Электронная подпись в исходящем письме электронной почты ставится двумя разными способами, и путать их нельзя. Первый: подписывается само письмо по стандарту S/MIME, для этого нужен почтовый клиент с поддержкой российской криптографии и установленный сертификат. Второй: подписывается вложенный файл, а к письму прикладываются два объекта — документ и отдельный файл подписи с расширением .sig, .p7s или .sgn. Главное различие, которое определяет порядок действий: вы заверяете текст письма или документ во вложении. Для типовых задач секретаря хватает второго варианта: он не требует перенастройки почтового ящика и работает с любым адресатом.
Разберём оба маршрута по шагам: какой сертификат подойдёт, где выбирается тип подписи и расширение файла, что именно отправлять адресату, чтобы он смог проверить подпись, и почему приходит ответ «подпись не валидна». Отдельно покажем, что делать, если токен остался дома, и когда к письму нужна машиночитаемая доверенность, включая случай с филиалом. Во второй половине статьи — журнал учёта сертификатов, сценарная таблица по типам писем, тарифы 2026 года и ответы на частые вопросы.
Подписать файл перед отправкой можно прямо здесь: форма делает присоединённую или открепленную подпись, принимает несколько документов за раз и отдаёт архив с подписями.
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пришёл документ с подписью?
Проверьте, чья она и действует ли сертификат. Без регистрации.
Три способа вставить электронную подпись в письмо
Формулировка «подписать письмо» скрывает три разные операции с разным результатом для получателя. Подпись письма по S/MIME заверяет текст и вложения целиком, и адресат видит отметку о подписи в самом письме. Подпись файла заверяет только вложение, письмо при этом остаётся обычным. Встроенная подпись в PDF кладёт подпись внутрь документа, и её видно в просмотрщике. Выбор зависит не от привычки, а от того, что именно должно быть юридически связано с вашей подписью.
| Способ | Что подписано | Что получает адресат | Ограничение |
|---|---|---|---|
| Подпись письма по S/MIME | текст письма и вложения целиком | письмо с отметкой о подписи, при шифровании — значок замка | нужен почтовый клиент с ГОСТ и подключение к серверу по защищённому соединению |
| Откреплённая подпись файла | только вложенный документ | два файла: документ и файл подписи .sig, .p7s или .sgn | для проверки нужно загрузить оба файла, потеря одного из них ломает проверку |
| Присоединённая подпись | документ вместе с подписью в одном контейнере | один файл, который открывается только средством подписи | исходный документ адресат не откроет без специальной программы |
| Встроенная подпись в PDF | PDF-документ, подпись лежит внутри файла | обычный PDF со штампом и отметкой о подписании | в сертифицированное исполнение КриптоАРМ ГОСТ 3 подпись PDF не вошла, она есть в шестой версии |
Из таблицы следует практическое правило: если адресат не работает с криптографией каждый день, откреплённая подпись безопаснее присоединённой. Документ он откроет привычным способом, а файл подписи проверит отдельно, когда потребуется.

Важный нюанс из практики: в практике Добыто секретари чаще всего останавливаются на первом же вопросе — подписывать письмо или вложение. Если контрагент просит «пришлите подписанный договор», ему нужен подписанный файл договора, а не подписанное письмо. Подпись письма при этом ничего не портит, но и не заменяет подпись документа.
Какая подпись подойдёт для делового письма: ПЭП, УНЭП и УКЭП
Виды электронной подписи закреплены в 63-ФЗ от 06.04.2011 «Об электронной подписи»: простая, усиленная неквалифицированная и усиленная квалифицированная. Простая подпись только идентифицирует того, кто её применил, и время действия, но не подтверждает, что документ не менялся после подписания. Именно поэтому для внешней переписки с контрагентами и госорганами она не используется. Механизм подписания у УНЭП и УКЭП одинаковый, разница юридическая: неквалифицированную подпись может выпустить и работодатель или иной удостоверяющий центр, а квалифицированную — только удостоверяющий центр, прошедший аккредитацию.
Для письма это означает следующее. Если получатель — государственный орган или незнакомый контрагент, ставится УКЭП: она признаётся аналогом собственноручной подписи по умолчанию, без дополнительных соглашений. Если переписка идёт внутри компании или с партнёром, с которым подписано соглашение об использовании электронной подписи, подойдёт УНЭП. Отдельный случай — неквалифицированная подпись, выданная с использованием инфраструктуры электронного правительства: соглашение о её признании не требуется, доверие следует из самой сущности такой подписи.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Мария Ж, специалист по цифровой подписи и КЭДО: «Сертификат обычно выпускается на год, и это создаёт ловушку. Когда срок закончится, доказать, что письмо подписали в период действия сертификата, будет нечем, если при подписании не запрашивался штамп времени. Служба штампа времени есть у удостоверяющих центров и у налоговой службы: она фиксирует точное время и хэш документа. Если письмо и вложение могут понадобиться через год и позже, подписывайте в усовершенствованном формате со штампом времени.»
Откреплённая подпись: файлы .sig и .p7s во вложении
При откреплённой подписи средство подписи создаёт рядом с документом второй файл, например dogovor.pdf.sig. Внутри него лежит контейнер формата CMS или PKCS#7: версия, алгоритм хэширования по ГОСТ, сертификат подписанта с цепочкой доверия, сведения об отозванных сертификатах и блок с самим значением подписи, заявленным временем и штампом времени. Расширение на содержимое не влияет: в настройках Инструментов КриптоПро выбирается p7s, sig или sgn, а в КриптоАРМ ГОСТ доступны пять вариантов — sig, p7s, sgn, sign и bin. Формат подписи при этом остаётся CAdES-BES или его усовершенствованные профили.
Практическое следствие для отправителя: смотрите не на расширение, а на то, чем адресат будет проверять. Если принимающая система ждёт файл .p7s, а вы отправили .sgn, проверка не начнётся. Проверить подпись без установки программ получатель может через сервис проверки электронной подписи на Госуслугах, загрузив туда документ и файл подписи.

Как подписать файл и вложить подпись в письмо: пошаговая инструкция
- Шаг 1. Откройте сведения о сертификате и проверьте срок действия и статус. Отозванный сертификат в окне проверки помечается прямо: «Сертификат недействителен, сертификат отозван». Подписывать таким сертификатом бессмысленно.
- Шаг 2. Подготовьте итоговый файл документа. После подписания в него нельзя вносить правки: любое изменение делает подпись невалидной.
- Шаг 3. В средстве подписи откройте раздел создания подписи и выберите сертификат из списка. Ориентируйтесь на владельца, издателя и срок действия, а не на порядок в списке: при перевыпуске сертификатов их несколько, и старый даёт ошибку.
- Шаг 4. Включите параметр создания отсоединённой подписи и задайте расширение файла: p7s, sig или sgn. Если подпись должна храниться долго, выберите формат со штампом времени.
- Шаг 5. Выполните подписание и введите пароль контейнера. В папке рядом с документом появится парный файл подписи того же имени.
- Шаг 6. Приложите к письму оба файла. Если документов несколько, отправляйте архив: так адресат не потеряет пары «документ — подпись».
- Шаг 7. Если вы подписываете от имени компании по доверенности, добавьте во вложение XML-файл машиночитаемой доверенности.
Внимание: штамп «Подписано цифровой подписью» на странице PDF — это визуализация для читателя, юридической силы она не несёт. В спорной ситуации значение имеют исходный файл и файл подписи, поэтому выгружать нужно весь комплект, а не картинку со штампом.
Подпись самого письма: S/MIME и почтовый клиент с российской криптографией
S/MIME — стандарт подписи и шифрования электронной почты на основе открытого ключа. В связке с российскими алгоритмами он работает так: подпись формируется по ГОСТ 2012, шифрование — по ГОСТ 2015, то есть алгоритмами Магма и Кузнечик, переход на которые продвигает Банк России. Из распространённых средств подписи собственный почтовый клиент есть у КриптоАРМ ГОСТ 3: он подключается к почтовым серверам по IMAP, SMTP и POP3, при этом подключение требует защищённого соединения по ГОСТ, и импортирует адресные книги и контакты.
Настройка занимает два шага. На первом вводятся адрес и пароль, адреса серверов подставляются автоматически. На втором задаётся период, за который выгружаются письма, и правила хранения: можно оставить копии на сервере или удалять оригиналы после синхронизации, тогда переписка хранится только локально. Автоматическая подпись исходящих писем и шифрование включаются в настройках учётной записи, там же прикрепляется сертификат, которым будут подписываться письма. Зашифрованные письма помечаются замком: зелёный означает, что ключ расшифрования найден и содержимое доступно, при отсутствии ключа вместо текста отображается вложение S/MIME.

Лайфхак: при подключении почтового ящика к клиенту чаще всего требуется не обычный пароль, а специальный пароль приложения, который генерируется на стороне почтового сервиса. Обычный пароль в этом случае вызывает ошибку подключения, хотя логин и сервер указаны верно.
Отдельный сценарий — конфиденциальная переписка. Для передачи данных сотрудников и клиентов, коммерческой тайны и машиночитаемых доверенностей по незащищённым каналам применяется сертифицированное средство подписи с шифрованием: файл шифруется открытым ключом получателя, и прочитать его сможет только владелец закрытого ключа. Тот же приём рекомендуется перед отправкой документов через мессенджеры, включая корпоративные.
Мария Ж, юрист со стажем более 20 лет: «Субъектам критической информационной инфраструктуры запрещено использовать иностранное программное обеспечение, и это касается почтовых клиентов тоже. Практичный выход — поставить российский почтовый клиент с ГОСТ рядом с основным и работать в нём только с документами ограниченного доступа. Всю остальную переписку оставьте в привычной почте, иначе перевод компании затянется на месяцы.»
Рабочее место: КриптоПро CSP, токен и сертификаты
Подписание не запустится, пока на компьютере не собрана связка из трёх элементов: криптопровайдер, носитель ключа и установленный сертификат с цепочкой доверия. Криптопровайдер КриптоПро CSP лицензируется одинаково для всей линейки 5.0, а сертификаты соответствия на релизы 5.0 R1, 5.0 R2 и 5.0 R3 действуют до 1 мая 2027 года по классам КС1, КС2 и КС3. Сертификат на четвёртую версию действовал до 15 января 2026 года, поэтому рабочие места на ней в 2026 году переводятся на пятую линейку. Ещё одна причина обновиться: носители с неизвлекаемым ключом работают начиная с пятой версии, а Windows 11 поддерживается только ею.
Носитель выбирается по задаче. Обычная флешка хранит контейнер как файл, аппаратный токен выполняет криптографию на борту. Например, eSmart Token ГОСТ построен на отечественной микросхеме и имеет сертификат ФСБ России по классам защиты КС1, КС2 и КС3, а его прошивка позволяет работать без установки дополнительных драйверов в Windows, Linux и macOS. Токен с поддержкой NFC даёт бесконтактный сценарий: карта прикладывается к смартфону, и документ подписывается в мобильном приложении. Учтите ограничение: в мобильной версии средства подписи почтового клиента нет, доступны только подпись и шифрование файлов.
Факт: проверка электронной подписи в КриптоАРМ ГОСТ не требует лицензии. Получателю письма достаточно установить программу, чтобы проверить присланный документ и файл подписи, покупать лицензию для этого не нужно.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Что делать, если токен остался дома
Ситуация штатная: письмо нужно отправить сегодня, а носитель с ключом лежит дома. Работающих выходов три. Первый: письмо отправляет другой сотрудник, у которого есть собственный сертификат и машиночитаемая доверенность с нужными полномочиями. Второй: подписание выполняется облачной или мобильной подписью, где закрытый ключ хранится не на токене, а на сервере удостоверяющего центра или в приложении на телефоне. Третий: письмо уходит без подписи с пометкой, что подписанный экземпляр будет направлен отдельно, и следом отправляется файл подписи. Для последнего случая в делопроизводстве держат два шаблона — письмо контрагенту о переподписании и акт о невозможности переподписания.
Важный нюанс из практики: одновременное действие двух подписей на одного человека законом не запрещено: сертификат может лежать и на токене, и в реестре компьютера. Но если документ уходит по машиночитаемой доверенности, подписывать нужно тем сертификатом физического лица, чьи данные указаны в доверенности, иначе связка «доверенность — подпись» не сойдётся при проверке.
Машиночитаемая доверенность: когда письмо подписывает не директор
С 1 сентября 2023 года переходный период закончился, и документы от имени компании подписываются двумя способами: квалифицированной подписью руководителя или подписью сотрудника как физического лица с приложением машиночитаемой доверенности. МЧД изначально представляет собой XML-файл, хотя его можно выгрузить и в виде PDF для чтения человеком. К письму прикладывается именно XML: алгоритмы принимающей стороны проверяют по нему полномочия автоматически.
Полномочия задаются кодами из классификатора, который размещён в Единой системе нормативной и справочной информации. Каждое полномочие имеет код, дату и уникальный идентификационный номер, и именно код включается в доверенность. Если нужного полномочия в классификаторе нет, компания направляет перечень своих полномочий в Минцифры: на рассмотрение отводится 10 дней, и при положительном решении в течение трёх рабочих дней полномочиям присваиваются коды. Пока классификатор наполняется, часть полномочий вписывается вручную.

Отдельный вопрос — филиал. Филиал не является юридическим лицом, поэтому доверенность выдаёт руководитель головной организации. Если полномочия нужно передать дальше, на сотрудника филиала, оформляется передоверие, а оно требует нотариуса: нотариус проверяет паспортные данные нового уполномоченного лица и актуальную выписку из ЕГРЮЛ, формирует доверенность, подписывает её своей квалифицированной подписью и выгружает в информационную систему. Закладывайте на это время: техническая оснащённость нотариусов в небольших городах ограничивает скорость.
При подписании файл доверенности прикрепляется к сертификату, и на выходе получается единый архив, где лежат подписанные документы и файл МЧД. Такой архив и отправляется письмом. Проверить действительность доверенности до отправки можно на портале Госуслуг, там же проверяется и сама подпись.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Самая частая причина отказа по письму с доверенностью — несовпадение данных. В доверенности указаны ФИО и СНИЛС конкретного физического лица, и подпись должна быть его. Перед отправкой сверьте три вещи: срок доверенности, коды полномочий и владельца сертификата. Эта сверка занимает минуту и снимает большую часть возвратов.»
Журнал учёта подписей и регламент обмена
Когда подписей в компании больше пяти, начинается путаница: у кого какой сертификат, когда он заканчивается, кто уволился с действующим ключом. Реестр сертификатов закрывает эту задачу: владелец, удостоверяющий центр, срок действия, носитель, полномочия по доверенности, дата отзыва. При увольнении сертификат отзывается заявлением в тот удостоверяющий центр или налоговый орган, где он выпускался. Удаление контейнера из реестра компьютера отзывом не является: сертификат остаётся действующим, пока его не отозвал удостоверяющий центр.
Второй документ — регламент обмена. В нём фиксируются вид подписи для каждого типа переписки, формат файла подписи, порядок направления и проверки, действия при отказе от подписания и при технической невозможности переподписать документ. Регламент решает и спорную ситуацию: суды при разборе электронного документооборота проверяют не картинку со штампом, а сам подписанный файл, файл подписи и внутренние документы, которые вводят электронный обмен. В двух известных трудовых спорах по электронно подписанным документам решения были вынесены в пользу работников именно потому, что работодатель не смог подтвердить весь этот комплект.
Если вы отвечаете за документооборот компании и видите, что подписание разъехалось по личным флешкам сотрудников, отдельный штат для наведения порядка не нужен: в сервисе Добыто маршрут согласования, подписание и электронный архив собраны в одном интерфейсе, а сертификаты выпускаются внутри системы. Мы закладываем реестр сертификатов и регламент обмена на старте проекта, до того как компания начинает рассылать подписанные документы контрагентам.
Шаблоны для работы с электронной подписью в переписке
Комплект собран под задачу секретаря: начните с регламента обмена, он задаёт правила для остальных документов.
| Документ | Скачать |
|---|---|
| Регламент двустороннего обмена документами | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
| Письмо контрагенту о переподписании (образец) | Скачать |
Что критично в разных письмах и во что обходится ошибка
Универсального набора требований к подписанному письму не существует: он меняется вместе с адресатом. Ниже разложено, на чём нельзя экономить внимание, а что можно оставить на усмотрение отправителя.
| Сценарий письма | Что критично | Что вторично |
|---|---|---|
| Договор контрагенту | вид подписи, отдельный файл подписи от каждой стороны, штамп времени | расширение файла подписи |
| Отчётность в государственный орган | подпись личным сертификатом и шифрование сертификатом ведомства | визуальный штамп на документе |
| Письмо с персональными данными и коммерческой тайной | шифрование открытым ключом получателя, сертифицированное средство подписи | формат вложения |
| Письмо от имени компании по доверенности | XML-файл МЧД, коды полномочий, совпадение владельца сертификата с доверенностью | способ упаковки вложений |
| Внутреннее письмо коллеге | правила обмена, закреплённые локальным нормативным актом | усовершенствованный формат подписи |
Цена ошибки редко измеряется переделкой одного письма. Документ, подписанный сертификатом, который на момент отправки был отозван, юридически не работает: подпись при проверке помечается недействительной, и сделку приходится переоформлять целиком. Подпись без штампа времени после окончания срока действия сертификата невозможно привязать к дате: подтвердить, что подписание произошло в период действия сертификата, будет нечем. Потерянный файл подписи означает, что документ отправляется на переподписание, а если вторая сторона уже недоступна, оформляется акт о невозможности переподписания.
Когда подпись в письме не нужна
Электронная подпись не универсальна, и часть переписки обходится без неё. Согласование правок, приглашение на встречу, уточнение реквизитов, пересылка справочных материалов — здесь подпись ничего не добавляет, кроме времени на операцию. Не нужна она и там, где обмен уже идёт через оператора электронного документооборота или систему КЭДО: документ там подписывается внутри системы, а дублирование подписанного файла почтой создаёт второй экземпляр с собственной судьбой. Кадровые документы, которые закон оставляет на бумаге, электронной подписью в письме тоже не закрываются: приказ об увольнении, акт о несчастном случае на производстве и журнал инструктажа по охране труда оформляются в бумажном виде независимо от того, как удобно отправителю.
Стоимость подключения КЭДО и электронных подписей
Стоимость зависит от численности сотрудников и набора функций: подписи для сотрудников входят в тариф, отдельно оплачивать их не нужно.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт», до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес», неограниченно сотрудников, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год | подключение за 5 минут |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | рассчитывается индивидуально |
| УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП (тариф «Бизнес») | входит в тариф | установка и настройка за один день |
| Электронный архив документов (тариф «Бизнес») | входит в тариф | рассчитывается индивидуально |
Итоговая сумма складывается из численности сотрудников и набора функций: кастомные шаблоны, интеграция с 1С, электронный архив и приоритетная поддержка входят в тариф «Бизнес», выделенный сервер и SLA — в «Корпорацию». Действующие условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО, там же указано, что скрытых платежей за подписи нет.
Тариф меняется в любой момент: при повышении разница пересчитывается пропорционально оставшемуся периоду, при понижении переход выполняется тем же способом.
Выводы
Подпись письма и подпись вложения решают разные задачи: первая заверяет переписку по S/MIME и требует почтового клиента с российской криптографией, вторая создаёт отдельный файл .sig, .p7s или .sgn, который отправляется вместе с документом. Вид подписи диктует адресат, срок жизни доказательства — штамп времени, а право подписи от имени компании — машиночитаемая доверенность с кодами полномочий. Порядок в сертификатах держится на двух документах: реестре сертификатов и регламенте обмена.
В практике Добыто эта же логика переносится в систему: подписание, маршрут согласования и электронный архив живут в одном контуре, а сертификаты сотрудников выпускаются и учитываются внутри сервиса, без ручного реестра на почте у секретаря.
Частые вопросы
Чем p7s отличается от sig и sgn
Ничем по содержимому: во всех трёх случаях это контейнер CMS или PKCS#7 с подписью, сертификатом подписанта и служебными данными. Отличается только расширение, и выбирается оно в настройках средства подписи: в Инструментах КриптоПро доступны p7s, sig и sgn, в КриптоАРМ ГОСТ добавляются sign и bin. Ориентируйтесь на требования принимающей системы: если она ждёт p7s, файл с другим расширением она просто не примет к проверке.
Как получателю проверить подпись, если у него нет КриптоПро
Есть два пути. Первый: воспользоваться сервисом проверки электронной подписи на портале Госуслуг, загрузив документ и отдельный файл подписи. Второй: установить средство подписи, которое разрешает проверку без лицензии, например КриптоАРМ ГОСТ. Для проверки подписи покупать лицензию не требуется, оплачивается только создание подписи.
Нужна ли МЧД, если письмо подписывает руководитель филиала
Да. Филиал не является юридическим лицом, поэтому доверенность выдаёт руководитель головной организации своей квалифицированной подписью. Если полномочия передаются дальше, сотруднику филиала, оформляется передоверие через нотариуса: он проверяет паспортные данные и актуальную выписку из ЕГРЮЛ, подписывает доверенность своей квалифицированной подписью и выгружает её в информационную систему.
Обязательно ли шифровать письмо, если оно уже подписано
Подпись подтверждает авторство и неизменность, но не скрывает содержимое: подписанное письмо читается по дороге так же, как обычное. Шифрование добавляется отдельно и решает другую задачу — конфиденциальность. Для персональных данных, коммерческой тайны и документов ограниченного доступа применяются оба механизма: подпись по ГОСТ 2012 и шифрование по ГОСТ 2015 открытым ключом получателя.
Что делать, если сертификат отозвали уже после отправки письма
Если при подписании использовался штамп времени и ответы службы проверки статуса сертификата, подпись остаётся проверяемой: доказательства фиксируют, что на момент подписания сертификат действовал и отозван не был. Если этих данных нет, документ отправляется на переподписание действующим сертификатом. Когда вторая сторона переподписать не может, оформляется акт о невозможности переподписания, и документ хранится вместе с ним.
Почему подпись проверяется как недействительная, хотя сертификат новый
Частая причина — разрыв цепочки доверия. У квалифицированной подписи корневые сертификаты устанавливаются по умолчанию при выпуске, а у неквалифицированной этого не происходит: операционная система не доверяет такому сертификату автоматически. Откройте сертификат, проверьте цепочку и установите недостающие корневые сертификаты как доверенные. Вторая причина — правка документа после подписания: любое изменение файла делает подпись невалидной.
Можно ли отправлять подписанные письма с телефона
Подписать и зашифровать файл на смартфоне можно, в том числе бесконтактно, приложив смарт-карту или токен с NFC к телефону. Полноценного почтового клиента в мобильных версиях средств подписи нет: доступны подпись и шифрование файлов, а отправка идёт через обычное почтовое приложение или мессенджер. Перед отправкой через мессенджер файл рекомендуется зашифровать открытым ключом получателя.