Проверить ЭЦП на работоспособность можно единственным честным способом: подписать тестовый документ своим сертификатом и сразу проверить получившийся файл подписи. Открыть сертификат в КриптоПро CSP и увидеть строку о том, что он действителен, недостаточно: такой просмотр не обращается к закрытому ключу на носителе. Тестовое подписание проходит всю цепочку — драйвер токена, криптопровайдер, контейнер с закрытым ключом, PIN-код, сертификат и цепочку доверия до корневого центра. Разделяйте два разных результата. Подпись создалась — работает связка «носитель плюс криптопровайдер». Подпись прошла проверку — сертификату доверяет сторона, которой вы отдаёте документ. Первое бывает без второго, и на практике так происходит чаще всего.
Разберём, какие сообщения выдаёт проверка и что стоит за каждым, чем присоединённая подпись отличается от откреплённой и какое расширение получит файл: p7s, sig или sgn. Покажем, почему подпись бывает математически верной, а статус у неё — «недействительна», и что делать, если пароль от контейнера забыт. Требования к версии КриптоПро CSP и драйверам носителей, порядок действий при отзыве сертификата, шаблоны протокола проверки и реестра сертификатов, стоимость подключения КЭДО на 2026 год — во второй половине статьи.
Подпишите тестовый файл прямо здесь: форма создаёт присоединённую или откреплённую подпись вашим сертификатом и отдаёт результат архивом, который потом можно прогнать через проверку.
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пришёл документ с подписью?
Проверьте, чья она и действует ли сертификат. Без регистрации.
Что подтверждает тестовая подпись и где проходят её границы
Тестовое подписание отвечает на технический вопрос: способно ли ваше рабочее место создать подпись этим ключом прямо сейчас. Юридический вопрос — можно ли этой подписью подписывать конкретный документ — остаётся за пределами теста. На кадровых документах разделение видно особенно чётко: 63-ФЗ описывает виды подписи, а статьи 22.2 и 22.3 ТК РФ задают, какая подпись допустима для трудового договора, а какая — для заявления на отпуск.
Технику тест закрывает целиком, юридическую сторону не трогает вовсе.
| Что нужно узнать | Видно по тесту | Чем подтверждается ещё |
|---|---|---|
| Носитель читается, драйвер установлен | Да | Панель управления Рутокен, утилита JaCarta или eSmart |
| Криптопровайдер установлен, лицензия действует | Да | КриптоПро CSP, вкладка «Общие» |
| Контейнер виден, PIN-код верный | Да | Кнопка «Просмотреть сертификаты в контейнере» в разделе «Сервис» |
| Сертификат не истёк и не отозван | Да, на этапе проверки | Свойства сертификата, ответ службы статусов OCSP |
| Цепочка доверия достроена до корневого центра | Да, на этапе проверки | Установленные корневые сертификаты Минцифры и удостоверяющего центра |
| Подпись допустима для этого вида документа | Нет | 63-ФЗ, статьи 22.2 и 22.3 ТК РФ, соглашение об использовании ПЭП и УНЭП |
| Полномочия подписанта подтверждены | Нет | МЧД с кодом полномочия из классификатора, приказ, ЛНА |
| Зафиксирован момент подписания | Нет | Штамп времени TSP, усовершенствованный формат подписи CAdES |
Три нижние строки объясняют, почему прошедший тест сотрудник всё равно получает отказ на площадке или в информационной системе: ключ работает, а полномочия или формат подписи не те. Если тест нужен именно перед подписанием кадровых документов, сверьте вид подписи с соглашением об использовании ПЭП и УНЭП, которое действует у вашего работодателя.
Факт: минимальный комплект для работы с квалифицированной подписью УЦ ФНС — драйвер носителя, КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, КриптоПро ЭЦП Browser Plug-in, корневые сертификаты Минцифры России и УЦ ФНС и личный сертификат. Отсутствие любого элемента останавливает тест.
Как подписать тестовый документ и проверить результат
Подписание живёт не в самом криптопровайдере, а в отдельном приложении. В КриптоПро CSP есть вкладка «Сервис» для работы с контейнерами, а операции подписи и проверки вынесены в «Инструменты КриптоПро». Их проще всего найти поиском Windows: в выдаче видны CSP, КриптоАРМ, Инструменты КриптоПро и Управление лицензиями PKI.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Как проверить ЭЦП тестовым подписанием: пошаговая инструкция
- Шаг 1. Подключите носитель в USB-порт и убедитесь, что установлен драйвер именно вашего типа: Рутокен, JaCarta или eSmart. Драйверы берутся с сайтов производителей носителей, а не из состава КриптоПро.
- Шаг 2. Откройте КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», нажмите «Обзор» и выберите контейнер. Если список пуст, тест дальше не пойдёт: провайдер не видит ключ.
- Шаг 3. Создайте отдельный файл для теста — пустой документ Word или короткий текстовый файл. Реальные кадровые и финансовые документы для проверки не используются: подпись останется на них навсегда.
- Шаг 4. В «Инструментах КриптоПро» откройте раздел создания подписи, выберите сертификат и тестовый файл, задайте формат и расширение и подпишите. На этом шаге система запросит PIN-код от контейнера.
- Шаг 5. Проверьте получившуюся подпись в разделе проверки. Для откреплённой подписи загружаются два файла: исходный документ и файл подписи. Для присоединённой — один файл, в котором лежит и документ, и подпись.
- Шаг 6. Прочитайте результат целиком, а не только итоговую строку. В карточке подписи указаны владелец, издатель, период действия сертификата и причина, по которой подпись признана недействительной, если так вышло.
- Шаг 7. Повторите проверку в браузере, где вы будете реально подписывать. Плагин КриптоПро ЭЦП Browser Plug-in ставится отдельно, включается как расширение и проверяется кнопкой проверки работы плагина на сайте разработчика.
Седьмой шаг пропускают чаще остальных. Ключ подписывает файлы на рабочем столе, а на площадке подписание не запускается, потому что расширение в браузере не включено.
Мария Ж, специалист по цифровой подписи и КЭДО: «Просмотр сертификата и создание подписи задействуют разные части системы. Сертификат читается из хранилища и открывается даже тогда, когда токен лежит в ящике стола. Закрытый ключ подключается только в момент подписания, и именно там всплывают неустановленный драйвер, забытый PIN-код и несовместимая версия провайдера. Планируйте тест за несколько дней до первого реального подписания, а не в тот же час».
Присоединённая или откреплённая подпись и расширение файла
При присоединённой подписи документ и подпись лежат в одном файле, и открыть исходный документ без специальной программы уже нельзя. При откреплённой рядом с документом появляется отдельный файл подписи, а сам документ открывается обычным способом. Для проверки такой пары нужно загружать оба файла: только документ или только подпись проверку не пройдут.
Расширение файла подписи выбирается в настройках приложения: p7s, sig или sgn. Формат по умолчанию — CAdES-BES. Расширение не меняет содержимое подписи, но принимающая сторона нередко требует конкретное: площадка может отклонить sgn там, где ждёт sig.

Лайфхак: для проверки чужой подписи лицензия не нужна — КриптоАРМ ГОСТ проверяет подпись без установки лицензии. Ставьте и проверяйте: платить придётся только за создание подписи.
Подпись верна, а статус — «недействительна»: тестовые сертификаты
Частая причина, по которой корректный на вид тест заканчивается красным статусом, — сертификат тестового удостоверяющего центра. Такие сертификаты выдают демонстрационные и учебные сервисы: на портале Рутокен можно сгенерировать учебные тестовые ключи, а КриптоПро держит демонстрационную страницу проверки создания подписи формата CAdES-BES с диагностикой расширения, плагина и криптопровайдера.

Математически такая подпись безупречна: хэш совпал, документ не менялся. Но корневого сертификата тестового центра нет в списке доверенных, и проверяющий сервис честно пишет, что подписи нельзя доверять. Учебный ключ годится, чтобы отладить порядок действий, и не годится, чтобы сделать вывод о рабочем сертификате.
Как отличить тестовый сертификат от рабочего
Откройте карточку результата проверки и посмотрите на издателя. У рабочей квалифицированной подписи цепочка выстраивается через головной удостоверяющий центр Минцифры России и аккредитованный УЦ, а у тестового сертификата в поле издателя стоит демонстрационный центр. Аккредитацию центра сверяют по списку аккредитованных удостоверяющих центров Минцифры России: центра нет в перечне — подпись не будет принята как квалифицированная, сколько её ни перепроверяй.

Отдельная история — усиленная неквалифицированная подпись. У УНЭП цепочка короткая: наверху стоит сам удостоверяющий центр или Госуслуги, а не Минцифры. Корневые сертификаты такой цепочки система не устанавливает автоматически, потому что не может доверять всему подряд. Их ставят вручную, и до этого момента тест будет падать на разрыве цепочки.
Мария Ж, юрист со стажем более 20 лет: «Разрыв цепочки сертификатов и отзыв сертификата на экране выглядят похоже, а решаются по-разному. Разрыв закрывается установкой корневых сертификатов вручную, отзыв не закрывается ничем: нужен перевыпуск. Прежде чем звонить в поддержку, откройте сертификат и посмотрите путь сертификации целиком — половина обращений снимается на этом шаге».
Почему тестовая подпись не проходит проверку: разбор сообщений
Сообщения криптопровайдера сформулированы технически, и за одинаково тревожной формулировкой стоят совершенно разные ситуации. Три статуса из шести чинятся на своём рабочем месте, остальные три требуют обращения в удостоверяющий центр.
| Что показывает проверка | Что произошло | Что делать |
|---|---|---|
| Цепочка сертификатов не построена до доверенного корневого центра | Не установлены корневой сертификат Минцифры или промежуточный сертификат УЦ | Скачать корневые сертификаты на сайте своего УЦ и установить: корневой — в «Доверенные корневые центры сертификации», промежуточный — в «Промежуточные центры сертификации» |
| Сертификат отозван | Удостоверяющий центр аннулировал сертификат по заявлению или по своему регламенту | Перевыпустить сертификат. Ранее подписанные документы подтверждаются штампом времени и ответом службы статусов |
| Истёк срок действия сертификата | Период действия закончился, подписывать больше нечем | Перевыпустить сертификат заранее, до окончания срока: перевыпуск не продлевает старый ключ, создаётся новый |
| Подпись не соответствует документу | Проверяется не тот файл или документ пересохранён после подписания | Взять исходный файл без пересохранения и загрузить его вместе с парным файлом подписи |
| Контейнер или закрытый ключ не найден | Носитель не подключён, не установлен драйвер либо ключ создан в режиме, который не поддерживает установленная версия провайдера | Проверить драйвер носителя и версию КриптоПро CSP, при необходимости обновиться до линейки 5.0 |
| Подписи нельзя доверять при верной математике | Сертификат выпущен тестовым или неаккредитованным удостоверяющим центром | Сверить издателя со списком аккредитованных УЦ и повторить тест рабочим сертификатом |
Первые две строки внешне похожи, а решаются по-разному: цепочка достраивается установкой сертификатов на своём компьютере, отзыв закрывается только перевыпуском через удостоверяющий центр.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

В практике Добыто сотрудники чаще всего приходят с двумя из этих статусов: разрыв цепочки на неквалифицированной подписи и пересохранённый документ при откреплённой подписи. Оба закрываются без обращения в удостоверяющий центр.
Шаблоны для фиксации теста и разбора ошибок
Комплект собран под самостоятельную диагностику: начните с чек-листа «Подпись не валидна», а протокол проверки заполняйте, если результат нужно передать работодателю или контрагенту.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Адреса служб штампов времени TSP | Скачать |
| Реестр сертификатов сотрудников | Скачать |
Носитель, драйвер и версия КриптоПро: где ломается тест
Ключи на токене делятся на извлекаемые и неизвлекаемые. Извлекаемый ключ на время операции подгружается в память компьютера, а токен работает как защищённое PIN-кодом хранилище: подойдёт любая модель, совместимая с криптопровайдером. Неизвлекаемый ключ генерируется криптоядром внутри самого устройства и наружу не выходит никогда. От того, какой у вас ключ, зависит минимальная версия провайдера: работа с неизвлекаемыми ключами появилась начиная с линейки КриптоПро CSP 5.0, а классические версии до 4.0 умеют только пассивные носители.
Извлекаемые ключи, в свою очередь, бывают экспортируемыми и неэкспортируемыми. В удостоверяющем центре ФНС по регламенту выдаётся только неэкспортируемый контейнер: скопировать его на второй компьютер нельзя, и тест придётся проходить на том рабочем месте, где ключ будет использоваться.
Внимание: сертификат регулятора на КриптоПро CSP четвёртой версии был выдан со сроком до 15 января 2026 года, дальнейшее продление остаётся за регулятором. С неизвлекаемыми ключами четвёртая версия не работает в принципе: здесь нужна линейка 5.0.
Драйвер носителя ставится отдельно и берётся у производителя: Рутокен, JaCarta, eSmart. Ошибка «драйвер поставили не тот» встречается чаще, чем кажется: внешне устройства похожи, а пакеты разные, и для отдельных линеек Рутокена нужен свой установочный пакет. Перед установкой определите тип носителя визуально или по документам удостоверяющего центра.
Отдельно про лицензию. Если удостоверяющий центр вшил лицензию КриптоПро в сертификат, вы можете подписывать этим ключом даже на машине с истёкшей лицензией провайдера. Как только вы попробуете использовать на том же компьютере другой ключ, потребуется полная лицензия. Тест, пройденный ключом коллеги на его рабочем месте, ничего не говорит о вашем.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Перед раскаткой подписей на всю компанию мы всегда прогоняем пилотную группу: сотрудников с разными моделями носителей и разными версиями операционных систем. Сбои вылезают именно там, где рабочие места собраны по-разному, а не там, где парк однородный. Одна пилотная неделя снимает основную часть обращений в поддержку на этапе массового подключения».
Забыли пароль от контейнера, потеряли токен, уволился сотрудник
Пароль контейнера и PIN-код носителя не восстанавливаются. Удостоверяющий центр не хранит вашу парольную фразу и не может её подсказать: закрытый ключ у вас, а не у него. Единственный путь — перевыпуск сертификата и генерация нового контейнера. Закладывайте на это время заранее: при забытом PIN-коде тест в день подписания уже ничего не решает.
Отзыв сертификата — тоже не внутренняя процедура работодателя. Заявление подаётся в тот удостоверяющий центр или в ФНС, где подпись была выпущена. Удаление сертификата из хранилища компьютера ничего не отзывает: в реестре удостоверяющего центра он продолжает числиться действующим до момента отзыва.
Работникам, которые увольняются, это касается напрямую. Сертификат, выпущенный на физическое лицо, остаётся действующим и после увольнения, а машиночитаемая доверенность, оформленная без указания должности, формально сохраняет полномочия. Отзыв инициирует владелец подписи, и он же в этом заинтересован.
Полезно знать: в Госключе штампа времени пока нет, момент подписания подтверждается косвенно — логами входа и действий пользователя в приложении. Если удалить приложение или забыть пароль от него, доступа к выпущенной подписи не остаётся: выпускается новая, с новым сроком действия.
Работодателю здесь нужна не память отдельного сотрудника, а таблица. Реестр сертификатов с датами окончания и реестр выданных токенов закрывают вопрос «у кого что и до какого числа». В сервисе Добыто сроки действия и статусы подписей видны в карточке сотрудника, а маршрут документа не запускается на человека, у которого подпись уже не действует.
Что тестовая подпись не заменит: полномочия, МЧД и вид подписи
С 1 сентября 2023 года сертификаты на сотрудника с указанием организации не выпускаются. Сотрудник получает квалифицированную подпись на себя как на физическое лицо в аккредитованном удостоверяющем центре, а полномочия подтверждает машиночитаемой доверенностью, подписанной подписью руководителя. Руководитель и индивидуальный предприниматель получают подпись в удостоверяющем центре ФНС.
МЧД — это XML-файл, который читает не человек, а алгоритм. В нём есть данные доверителя, данные представителя и код полномочия из классификатора, размещённого в Единой системе нормативной и справочной информации. Тестовая подпись про эти данные ничего не скажет: она проверяет ключ, а не доверенность. Если сотрудник подписывает документы по МЧД, отдельно сверяются ФИО, СНИЛС и ИНН в сертификате и в доверенности — расхождение хотя бы в одном реквизите превращает корректную подпись в непринятый документ.
Приоритеты теста меняются в зависимости от того, где подпись будет применяться.
| Ситуация | Что проверять тестом в первую очередь | Где чаще ломается |
|---|---|---|
| Работник подписывает кадровые документы в системе КЭДО | Вид подписи по соглашению об использовании ПЭП и УНЭП, доступ в систему | Согласие работника и соглашение об использовании подписи не оформлены |
| Дистанционный работник подписывает договор и допсоглашения | Права на установку драйвера и провайдера на домашнем компьютере | Нет прав администратора, не ставится браузерный плагин |
| Сотрудник сдаёт отчётность в ФНС | Корневые сертификаты Минцифры и УЦ ФНС, браузерный плагин, код абонента | Не установлен промежуточный сертификат УЦ, не получен код абонента |
| Сотрудник действует по машиночитаемой доверенности | Совпадение данных в сертификате и МЧД, код полномочия | Полномочия нет в классификаторе, доверенность оформлена не на то лицо |
| Документы уходят в долгосрочное хранение | Формат подписи и наличие штампа времени | Подпись формата CAdES-BES без штампа времени, сертификат истёк раньше срока хранения |
Последняя строка выходит за рамки одного теста. Кадровые документы хранятся дольше, чем действует сертификат, поэтому для архива подпись усовершенствуют: добавляют штамп времени, ответ службы статусов сертификата и архивную метку, которая заверяет обе предыдущие.
Мария Ж, судебный эксперт по трудовому праву: «В спорах по электронным кадровым документам суд смотрит не на визуальный штамп в PDF, а на исходный файл и файл подписи. Картинка со сведениями о подписании юридической силы не несёт, это визуализация для человека. Выгружайте из системы пару «документ плюс подпись», а не распечатку: именно она подтверждает, что документ не менялся после подписания».
Когда тестовая подпись не нужна
Если вы работник и подписываете кадровые документы простой электронной подписью через портал «Работа в России» или через сервис КЭДО работодателя, тестировать нечего: ПЭП — это ваши учётные данные и код подтверждения, никакого носителя и криптопровайдера здесь нет. То же с УНЭП, выпущенной в Госключе: подпись живёт в мобильном приложении, отдельного теста на компьютере она не требует.
Не нужен тест и в ситуации, когда вы получили сертификат неделю назад и с тех пор успешно подписывали им документы на том же рабочем месте. Повторная проверка имеет смысл при смене компьютера, обновлении операционной системы, переустановке провайдера, приближении даты окончания сертификата или перед первым подписанием на новой площадке.
Если вы работодатель и читаете этот раздел с мыслью, что проверять придётся вручную каждого сотрудника, штатный администратор для этого не нужен: в сервисе Добыто подпись выпускается внутри системы, а её работоспособность видна по статусу документа в маршруте.
Стоимость подключения КЭДО: тарифы на 2026 год
Стоимость зависит от численности сотрудников и набора функций: электронные подписи ПЭП и УНЭП для сотрудников входят в тариф и отдельно не покупаются.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт», до 25 сотрудников, ПЭП и УНЭП | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес», без ограничения по численности, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | период — год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | входит в тариф, бесплатно | по запросу |
| УКЭП через партнёров-удостоверяющих центров | по запросу | по регламенту УЦ |
| Модуль интеграции с 1С:ЗУП (тариф «Бизнес») | входит в тариф | установка и настройка за 1 день |
Итоговая сумма зависит от численности и выбранного набора функций: кастомные шаблоны, электронный архив и приоритетная поддержка входят в тариф «Бизнес», выделенный сервер и API — в «Корпорацию». Актуальные условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО.
Тариф меняется в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду. Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 ТК РФ и 152-ФЗ о персональных данных.
Выводы
Работоспособность электронной подписи подтверждается действием, а не осмотром: только подписание тестового файла задействует закрытый ключ, PIN-код и драйвер носителя целиком. Результат читается в два приёма — создалась ли подпись и приняла ли её проверка. Красный статус при верной математике почти всегда означает не поломку ключа, а тестовый сертификат или неустановленную цепочку доверия. Полномочия, вид подписи для конкретного кадрового документа и момент подписания тест не подтверждает: это отдельные задачи с отдельными инструментами.
Мы в Добыто выпускаем подписи для сотрудников внутри сервиса и ведём сроки их действия в карточке сотрудника, поэтому вопрос «а работает ли моя подпись» у работника при подписании кадровых документов обычно не возникает. Для компаний, которые уже используют токены и квалифицированные подписи, мы закладываем пилотную группу перед подключением всей численности — именно там видно, какие рабочие места придётся донастраивать.
Частые вопросы
Можно ли проверить ЭЦП без установки КриптоПро на компьютер
Проверить готовую подпись — да, для этого достаточно онлайн-сервиса проверки: загружаются документ и файл подписи, а результат показывает владельца, издателя и статус сертификата. Создать тестовую подпись без криптопровайдера не выйдет: подписание обращается к закрытому ключу на носителе, а работать с ним умеет только установленное на компьютере СКЗИ. Для проверки чужих подписей лицензия не требуется — КриптоАРМ ГОСТ проверяет без неё.
Что делать, если подпись не проходит проверку на площадке, но проходит на компьютере
Сравните формат и расширение. Локальная проверка принимает и p7s, и sig, и sgn, а конкретная площадка обычно ждёт одно расширение и один формат подписи. Вторая причина — браузерный плагин: КриптоПро ЭЦП Browser Plug-in ставится отдельно от провайдера, включается как расширение браузера и проверяется отдельной кнопкой проверки работы плагина на сайте разработчика.
Сколько подписей помещается на один токен
Зависит от объёма памяти носителя и от формата ключей. Носители линейки Рутокен ЭЦП 3.0 имеют 128 килобайт защищённой памяти, и для программных извлекаемых ключей на таком токене помещается до 31 контейнера. Реальное число меньше, если удостоверяющий центр записывает в контейнер дополнительные расширения и цепочки сертификатов: один тяжёлый контейнер занимает до 12 килобайт.
Нужна ли отдельная ЭЦП для филиала и как это связано с МЧД
Отдельная подпись на филиал не выпускается: сертификаты выдаются на физических лиц, а объём полномочий задаёт машиночитаемая доверенность. Сотрудник филиала получает квалифицированную подпись на себя в аккредитованном удостоверяющем центре, а руководитель головной организации подписывает своей подписью МЧД с нужным кодом полномочия. Если полномочия нет в классификаторе, в переходный период его допускается вписывать вручную, а компания вправе направить свой перечень в Минцифры: решение принимается в течение 10 дней, коды присваиваются в течение 3 рабочих дней.
Можно ли считать тест удачным, если подпись создалась, а проверку я не делал
Нет. Создание подписи подтверждает только связку носителя, драйвера и криптопровайдера. Отозванный сертификат, истёкший срок действия и разорванная цепочка доверия на этапе создания подписи никак не проявляются: файл появится, а принимающая сторона его отклонит. Проверка обязательна, и делать её лучше в том же сервисе или программе, через которую документ будут проверять получатели.
Как понять, что документ подписан, если внешне на нём ничего нет
При откреплённой подписи признак один — парный файл рядом с документом, обычно с расширением sig. Сам документ при этом выглядит как обычный и открывается без специальных программ. Визуальный штамп с данными о подписании на копии документа — это наглядность для человека, а не доказательство: юридически значима связка исходного файла и файла подписи.
Что происходит с подписанными документами, когда сертификат перестаёт действовать
Подписанные ранее документы не становятся недействительными автоматически, но подтвердить момент подписания без дополнительных доказательств уже нельзя. Для этого при подписании обращаются к службе штампов времени TSP и к службе проверки статуса сертификата: они фиксируют точное время и подтверждают, что сертификат на тот момент не был отозван. Для документов с длительными сроками хранения подпись усовершенствуют до архивного формата, который заверяет обе метки разом.