Проверка подписанного документа: 7 шагов перед приёмкой

Мария Ж. 16 мин чтения

Проверка подписанного документа перед приёмкой состоит из трёх независимых шагов: подтвердить целостность файла, проверить статус сертификата на момент подписания и убедиться, что у подписанта были полномочия. Для этого нужны сам документ, файл подписи с расширением sig, p7s или sgn, а если подписывал не руководитель организации — ещё и машиночитаемая доверенность. Положительный результат по одному шагу не закрывает остальные: подпись бывает математически верной, а сертификат при этом отозван или выдан тестовым удостоверяющим центром. Главное различие, которое определяет порядок приёмки, — вид подписи: УКЭП принимается по закону без дополнительных соглашений, а ПЭП и УНЭП работают только при заключённом соглашении сторон.

Разберём, как отличить откреплённую подпись от встроенной, что означает каждый статус в протоколе проверки и какие расхождения дают право не принимать документ в работу. Покажем, как проверить машиночитаемую доверенность по номеру в реестре ФНС и что делать, если доверенность отозвана по цепочке передоверия. Во второй половине статьи — сценарная таблица статусов проверки, образцы письма о переподписании и акта о невозможности переподписания, тарифы на 2026 год и ответы на частые вопросы.

Загрузите документ и файл подписи в проверку: сервис покажет подписанта, дату подписания, издателя сертификата и его текущий статус.

Добыто · Проверка подписи

Что за файл пришёл с документом

Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.

Файл остаётся на вашем устройстве — мы его не получаем и не храним

Нет файла под рукой? Выберите расширение вручную:

Проверить подпись онлайн в Добыто

Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.

Содержание

Три уровня проверки подписанного документа

Целостность, сертификат и полномочия проверяются отдельно, и каждый уровень отвечает на свой вопрос. Первый: менялся ли документ после подписания. При создании подписи вычисляется хеш — длинное число, однозначно соответствующее содержимому файла. При проверке принимающая сторона вычисляет хеш заново и сравнивает с тем, что зашит в подпись. Совпали — в документ после подписания не вносили правок, ничего не потерялось при пересылке.

Второй уровень отвечает на вопрос, кто подписал. В удостоверяющем центре получают не подпись, а сертификат ключа проверки электронной подписи: электронный документ, который связывает ключ с конкретным лицом. Сертификат должен быть действителен на момент подписания, его самого проверяют как обычный электронный документ — на неизменность, на отсутствие в списке отозванных сертификатов и по цепочке до головного удостоверяющего центра, который подписывает сертификаты всех аккредитованных УЦ.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Мария Ж, специалист по цифровой подписи и КЭДО: «Секретарю не нужно разбираться в криптографии, но одно правило стоит держать в голове: все документы, подписанные после включения сертификата в список отзыва, проверку не проходят, программа выдаст отрицательный результат. Если есть информация, что конфиденциальность ключа нарушена, такую подпись использовать нельзя ни при каких обстоятельствах. Поэтому статус сертификата смотрим всегда, даже когда контрагент знакомый и документ ожидаемый.»

Третий уровень — полномочия. Сертификат подтверждает, что подписал Иванов, но не подтверждает, что Иванов вправе подписывать договор аренды от лица компании. Полномочия сотрудника подтверждает машиночитаемая доверенность, полномочия руководителя — выписка из ЕГРЮЛ. Разделение уровней объясняет типичную ситуацию: проверка показывает зелёный статус подписи, а документ принимать нельзя.

Факт: для квалифицированной подписи соглашение сторон не требуется, документы с УКЭП принимаются по закону, в том числе органами власти. Для ПЭП и УНЭП соглашение обязательно: в нём описываются порядок создания и проверки подписи и порядок разбора конфликтных ситуаций.

В практике Добыто секретари и делопроизводители чаще всего спотыкаются на третьем уровне: подпись проверили, а доверенность подписанта не запросили и не сверили с предметом документа.

Как понять, что за файл пришёл: p7s, sig, sgn и встроенная подпись

Расширение файла подписи выбирает отправитель в настройках своей программы, и на порядок проверки оно не влияет. В параметрах подписания КриптоАРМ ГОСТ доступны пять вариантов: sig, p7s, sgn, sign и bin. В Инструментах КриптоПро список короче — sig, p7s и sgn. Внутри одинаковый криптографический контейнер, поэтому файл с расширением p7s проверяется ровно так же, как файл sig.

Практически значимое различие другое: подпись присоединённая или откреплённая. В присоединённой документ упакован внутрь контейнера, и на проверку загружается один файл. При откреплённой подписи приходит пара файлов: договор.pdf и договор.pdf.sig, и загружать нужно оба. Отдельный случай — встроенная подпись в PDF: на странице документа виден штамп с датой и временем подписания, а проверяется сам PDF.

Пять вариантов расширения файла электронной подписи в параметрах программы подписания
Одна и та же подпись может прийти с пятью разными расширениями: контейнер внутри не меняется.

Разберитесь с типом файла до того, как открывать сервис проверки: половина обращений в поддержку выглядит как «подпись не проверяется», а на деле в проверку загрузили только документ без парного файла sig.

Что пришло Как выглядит Что загружать на проверку
Присоединённая подпись Один файл, документ внутри контейнера Только файл подписи
Откреплённая подпись Два файла: договор.pdf и договор.pdf.sig Оба файла сразу
Встроенная подпись в PDF Штамп с датой и временем на странице Сам PDF-файл
Архив ZIP с комплектом Внутри пары документов и подписей Архив целиком, сервис разберёт его сам
Машиночитаемая доверенность Отдельный XML-файл Номер доверенности в реестре ФНС

Из таблицы следует практическое правило приёмки: комплект неполный, если на документ с откреплённой подписью не пришёл парный файл подписи, а на документ, подписанный сотрудником по доверенности, не пришли реквизиты МЧД.

Важный нюанс из практики: часть корпоративных систем принимает только файлы с расширением sig и отклоняет sgn. Массовое переименование расширения через PowerShell содержимое подписи не меняет: на партии в 1500 файлов операция занимает секунды, и подпись после этого проверяется штатно.

Пошаговая проверка документа перед приёмкой

До запуска проверки соберите исходные данные, иначе придётся возвращаться к отправителю дважды. Проверьте пять позиций:

  1. Комплект файлов: документ, файл подписи, при подписании по доверенности — файл МЧД или её номер.
  2. Вид подписи, о котором договорились стороны: для ПЭП и УНЭП должно быть подписанное соглашение об использовании подписи.
  3. Дату документа: она понадобится для сверки со сроком действия сертификата.
  4. Кто указан подписантом в самом документе: ФИО и должность в реквизитах.
  5. Внутренний регламент приёмки: какие документы ваша организация принимает только с УКЭП.
Документ и парный файл откреплённой подписи sig в одной папке у секретаря
Откреплённая подпись всегда лежит рядом с документом отдельным файлом: без неё проверка невозможна.

Как проверить подписанный документ: пошаговая инструкция

  1. Шаг 1. Определите тип подписи по составу файлов: один контейнер — присоединённая подпись, пара файлов — откреплённая, штамп на странице PDF — встроенная.
  2. Шаг 2. Загрузите файлы в сервис проверки. При откреплённой подписи загружаются и документ, и файл подписи, иначе сверять хеш не с чем.
  3. Шаг 3. Прочитайте результат по целостности: подтверждение того, что после подписания изменения в документ не вносились.
  4. Шаг 4. Сверьте данные подписанта с реквизитами документа: ФИО, организация, серийный номер сертификата, издатель, алгоритм ГОСТ.
  5. Шаг 5. Проверьте статус сертификата на дату подписания по списку отзыва и ответу службы актуальных статусов.
  6. Шаг 6. Проверьте полномочия: для сотрудника — машиночитаемую доверенность по номеру, для руководителя — сведения из ЕГРЮЛ.
  7. Шаг 7. Сохраните протокол проверки в PDF, приложите его к документу и внесите запись в журнал входящих электронных документов.

Проверка комплекта из одного документа занимает несколько минут. В сервисе Добыто.Подпись результат показывает подписанта, серийный номер сертификата, издателя и алгоритм ГОСТ, а по сертификату дополнительно выводятся сведения из списка отзыва и ответа OCSP.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Результат проверки откреплённой подписи со сведениями о сертификате, списке отзыва и OCSP
Сведения о сертификате со списком отзыва и ответом службы актуальных статусов — то, ради чего запускается проверка.

Что означают статусы в протоколе проверки

Формулировки статусов у разных программ отличаются, но набор ситуаций конечный. Ниже сценарии, с которыми секретарь сталкивается на приёмке, и решение по каждому.

Статус проверки О чём говорит Действие секретаря
Подпись верна, сертификат действителен Целостность подтверждена, сертификат действовал на момент подписания Принять в работу, сохранить протокол проверки
Документ изменён после подписания Хеш документа не совпал с хешем в подписи Не принимать, запросить у отправителя исходный файл
Сертификат отозван Удостоверяющий центр внёс сертификат в список отзыва Не принимать, направить письмо о переподписании
Срок действия сертификата истёк, штампа времени нет Нельзя подтвердить, что подпись создана в период действия сертификата Запросить переподписание или подпись со штампом времени
Сертификат выдан тестовым удостоверяющим центром Подпись математически верна, но юридической силы у неё нет Не принимать, запросить подпись рабочим сертификатом
Цепочка доверия не выстроена На рабочем месте нет корневого сертификата удостоверяющего центра Установить корневой сертификат и повторить проверку
МЧД не найдена или отозвана На дату подписания полномочия подписанта не подтверждены Не принимать, запросить действующую доверенность

Два статуса из таблицы решаются на вашей стороне и отказом отправителю не сопровождаются: невыстроенная цепочка доверия и неполный комплект файлов. Остальные пять требуют обращения к отправителю.

Статус сертификата недействителен и отозван с серийным номером и данными издателя
Отозванный сертификат виден по статусу, серийному номеру и данным издателя: такой документ в работу не принимают.

Мария Ж, юрист со стажем более 20 лет: «Метка доверенного времени в законе прямо не названа обязательной, но в подписанном документе она должна быть: без неё через год спор о том, действовал ли сертификат в момент подписания, разрешить нечем. Если контрагент присылает документы без штампа времени, зафиксируйте это в регламенте обмена и договоритесь об усовершенствованной подписи для всего, что хранится дольше срока действия сертификата.»

Лайфхак: при откреплённой подписи у того, кто открывает документ, нет ощущения, что он подписан. Практика для гибридных архивов — сформировать точную копию документа со штампом визуализации: целостность оригинала при этом не меняется, а копию можно показать руководителю или распечатать.

Проверка полномочий: МЧД, филиалы и передоверие

Сертификаты на сотрудников с указанием организации не выпускаются с 1 сентября 2023 года. Сейчас работает два законных способа: документ подписывает руководитель юридического лица или предприниматель своей квалифицированной подписью, либо сотрудник подписывает сертификатом физического лица с приложением машиночитаемой доверенности. Третьего варианта нет, и именно на этом чаще всего останавливается приёмка.

Машиночитаемая доверенность выглядит как обычная, если выгрузить её в PDF, но изначально это XML-файл. Она рассчитана на чтение алгоритмом, а не человеком: программа проверки автоматически сверяет, есть ли у подписанта нужное полномочие и подходит ли доверенность для этого документа. За полномочия отвечает классификатор, где каждое полномочие имеет код, дату и уникальный идентификационный номер. Пока классификатор наполняется в основном полномочиями государственных органов, поэтому в коммерческих доверенностях полномочия часто вписаны текстом, и сверять их с предметом документа приходится вручную.

Внимание: при отзыве доверенности верхнего уровня по цепочке отзываются все доверенности, выданные в порядке передоверия. Документ, подписанный сотрудником филиала по такой доверенности, полномочиями не подтверждён.

Проверить статус доверенности можно в едином блокчейн-реестре машиночитаемых доверенностей ФНС по её номеру: распределённый реестр МЧД хранит доверенности в едином формате и показывает их текущий статус. Отдельная кнопка проверки МЧД есть и на портале Госуслуг: туда загружается XML-файл доверенности.

Форма проверки машиночитаемой доверенности МЧД на портале Госуслуг
Проверка МЧД на портале Госуслуг: доверенность загружается отдельным файлом, независимо от подписи.

Отдельный сюжет — подписи руководителей обособленных подразделений. Внутри одной организации передоверие оформляется в общем порядке, а вот доверенность руководителю обособленного филиала оформляется через нотариуса: нотариус проверяет паспортные данные нового уполномоченного лица и актуальную выписку из ЕГРЮЛ, создаёт доверенность, подписывает своей квалифицированной подписью и выгружает в информационную систему. Здесь есть техническое ограничение: не все нотариусы оборудованы для такой работы, и в небольших городах оформление занимает больше времени, чем рассчитывает контрагент.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Когда сотрудник подписывает документ по доверенности, проверять нужно два объекта, а не один: сертификат подписанта и саму доверенность. Сертификат может быть действующим, а доверенность к этому моменту уже отозванной, и тогда документ подписан без полномочий. Заведите в журнале приёмки отдельную графу под номер МЧД и дату её проверки, это снимает половину споров с контрагентами.»

Если вы работодатель и читаете этот раздел с мыслью, что учёт сертификатов и доверенностей у вас ведётся в переписке, отдельный сотрудник для этого не нужен: реестр сертификатов и маршруты подписания ведутся в системе КЭДО, а срок действия сертификата виден до того, как документ уйдёт контрагенту.

Когда полная проверка не нужна

Проверять каждую подпись вручную нужно не всегда. Внутри системы КЭДО подпись проверяется самой платформой в момент подписания: сотрудник подписывает документ в маршруте, и система не пропустит дальше документ с недействительным сертификатом. Секретарю в этом случае достаточно статуса документа в системе.

Второй случай — документы, подписанные простой электронной подписью внутри информационной системы, где действует соглашение сторон об использовании ПЭП. Здесь проверять криптографию нечего: простая подпись не даёт свойств проверки целостности, эти свойства есть только у усиленных подписей, и юридическая сила таких документов держится на соглашении и правилах системы.

Третий случай — автоматически формируемые документы, подписанные обезличенным сертификатом организации. Такой сертификат оператор информационной системы получает в удостоверяющем центре ФНС и привязывает к системе, им подписывают счета, квитанции и запросы в государственные органы, которые создаются машиной в большом количестве. Проверять их поштучно бессмысленно, проверка ставится на поток на стороне системы.

Кейс из практики: в компании с двумя тысячами сотрудников входящие кадровые документы проверялись вручную, на каждый уходило до 10 минут. После перевода потока в КЭДО ручная проверка осталась только для внешних контрагентов, а внутренние документы стали приходить со статусом подписи из системы.

Что делать, если документ не прошёл проверку

Отрицательный результат проверки не означает отказ от сделки. Нормальный порядок такой: зафиксировать результат протоколом, направить второй стороне письмо о переподписании и указать в нём конкретную причину — отозванный сертификат, истёкший срок, отсутствие МЧД. Отдельный документ нужен, если переподписать документ невозможно: например, сертификат подписанта аннулирован, а сам подписант уволился. В этом случае составляется акт о невозможности переподписания, и он же становится приложением к документу в архиве.

Цена ошибки при приёмке подписанного документа

Документ, принятый с непроверенной подписью, обнаруживается не сразу, а на сроке хранения. Закон об архивном деле даёт организации право самостоятельно создавать архив и организовывать хранение документов, а требования к бумажным документам переносятся на электронные. Кадровые и финансовые документы живут в архиве дольше, чем действует сертификат подписанта. Если подпись не усовершенствована и не содержит доказательств подлинности, через несколько лет подтвердить её будет нечем: сертификат к тому моменту истечёт, а проверка вернёт отрицательный результат.

Отсюда практический вывод для архива. Для документов с длительным сроком хранения используются усовершенствованные форматы подписи со штампом времени, отметкой о действительности сертификата на момент подписания и архивной меткой, которая заверяет обе предыдущие. Такие подписи проверяются и после истечения срока действия сертификата. ГОСТ Р 57762-2017 описывает стратегию долговременной сохранности через читаемость, интерпретируемость, идентифицируемость, доступность, аутентичность, конвертацию, миграцию и безопасность, и подпись здесь отвечает за аутентичность.

Образцы документов для приёмки и переподписания

Комплект закрывает весь цикл приёмки: начните с протокола проверки, остальные документы понадобятся при отрицательном результате.

Документ Скачать
Протокол проверки электронной подписи (образец) Скачать
Письмо контрагенту о переподписании (образец) Скачать
Акт о невозможности переподписания (образец) Скачать
Акт об отказе от подписания и уведомление второй стороне Скачать
Регламент двустороннего обмена документами Скачать
Реестр сертификатов сотрудников (XLSX) Скачать

Реестр сертификатов закрывает частую внутреннюю проблему: сотрудник забыл токен дома или не заметил, что срок сертификата истёк вчера. Ключ передавать коллеге нельзя, поэтому при нарушении конфиденциальности ключа подпись не используется вовсе, а документ подписывает руководитель.

Мария Ж, HR-эксперт с 13-летним стажем: «Регламент обмена документами лучше согласовать до первой отгрузки, а не после первого спора. В нём фиксируются вид подписи для каждого типа документа, формат файла подписи и срок ответа на письмо о переподписании. Когда регламент есть, секретарю не нужно каждый раз согласовывать с юристом, принимать документ или возвращать.»

Стоимость КЭДО и электронных подписей для сотрудников

Стоимость зависит от численности сотрудников и набора функций: числа видов подписи, интеграции с 1С, электронного архива и уровня поддержки.

Услуга Стоимость Сроки
Тариф «Старт», до 25 сотрудников, ПЭП и УНЭП от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес», без ограничения по численности, ПЭП, УНЭП и УКЭП от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 50 сотрудников за 30 000 ₽ в год оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников входит в тариф по запросу
УКЭП через партнёров-удостоверяющих центров по запросу по запросу
Модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» установка за 1 день
Электронный архив подписанных документов входит в тариф «Бизнес» по запросу

Итоговая сумма считается от численности и выбранного набора функций: кастомные шаблоны, интеграция с 1С и электронный архив входят в тариф «Бизнес», а выделенный сервер и API относятся к тарифу «Корпорация». Актуальные условия и состав каждого пакета указаны на странице тарифов ДОБЫТО КЭДО.

Тариф меняется в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду.

Выводы

Приёмка подписанного документа держится на трёх проверках, и пропуск любой из них обесценивает остальные: целостность файла, статус сертификата на дату подписания и полномочия подписанта. Вид подписи задаёт правила приёмки: УКЭП принимается по закону, ПЭП и УНЭП — только при соглашении сторон. Отрицательный результат проверки не тупик, а повод оформить протокол и запросить переподписание, а для документов с долгим сроком хранения нужна усовершенствованная подпись со штампом времени.

Мы в Добыто выстраиваем этот порядок на стороне системы: сертификаты сотрудников ведутся в реестре, маршрут согласования фиксирует, кто и чем подписал документ, а результат проверки подписи с данными сертификата доступен по каждому файлу.

Частые вопросы о проверке подписанного документа

Файл подписи открывается как набор символов, это ошибка?

Нет. Файлы с расширениями sig, p7s, sgn, sign и bin — это криптографические контейнеры, а не текстовые документы. Текстовым редактором они не читаются, содержимое видно только в программе проверки подписи или в онлайн-сервисе. Если внутри контейнера присоединённая подпись, сам документ извлекается из него при проверке.

Можно ли принять документ, если срок сертификата истёк уже после подписания?

Да, если в подписи есть доказательства подлинности: штамп времени и отметка удостоверяющего центра о действительности сертификата на момент создания подписи. Именно поэтому для документов с длительным сроком хранения используют усовершенствованные форматы подписи и архивную метку, которая заверяет обе предыдущие отметки. Без них подтвердить дату подписания после истечения срока сертификата нечем.

Нужно ли соглашение сторон, чтобы принять документ с УНЭП?

Да. Для неквалифицированной и простой подписи между участниками электронного взаимодействия заключается соглашение, где описан порядок создания и проверки подписи и порядок разбора конфликтных ситуаций. Для квалифицированной подписи соглашение не требуется: такие документы принимаются по закону, в том числе органами власти.

Как принять документ, подписанный руководителем обособленного филиала?

Запросите машиночитаемую доверенность, оформленную в порядке передоверия через нотариуса, и проверьте её статус по номеру в реестре ФНС. Проверять нужно всю цепочку: при отзыве доверенности верхнего уровня отзываются и выданные по ней доверенности, а сертификат подписанта при этом остаётся действующим.

Сотрудник забыл токен с подписью, можно ли подписать его ключом с другого компьютера?

Передавать ключ другому человеку нельзя: при подозрении, что конфиденциальность ключа нарушена, подпись не используется вообще, а сертификат подлежит аннулированию. Если документ срочный, его подписывает руководитель организации своей квалифицированной подписью, ограничений на такой порядок нет.

Что делать, если по одному документу пришло несколько подписей?

Проверяются все подписи по очереди, а не только последняя. По каждой смотрится свой подписант, серийный номер сертификата, издатель и статус на дату подписания. Документ принимается в работу, если положительный результат получен по всем подписям и полномочия каждого подписанта подтверждены.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.