Объединить PDF и файл ЭЦП вручную нельзя: переименованный или склеенный файл подписью не становится. Рабочих вариантов три. Открепленная подпись лежит отдельным файлом .sig или .p7s и передаётся вместе с исходным документом, байт в байт тем же, каким он был в момент подписания. Присоединённая подпись сама по себе один файл: документ упакован внутрь криптографического контейнера, и получатель извлекает его при проверке. Встроенная подпись формата PAdES ставится внутрь PDF, и в просмотрщике видна отметка о подписании. Главное различие, которое определяет выбор, это требования принимающей стороны: если система ждёт открепленную подпись, объединение сломает загрузку, а если ждёт один контейнер, отправка двух файлов вернётся с отказом.
Разберём, из чего состоит файл подписи и почему .p7s, .sgn и .bin означают одно и то же содержимое. Покажем, какие действия с PDF после подписания ломают проверку и как выглядит ошибка о неверном значении хеша. Дадим порядок отправки письма с подписанным документом и правила именования файлов, на которых комплект разваливается чаще всего. Сценарная таблица по типам получателей, чек-лист самопроверки, образцы протокола проверки и письма о переподписании, а также тарифы на 2026 год находятся во второй половине статьи.
Подпишите документ прямо здесь и выберите нужный вид подписи: присоединённую одним файлом или открепленную с выгрузкой архива из документа и подписи.
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пришёл документ с подписью?
Проверьте, чья она и действует ли сертификат. Без регистрации.
Три способа связать документ и подпись: что технически возможно
Электронная подпись это информация в электронной форме, которая присоединена к другой информации или иным образом связана с ней. Формулировка из 63-ФЗ описывает сразу оба сценария: подпись может лежать внутри файла и может лежать рядом с ним. Технически это два разных вида контейнера, а третий вариант появляется, когда подпись встраивается в структуру самого PDF по стандарту PAdES.
Разница видна уже на этапе передачи. При откреплённой подписи адресат получает два объекта: договор.pdf и договор.pdf.sig. При присоединённой один: договор.pdf.sig, внутри которого лежит сам договор. При встроенной тоже один, и это по-прежнему обычный PDF, который открывается в любом просмотрщике.
| Вид подписи | Что получает адресат | Как проверяется | Где применяется |
|---|---|---|---|
| Открепленная (CAdES, отдельный файл) | Исходный документ плюс файл .sig или .p7s | Загружаются оба файла или zip-архив с ними | Госпорталы, обмен с контрагентами, двустороннее подписание |
| Присоединённая (CMS, PKCS#7) | Один файл-контейнер с документом внутри | Загружается только файл подписи, документ извлекается при проверке | Пересылка по почте, когда важно не потерять пару файлов |
| Встроенная в PDF (PAdES) | Обычный PDF с подписью внутри структуры файла | Проверяется просмотрщиком PDF и криптосредством | Документы, которые читают и печатают чаще, чем проверяют |
Для сотрудника это означает одно: вид подписи выбирается один раз, в момент подписания. Переделать открепленную подпись в присоединённую без повторного подписания невозможно, потому что подпись вычислена от содержимого документа, и упаковать её в другой контейнер тем же ключом уже нельзя. Мы в Добыто выносим этот выбор на экран загрузки файла, чтобы пользователь не узнавал о нём после отправки письма.

Мария Ж, специалист по цифровой подписи и КЭДО: «Вопрос «как склеить PDF и sig» обычно означает, что человеку неудобно возить два файла. Удобство решается архивом или присоединённой подписью на этапе подписания. Попытка дописать подпись в готовый PDF сторонним редактором превращает документ в неподписанный: хеш пересчитается, и проверка вернёт ошибку. Прежде чем что-то делать с файлами, уточните у получателя, какой вид подписи принимает его система.»
Что лежит внутри файла .sig и чем от него отличается .p7s
Файл подписи это контейнер формата CMS, он же PKCS#7. Внутри лежат версия контейнера, идентификатор алгоритма хэширования по ГОСТ, инкапсулированный контент (для присоединённой подписи это сам документ, для откреплённой поле пустое), список отозванных сертификатов, блок сертификатов подписанта X.509 с цепочкой доверия и блок SignerInfo. В SignerInfo находится значение подписи, заявленное подписантом время, а при усовершенствовании ещё и штамп времени TSP.

Само подписание идёт в два действия. Сначала вычисляется хеш, однонаправленная математическая функция от электронного представления документа, дающая длинное число, которое однозначно соответствует содержимому. Затем ключом подписи подписывается уже этот хеш. Проверяющая сторона повторяет вычисление хеша по полученному документу и сравнивает результат. Совпали два значения, значит документ после подписания не менялся. Отсюда жёсткое правило: исходный файл должен дойти до адресата без единого изменения.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Факт: хеширование это самая ресурсоёмкая часть операции. При работе с токеном в режиме неизвлекаемого ключа хеш считается программой на компьютере, а на токене подписывается уже готовое значение: сама операция подписи занимает около 0,3 секунды.
Почему расширения sig, p7s, sgn, sign и bin взаимозаменяемы
Расширение файла подписи задаётся настройкой программы и на содержимое не влияет. В параметрах подписания КриптоАРМ ГОСТ доступны пять вариантов: sig, p7s, sgn, sign и bin. В Инструментах КриптоПро набор короче, принцип тот же. Внутри во всех случаях лежит один и тот же контейнер CMS, отличается только имя файла. Поэтому если приёмная система принимает только .p7s, а ваша программа сохранила .sig, файл достаточно переименовать.

Важный нюанс из практики: переименование меняет имя, содержимое контейнера остаётся прежним, поэтому подпись после этого проверяется нормально. Пакет из 1500 файлов переименовывается одной командой PowerShell, вручную такую задачу не решают. С самим документом всё иначе: переименовать его можно, пока содержимое не тронуто, но многие приёмные системы ищут подпись по имени документа с добавленным расширением, и разъехавшиеся имена ломают автоматическую сборку пары.
Как отправить документ и подпись, чтобы их приняли с первого раза
Открепленная подпись выглядит в проводнике как второй файл с тем же именем: договор.pdf и договор.pdf.sig, одинаковая дата изменения, разный тип. Windows определяет второй как подписанный файл. Пара живёт вместе: без документа подпись бесполезна, без подписи документ не имеет юридической силы.

Как отправить подписанный PDF письмом: пошаговая инструкция
- Шаг 1. Уточните у получателя вид подписи. Госпорталы и приёмные формы почти всегда требуют открепленную подпись отдельным файлом, внутренние системы и почтовая переписка чаще принимают присоединённую.
- Шаг 2. Проверьте, что подписывали именно тот файл, который отправляете. Пересохранение, печать в PDF, добавление комментария или сжатие делают документ другим набором байтов.
- Шаг 3. Сложите документ и файл подписи в один zip-архив. Это защищает пару от потери при пересылке и от переименования почтовым клиентом.
- Шаг 4. Если вы подписываете от лица компании по машиночитаемой доверенности, добавьте в тот же архив файл МЧД. Часть программ формирует такой единый архив из подписанных данных и файлов доверенности автоматически.
- Шаг 5. В теле письма укажите название документа, вид подписи (открепленная или присоединённая), фамилию подписанта и дату подписания. Это снимает половину уточняющих вопросов от получателя.
- Шаг 6. Приложите протокол проверки подписи, если документ уходит во внешнюю организацию. Протокол показывает статус подписи и данные сертификата и не требует от получателя устанавливать криптосредства.
- Шаг 7. Сохраните отправленный комплект у себя в том же виде. Восстановить открепленную подпись без исходного документа невозможно.
В практике Добыто разбор неподтверждённых подписей почти всегда упирается в шаг 2: комплект собран верно, но документ после подписания открыли и пересохранили.
Внимание: PDF со штампом «Подписано цифровой подписью» сам по себе юридической значимости не несёт. Штамп нарисован в документе, проверить по нему подпись нельзя. Юридическую силу имеет электронный оригинал с подписью, которую можно проверить.
Мария Ж, судебный эксперт в сфере корпоративного и трудового права: «Распечатка со штампом об электронной подписи знакомит человека с содержанием документа, и на этом её функция заканчивается. Если дело дойдёт до спора, потребуется электронный оригинал вместе с файлом подписи. Поэтому храните комплект целиком: собрать его задним числом не получится.»
Когда объединять подпись с документом не нужно
Присоединённая подпись неудобна в трёх ситуациях. Первая: документ подписывают несколько сторон по очереди, и каждой нужна возможность увидеть исходный файл. Вторая: приёмная форма на портале физически разделена на два поля, отдельно документ и отдельно подпись, и один контейнер туда не загрузится. Третья: документ большой, а получателю нужно только прочитать его, без проверки криптографии.
Обратная ситуация возникает в организациях с гибридным архивом, где часть документов лежит на бумаге, часть в электронном виде. Сотрудник, открывший PDF с откреплённой подписью, не видит признаков того, что документ подписан. Рабочее решение здесь другое: рядом с оригиналом хранится точная копия документа со штампом визуализации. Целостность оригинала при этом не трогается, а копия нужна для просмотра и печати.
Ошибки при отправке подписанного PDF и во что они обходятся
Первая по частоте ошибка это отправка документа, изменённого после подписания. Даже открытие PDF в редакторе и сохранение без правок меняет служебные метаданные, а значит и хеш. Проверка возвращает код 0x80091007: неправильное значение хеша, сообщение содержит неверную подпись. Формулировка звучит тревожно, хотя причина обычно бытовая: файл пересохранили.
Вторая ошибка это отправка только файла подписи без документа при откреплённом формате. Получатель видит .sig весом в несколько килобайт и не может ничего с ним сделать: содержимое документа в такой контейнер не входит.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Третья ошибка это отправка PDF с визуальным штампом вместо электронного оригинала. Формально письмо ушло, фактически проверить документ нечем.
Цена ошибки складывается из условий повторного подписания. Подписант должен снова оказаться доступен: с токеном, с паролем от контейнера и в рабочем состоянии. Если сертификат за это время отозван или истёк, переподписать документ прежней датой уже нельзя, и сторонам приходится оформлять письмо о переподписании и акт о невозможности переподписания. Для кадровых документов риск выше: после увольнения сотрудника собрать подпись повторно не получится вовсе.
Мария Ж, юрист со стажем более 20 лет: «Разбирая спорные комплекты, мы почти всегда находим один и тот же сценарий: документ подписали, потом кто-то открыл его, поправил опечатку и переслал новую версию со старой подписью. Сверьте дату изменения документа и дату файла подписи. Если документ новее, комплект придётся собирать заново.»
Кейс из практики: при передаче кадровых документов в электронный архив мы закладываем усовершенствование подписи сразу, на этапе загрузки. Проблема, которую это снимает: сертификаты подписантов истекают заметно раньше, чем заканчивается срок хранения документа, и проверить подпись через несколько лет становится нечем. Решение: к каждой подписи добавляется штамп времени и ответ службы актуальных статусов сертификатов, поверх ставится архивная метка. Результат: проверяемость комплекта перестаёт зависеть от срока действия сертификата подписанта.
Полезно знать: усовершенствованные форматы подписи добавляют в контейнер штамп времени, метку о действительности сертификата на момент подписания и архивную метку поверх них. Это единственный способ проверить подпись после истечения срока действия сертификата, что критично для кадровых и финансовых документов с длительными сроками хранения.
Образцы документов для отправки, проверки и переподписания
Комплект собран под спорные ситуации с электронной подписью, начните с протокола проверки: он прикладывается к письму и снимает вопросы получателя.
| Документ | Скачать |
|---|---|
| Протокол проверки электронной подписи (образец) | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Письмо контрагенту о переподписании (образец) | Скачать |
| Акт о невозможности переподписания (образец) | Скачать |
| Регламент двустороннего обмена документами | Скачать |
Проверка комплекта перед отправкой
Проверка занимает пару минут и делается в браузере. Логика везде одинаковая: у присоединённой подписи загружается только файл подписи, у откреплённой загружаются исходный документ и файл подписи либо zip-архив, внутри которого лежат оба. Сервис показывает статус подписи, подписанта, серийный номер сертификата, издателя и алгоритм ГОСТ, а результат выгружается отчётом в PDF.

Государственный вариант тоже доступен: сервис проверки электронной подписи на портале Госуслуг принимает и присоединённые, и откреплённые подписи и выдаёт результат, на который можно ссылаться в переписке с контрагентом. Когда интернета нет, подпись проверяется локально средствами КриптоПро CSP при условии, что список отозванных сертификатов скачан заранее.
Чек-лист перед нажатием кнопки «Отправить»
- Вид подписи согласован с получателем: открепленная, присоединённая или встроенная в PDF.
- Документ не открывался в редакторе после подписания, дата изменения не сдвинулась.
- Имя документа не менялось, файл подписи лежит рядом и назван по образцу имя_документа.pdf.sig.
- Расширение файла подписи совпадает с тем, что принимает система получателя.
- Сертификат подписанта действителен на дату подписания, статус проверен по списку отзыва.
- Если подписант действует по доверенности, файл МЧД приложен к тому же комплекту.
- Комплект прошёл проверку в сервисе, отчёт сохранён.
В сервисе Добыто проверка запускается из браузера без установки криптопровайдера, поэтому чек-лист проходится с любого рабочего места, включая домашнее.
Что отправлять в разных ситуациях
Универсального правила нет, решает получатель. Таблица собрана по типовым сценариям, с которыми сотрудник сталкивается чаще всего.
| Ситуация | Что отправлять | Что критично |
|---|---|---|
| Загрузка в форму на государственном портале | Документ и файл подписи двумя отдельными загрузками | Открепленный формат, точное расширение файла подписи |
| Письмо контрагенту, регламент обмена не согласован | Zip-архив с документом, подписью и протоколом проверки | Пара файлов не должна разъехаться при пересылке |
| Подписание от лица компании по доверенности | Документ, подпись и файл МЧД одним архивом | Полномочия в доверенности покрывают тип документа |
| Двустороннее подписание договора | Исходный документ и по отдельному файлу подписи от каждой стороны | Вторая сторона подписывает тот же файл, а не свою копию |
| Передача в архив на длительное хранение | Комплект с усовершенствованной подписью и штампом времени | Проверяемость после истечения срока сертификата |
| Кадровый документ внутри компании | Пересылать ничего не нужно, документ остаётся в системе КЭДО | Выгрузка комплекта по запросу проверяющих |
Последняя строка объясняет, почему вопрос объединения файлов вообще не возникает в кадровом документообороте: документ и подпись хранятся связкой на стороне системы, а сотрудник видит статус подписания. Если вы работодатель и читаете этот раздел с мыслью, что сотрудники пересылают кадровые документы почтой вручную, эта задача закрывается настройкой маршрутов подписания.
Мария Ж, соучредитель сервиса КЭДО Добыто: «При проверке инспектор запросит электронный оригинал, подписанный электронной подписью, чтобы проверить её самостоятельно. Выгрузка комплекта из системы входит в требования к организации хранения. Проверьте заранее, в каком виде ваша система отдаёт документ и подпись: файлами по отдельности, архивом или единым контейнером.»
Лайфхак: при подписании по машиночитаемой доверенности часть программ собирает единый архив из подписанных данных и файлов МЧД. Это снимает вопрос комплектности: получателю уходит один файл, внутри которого документ, подпись и доверенность.
Стоимость подключения КЭДО и тарифы на 2026 год
Стоимость зависит от численности сотрудников и набора функций: видов подписи, интеграции с 1С и электронного архива.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт», до 25 сотрудников, ПЭП и УНЭП | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес», без ограничения по численности, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» за 50 сотрудников | 30 000 ₽ в год | 12 месяцев |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | рассчитывается индивидуально |
| УКЭП через партнёров-удостоверяющие центры | по запросу | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
| Электронный архив подписанных документов | входит в тариф «Бизнес» | рассчитывается индивидуально |
Итоговая сумма складывается из численности сотрудников и выбранного тарифа, а переход между тарифами возможен в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду. Состав каждого пакета и условия перехода опубликованы на странице тарифов ДОБЫТО КЭДО.
Отдельной строки расходов на электронные подписи для сотрудников не появляется: ПЭП и УНЭП выпускаются бесплатно на всех тарифах, УКЭП оформляется через партнёров-удостоверяющие центры.
Выводы
Склеить готовый PDF с готовым файлом подписи невозможно: связь между ними математическая, подпись вычислена от содержимого документа. Решение принимается в момент подписания, когда выбирается открепленный, присоединённый или встроенный формат, и дальше комплект передаётся целиком и без изменений. Для пересылки удобнее архив, для загрузки на порталы нужны отдельные файлы, для долгого хранения обязательна усовершенствованная подпись со штампом времени.
Мы в Добыто закрываем этот вопрос на уровне системы: документ, подпись и статус хранятся связкой, комплект выгружается по запросу проверяющих, а сотруднику не приходится собирать архивы вручную и следить за расширениями файлов.
Частые вопросы
Что делать, если забыл ЭЦП дома, а документ нужно подписать сегодня
Токен, оставленный дома, удалённо не выручит: протокол RDP по соображениям безопасности не работает с картами и токенами, подключёнными на другой машине, а проброс устройства в терминальную сессию требует, чтобы носитель был у вас в руках. Рабочих вариантов два: подписать облачной подписью, которая не привязана к физическому носителю, или перенести подписание. Если документ подписывается ПЭП или УНЭП внутри корпоративной системы, носитель не нужен вовсе, подтверждение приходит в интерфейсе.
Нужно ли прикладывать МЧД и как быть филиалу
Когда подписант действует от лица организации по доверенности, файл машиночитаемой доверенности передаётся вместе с документом и подписью: получатель проверяет и подпись, и полномочия. Данные МЧД это XML с перечнем полномочий, подписанный со стороны доверителя. Для обособленного филиала доверенность от его руководителя образует отдельное звено в цепочке доверенностей, остальные случаи передоверия внутри организации оформляются по общим правилам.
Влияет ли носитель ключа на формат файла подписи
Нет. Носитель определяет, где хранится закрытый ключ и насколько он защищён: аппаратные токены вроде ESMART Token ГОСТ или Рутокен ЭЦП держат ключ на защищённом устройстве, а модели с поддержкой неизвлекаемого ключа не позволяют скопировать его наружу. Флеш-накопитель и реестр операционной системы такой защиты не дают. На содержимое контейнера CMS это не влияет: файл подписи с токена и файл подписи из облака устроены одинаково и проверяются одними и теми же средствами.
Зачем организации журнал ЭЦП и что в него записывать
Журнал, он же реестр сертификатов, нужен, чтобы в любой момент понимать, у кого какой сертификат, до какой даты он действует и какие документы им подписаны. Минимальный набор полей: сотрудник, вид подписи, серийный номер сертификата, срок действия, носитель, дата выдачи, дата аннулирования. Без такого учёта при отзыве или компрометации ключа приходится вручную поднимать весь массив подписанных документов, чтобы оценить глубину проблемы.
Контрагент прислал PDF со штампом подписи и не даёт файл .sig
Запросите электронный оригинал письмом: без файла подписи или контейнера с присоединённой подписью проверить документ нечем, штамп в PDF проверку не заменяет. В письме укажите название документа, дату и нужный формат подписи. Если оригинал не сохранился, стороны фиксируют это актом и договариваются о переподписании актуальной датой.
Можно ли проверить подпись, если срок действия сертификата уже истёк
Обычная подпись формата CAdES-BES после истечения срока действия сертификата теряет проверяемость. Сохраняют её усовершенствованные форматы: штамп времени фиксирует момент подписания, ответ службы актуальных статусов подтверждает, что на тот момент сертификат действовал, а архивная метка заверяет обе эти метки сверху. Улучшить подпись можно и после подписания, пока сертификат ещё действителен, поэтому для документов с длительным сроком хранения это делают сразу.