи, протокол проверки и локальный акт, которым у вас введён электронный документооборот. Если в комплекте нет хотя бы одного элемента, спор придётся вести на общих основаниях.»
Расширения .sig, .p7s и .sgn: что меняется в результате
Содержимое контейнера при смене расширения не меняется. В Инструментах КриптоПро расширение подписанного файла выбирается из списка p7s, sig, sgn при формате CAdES-BES, в КриптоАРМ ГОСТ список шире: sig, p7s, sgn, sign, bin, плюс отдельно задаётся кодировка DER или BASE64 и вид подписи. Разница между p7s и sig — это разница в имени файла, а не в криптографии.
Проблема начинается на приёмной стороне. Площадка или ведомственная система принимает строго заданный список расширений, и корректная подпись с расширением .sgn отбивается валидатором как неизвестный формат. Лечится переименованием, а не переподписанием. В практике Добыто это одна из двух самых частых причин, по которым комплект возвращают с формулировкой про неизвестный формат подписи, вторая — отсутствие цепочки сертификатов на машине проверяющего.

Лайфхак: перед массовым переименованием включите в Проводнике отображение расширений имён файлов, иначе получите prikaz.pdf.sgn.sig. Партию в 1500 файлов подписи переименовывает одна команда Rename-Item в PowerShell.
Где откреплённая подпись обязательна
Машиночитаемая доверенность — самый частый случай. МЧД формируется как XML-файл, руководитель подписывает его своей УКЭП, и подпись должна быть именно отсоединённой: в Инструментах КриптоПро для этого ставится галочка «Создать отсоединённую подпись». Результат — пара из XML доверенности и файла подписи, которая дальше загружается в распределённый реестр ФНС и прикладывается к документам, подписанным сотрудником.
Проверка тоже идёт комплектом из трёх файлов: сертификат представителя, XML доверенности и файл отсоединённой подписи доверенности. Отдельные поля для каждого файла есть в сервисе проверки электронной подписи на Госуслугах, там же проверяется соответствие сведений сертификата и доверенности.

Полномочия в МЧД указываются кодом из классификатора, размещённого в Единой системе нормативной и справочной информации: доверенность читает не человек, а алгоритм, который сверяет код полномочия с типом документа. Компания может направить перечень своих полномочий в Минцифры, там его рассматривают в течение 10 дней, а при положительном решении в течение трёх рабочих дней присваивают коды и включают в классификатор.
Важный нюанс из практики: сотрудник обособленного подразделения получает УКЭП на себя как на физическое лицо, а полномочия ему даёт МЧД, подписанная руководителем юридического лица. Если доверенность выдаёт не директор компании, а руководитель филиала, это уже передоверие: оно оформляется у нотариуса с паспортом нового уполномоченного лица и актуальной выпиской из ЕГРЮЛ, нотариус подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему.
Когда откреплённая подпись не подходит
Первый случай — получатель работает без криптографического ПО и не готов его ставить. Пара файлов ему бесполезна: подпись он не проверит, а видимой отметки в документе нет. Здесь уместнее встроенная подпись PDF по стандарту PAdES, которая проверяется в самом просмотрщике.
Второй случай — маршрут с большим количеством пересылок через мессенджеры и разные почтовые ящики. Каждая пересылка добавляет шанс потерять файл подписи или переименовать документ. Третий — работа с мобильных устройств: в папке загрузок телефона файл подписи выглядит как неизвестный формат с вопросительным знаком, открыть или проверить его штатными средствами не выйдет.
Если вы работодатель и читаете это, думая о том, что сотрудники физически не смогут собирать такие пары, штатный криптограф для этого не нужен: в Добыто маршрут согласования, вид подписи и комплектность файлов контролирует система, а не сотрудник.
Что проверить до подписания
Диагностика занимает несколько минут и снимает большую часть отказов на приёме.
- Версия и лицензия криптопровайдера. КриптоПро CSP 5.0 R2 и старше требует лицензию именно на линейку 5.0, лицензия от 4.0 к ней не подходит. При выпуске сертификата в удостоверяющем центре ФНС лицензия вшивается внутрь сертификата и действует ровно столько, сколько действует сертификат.
- Совместимость носителя. Ключи бывают извлекаемые, которые криптопровайдер ненадолго забирает в память рабочей станции, и неизвлекаемые, которые никогда не покидают токен. Если ключ будет использоваться на разных машинах, где может стоять КриптоПро CSP 4.0, берите извлекаемый вариант: неизвлекаемые ключи работают только с провайдером не ниже 5.0.
- Сертификация носителя. Когда токен служит только защищённым PIN-кодом хранилищем, а подпись формирует программный криптопровайдер, достаточно сертификации ФСТЭК. Когда подпись формируется криптоядром самого устройства, для квалифицированной подписи нужна сертификация ФСБ у носителя.
- Цепочка сертификатов. Для квалифицированной подписи цепочка устанавливается вместе с сертификатом. Для неквалифицированной корневые сертификаты придётся устанавливать вручную, иначе на другой машине подпись не проверится.
- Требования приёмной стороны. Вид подписи, допустимое расширение файла, профиль CAdES и необходимость штампа времени выясняются до подписания, а не после отказа валидатора.

Кейс из практики: производственная компания на 1200 сотрудников выгружала кадровые приказы пачками и подписывала их откреплённой подписью с расширением .sgn, а принимающая система ждала .sig. Комплекты возвращались партиями по несколько сотен файлов. Решение свелось к двум действиям: расширение подписи переключили в настройках криптопровайдера один раз, накопленный архив переименовали скриптом. Повторное подписание не потребовалось, потому что содержимое контейнеров было корректным.
Стоимость перевода подписания на КЭДО: тарифы 2026
Стоимость зависит от численности сотрудников, набора видов подписи и того, нужна ли интеграция с учётной системой.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | 12 месяцев |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | по запросу |
| Модуль для 1С:ЗУП, установка и настройка | входит в тариф «Бизнес» | 1 день |
| Получение УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
Итоговая сумма складывается из численности подключаемых сотрудников и выбранного набора функций: кастомные шаблоны, интеграция с 1С и электронный архив входят в тариф «Бизнес», выделенный сервер и API — в «Корпорацию». Актуальные условия и состав каждого пакета собраны на странице тарифов ДОБЫТО КЭДО.
Переход между тарифами доступен в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Результат подписания откреплённой подписью — неизменённый документ и отдельный контейнер CMS на несколько килобайт, в котором лежат значение подписи, сертификат подписанта и цепочка доверия. Работает эта конструкция только парой: любое изменение документа рушит проверку, а потеря файла подписи оставляет вас с обычным файлом. Расширение .sig, .p7s или .sgn на криптографию не влияет, но легко становится причиной отказа приёмной стороны. Долгий срок хранения требует штампа времени и OCSP-ответа, добавленных в момент подписания.
В практике Добыто эти правила зашиты в маршрут: система сама держит документ и файл подписи вместе, отдаёт комплект архивом и хранит протоколы проверки, поэтому сотруднику не приходится разбираться в форматах контейнеров и настройках криптопровайдера.
Частые вопросы
Можно ли отправить документ с откреплённой подписью обычным письмом по электронной почте?
Можно, но файл подписи уходит вложением и почтовый клиент получателя его не отобразит: он увидит вложение неизвестного типа рядом с документом. Чтобы вложения не потерялись и не были отброшены шлюзом, отправляйте документ и файл подписи одним архивом и указывайте в теле письма, какой файл к какому относится. Отдельная история — шифрование почты по ГОСТ: если у получателя нет соответствующего ПО или почтового клиента с поддержкой S/MIME по ГОСТ, он не откроет содержимое вовсе.
Что делать, если забыл пароль от контейнера или PIN-код токена?
PIN-коды меняются и разблокируются в панели управления носителя: для Рутокена это вкладка «Администрирование» с разблокировкой и сменой PIN-кодов. Форматирование токена разблокирует устройство, но стирает ключи и сертификаты — после него подпись придётся выпускать заново. Отдельно устроены мобильные подписи: если удалено приложение или забыт пароль от него, восстановить прежний ключ нельзя, выпускается новая подпись с новым сроком действия.
Подойдёт ли ESMART Token ГОСТ для формирования откреплённой подписи?
ESMART входит в линейку носителей для хранения ключей электронной подписи наряду с Рутокеном и JaCarta. Для откреплённой подписи важен не бренд, а два условия: носитель должен поддерживаться установленной версией криптопровайдера и иметь нужный уровень сертификации. Если ключ только хранится на носителе, а подпись формирует программный криптопровайдер, достаточно сертификации ФСТЭК. Если подпись формируется криптоядром устройства и должна быть квалифицированной, у носителя нужна сертификация ФСБ.
Как подписать пачку документов быстро, а не по одному?
Используйте групповое подписание: и КриптоАРМ, и веб-сервисы подписания принимают несколько файлов за один сеанс и формируют по файлу подписи на каждый документ, а результат отдают одним архивом. В настройках при этом задаётся, создавать ли отдельный пакет на каждый документ. Для полностью автоматических потоков применяют серверные решения с обезличенным сертификатом, выданным на юридическое лицо и привязанным к информационной системе: такой сертификат подписывает автоматически формируемые документы без участия сотрудника, но выдаётся не на человека и подходит не для всех типов документов.
Нужна ли отдельная МЧД сотруднику филиала?
Доверенность оформляется на конкретное физическое лицо с его личной УКЭП, поэтому на каждого сотрудника, подписывающего документы от имени компании, нужна своя МЧД с перечнем полномочий и сроком. Выдавать её должен руководитель юридического лица своей квалифицированной подписью. Вариант, когда полномочия дальше передаёт руководитель подразделения, — это передоверие, и оно оформляется только нотариально. Ещё один момент: если в доверенности не указана должность, она продолжает действовать и после увольнения сотрудника, пока не отозвана.
Как вести журнал учёта электронных подписей в компании?
Практический минимум — два реестра. Первый по сертификатам: владелец, издатель, серийный номер, отпечаток, срок действия, вид подписи, дата отзыва. Второй по носителям: какой токен кому выдан, когда, под какую роль и когда возвращён. Реестр по срокам действия закрывает самую дорогую ошибку — обнаружение истёкшего сертификата в момент, когда документ уже нужно подписать. При увольнении отзыв сертификата инициирует владелец подписи через тот удостоверяющий центр, который её выдавал, удаление сертификата из хранилища рабочей машины отзывом не является.