Проверка электронной подписи во входящем документе от контрагента сводится к пяти параметрам: не менялся ли файл после подписания, действовал ли сертификат на момент подписания, не отозван ли он, выдан ли он аккредитованным удостоверяющим центром и хватало ли подписанту полномочий. Проверяется при этом только электронный оригинал вместе с файлом подписи. PDF со штампом «Документ подписан электронной подписью» сам по себе ничего не подтверждает: этот штамп нарисован, проверить по нему нечего. Порядок действий определяет то, кто подписал документ. Если руководитель юридического лица своей УКЭП, достаточно проверить подпись и сертификат. Если сотрудник УКЭП физического лица, к комплекту должна прилагаться машиночитаемая доверенность, и её проверяют отдельно.
Разберём, чем отличаются файлы с расширениями p7s, sig и sgn, что запрашивать у контрагента, если пришла одна распечатка со штампом, и как читать результат проверки в разных программах. Покажем пять причин, по которым исправный документ показывается как недействительный, и что из них правится за пять минут на рабочем месте бухгалтера. Порядок проверки МЧД и полномочий представителя, образцы протокола проверки и письма контрагенту о переподписании, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Загрузите документ и файл подписи в форму ниже: сервис покажет статус подписи, владельца сертификата, издателя и период действия.
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Что именно проверяется в подписи контрагента
Электронная подпись — это число, вычисленное из содержимого документа с помощью ключа подписи. При проверке программа заново считает хэш файла и сверяет его с тем, что зашито в подпись. Совпали — документ после подписания не менялся. Не совпали — файл правили, пересохраняли или прислали не ту версию. Всё остальное в проверке относится не к файлу, а к сертификату: кому он выдан, кем, действовал ли он в нужный момент и не попал ли в список отозванных.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Для бухгалтера это означает, что положительный результат проверки состоит из нескольких независимых пунктов, и любой из них может дать сбой отдельно от других. Ниже — что стоит за каждым статусом в отчёте программы.
| Что проверяется | Что означает отрицательный результат | Действие бухгалтера |
|---|---|---|
| Целостность документа (совпадение хэша) | Файл изменён после подписания либо подпись не от этого файла | Запросить исходный файл повторно, без пересохранения |
| Действие сертификата на момент подписания | Подписано ключом с истёкшим сроком | Требовать переподписания действующим сертификатом |
| Отзыв сертификата (список отозванных сертификатов, служба OCSP) | Сертификат отозван: с даты включения в список отзыва подпись не проверяется | Документ не принимать, запросить переподписание |
| Цепочка сертификации до головного удостоверяющего центра | Чаще всего на рабочем месте не установлены корневые сертификаты | Установить корневые сертификаты и повторить проверку |
| Аккредитация удостоверяющего центра | Сертификат выдан неаккредитованным или тестовым центром | Подпись как квалифицированную не принимать |
| Полномочия подписанта | Подписал сотрудник, а МЧД к документу не приложена | Запросить машиночитаемую доверенность и проверить её отдельно |
Первая строка таблицы относится к документу, остальные — к подписанту и его сертификату. Поэтому «подпись недействительна» не равно «документ подделан»: в большинстве случаев ломается именно цепочка доверия на вашем компьютере, а не сам файл.
Мария Ж, специалист по цифровой подписи и КЭДО: «Сертификат должен быть действителен на момент подписания, и это первое, что я смотрю в отчёте после статуса целостности. Второе — список отозванных сертификатов: все документы, подписанные после включения сертификата в список отзыва, проверку не проходят. Если контрагент отозвал ключ раньше даты в документе, вопрос уже не технический, а к дате самого документа»
Штамп «Подписано электронной подписью» в PDF подписью не является
Синий или чёрный штамп с надписью о подписании, датой и номером сертификата — это картинка, добавленная в файл при визуализации. Такая копия удобна для чтения и печати, но юридической значимости не несёт: проверить по ней нечего, потому что криптографической части в ней нет. Юридически значим электронный оригинал, к которому приложена подпись, и именно его нужно требовать у контрагента.

Практика с визуализацией возникла не на пустом месте. Когда документ подписан откреплённой подписью, при обычном просмотре исходного файла ничего не видно: подпись лежит рядом отдельным файлом. Чтобы сотрудники видели отметку о подписании, делают точную копию документа и добавляют в неё штамп, а целостность оригинала при этом не трогают. Копия со штампом нужна для просмотра, оригинал с подписью — для проверки.
Факт: распечатка или PDF со штампом «документ подписан электронной подписью» юридической значимостью не обладает. Обладает электронный оригинал, подписанный электронной подписью, подпись под которым можно проверить.
Мария Ж, юрист со стажем более 20 лет: «Самый частый спор с контрагентом начинается не с подделки, а с того, что бухгалтерии прислали PDF с нарисованным штампом и считают вопрос закрытым. Просите электронный оригинал и файл подписи: без них подтвердить подписанта нечем, а штамп в суде работает только как способ ознакомиться с содержанием»
Как разобрать присланный комплект: p7s, sig, sgn и подпись внутри PDF
Подпись бывает присоединённой и откреплённой. В первом случае документ и подпись упакованы в один файл: открыть его обычной программой не получится, сначала нужно извлечь содержимое. Во втором случае приходит пара файлов — исходный документ и небольшой файл подписи рядом с ним.
Расширения p7s, sig и sgn пугают бухгалтеров чаще всего, хотя различие между ними формальное. Это один и тот же контейнер стандарта PKCS#7, он же CMS, а расширение выбирается в настройках программы подписания. В «Инструментах КриптоПро» расширение подписанного файла выбирается из списка p7s, sig, sgn, а формат подписи там же задаётся как CAdES-BES.

Отдельная история — подпись, встроенная в PDF. Это уже не картинка, а полноценная подпись внутри документа, она проверяется автономно средствами просмотрщика. Путать её со штампом визуализации нельзя: у встроенной подписи есть криптографическая часть, у штампа её нет.
Полезно знать: файл с расширением sgn подписан, а не зашифрован. Открыть его текстовым редактором и увидеть договор не получится, но и расшифровывать там нечего: содержимое достаётся при проверке подписи.
Если контрагент прислал архив, внутри которого лежат и документ, и подпись, распаковывать вручную не обязательно: сервисы проверки принимают zip-архив с подписанными файлами целиком. В практике Добыто именно так приходит большая часть входящих комплектов от бухгалтерий контрагентов.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Важный нюанс из практики: когда бухгалтерия жалуется, что файл подписи «не открывается», чаще всего его пытаются открыть двойным кликом как обычный документ. Файл подписи открывать не нужно, он загружается в программу проверки вторым файлом рядом с оригиналом.
Три рабочих способа проверить подпись и что выбрать бухгалтеру
Первый способ — государственный сервис. На портале госуслуг работает проверка квалифицированной электронной подписи и машиночитаемой доверенности: там же лежат реестр аккредитованных удостоверяющих центров и проверка неквалифицированной подписи. Программ ставить не нужно, но проверка идёт по одному документу за раз.

Второй способ — криптопровайдер на рабочем месте. В КриптоПро CSP есть раздел проверки подписи, где выбирается файл и запускается проверка, а отчёт показывает тип подписи, отпечаток сертификата, время подписания, алгоритмы по ГОСТ и цепочку сертификации. Это рабочий вариант, если подпись нужно проверять регулярно и без интернета. В сервисе Добыто проверка запускается из браузера и не требует установки криптопровайдера на каждое рабочее место бухгалтерии.
Третий способ — специализированные программы вроде КриптоАРМ, где рядом с проверкой доступны подписание, шифрование и работа с PDF. Возможности программ различаются: КриптоАРМ ГОСТ 3 сертифицирован ФСБ России в составе КриптоПро CSP КС1 и КС2, сертификат действует до мая 2027 года. У Крипто Эксперта есть проверка МЧД и статусов доверенности, но сертификата ФСБ у продукта нет, и для проверки квалифицированной подписи это существенно.
Как проверить откреплённую подпись контрагента: пошаговая инструкция
- Шаг 1. Соберите пару файлов: исходный документ ровно в том виде, в котором его прислали, и файл подписи с расширением p7s, sig или sgn. Не открывайте документ в Word или Excel с последующим сохранением: пересохранение меняет файл и ломает проверку целостности.
- Шаг 2. Откройте сервис проверки и выберите вид подписи — откреплённая. Для присоединённой подписи загружается один файл, для откреплённой обязательно два.
- Шаг 3. Загрузите документ в первую зону, файл подписи во вторую и запустите проверку.
- Шаг 4. В результате сверьте четыре поля: статус подписи, владельца сертификата, издателя и период действия. Владелец должен совпадать с тем, кто указан подписантом в самом документе.
- Шаг 5. Если подписей на документе несколько, проверьте каждую отдельно: программа показывает их списком, и статус у них может отличаться.
- Шаг 6. Сохраните отчёт о проверке в PDF и приложите его к документу в учётной системе. Это и есть доказательство того, что проверка проводилась и на какую дату.
Ручная проверка перестаёт работать при потоке в сотни документов в месяц. Тогда подключают серверные решения: они проверяют входящие подписи фоном, складывают результаты в базу данных и формируют текстовые протоколы проверки в PDF. По оценке разработчиков таких сервисов, примерно 80% запросов на автоматизацию криптографических операций приходится именно на подпись — проверку, формирование и усовершенствование, и лишь около 20% на шифрование и защиту документов.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Мы советуем бухгалтерии сохранять отчёт о проверке сразу, в момент приёмки документа, а не искать его через год при разборе. Отчёт фиксирует статус сертификата на дату проверки, а через год сертификат может быть уже отозван или просрочен, и восстановить картину будет дороже»
Образцы документов для работы с подписями контрагентов
Комплект закрывает три ситуации: зафиксировать результат проверки, запросить переподписание и договориться о правилах обмена заранее. Начните с протокола проверки — он нужен по каждому спорному документу.
| Документ | Скачать |
|---|---|
| Протокол проверки электронной подписи (образец) | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Письмо контрагенту о переподписании (образец) | Скачать |
| Акт о невозможности переподписания (образец) | Скачать |
| Регламент двустороннего обмена документами | Скачать |
| Шаблон МЧД в формате XML, образец структуры | Скачать |
Машиночитаемая доверенность: как проверить полномочия подписанта
Раньше в сертификате сотрудника указывались его фамилия, имя, отчество, наименование организации и должность, а к выпуску прикладывалась обычная бумажная доверенность. Такие сертификаты больше не выдают. С 1 сентября 2023 года переходный период закончился, и документ подписывается двумя способами: либо руководитель юридического лица или предприниматель своей квалифицированной подписью, либо сотрудник квалифицированной подписью физического лица с приложением машиночитаемой доверенности.
Внимание: подписи, выданные до 31 августа 2023 года, действовали до конца срока, но не позднее 31 августа 2024 года. Если в сертификате из входящего документа стоит организация, а дата подписания свежая, комплект собран неверно.
МЧД — это XML-файл, а не картинка и не скан. Открыть его и прочитать глазами можно, но проверять его должны алгоритмы: они считывают коды полномочий и определяют, вправе ли подписант подписывать именно этот документ. Коды берутся из классификатора полномочий, размещённого в Единой системе нормативной и справочной информации, каждое полномочие имеет код, дату и уникальный идентификационный номер. Пока классификатор наполняется, в основном полномочиями государственных органов, часть полномочий вписывается текстом.

Проверяя МЧД контрагента, сверьте четыре вещи: доверитель совпадает с организацией по документу, доверенное лицо — с владельцем сертификата, дата подписания попадает в срок действия доверенности, а состав полномочий покрывает тип документа. Отдельный сюжет — передоверие: чтобы передоверить машиночитаемую доверенность, нужен нотариус, паспортные данные нового уполномоченного лица и актуальная выписка из ЕГРЮЛ. Нотариус подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему.
Мария Ж, HR-эксперт с 13-летним стажем: «Филиал не является юридическим лицом, поэтому доверенность на работника филиала оформляет головная организация от имени юридического лица. Если руководителю филиала уже выдана МЧД и он передаёт полномочия дальше, это передоверие, а оно идёт только через нотариуса. Требуйте у контрагента цепочку доверенностей целиком, а не последнюю в ней»
Подпись не проходит проверку: пять типовых причин
Красный статус в отчёте чаще всего означает не подделку, а незакрытый технический пункт. Разбирайте причины по порядку, от самой частой к самой редкой.
Не установлены корневые сертификаты. Цепочка проверки состоит минимум из трёх звеньев: сертификат подписанта, сертификат удостоверяющего центра, сертификат головного удостоверяющего центра. Если на компьютере нет корневых сертификатов Минцифры России и УЦ ФНС России, цепочка не строится и подпись показывается недействительной при исправном документе.
Лайфхак: корневые сертификаты выложены на uc.nalog.ru/crt: guc_22.cert — корневой сертификат Минцифры России, CA_FNS_Russia_2022_01.cert — корневой сертификат УЦ ФНС России. Первый ставится в «Доверенные корневые центры сертификации», второй — в «Промежуточные центры сертификации».
Сертификат выдан тестовым или неаккредитованным центром. Математически подпись при этом верна, а статус будет отрицательным с формулировкой про отсутствие сертификата в списке доверенных. Для входящего документа это стоп-сигнал: как квалифицированную такую подпись принимать нельзя.

Документ пересохранён. Открыли docx, нажали сохранение, отправили дальше — хэш изменился, подпись к файлу больше не подходит. Для проверки нужен байт в байт тот файл, который подписывали.
Сертификат отозван. Если владелец сообщил в удостоверяющий центр об утрате токена или компрометации ключа, сертификат включается в список отозванных. Все документы, подписанные после включения в список, проверку не проходят.
Истёк срок действия сертификата, а штампа времени нет. У ключа подписи и у ключа проверки разные сроки. Подписывать можно до истечения срока ключа подписи, проверять — до истечения срока ключа проверки. Без дополнительных доказательств подлинности после этой даты подпись проверить нечем.
Что подготовить на рабочем месте до начала проверок
Половина обращений в поддержку снимается настройкой, которая делается один раз. Проверьте пять пунктов до того, как начнёте разбирать входящие документы:
- драйверы ключевого носителя, который используется в компании: Рутокен, JaCarta, eSmart;
- КриптоПро CSP версии 5.0 R2 сборки 12000 или выше;
- КриптоПро ЭЦП Browser Plug-in и расширение криптоплагина в вашем браузере;
- корневые сертификаты Минцифры России и УЦ ФНС России в нужных хранилищах;
- личный сертификат ключа подписи, установленный с ключевого носителя через раздел «Сервис» и кнопку «Просмотреть сертификаты в контейнере».
Работоспособность плагина проверяется на сайте разработчика кнопкой проверки работы плагина: диагностика покажет состояние расширения, самого плагина и криптопровайдера отдельными индикаторами.
Во что обходится непроверенная подпись
Стоимость ошибки считается не в переоформлении документа. Если подпись поставлена сотрудником без действующей МЧД, документ подписан неуполномоченным лицом, и это уже вопрос действительности сделки, а не техники. Если сертификат был отозван раньше даты подписания, документ подписан ключом, которым пользоваться запрещено. Если у вас на руках только PDF со штампом, подтвердить подписанта в споре нечем: проверять нечего, а восстановить оригинал через год после закрытия периода получается не всегда.
Кейс из практики: в оптовой компании на 180 сотрудников бухгалтерия год принимала акты от подрядчика в виде PDF со штампом визуализации, не запрашивая оригиналы с подписью. При сверке выяснилось, что часть актов подписана сотрудником по доверенности, срок которой закончился. Восстановление комплекта заняло 3 недели переписки, после чего в регламент обмена внесли обязательное правило: документ и файл подписи принимаются только парой.
Долгое хранение: штамп времени и усовершенствование подписи
Сроки хранения бухгалтерских и кадровых документов заметно длиннее срока действия сертификата. Чтобы подпись оставалась проверяемой после истечения срока, в неё добавляют доказательства подлинности: штамп времени, метку удостоверяющего центра о действительности сертификата на момент создания подписи и архивную метку, которая заверяет предыдущие две. Обычная подпись формата CAdES-BES при этом усовершенствуется до CAdES-T, CAdES-X Long Type 1 или CAdES-A.
По закону определение штампа времени есть, а прямого требования его применять в тексте закона нет. На практике для документов долгого хранения метку времени ставят: без неё через несколько лет проверка упрётся в истёкший сертификат. Серверные решения умеют периодически обходить электронный архив, находить документы, которые пора усовершенствовать, и делать это автоматически.
Есть и обратная сторона: усовершенствование чужой подписи вы за контрагента не сделаете. Если документ долгого хранения пришёл без штампа времени, договаривайтесь об этом в регламенте обмена заранее. В практике Добыто такой пункт закладывается в регламент двустороннего обмена вместе с правилом о передаче оригинала и файла подписи парой.
Мария Ж, судебный эксперт по трудовому праву: «Для документов, которые хранятся 50 лет и дольше, обычной подписи мало. Мы закладываем в регламент обмена требование о штампе времени с самого старта, потому что переподписать пачку документов задним числом нельзя, а восстанавливать доказательства подлинности через десять лет уже некому»
Стоимость подключения КЭДО Добыто и тарифы на электронные подписи
Стоимость зависит от численности сотрудников и набора функций: интеграции с 1С, кастомных шаблонов, электронного архива и требований к SLA. Электронные подписи для сотрудников входят в тариф.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | входит в тариф |
| Получение УКЭП для сотрудников | через партнёров-удостоверяющих центров | по запросу |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма складывается из численности сотрудников и выбранного набора функций, а переход между тарифами возможен в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду. Актуальные условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО.
Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 Трудового кодекса РФ и 152-ФЗ о персональных данных, а модуль для 1С:ЗУП устанавливается и настраивается за один день с автоматической синхронизацией документов.
Выводы
Подлинность подписи во входящем документе подтверждается не штампом на распечатке, а проверкой электронного оригинала вместе с файлом подписи. В отчёте важны шесть вещей: целостность файла, срок действия сертификата на дату подписания, отсутствие сертификата в списке отзыва, выстроенная цепочка до головного удостоверяющего центра, аккредитация выдавшего центра и полномочия подписанта. Если подписывал сотрудник, к комплекту прилагается машиночитаемая доверенность, и её проверяют отдельно по доверителю, представителю, сроку и кодам полномочий. Красный статус чаще всего означает отсутствие корневых сертификатов или пересохранённый файл, а не подделку.
Мы в Добыто ежедневно работаем с входящими комплектами документов и подписей: помогаем бухгалтерии выстроить правило приёмки, зафиксировать результаты проверки протоколом и перевести обмен в систему, где статус подписи виден в карточке документа, а не выясняется через год при сверке.
Частые вопросы
Можно ли принять документ, если сертификат контрагента истёк уже после подписания?
Да, если проверка подтверждает, что на момент подписания сертификат действовал. Сложность в другом: у ключа подписи и ключа проверки разные сроки, и после истечения срока ключа проверки подтвердить подпись обычными средствами не получится. Для таких документов нужны дополнительные доказательства подлинности — штамп времени и метка о действительности сертификата на момент подписания.
Контрагент прислал только PDF со штампом. Что писать в запросе?
Запрашивайте электронный оригинал документа и файл подписи к нему, а для откреплённой подписи — оба файла парой. Укажите, что PDF со штампом визуализации проверке не подлежит, и попросите приложить машиночитаемую доверенность, если документ подписал не руководитель. Готовая формулировка есть в образце письма контрагенту о переподписании.
Нужна ли отдельная МЧД на сотрудника филиала?
Филиал не является юридическим лицом, поэтому доверенность оформляется от имени организации на конкретное физическое лицо, где бы оно ни работало. Если полномочия сначала переданы руководителю филиала, а он передаёт их дальше сотруднику, это передоверие: оно оформляется у нотариуса с паспортными данными нового представителя и актуальной выпиской из ЕГРЮЛ.
Что делать, если у контрагента утрачен токен и переподписать документ он не может?
При утрате носителя владелец обязан сообщить в удостоверяющий центр, сертификат отзывается и включается в список отозванных, а копиями ключа пользоваться нельзя: нужны новые ключи и новый сертификат. Пока новый сертификат не выпущен, документ переподписывает руководитель своей подписью либо стороны фиксируют ситуацию актом о невозможности переподписания.
Обязателен ли штамп времени по закону?
Определение штампа времени в законе есть, а прямого требования применять его для обычного обмена документами нет. Практический смысл в другом: без метки времени подпись перестаёт проверяться после истечения срока сертификата, поэтому для документов длительного хранения её ставят и договариваются об этом с контрагентом в регламенте обмена.
Можно ли проверить подпись без интернета?
Проверить целостность документа и построить цепочку сертификатов можно локально, средствами криптопровайдера, если корневые сертификаты установлены заранее. А вот актуальный статус сертификата по службе OCSP или по свежему списку отозванных сертификатов без доступа к сети не получить, поэтому результат такой проверки считается предварительным.
Сколько подписей может быть на одном документе и как их читать?
Подписей может быть несколько: договор часто подписывают обе стороны, а внутренние документы — подписант и согласующий. Программы проверки показывают их отдельными строками с типом подписи, отпечатком, временем подписания и цепочкой сертификации по каждой. Проверять нужно каждую: одна действительная подпись не подтверждает вторую.