Подписать документ электронной подписью на компьютере можно, когда собраны четыре вещи: носитель с ключом и драйверы к нему, криптопровайдер КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, установленные корневые сертификаты Минцифры России и удостоверяющего центра, личный сертификат, привязанный к контейнеру на носителе. Само подписание идет не в окне CSP, а в отдельном приложении «Инструменты КриптоПро» или в веб-сервисе. Главное различие, от которого зависит порядок действий: подписываете вы от своего имени или от имени организации. От своего имени достаточно личной УКЭП. От имени организации к подписи сотрудника прикладывается машиночитаемая доверенность, и без нее документ у получателя не пройдет проверку полномочий.
Разберем состав рабочего места по компонентам и по тому, что происходит, если пропустить любой из них. Покажем, чем отличаются присоединенная и открепленная подпись, почему файл получает расширение p7s, sig или sgn и что из этого вкладывать в письмо контрагенту. Отдельно — что делать, если забыт пароль от контейнера или PIN токена, и почему форматирование носителя обходится дороже, чем кажется. Сценарная таблица по видам подписи, данные МЧД для филиала, образцы реестров, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Форма ниже подписывает загруженные файлы прямо в браузере: вид подписи выбирается переключателем, результат скачивается отдельными файлами или одним архивом.
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пришёл документ с подписью?
Проверьте, чья она и действует ли сертификат. Без регистрации.
Что должно стоять на компьютере: четыре обязательных элемента
Рабочее место для подписания собирается из четырех слоев, и каждый следующий не работает без предыдущего: драйвер носителя, криптопровайдер, доверенные корневые сертификаты, личный сертификат в хранилище. Пятый слой, плагин для браузера, нужен только если вы подписываете на портале или в веб-сервисе, а не в настольной программе.
| Компонент | Где берут | Что происходит, если пропустить |
|---|---|---|
| Драйвер ключевого носителя: Рутокен, JaCarta, eSmart | Сайт производителя носителя, установка в режиме по умолчанию | Токен физически подключен, но не появляется в списке ключевых контейнеров |
| КриптоПро CSP 5.0 R2, сборка 12000 или выше | Сайт КриптоПро, в том числе сборка со встроенной библиотекой PKCS#11 | Криптографические операции по ГОСТ выполнять нечем, подпись не создается |
| Корневой сертификат Минцифры России (guc_22.cert) | uc.nalog.ru/crt, ставится в «Доверенные корневые центры сертификации» | Подпись создается, но при проверке сертификат не находится в списке доверенных |
| Корневой сертификат УЦ ФНС России (CA_FNS_Russia_2022_01.cert) | uc.nalog.ru/crt, ставится в «Промежуточные центры сертификации» | Цепочка сертификации не выстраивается до корня |
| Личный сертификат из контейнера | КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере» | В хранилище «Личное» пусто, выбирать при подписании нечего |
| КриптоПро ЭЦП Browser Plug-in и расширение браузера | Сайт КриптоПро, после установки расширение включается в браузере вручную | Настольное подписание работает, на портале кнопка подписания не срабатывает |
Из таблицы видно, где чаще всего теряется час рабочего времени: два корневых сертификата ставятся в разные хранилища, и если перепутать хранилища местами, подпись формально создается, а проверку не проходит.

Проверьте до подписания: короткий чек-лист
Пять пунктов, которые снимают большую часть отказов еще до того, как вы нажали «Подписать»:
- Носитель подключен в USB-порт и панель управления носителя его видит.
- Сертификат не истек. В панели управления Рутокен на вкладке «Сертификаты» видны владелец и дата истечения, в КриптоПро CSP — раздел «Сертификаты», хранилище «Личное».
- Сертификат выбран правильный. Если подпись продлевали, в списке лежит несколько сертификатов одного владельца: сортируйте по сроку действия и берите свежий, иначе программа выдаст ошибку без внятного объяснения.
- Оба корневых сертификата установлены и цепочка сертификации строится до Минцифры России.
- Известен PIN-код носителя. Пароль на контейнер запрашивается при каждой операции подписания.
Кто именно получает сертификат, зависит от роли. Руководитель организации, индивидуальный предприниматель и нотариус получают квалифицированный сертификат в удостоверяющем центре ФНС России при личном присутствии в месте выдачи. Рядовой сотрудник получает квалифицированный сертификат физического лица в коммерческом аккредитованном удостоверяющем центре.
Факт: в рамках проекта удостоверяющего центра ФНС России лицензия на КриптоПро CSP вшивается внутрь сертификата и действует ровно столько же, сколько сам сертификат электронной подписи. Отдельно вводить серийный номер лицензии в этом случае не нужно, но только для того ключа, которому соответствует этот сертификат.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Мария Ж, специалист по цифровой подписи и КЭДО: «Самая частая причина обращения в поддержку звучит как «подпись не работает», а на деле стоит истекшая лицензия провайдера или неверно выбранный сертификат из двух похожих. Прежде чем переустанавливать КриптоПро CSP, откройте раздел «Сертификаты» и сверьте срок действия и отпечаток с тем, что вам выдал удостоверяющий центр. Это две минуты и почти всегда снимает вопрос.»
Виды ЭЦП: чем подписывают кадровый документ, договор и отчетность
Видов электронной подписи три, и они не взаимозаменяемы. ПЭП подтверждает факт формирования подписи конкретным лицом через коды и логины. УНЭП создается криптографическими средствами, позволяет определить подписанта и обнаружить изменения в документе после подписания. УКЭП дополнительно опирается на квалифицированный сертификат аккредитованного удостоверяющего центра и по 63-ФЗ равнозначна собственноручной подписи.
В кадровом электронном документообороте статья 22.3 ТК РФ разводит эти виды по типам документов. Трудовой договор, договор о материальной ответственности, ученический договор, соглашения об изменении к ним, приказ о применении дисциплинарного взыскания и уведомление об изменении определенных сторонами условий трудового договора работодатель подписывает только УКЭП. Работник по этим же документам подписывает УКЭП или УНЭП. По остальным кадровым документам работодателю доступны УКЭП и УНЭП, работнику — УКЭП, УНЭП и ПЭП, полученная через портал госуслуг.

Что критично в разных сценариях подписания
Универсального ответа «ставьте УКЭП и не думайте» не существует: в одних сценариях решает вид подписи, в других — комплектность файлов или подтверждение полномочий.
| Сценарий | Что критично | Что вторично |
|---|---|---|
| Ознакомление работника с ЛНА, заявление на отпуск | Вид подписи по статье 22.3 ТК РФ и приказ о введении КЭДО | Наличие у работника токена и криптопровайдера на компьютере |
| Трудовой договор, договор о материальной ответственности | УКЭП со стороны работодателя, УКЭП или УНЭП со стороны работника | Способ доставки документа работнику |
| Договор с контрагентом, отправляемый письмом | Передача документа и файла подписи вместе, действующий сертификат | Расширение файла подписи: p7s, sig или sgn |
| Отчетность в ФНС из программы «Налогоплательщик ЮЛ» | Сертификат руководителя или сотрудник с МЧД, код абонента в транспортном контейнере | Внешний вид документа и наличие печати на скане |
| Документ, подписываемый в филиале | Доверителем в МЧД выступает юридическое лицо, а не филиал | Город, в котором физически находится подписант |
Строка про филиал — та, на которой чаще всего спотыкаются: филиал не является самостоятельным юридическим лицом, поэтому доверенность выдает организация, а подписывает МЧД руководитель организации своей УКЭП.
Мария Ж, судебный эксперт по трудовому праву: «Подмена вида подписи всплывает не в момент подписания, а в момент спора. Если по статье 22.3 ТК РФ документ требует УКЭП работодателя, а он подписан УНЭП, суд оценивает его как документ, оформленный с нарушением, и работодателю приходится доказывать волеизъявление другими способами. Проверьте свой приказ о введении КЭДО: там должен быть закрытый перечень документов и вид подписи для каждого.»
Как подписать документ: порядок действий в Инструментах КриптоПро
В самом окне КриптоПро CSP кнопки «подписать» нет: там живут контейнеры, сертификаты и лицензия. Подписание вынесено в отдельное приложение «Инструменты КриптоПро», которое ставится вместе с провайдером и открывается через поиск Windows. В нем есть разделы «Создать подпись», «Проверить подпись», «Зашифровать файл» и «Списки отзыва».
Как подписать файл на компьютере: пошаговая инструкция
- Шаг 1. Подключите носитель в USB-порт и дождитесь, пока система его распознает.
- Шаг 2. Откройте через поиск Windows приложение «Инструменты КриптоПро» и перейдите в раздел «Создать подпись».
- Шаг 3. В таблице сертификатов выберите нужный. Столбцы «Имя субъекта», «Кем выдан», «Срок действия» и «Отпечаток» помогают отличить действующий сертификат от прошлогоднего.
- Шаг 4. Решите, нужна ли отсоединенная подпись. Галочка «Создать отсоединенную подпись» дает отдельный файл подписи рядом с документом, без нее подпись упаковывается внутрь результата.
- Шаг 5. Укажите файл для подписания и путь, куда сохранить результат.
- Шаг 6. Нажмите «Подписать» и введите PIN-код контейнера в окне криптопровайдера.
- Шаг 7. Проверьте результат в разделе «Проверить подпись»: корректный ответ содержит статус успешной проверки, отпечаток, имя субъекта и время подписания.
Расширение выходного файла задается заранее, в настройках приложения. Там же выбирается формат подписи CAdES-BES и параметры подтверждения подписи, поэтому если контрагент ждет строго p7s, менять расширение вручную после подписания не нужно.

Важный нюанс из практики: при продлении подписи старый сертификат из хранилища никуда не исчезает, и в таблице оказываются две строки с одинаковым именем владельца. Выбор прошлогоднего сертификата дает ошибку на этапе подписания или невалидный результат у получателя. Сортировка по столбцу срока действия закрывает вопрос за секунды.
Тот же набор шагов выполняется без установки программ: в сервисе Добыто.Подпись файлы загружаются пачкой, вид подписи выбирается переключателем, а подписанные документы скачиваются по отдельности или одним архивом.
Присоединенная и открепленная подпись: почему файлов два и что такое p7s
Открепленная подпись дает два файла: исходный документ остается неизменным, рядом появляется отдельный файл подписи. Он маленький, обычно несколько килобайт против десятков килобайт у самого документа, потому что внутри лежит не копия документа, а криптографическое значение и сертификат подписанта. Присоединенная подпись дает один файл, внутри которого упакованы и документ, и подпись: чтобы прочитать документ, его сначала нужно извлечь.
Расширения p7s, sig и sgn — это три варианта имени для одного и того же по содержанию файла подписи в формате CAdES-BES. Выбор между ними диктует принимающая сторона: одни информационные системы принимают только p7s, другие ждут sig. Смысл файла от расширения не меняется, но система на приеме может отбросить файл, который не совпал с ожидаемым.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Полезно знать: файл с расширением sgn подписан, а не зашифрован. Прочитать документ внутри него можно без пароля и без ключа: нужна только программа, которая умеет разбирать контейнер подписи.
Письмо с подписанным документом: что вкладывать и как не сломать подпись
При открепленной подписи в письмо вкладываются оба файла: документ и файл подписи. Отправка одного файла подписи бессмысленна — проверить по нему нечего. Отправка одного документа тоже: подписи в нем нет. Надежнее собрать пару в архив, потому что почтовые системы иногда обрезают вложения с незнакомым расширением. При присоединенной подписи вкладывается один файл, и получателю понадобится инструмент, который извлечет из него документ.
Подпись ломается не при пересылке, а при редактировании. Если документ после подписания открыли и пересохранили, его криптографическое значение изменилось, и проверка вернет ошибку 0x80091007 с формулировкой о неправильном значении хеша: сообщение содержит неверную подпись. Восстановить такую подпись нельзя, документ подписывается заново.
Если документ уже ушел контрагенту и требуется переподписание, письмо контрагенту о переподписании и акт о невозможности переподписания оформляются как обычные документы: это фиксирует, кто и почему инициировал повторную процедуру.
Кейс из практики: в компаниях, где секретарь пересылает подписанные пакеты вручную, типовая потеря выглядит одинаково — контрагент открывает документ, ставит свою пометку, сохраняет и возвращает файл обратно. После этого первая подпись перестает проходить проверку, и оба комплекта переподписываются заново.
Если вы читаете этот раздел как руководитель и видите такую схему у себя, для внутренних кадровых документов ручная пересылка не нужна: в КЭДО документ, маршрут согласования и подписи всех сторон живут в одной системе, и переслать не тот файл технически невозможно.
МЧД: когда личной подписи сотрудника недостаточно
Сертификаты, в которых рядом с фамилией сотрудника указывалось наименование организации, ушли в прошлое. Переходный период закончился 1 сентября 2023 года: подписи, выданные до 31 августа 2023 года, доживали свой срок, но не позднее 31 августа 2024 года. Сейчас документ от имени организации подписывается двумя способами. Первый: руководитель юридического лица или предприниматель подписывает своей квалифицированной подписью. Второй: сотрудник подписывает квалифицированной подписью физического лица и прикладывает машиночитаемую доверенность.
МЧД изначально существует как XML-файл. Ее можно выгрузить в PDF и она будет похожа на обычную доверенность, но работает она не для человека, а для алгоритма: принимающая система автоматически считывает полномочия и решает, вправе ли этот сотрудник подписывать этот документ. Поэтому в МЧД важны не формулировки, а коды.
Какие данные МЧД проверяет принимающая сторона
Полномочия берутся из классификатора, размещенного в Единой системе нормативной и справочной информации. Каждое полномочие в нем имеет код, дату и уникальный идентификационный номер, и именно код включается в доверенность. Если нужного полномочия в классификаторе нет, компания направляет перечень своих полномочий в Минцифры: на рассмотрение отводится 10 дней, при положительном решении на присвоение кодов и включение в классификатор — три рабочих дня.
Готовая доверенность подписывается УКЭП руководителя. В «Инструментах КриптоПро» для этого ставится галочка «Создать отсоединенную подпись»: у доверенности подпись всегда отдельным файлом, потому что XML должен остаться читаемым для системы. Дальше XML вместе с файлом подписи загружается в распределенный реестр ФНС.
Внимание: сервис ФНС «Создание и проверка доверенности в электронной форме» позволяет оформить доверенность для налоговых действий. Для доверенностей под другие задачи он не предназначен, и подставлять сформированный там XML в чужую информационную систему без проверки полномочий не стоит.
Отдельная история — филиал. Филиал не является юридическим лицом, поэтому доверителем в МЧД выступает организация, а подписывает доверенность руководитель организации. Если МЧД для сотрудника филиала оформляет руководитель филиала в порядке передоверия, потребуется нотариус: он проверяет паспортные данные нового уполномоченного лица и актуальную выписку из ЕГРЮЛ, формирует доверенность, подписывает своей квалифицированной подписью и выгружает в информационную систему. В небольших городах это узкое место: нотариусу нужны технические средства, часто планшет и стилус, и оборудованы ими не все.
Мария Ж, юрист со стажем более 20 лет: «Планируя работу филиалов, закладывайте передоверие заранее, а не в день сдачи отчетности. Поход к нотариусу с выпиской из ЕГРЮЛ и паспортом нового представителя занимает не один визит, если у нотариуса нет нужного оборудования. Проще выдать сотруднику филиала МЧД напрямую от юридического лица за подписью руководителя организации.»
Образцы реестров, МЧД и заявлений по электронной подписи
Комплект под задачи этой статьи: если ведете учет подписей впервые, начните с реестра сертификатов сотрудников.
| Документ | Скачать |
|---|---|
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Реестр выданных токенов | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
| Протокол проверки электронной подписи | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
Забыли пароль от контейнера или PIN токена: что можно вернуть, а что нет
PIN-код пользователя блокируется после серии неверных попыток. Разблокировка идет через панель управления носителя: на вкладке «Администрирование» есть ввод PIN-кода, разблокировка и смена PIN-кодов, имя токена и форматирование. Для разблокировки нужен PIN администратора, и здесь развилка. Если администраторский PIN известен, вопрос закрывается за минуту. Если утерян и он, остается только форматирование.
Форматирование — это не сброс пароля, а уничтожение содержимого. На активном токене закрытый ключ генерируется внутри микроконтроллера, никогда не покидает память устройства и не подлежит копированию: после форматирования он не восстанавливается ни у вас, ни в удостоверяющем центре. Для программных, извлекаемых ключей копия теоретически возможна, но только если контейнер был помечен как экспортируемый. По регламенту удостоверяющего центра ФНС такие ключи выдаются неэкспортируемыми, скопировать их нельзя.

Во сколько обходится потерянный PIN
Стоимость ошибки складывается не из цены нового носителя. Перевыпуск требует заявления на аннулирование прежнего сертификата и заявления на выпуск нового, а для руководителя — повторного личного визита в место выдачи удостоверяющего центра ФНС. Все это время документы, которые ждали подписи, стоят. Если на носителе лежал единственный ключ, которым организация подписывает отчетность и договоры, простой измеряется не часами, а рабочими днями.
Лайфхак: ведите два учетных файла — реестр выданных токенов и реестр сертификатов сотрудников с датой истечения по каждому. Тогда истекающий сертификат видно за месяц, а не в день, когда документ нужно подписать.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Мы просим клиента до старта показать, где физически лежат токены и кто знает PIN-коды. В половине компаний выясняется, что носитель хранится в сейфе, а администраторский PIN помнил сотрудник, который уже уволился. Заведите реестр выданных токенов с полем «PIN администратора выдан кому» и обновляйте его при каждом кадровом движении.»
Когда подписывать документы на компьютере не нужно
Схема с токеном, криптопровайдером и настольной программой рассчитана на ограниченный круг подписантов: руководителя, бухгалтера, специалиста, работающего с государственными системами. Для массового подписания она не подходит по простой причине: каждому сотруднику придется выдать носитель, поставить драйверы и криптопровайдер на его компьютер и научить пользоваться.
Там, где подписывают десятки и сотни человек, ключ уходит в облако или в мобильное приложение. Облачная подпись хранится на сервере удостоверяющего центра: не нужен носитель, документ подписывается из браузера. Ограничение у нее жесткое — работает только в сервисах, куда интегрировано программное обеспечение этого удостоверяющего центра, и закрытый ключ находится не у вас. Мобильная подпись встроена в приложение на телефоне и не требует дополнительных программ, но телефон легко потерять.
Для кадровых документов этот выбор в основном решен: работник подписывает через приложение или через сервис КЭДО, а токен ему не выдают вовсе. В практике Добыто ПЭП и УНЭП для сотрудников выпускаются внутри платформы, без похода в удостоверяющий центр, и рабочее место сотрудника настраивать не приходится.
Стоимость подключения КЭДО и электронных подписей: тарифы 2026
Стоимость зависит от числа сотрудников, набора видов подписи и потребности в интеграции с 1С.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | по запросу |
| УКЭП через партнеров-удостоверяющих центров | по запросу | по запросу |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка 1 день |
Итоговая сумма определяется тарифом и численностью: на «Старте» действует ограничение до 25 сотрудников, на «Бизнесе» ограничения по численности нет, но есть минимальный годовой платеж. Актуальный состав пакетов и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО.
Тариф можно повысить или понизить в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду. Данные по стоимости приведены на дату публикации.
Выводы
Рабочее место для подписания собирается из драйвера носителя, криптопровайдера КриптоПро CSP 5.0 R2 сборки 12000 или выше, двух корневых сертификатов в разных хранилищах и личного сертификата из контейнера. Само действие выполняется в «Инструментах КриптоПро»: выбрать сертификат, решить вопрос с отсоединенной подписью, указать файл, ввести PIN. Дальше начинается то, что отличает уверенного пользователя от новичка: понимание, какой вид подписи требует конкретный документ, что вкладывать в письмо при открепленной подписи и когда одной подписи мало и нужна машиночитаемая доверенность.
Схема с токеном хороша для нескольких подписантов и плохо масштабируется на весь штат. Мы в Добыто как раз закрываем вторую задачу: выпускаем ПЭП и УНЭП сотрудникам внутри платформы, собираем маршруты согласования и храним подписанные документы так, чтобы к проверке не пришлось искать пары файлов по почтовым ящикам.
Частые вопросы
Можно ли подписать документ без КриптоПро
Криптопровайдер по ГОСТ нужен в любом случае, но программа для подписания может быть другой. КриптоАРМ ГОСТ 3 сертифицирован ФСБ России в составе КриптоПро CSP по классам КС1 и КС2, сертификат действует до мая 2027 года, и в нем есть собственный почтовый клиент для обмена подписанными письмами. Jinn-Client от компании «Код Безопасности» дает доверенное отображение документа перед подписанием и защиту от подмены данных при просмотре. Litoria Desktop ориентирована на трансграничный документооборот. Crypto Expert умеет подписывать и проверять подпись PDF и создавать МЧД с выбором полномочий.
Сколько сертификатов помещается на один токен
У носителей линейки Рутокен ЭЦП 3.0 объем защищенной памяти 128 КБ. В формате CSP, то есть для программных извлекаемых ключей, на токен помещается до 31 контейнера. Реальное число меньше, если удостоверяющий центр записал в сертификат много дополнительных расширений: оценка сверху для одного тяжелого контейнера — около 12 КБ, и тогда на носитель встанет порядка десяти таких контейнеров.
Что выбрать при создании контейнера: CSP, ФКН или PKCS#11
Режим CSP означает программный извлекаемый ключ и полную обратную совместимость: такой контейнер прочитают и старые версии провайдера, включая 4.0. ФКН с защитой канала по протоколу SESPAKE дает неизвлекаемый ключ и шифрование обмена между провайдером и токеном, но работает только с КриптоПро CSP версии 5.0 и выше. PKCS#11 — открытый формат, его понимает сторонний софт, и он обязателен для участников алкогольного рынка, отчитывающихся через ЕГАИС. Если ключ будет использоваться на разных компьютерах, часть которых работает на КриптоПро CSP 4.0, выбирайте режим CSP.
Нужна ли отдельная лицензия КриптоПро, если сертификат получен в УЦ ФНС
Нет, если вы работаете именно этим ключом: лицензия вшита в сертификат и действует столько же, сколько сам сертификат. Ставить серийный номер отдельно не нужно, ключ будет работать даже на машине с истекшей лицензией провайдера. Полная лицензия понадобится, если на этом же компьютере используются другие ключи или вы сами формируете запросы на сертификат.
Можно ли подписывать документы на Astra Linux или macOS
Да. КриптоАРМ ГОСТ 3 работает на Windows, Linux, macOS и отечественных операционных системах. Crypto Expert заявлен для Windows, Linux и macOS, включая Astra Linux. Сам криптопровайдер существует для Android, iOS, Авроры и Solaris. Для Astra Linux дистрибутивы выкладываются готовыми пакетами, конвертировать установщик утилитой alien больше не требуется.
Контрагент прислал только файл .sig, документа нет. Что делать
Сначала определите тип подписи. Если подпись присоединенная, документ находится внутри файла и его можно извлечь. Если открепленная, внутри лежат только криптографическое значение и сертификат подписанта, документа там нет физически, и его нужно запросить у отправителя. Отличить один случай от другого по размеру файла проще всего: открепленная подпись весит несколько килобайт независимо от объема документа.