Отсоединённая электронная подпись хранится в отдельном файле и не содержит внутри себя подписанный документ: в контейнере лежат хеш документа, сертификат подписанта, значение подписи и служебные атрибуты, а сам документ остаётся байт в байт прежним. Присоединённая подпись упаковывает документ внутрь того же контейнера, и на выходе получается один файл, из которого исходник нужно извлекать программой. Отсюда практическая разница: отсоединённую передают парой «документ плюс файл подписи», присоединённую — одним файлом, который обычный просмотрщик не откроет. Для приёмной стороны различие такое: при отсоединённой подписи ей нужны оба файла и ровно тот документ, который подписывали, при присоединённой достаточно одного контейнера, но документ из него придётся распаковать.
Разберём, что физически лежит внутри контейнера, чем .sig отличается от .p7s и .sgn, почему файл подписи весит 2-4 КБ при документе на 74 КБ и какие операции с файлом ломают проверку, а какие безопасны. Покажем, как за минуту определить вид подписи по имеющемуся файлу и что делать, когда вместо документа пришёл один непонятный контейнер. Сценарная таблица по приёмным системам, МЧД и почтовым вложениям, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Что физически различается внутри контейнера
Оба вида подписи — это один и тот же контейнер CMS (он же PKCS#7), и различаются они одним полем. В присоединённой подписи поле с содержимым заполнено: туда кладётся сам документ, обычно в двоичном виде DER или в текстовой кодировке BASE64. В отсоединённой это поле пустое, и подпись ссылается на документ только через хеш, посчитанный при подписании. Всё остальное — сертификат подписанта, цепочка удостоверяющего центра, алгоритмы ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012, заявленное время подписания, при усовершенствованных форматах штамп времени TSP и ответ службы OCSP — лежит одинаково в обоих случаях.
Из этого одного различия вытекают все остальные, которые видит пользователь.
| Признак | Отсоединённая (открепленная) | Присоединённая (внутри файла) |
|---|---|---|
| Что получает вторая сторона | Два файла: документ и файл подписи | Один файл-контейнер |
| Размер файла подписи | От сотен байт до нескольких килобайт, не зависит от объёма документа | Размер документа плюс объём подписи |
| Чем открыть документ | Штатным приложением: PDF остаётся PDF, XML остаётся XML | Средством электронной подписи, которое извлечёт содержимое |
| Что нужно для проверки | Оба файла, причём документ — тот же самый до байта | Только контейнер |
| Риск при пересылке | Потеря или подмена одного файла из пары | Отказ приёмной системы, которая ждёт исходный формат документа |
| Видно ли подпись в самом документе | Нет, документ выглядит как неподписанный | Нет, пока контейнер не открыт средством проверки |
Ни один из двух вариантов не «сильнее» другого юридически: 63-ФЗ описывает виды подписи (ПЭП, УНЭП, УКЭП), а не способ упаковки контейнера. Выбор между отсоединённой и присоединённой определяется требованиями принимающей системы и тем, нужно ли сохранить документ в исходном формате.

Полезно знать: токен или смарт-карта не влияют на вид подписи. Носитель с неизвлекаемым ключом возвращает только значение подписи, а упаковывает его в контейнер уже криптопровайдер на рабочей станции: присоединённая подпись получится или отсоединённая, решает программа, а не устройство.
Что лежит внутри файла подписи и почему он весит килобайты
Файл отсоединённой подписи — это структура SignedData с несколькими блоками: версия контейнера, идентификатор алгоритма хеширования по ГОСТ, пустой блок содержимого, сертификаты подписанта и цепочки доверия в формате X.509, при необходимости список отозванных сертификатов, и блок SignerInfo, где лежат само значение подписи, заявленное время подписания, а в усовершенствованных профилях — штамп времени TSP.
Отсюда и характерный размер. XML на 74 КБ даёт файл .sig на 4 КБ, PDF договора на 74 КБ — файл .sgn на 2 КБ, а заявление на 294 КБ — файл подписи на 512 байт. Размер файла подписи определяется длиной цепочки сертификатов и набором дополнительных атрибутов, а не объёмом документа. Если рядом с документом лежит «подпись», сопоставимая с ним по размеру, перед вами присоединённый контейнер, а не отсоединённая подпись.

Мария Ж, специалист по цифровой подписи и КЭДО: «Разбирая спор о подписи, я всегда начинаю с одного вопроса: где хеш и где документ. Если поле содержимого в контейнере пустое, значит подпись отсоединённая, и вторая сторона обязана предъявить ровно тот файл, который подписывали. Проверьте это до того, как спорить о сертификатах и сроках: половина конфликтов заканчивается на том, что документ пересохранили».
Важный нюанс из практики: при отсоединённой подписи открытый документ никак не показывает, что он подписан, и у сотрудника, который смотрит файл в архиве, нет ощущения подписанного документа. Рабочее решение для электронных архивов: формировать отдельную копию с визуальным штампом подписи, а оригинал и файл подписи не трогать. Целостность пары сохраняется, проверка идёт по оригиналу, а человек видит подтверждение подписи на копии.
Как определить, какая подпись у вас в руках
Определение занимает меньше минуты и не требует установки криптопровайдера, если под рукой есть онлайн-проверка.
Как отличить отсоединённую подпись от присоединённой: пошаговая инструкция
- Шаг 1. Включите отображение расширений имён файлов в Проводнике: без этого документ.pdf.sig выглядит как обычный PDF.
- Шаг 2. Посмотрите, есть ли рядом файл с тем же именем и вторым расширением. Пара «документ.pdf плюс документ.pdf.sig» — признак отсоединённой подписи.
- Шаг 3. Сравните размеры. Файл подписи в сотни байт или единицы килобайт при документе в десятки и сотни килобайт — отсоединённая подпись.
- Шаг 4. Если файл один и весит примерно столько же, сколько исходный документ, откройте его средством проверки подписи и посмотрите, извлекается ли содержимое. Извлекается — подпись присоединённая.
- Шаг 5. Проверьте пару или контейнер и сохраните протокол проверки: в нём фиксируются подписант, издатель сертификата, алгоритмы и статус подписи на момент проверки.
Достаньте документ из присоединённой подписи прямо здесь
Добыто · Извлечение документа
Достать документ из присоединённой подписи
Загрузите файл .sig, .p7s или .p7m с присоединённой электронной подписью — извлечём оригинальный документ прямо в браузере. Файл никуда не отправляется.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся.
Лайфхак: если файл подписи не открывается на телефоне и показывается со значком вопроса, это нормальное поведение мобильной системы, а не повреждённый файл. Файл подписи на 512 байт рядом с PDF на 294 КБ мобильному просмотрщику нечем открыть: проверять такую пару нужно в веб-сервисе или на рабочей станции.
Расширения .sig, .p7s, .sgn: что они значат и что не значат
Расширение файла подписи задаётся настройкой программы и не определяет ни вид подписи, ни её формат. В «Инструментах КриптоПро» расширение подписанного файла выбирается из списка p7s, sig, sgn при формате CAdES-BES. В КриптоАРМ ГОСТ 3 список шире: sig, p7s, sgn, sign и bin, а рядом отдельно задаются кодировка (DER или BASE64) и вид подписи — отсоединённая или присоединённая. Переименование файла подписи содержимое контейнера не меняет: хеш считался от документа, а не от имени.
| Расширение | Откуда берётся | Что о нём важно знать |
|---|---|---|
| .sig | Настройка КриптоПро и КриптоАРМ, вариант по умолчанию во многих сервисах | Чаще всего отсоединённая подпись, но по расширению это не гарантировано |
| .p7s | Тот же список расширений; отдельно — вложение smime.p7s в письме | В письме это подпись S/MIME на само сообщение, а не на приложенный документ |
| .sgn | Настройка средства подписи | Часть приёмных систем принимает только .sig, поэтому расширение приходится менять на стороне отправителя |
| .sign, .bin | Дополнительные варианты в КриптоАРМ ГОСТ 3 | Встречаются в интеграциях; проверяющие сервисы обычно смотрят содержимое, а не имя |
| .pdf с подписью внутри | Встроенная подпись по стандарту PAdES | Это не присоединённый контейнер CMS: файл остаётся читаемым PDF, подпись лежит в его структуре |
Практический вывод для интеграций: определять вид подписи по расширению нельзя, ориентироваться нужно на содержимое контейнера. Для массовой переупаковки расширений хватает одной строки Rename-Item в PowerShell, и на партии в полторы тысячи файлов это занимает секунды.

Что ломает проверку и как это выглядит в отчёте
Отсоединённая подпись проверяется по хешу исходного файла, поэтому ломает её любое изменение содержимого, даже визуально незаметное. Пересохранение PDF в другом редакторе, «оптимизация» вложения почтовым шлюзом, конвертация XML с перестановкой пробелов и перевыгрузка документа из учётной системы дают новый хеш — и статус «подпись не соответствует документу». Переименование файла, копирование, упаковка пары в ZIP и передача по любому каналу хеш не меняют.
У присоединённой подписи другой набор проблем: контейнер целостен, но приёмная система ждёт исходный формат и на вход получает бинарный файл, который не распознаёт. Отсюда отказы вида «неверный формат документа» при формально действительной подписи.
Отдельно стоит статус сертификата. Подпись может быть математически верной, а результат проверки — отрицательным, если сертификат выпущен неаккредитованным или тестовым удостоверяющим центром и его нет в списке доверенных. Убедиться в результате независимо от вашего программного обеспечения помогает сервис проверки электронной подписи на Госуслугах, который работает и с отсоединённой подписью: документ и файл подписи загружаются двумя полями.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Мария Ж, судебный эксперт по трудовому праву: «Спор о подписанном документе почти никогда не начинается с криптографии. Начинается он с того, что стороны предъявляют разные версии файла: одна сторона хранила оригинал, другая пересохранила его при печати в PDF. Храните подписанный файл ровно в том виде, в каком он ушёл на подпись, а рабочие копии делайте отдельно.»
Внимание: обезличенный сертификат для автоматического подписания в информационной системе выдаётся юридическому лицу или индивидуальному предпринимателю и привязывается к системе. Сотрудники подписывать им документы не могут, и подписать таким сертификатом можно не любой документ.
Где какой вид требуют: приёмные системы, МЧД, почта и суд
Выбор вида подписи почти никогда не остаётся за отправителем: его диктует принимающая сторона. Сценарии ниже описывают типовые требования, но перед первой отправкой их всё равно нужно сверять с регламентом конкретной системы.
| Сценарий | Что критично | Что вторично |
|---|---|---|
| Загрузка пакета в государственную информационную систему | Документ и файл подписи грузятся парой, отдельными полями; документ должен остаться в исходном формате | Расширение файла подписи, если система принимает несколько вариантов |
| Пакет с машиночитаемой доверенностью | МЧД в формате XML идёт отдельным файлом вместе с подписью доверенности; данные подписанта в сертификате и в МЧД должны совпадать | Способ упаковки прочих вложений |
| Полномочия руководителя филиала | Оформленное основание полномочий: доверенность или МЧД с нужным перечнем действий | Кто именно из филиала нажимает кнопку подписания |
| Отправка письмом по электронной почте | Дойдут ли оба вложения: часть почтовых систем режет и блокирует файлы подписи | Текст письма: он не является частью подписанного документа |
| Долговременное хранение и архив | Усовершенствованный формат со штампом времени и ответом службы OCSP, чтобы подпись проверялась после истечения срока сертификата | Вид упаковки: и отсоединённую, и присоединённую подпись можно усовершенствовать |
Последняя строка — причина, по которой архивные комплекты почти всегда собирают на отсоединённых подписях. Сертификаты сейчас выдаются на срок до 12 лет, а кадровые и финансовые документы хранятся дольше, поэтому подпись доводят до уровня со штампом времени и архивной меткой, а исходные документы оставляют в читаемом виде. В Добыто мы храним документ, файл подписи и протокол проверки одним комплектом, чтобы при выгрузке для проверяющей стороны пара не расходилась.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Перед массовой раскаткой мы всегда прогоняем один документ по всему маршруту: подписали, выгрузили, отправили в приёмную систему, проверили на стороне получателя. Ошибка в виде подписи стоит дёшево на одном документе и дорого на партии в несколько тысяч. Пилотная группа для этого и нужна.»
Шаблоны и формы для работы с файлами подписи
Комплект для тех, кто настраивает обмен и разбирает отказы; начните с чек-листа диагностики, если подпись уже не проходит проверку.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Регламент двустороннего обмена документами | Скачать |
| Машиночитаемая доверенность: образец и структура XML | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Акт о невозможности переподписания (образец) | Скачать |
Когда отсоединённая подпись не подходит
Отсоединённая подпись проигрывает в трёх ситуациях. Первая: получатель — человек, а не система, и работать с парой файлов он не будет. Второй файл теряется при пересылке через мессенджер, при перекладывании в другую папку, при выгрузке из почты — и подтвердить подпись становится нечем.
Вторая: канал передачи сам ломает пару. Почтовые системы ограничивают вложения и блокируют неизвестные типы файлов, поэтому документ доходит, а файл подписи — нет. Здесь либо присоединённый контейнер, либо архив с парой, либо передача через систему обмена.
Третья: документ должен оставаться визуально подписанным. Если контрагенту нужно видеть штамп подписи прямо в PDF, отсоединённая подпись задачу не решает: для этого используется встроенная подпись PAdES или отдельная копия с визуализацией штампа.
Присоединённая подпись, в свою очередь, не подходит, когда приёмная система принимает только исходный формат документа, когда файл большой и его нежелательно дублировать внутри контейнера, и когда над документом дальше работают программы, не умеющие распаковывать CMS.
Что проверить до массового перехода на один вид подписи
Ошибка в выборе вида подписи почти не стоит денег на одном документе и дорого обходится на партии. Переподписание пакета требует заново собрать подписантов, у части из которых сертификат за это время сменился, а по документам, которые переподписать невозможно, приходится оформлять отдельный акт и объясняться с контрагентом. Поэтому перед раскаткой проверяются пять вещей.
- Требования приёмной стороны. Вид подписи, допустимые расширения файла подписи, кодировка DER или BASE64, требуемый профиль CAdES.
- Формат хранения оригиналов. Учётная система не должна пересохранять или перегенерировать файл после подписания.
- Канал передачи. Пройдут ли оба вложения через почтовый шлюз получателя и нет ли лимита на размер.
- Полномочия подписантов. Сертификаты, МЧД и основания полномочий для филиалов сведены в один реестр, данные в сертификате и в доверенности совпадают.
- Журнал подписания. Фиксируются кто, что и когда подписал, какой сертификат использован и каков был результат проверки.
Если вы отвечаете за инфраструктуру и видите, что кадровые документы у вас подписываются вручную через КриптоАРМ и раскладываются по папкам, задача решается не скриптами: в сервисе Добыто маршрут подписания, вид подписи и журнал настраиваются один раз на уровне процесса, а сотрудник подписывает из браузера.
Важный нюанс из практики: в практике Добыто самая частая причина отказа при приёмке — не криптография, а расхождение данных подписанта: в сертификате одно лицо, в машиночитаемой доверенности другое, а в журнале информационной системы третье. Мы сверяем эти три источника до отправки пакета, а не после отказа.
Мария Ж, юрист со стажем более 20 лет: «Отсоединённая подпись удобна тем, что оригинал документа остаётся неизменным, и в этом же её слабое место: сохранность пары целиком на вашей стороне. Заведите правило хранить документ, файл подписи и протокол проверки в одной папке и в архиве, и вопрос доказывания закрывается на этапе хранения, а не в переписке через год.»
Стоимость подключения КЭДО и электронных подписей для сотрудников
Стоимость зависит от численности сотрудников и набора функций: интеграции с 1С, электронного архива и требований к SLA. Электронные подписи для сотрудников входят в тариф.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт», до 25 сотрудников, ПЭП и УНЭП | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес», без ограничения по численности, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | оплата на год |
| Интеграция с 1С:ЗУП готовым модулем | входит в тариф «Бизнес» | 1 день на установку и настройку |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | по запросу |
| УКЭП через партнёров-удостоверяющих центров | по запросу | по запросу |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
Итоговая сумма складывается из численности, выбранного набора функций и требований к интеграциям, поэтому две компании одного размера могут получить разный расчёт; актуальные условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО.
Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 Трудового кодекса РФ и 152-ФЗ о персональных данных, а переход между тарифами возможен в любое время с пропорциональным пересчётом разницы за оставшийся период.
Выводы
Разница между двумя видами подписи сводится к одному полю в контейнере CMS: в отсоединённой документа внутри нет, в присоединённой он лежит рядом с подписью. Из этого следует всё остальное — размер файла подписи в килобайтах, необходимость передавать пару файлов, неизменность оригинала и требование предъявлять при проверке ровно тот документ, который подписывали. Расширение .sig, .p7s или .sgn вид подписи не определяет: оно задаётся настройкой программы, а тип содержимого определяется контейнером.
Мы в Добыто ежедневно разбираем пакеты документов, где подпись формально верна, а приёмная система её не берёт, и настраиваем маршруты подписания так, чтобы вид подписи, состав пакета и журнал соответствовали требованиям принимающей стороны с первого раза.
Частые вопросы
Можно ли переименовать .sgn в .sig, если приёмная система принимает только .sig?
Да, содержимое контейнера при переименовании не меняется, а хеш считался от документа, а не от имени файла подписи. На партии файлов задача решается одной командой Rename-Item в PowerShell: на полутора тысячах файлов операция занимает секунды. Перед этим включите отображение расширений имён файлов в Проводнике, иначе вы будете переименовывать не то, что видите.
Пришёл только файл .sig без документа. Можно из него что-то восстановить?
Из отсоединённой подписи документ восстановить нельзя: внутри нет содержимого, только хеш и сертификат. Запрашивайте у отправителя исходный файл ровно в том виде, в котором он подписывался. Если же контейнер весит сопоставимо с документом, он присоединённый, и содержимое из него извлекается средством проверки подписи.
Ломает ли проверку упаковка пары файлов в ZIP или отправка через мессенджер?
Архивация и копирование хеш не меняют, поэтому пара после распаковки проверяется нормально. Ломают проверку операции, меняющие содержимое: пересохранение PDF в редакторе, конвертация, повторная выгрузка документа из учётной системы, автоматическая обработка вложения на почтовом шлюзе. Мессенджеры опасны другим: они часто сжимают вложения или не пропускают файл подписи.
Два человека подписывают один договор: это два файла подписи или один?
Возможны оба варианта. При отсоединённой подписи каждый подписант обычно формирует свой файл, и на выходе получается документ и два файла подписи. Второй вариант — соподпись, когда обе подписи лежат в одном контейнере отдельными блоками SignerInfo. Уточняйте у приёмной стороны, какой из двух вариантов она разбирает: системы принимают их по-разному.
Сертификат подписанта истёк. Подпись перестала действовать?
Подпись, созданная в период действия сертификата, остаётся проверяемой, но подтвердить, что сертификат был действителен в момент подписания, можно только при наличии доказательств времени: штампа времени TSP и ответа службы OCSP. Для этого подпись усовершенствуют до форматов со штампом времени и архивной меткой. Для документов со сроком хранения в десятилетия это делают заранее, а не постфактум.
Влияет ли модель токена на то, какая получится подпись?
Нет. Носитель с неизвлекаемым ключом выполняет криптографическое преобразование и возвращает значение подписи, а формирует контейнер криптопровайдер на рабочей станции. Отсоединённая подпись получится или присоединённая, зависит от настройки программы подписания, а не от того, извлекаемый ключ или аппаратный.
Что делать, если токен с подписью остался дома, а документ нужно отправить сегодня?
Подписать документ без ключевого носителя нельзя, скопировать неизвлекаемый ключ тоже. Работают два обходных пути: делегировать подписание уполномоченному сотруднику по машиночитаемой доверенности с нужным перечнем полномочий или использовать подписание из браузера, если в компании внедрён сервис, где ключ хранится на стороне платформы. Оба варианта нужно настраивать заранее, а не в день отправки.