Прикрепить электронную подпись к документу отдельным файлом можно только усиленной подписью: программа считает хэш исходного файла, преобразует его закрытым ключом и сохраняет результат в отдельный контейнер с расширением .sig, .p7s или .sgn. Сам документ при этом не меняется ни на байт, поэтому договор.pdf и договор.pdf.sig дальше существуют только парой: потерялся один файл, проверить подпись уже нечем. Порядок работы определяет одно различие: откреплённая подпись даёт два файла и подходит для любого формата, от DOCX до XML, а присоединённая упаковывает документ внутрь контейнера, и открыть его без криптографической программы получатель не сможет.
Разберём, чем расширения .sig, .p7s и .sgn отличаются друг от друга и кто их назначает, что класть во вложение письма контрагенту и как назвать файлы, чтобы получатель не искал пару вручную. Покажем, что проверяют до подписания: версию КриптоПро CSP, тип ключа, носитель и срок сертификата. Порядок действий с МЧД, протокол проверки подписи, журнал учёта ключей, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Подпишите документ электронной подписью прямо здесь: сервис сформирует откреплённый файл подписи или присоединённый контейнер и отдаст готовый комплект на скачивание.
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пришёл документ с подписью?
Проверьте, чья она и действует ли сертификат. Без регистрации.
Файл SIG: что лежит внутри и почему подпись хранится отдельно
Файл с расширением .sig — это контейнер формата CMS (PKCS#7). Документа внутри него нет. Там лежат версия контейнера, идентификатор алгоритма хэширования по ГОСТ, сертификат подписанта в формате X.509 с цепочкой доверия, список отозванных сертификатов и блок SignerInfo: значение подписи, заявленное время подписания и, если подпись усовершенствованная, штамп времени TSP.
Отсюда следует практическая вещь, о которую регулярно спотыкается секретариат. Файл подписи весит несколько килобайт независимо от того, подписали вы приказ на одну страницу или скан на 40 мегабайт: подписывается хэш, а не содержимое. И открыть документ из .sig нельзя ни двойным щелчком, ни переименованием в PDF.

Отдельный файл образуется только у усиленной подписи. Простая электронная подпись работает через логин, пароль и запись в журнале информационной системы, никакого контейнера она не создаёт. УНЭП и УКЭП строятся на ключевой паре и сертификате, поэтому дают файл, который можно передать вместе с документом или приложить к обращению.
Откреплённая, присоединённая и встроенная подпись: что выбрать под задачу
Три способа связать документ и подпись дают разный результат на выходе и разные требования к получателю.
| Вариант | Что получается на выходе | Чем получатель открывает документ | Когда применяют |
|---|---|---|---|
| Откреплённая (отсоединённая) подпись, формат CAdES | Два файла: исходный документ и контейнер .sig, .p7s или .sgn | Обычной программой: документ не изменён | Переписка по почте, подача в ведомственные системы, подписание XML и архивов |
| Присоединённая подпись | Один файл-контейнер, документ упакован внутрь | Только криптографической программой или сервисом проверки | Передача одним файлом, когда получатель точно работает со средством электронной подписи |
| Встроенная подпись PDF, формат PAdES | Один PDF, подпись и штамп внутри документа | Любым просмотрщиком PDF, отметка о подписи видна сразу | Выписки, квитанции, документы, которые смотрят глазами |
Откреплённый вариант универсален по форматам, встроенный — по наглядности. Если приёмная сторона не назвала требование, безопаснее откреплённая подпись: она работает и с PDF, и с XML, и с архивом, а встроенную PDF-подпись поддерживают не все средства подписи.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Когда отдельный файл подписи не нужен
Есть три ситуации, где возиться с парой файлов не нужно. Первая: документ подписывается простой электронной подписью внутри системы КЭДО, где фиксация подписания идёт записью в журнале, а не контейнером. Вторая: приёмная сторона принимает только встроенную PDF-подпись и отдельный .sig просто не примет. Третья: документ не покидает информационную систему, подпись хранится вместе с ним, и выгружать комплект наружу никто не собирается.
Расширения sig, p7s, sgn, sign и bin: кто задаёт формат файла подписи
Содержимое контейнера у всех этих расширений одинаковое. Различается имя файла, а не структура. В настройках подписания задаются три независимых параметра: формат подписи (CAdES-BES и выше), кодировка (DER или BASE64) и вид подписи (откреплённая или присоединённая). Расширение выбирается отдельным списком и на криптографию не влияет.
| Расширение | Что означает | Что делать секретарю |
|---|---|---|
| .sig | Наиболее распространённое в российской практике обозначение откреплённой подписи | Отправлять парой с документом, имя оставлять как есть |
| .p7s | То же содержимое под именем стандарта PKCS#7, привычно почтовым клиентам S/MIME | Не переименовывать по своей инициативе: часть систем сверяет расширение с регламентом |
| .sgn | Вариант, который выставляют отдельные программы подписания и внутренние регламенты | Уточнить у получателя, принимает ли он .sgn; файл подписан, а не зашифрован |
| .sign | Ещё одно имя того же контейнера в списке настроек программы | Менять на требуемое расширение до отправки, а не после отказа площадки |
| .bin | Нейтральное расширение по умолчанию, ничего не говорит о содержимом | Проверить в настройках подписания и выставить формат, который ждёт приёмная сторона |
Расширение назначает не отправитель, а регламент приёмной стороны. Поэтому вопрос «какое ставить» решается до подписания: смотрим инструкцию площадки или ведомства, выставляем нужное значение в настройках и подписываем один раз.

Мария Ж, специалист по цифровой подписи и КЭДО: «Переименование .sgn в .sig меняет только имя файла, содержимое контейнера остаётся прежним. Если площадка отказала из-за расширения, переименование помогает; если отказала из-за формата подписи или кодировки, документ придётся подписать заново с правильными настройками. Прежде чем массово переименовывать файлы, откройте регламент получателя и найдите там формулировку про вид подписи, а не только про расширение.»
Что проверить до подписания: КриптоПро CSP, ключ, носитель и сертификат
Половина неудачных подписаний ломается не на кнопке «Подписать», а на несовпадении версий и типов ключа. Пять пунктов, которые проверяются до начала работы.
- Версия криптопровайдера. Линейка КриптоПро CSP 5.0 в релизах R1, R2 и R3 сертифицирована по классам КС1, КС2 и КС3, сертификаты действуют до 1 мая 2027 года. На версию 4.0 сертификат действовал до 15 января 2026 года.
- Тип ключа. Извлекаемые (пассивные) ключи работают начиная с версии 4.0. Неизвлекаемые ключи с защитой канала по протоколу SESPAKE и ключи формата PKCS#11 требуют КриптоПро CSP 5.0 R2 и выше. Ключ, выпущенный как неизвлекаемый, на рабочем месте со старым провайдером просто не откроется.
- Носитель. Рутокен Лайт — пассивное хранилище без криптоядра, аппаратные ключи на нём не генерируются. Рутокен ЭЦП 3.0 несёт 128 КБ защищённой памяти, в формате CSP на него помещается до 31 контейнера. JaCarta и Есмарт используются в тех же сценариях, выбор носителя определяет требование информационной системы.
- Лицензия. В пилотном проекте удостоверяющего центра ФНС лицензия на КриптоПро CSP вшивается в сертификат и действует ровно столько, сколько сам сертификат. Если вы подписываете ключами из других удостоверяющих центров или сами формируете запрос на сертификат, нужна полная лицензия.
- Срок и статус сертификата. Сертификат смотрят в панели управления носителя или в КриптоПро CSP: истёкший и отозванный сертификат даёт подпись, которую приёмная сторона не примет.

Факт: встроенная криптография на токене не равна установленному КриптоПро CSP. Если информационная система требует работы через CSP, программу всё равно ставят на компьютер и вводят лицензию.
Как прикрепить подпись к документу отдельным файлом
Порядок одинаков для любого формата: PDF, DOCX, XLSX, XML или ZIP-архива. Подписывается файл целиком как последовательность байт, содержимое программе безразлично.
Как создать откреплённую подпись: пошаговая инструкция
- Шаг 1. Подключите носитель с ключом и убедитесь, что сертификат виден в списке личных сертификатов криптопровайдера.
- Шаг 2. Сложите документ в отдельную папку. Файл после подписания переименовывать, пересохранять и открывать «на правку» нельзя: любое изменение байтов делает подпись недействительной.
- Шаг 3. Откройте программу подписания или онлайн-форму, загрузите документ и выберите вид подписи «откреплённая» (в разных интерфейсах она называется отсоединённой или отделённой).
- Шаг 4. Задайте параметры: формат CAdES-BES или выше, кодировку DER, расширение файла подписи по требованию приёмной стороны.
- Шаг 5. Выберите сертификат, введите пароль контейнера и подтвердите подписание. Программа создаст рядом с документом файл вида договор.pdf.sig.
- Шаг 6. Проверьте результат до отправки: загрузите пару файлов в сервис проверки и убедитесь, что подпись валидна, а сертификат действителен.

Что критично в конкретной ситуации, а что второстепенно, зависит от формата документа и того, куда он поедет.
| Сценарий | Что критично | Что вторично |
|---|---|---|
| PDF контрагенту по электронной почте | Заранее согласовать вид подписи; отправить оба файла одним письмом | Расширение, если регламент его не задаёт |
| DOCX или XLSX | Откреплённая подпись и запрет на пересохранение файла после подписания | Визуальный штамп в теле документа |
| XML: машиночитаемая доверенность, отчётность | Передача XML в исходном виде вместе с файлом его подписи | Внешний вид документа для человека |
| Пакет из десятков документов за один сеанс | Отдельная подпись на каждый файл и понятная схема имён | Скорость подписания: пакетный режим закрывает объём |
| Документ на длительное хранение | Усовершенствованный формат со штампом времени TSP и архивной меткой | Размер контейнера подписи |
Пятая строка таблицы касается кадровых и финансовых документов с длинными сроками хранения. Обычная подпись CAdES-BES перестаёт проверяться после истечения срока сертификата, поэтому в архив документы кладут в форматах со штампом времени и архивной меткой, которая периодически переподписывается.
Лайфхак: для проверки чужой подписи лицензия не нужна. КриптоАРМ ГОСТ работает в режиме проверки без установленной лицензии, поэтому рабочее место для приёма подписанных документов можно организовать отдельно от рабочего места подписанта.
Шаблоны и памятки для работы с файлами подписи
Комплект для секретариата и бухгалтерии: начните с чек-листа диагностики, если подпись не проходит проверку.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Чек-лист проверки файла SGN | Скачать |
| Памятка бухгалтерии: файл SGN от контрагента | Скачать |
| Регламент двустороннего обмена документами | Скачать |
| Реестр выданных токенов | Скачать |
Письмо контрагенту: что кладут во вложение
Во вложение идут оба файла: документ в том виде, в каком он подписывался, и контейнер подписи. Имя файла подписи собирается из полного имени документа с добавленным расширением, поэтому договор.pdf.sig читается однозначно, а podpis_1.sig заставляет получателя гадать, к какому из трёх приложенных файлов он относится.
Второй частый источник претензий — подмена оригинала визуализацией. Штамп с данными о подписи ставится не на подписанный документ, а на его копию: оригинал изменять нельзя, иначе подпись перестанет сходиться. Копия со штампом годится для печати и для внутреннего согласования, но юридически значимым документом остаётся пара «файл плюс подпись».
Мария Ж, юрист со стажем более 20 лет: «Если документ подписан откреплённой подписью, при открытии самого файла никакой отметки о подписании в нём не будет, и это нормально. Визуализация решает ровно одну задачу: показать человеку, что документ подписан. Отправлять контрагенту копию со штампом вместо пары файлов нельзя — проверить такую копию средствами электронной подписи невозможно.»
Если вы отвечаете за документооборот компании и такие письма собираются вручную каждый день, обмен переносится в систему: в сервисе Добыто документ и подпись хранятся связкой, а получателю уходит ссылка на маршрут подписания, а не набор вложений.
МЧД: когда во вложении оказывается четыре файла
С 1 сентября 2023 года переходный период закончился: документ от имени организации подписывает либо руководитель своим квалифицированным сертификатом, либо сотрудник сертификатом физического лица с приложением машиночитаемой доверенности. Сертификаты на сотрудника как представителя юрлица больше не выпускаются.
Машиночитаемая доверенность — это XML-файл, а не PDF. Её тоже подписывают, причём откреплённой подписью руководителя, поэтому полный комплект вложения выглядит так: документ, файл подписи документа, XML доверенности, файл подписи доверенности. Часть программ умеет собирать всё это в один архив.
Полномочия в доверенности задаются кодами из классификатора, размещённого в Единой системе нормативной и справочной информации. Если нужного полномочия в классификаторе нет, организация направляет свой перечень в Минцифры: заявку рассматривают в течение 10 дней, при положительном решении коды присваивают и включают в классификатор за три рабочих дня.
Внимание: передоверие машиночитаемой доверенности оформляется только через нотариуса. Нотариус проверяет данные по актуальной выписке из ЕГРЮЛ, подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Филиал не является юридическим лицом, поэтому доверенность оформляется от имени организации, а не от филиала. Если полномочия сотруднику филиала передаёт его руководитель, действующий по доверенности головной организации, это уже передоверие со всеми нотариальными формальностями. Перед тем как выпускать МЧД на филиальных работников, проверьте, кто в вашей структуре подписывает доверенность: директор организации или руководитель обособленного подразделения.»
Как проверить прикреплённую подпись и чем подтвердить результат
Проверка откреплённой подписи всегда требует двух файлов. В форму загружается документ и отдельно контейнер подписи, после чего сервис сверяет хэш, разбирает сертификат и показывает результат. Официальный способ — подтвердить подлинность электронной подписи на портале Госуслуг: там же проверяются квалифицированные сертификаты и машиночитаемые доверенности.
В карточке результата смотрят четыре вещи: данные подписанта, издателя сертификата, алгоритм по ГОСТ и статус цепочки сертификации. Отдельно проверяются адреса списка отзыва (CRL) и службы OCSP: если сертификат отозван, подпись будет математически верной, но недействительной.

В сервисе Добыто.Подпись вид подписи выбирается переключателем на первом шаге, а по итогам проверки формируется протокол в PDF. Такой протокол прикладывают к делу: он фиксирует, кто подписал, каким сертификатом и на какой момент подпись была действительна.
Мария Ж, судебный эксперт в сфере корпоративного и трудового права: «Результат проверки имеет смысл сохранять сразу, а не в момент спора. Сертификат может быть отозван или истечь, и через год повторить ту же проверку с тем же результатом уже не получится. Протокол проверки и подписанный комплект файлов храните вместе, в одной папке дела.»
Журнал учёта ключей и что делать, если сотрудник забыл подпись
Когда подписей в компании больше трёх, устный учёт перестаёт работать. Реестр выданных токенов ведут по полям: владелец, тип носителя, серийный номер, удостоверяющий центр, срок действия сертификата, дата выдачи и дата возврата. Такой журнал закрывает два вопроса: чей ключ лежит в сейфе и какие сертификаты истекают в ближайший месяц.
Пароль от контейнера восстановлению не подлежит: его не хранит ни удостоверяющий центр, ни криптопровайдер. Если сотрудник забыл пароль или заблокировал ПИН-код, ключ перевыпускается. В носителях линейки Рутокен ЭЦП 3.0 политики ПИН-кодов хранятся внутри самого токена, а не привязаны к рабочему месту, поэтому перенос токена на другой компьютер настройки не сбрасывает.
В практике Добыто журнал ключей ведут вместе с графиком продления: сертификат заканчивается в дату, а не по предупреждению, и документы, подписанные после истечения срока, приёмная сторона отклоняет.
Во что обходится потерянный файл подписи
Прямой убыток от утраты .sig — повторное подписание. Если контрагент уже подписал свой экземпляр, комплект собирается заново с обеих сторон: письмо о переподписании, новый пакет файлов, повторное согласование сроков. Когда вторая сторона переподписать не может (сменился подписант, отозван сертификат, ликвидирован контрагент), остаётся акт о невозможности переподписания, а документ теряет доказательственную силу как электронный оригинал.
Второй сценарий дороже: документ пересохранили после подписания. Байты изменились, подпись перестала сходиться, и на приёмке это видно сразу. Восстановить исходный файл нельзя, помогает только повторное подписание.
Полезно знать: хранение электронных документов регулируется 125-ФЗ «Об архивном деле», правилами Минкультуры и ГОСТ Р 57762-2017 о долговременной сохранности. Требования к хранению бумажных документов переносятся на электронные, поэтому пара «документ плюс подпись» должна оставаться читаемой и проверяемой весь срок хранения дела.
Стоимость подключения КЭДО в Добыто: тарифы и что входит
Стоимость зависит от численности сотрудников и набора функций: интеграции с 1С, электронного архива и требований к SLA. Электронные подписи для сотрудников входят в тариф.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | по мере подключения сотрудников |
| УКЭП через партнёров-удостоверяющих центров | по запросу | по регламенту удостоверяющего центра |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма складывается из численности, выбранного тарифа и требований к инфраструктуре: выделенный сервер и SLA считаются отдельно. Актуальные условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО.
Тариф меняется в любой момент: при повышении разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Откреплённая подпись превращает один документ в два файла, и вся дальнейшая дисциплина строится вокруг этой пары: не переименовывать, не пересохранять, отправлять вместе. Расширение .sig, .p7s или .sgn задаёт приёмная сторона, а не отправитель, и выясняется оно до подписания, а не после отказа площадки. Проверять комплект стоит сразу после создания, сохраняя протокол проверки вместе с документами, потому что через год отозванный или истёкший сертификат даст другой результат.
Мы в Добыто закрываем эту рутину системно: документ, маршрут согласования и подпись хранятся связкой, комплект не собирается вручную из вложений почты, а протокол проверки формируется в сервисе. Для компаний, где подписание пока идёт локально, у нас есть отдельная форма подписания и проверки: она работает из браузера и не требует установки программ на каждое рабочее место.
Частые вопросы
Можно ли открыть файл .sig и прочитать из него документ?
Нет. В контейнере откреплённой подписи лежит значение подписи, сертификат подписанта, цепочка доверия и служебные атрибуты, но не содержимое документа. Если открыть .sig текстовым редактором, вы увидите закодированные данные сертификата. Документ восстанавливается только из присоединённой подписи, где он физически упакован внутрь контейнера.
Контрагент прислал только файл подписи, документа нет. Что делать?
Запросить исходный документ в том виде, в каком он подписывался: без него проверка невозможна в принципе, потому что сверять хэш не с чем. Пересланная копия из другого письма или файл, пересохранённый через «Сохранить как», не подойдут: подпись сойдётся только с исходной последовательностью байт.
Почему файл подписи весит несколько килобайт, а документ — десятки мегабайт?
Подписывается не документ, а его хэш фиксированной длины. Размер контейнера определяется составом сертификата и цепочки доверия, а также наличием штампа времени и OCSP-ответов. Поэтому подпись к приказу на одну страницу и к сканированному делу на 40 мегабайт занимает примерно одинаковый объём.
Можно ли переименовать .sgn в .sig, чтобы площадка приняла файл?
Переименование меняет только имя файла, содержимое контейнера остаётся прежним, и в части случаев этого достаточно. Если площадка отклоняет файл из-за формата подписи, кодировки или вида подписи (откреплённая вместо присоединённой), документ придётся подписать заново с нужными настройками.
Что делать, если сотрудник забыл пароль от контейнера или потерял токен?
Пароль контейнера не хранится ни в удостоверяющем центре, ни в криптопровайдере, восстановить его нельзя. Порядок действий: заявление на аннулирование сертификата, выпуск нового и внесение изменений в журнал учёта носителей. Документы, подписанные до аннулирования, остаются действительными, если на момент подписания сертификат был действующим.
Можно ли подписывать документы филиала по доверенности головной организации?
Филиал не является юридическим лицом, поэтому машиночитаемая доверенность оформляется от имени организации и подписывается квалифицированной подписью её руководителя. Если полномочия передаёт руководитель филиала, действующий сам по доверенности, это передоверие: его оформляют у нотариуса с паспортом уполномоченного лица и актуальной выпиской из ЕГРЮЛ.
Нужен ли отдельный файл подписи для документов внутри системы КЭДО?
Внутри системы документ, маршрут и отметка о подписании хранятся связанными, и собирать пару файлов вручную не требуется. Отдельный контейнер понадобится в момент выгрузки: при передаче документа контрагенту, при подаче в ведомственную систему или при формировании архивного дела за пределами сервиса.