Проверить статус ЭЦП перед подписанием — значит убедиться в четырёх вещах сразу: сертификат не истёк, не отозван, цепочка доверия до аккредитованного удостоверяющего центра выстроена, а полномочия подписанта подтверждены машиночитаемой доверенностью, если подпись выпущена на физическое лицо. Срок действия в свойствах сертификата — самый слабый из этих признаков: отозванный сертификат выглядит живым ровно до того момента, пока программа не сверится со списком отзыва или службой OCSP. Главное различие, которое определяет порядок проверки, — вид подписи. У УКЭП цепочка доверия до Минцифры выстраивается автоматически при выпуске, у УНЭП корневой сертификат приходится устанавливать вручную, и именно здесь подпись чаще всего перестаёт работать.
Разберём, какие четыре параметра смотреть и в каком порядке, чем отличается проверка сертификата от проверки уже готового файла подписи и почему штамп на PDF ничего не доказывает. Покажем, как самостоятельно увидеть статус отзыва, аккредитацию удостоверяющего центра и данные МЧД. Сценарная таблица с действиями на случай непройденной проверки, стоимость и тарифы на 2026 год, образцы протокола проверки и реестра сертификатов — во второй половине статьи.
Загрузите файл подписи, чтобы увидеть дату подписания, статус сертификата и данные подписанта до того, как отправлять документ дальше.
Добыто · Проверка подписи
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Из чего складывается действующий статус ЭЦП
Усиленная электронная подпись состоит из трёх частей: сертификата, открытого ключа и закрытого ключа. В сертификате указано, кому выдана подпись, кем выдана и период действия. Открытый ключ доступен публично и нужен, чтобы проверить, что документ не менялся после подписания. Закрытый ключ хранится у владельца — на токене, в облаке удостоверяющего центра или на мобильном устройстве, как в Госключе. Статус подписи складывается не из одного поля, а из четырёх независимых проверок, и провал любой из них делает подписание бессмысленным.
Ниже — что именно проверяется, где это видно и как выглядит отрицательный результат.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
| Что проверяем | Где смотреть | Как выглядит отказ |
|---|---|---|
| Срок действия сертификата | Свойства сертификата, поле «действителен с — по» | Дата окончания прошла, подпись не формируется |
| Отзыв сертификата | Список отзыва CRL или ответ службы OCSP удостоверяющего центра | «Сертификат недействителен. Сертификат отозван» |
| Цепочка доверия и аккредитация УЦ | Вкладка «Путь сертификации»: у УКЭП вершина цепочки — Минцифры | Сообщение о ненайденном корневом сертификате |
| Полномочия подписанта | Машиночитаемая доверенность в формате XML, приложенная к подписи | МЧД отсутствует, отозвана или не содержит нужного кода полномочия |
| Работоспособность криптопровайдера | Лицензия КриптоПро CSP на рабочем месте, версия провайдера | Ключ не виден в списке или провайдер отказывает в операции |
Первые две строки закрываются за минуту в любом сервисе проверки подписи. Третья и четвёртая требуют, чтобы вы понимали, какой именно подписью подписываете и от чьего имени.

Мария Ж, специалист по цифровой подписи и КЭДО: «Срок действия сертификата отвечает только на вопрос, когда подпись перестанет работать по календарю. Но сертификат можно отозвать досрочно, и до момента, пока ваша программа не запросит список отзыва или ответ OCSP, вы этого не увидите. Перед подписанием важного документа откройте сертификат и убедитесь, что в нём указаны адреса службы отзыва, а сама проверка отзыва в настройках не отключена.»
Как проверить статус ЭЦП за две минуты: три рабочих способа
Способ зависит от того, что у вас на руках. Если есть только токен и предстоит подписать документ, статус смотрят в свойствах сертификата через КриптоПро CSP или панель управления Рутокен: там видно и срок действия, и то, какие контейнеры реально лежат на носителе. Если на руках уже подписанный файл и нужно понять, годится ли он, работает онлайн-проверка: загружаете исходный документ и файл подписи и получаете статус, данные подписанта и отчёт.
Онлайн-сервисы принимают присоединённую подпись одним файлом, откреплённую — парой «документ плюс файл подписи», а часть сервисов разбирает и ZIP-архив с комплектом. Портал Госуслуг проверяет отсоединённую подпись в формате PKCS#7 или по значению хеш-функции, и по итогам показывает, подтверждена ли подлинность документа. Если вы работаете с сотней документов в день, ручная проверка перестаёт быть вариантом: под такие объёмы существуют серверные решения, которые проверяют подписи фоном, складывают результаты в базу и формируют протоколы проверки в PDF.
Как проверить статус ЭЦП перед подписанием: пошаговая инструкция
- Шаг 1. Подключите носитель и откройте список сертификатов в криптопровайдере или в панели управления токена. Убедитесь, что нужный сертификат вообще виден системе.
- Шаг 2. Откройте сертификат и сверьте владельца, издателя и период действия. Если на носителе несколько контейнеров, отсортируйте их по дате и берите самый свежий: выбор устаревшего сертификата даёт ошибку, которую легко принять за поломку подписи.
- Шаг 3. Проверьте путь сертификации. Для УКЭП вершиной цепочки должно быть Минцифры, ниже — аккредитованный удостоверяющий центр. Разрыв цепочки означает, что не установлен корневой сертификат.
- Шаг 4. Убедитесь, что сертификат не отозван. Это делает сервис проверки подписи или сам криптопровайдер, обращаясь к списку отзыва CRL и службе OCSP, адреса которых указаны в сертификате.
- Шаг 5. Если подпись выпущена на вас как на физическое лицо, а документ подписывается от имени организации, откройте машиночитаемую доверенность и сверьте полномочие, срок и данные доверителя.
- Шаг 6. Подпишите тестовый файл и проверьте результат в стороннем сервисе. Это единственный способ убедиться, что подпись формируется корректно именно на вашем рабочем месте, а не только открывается локально.
- Шаг 7. Сохраните отчёт о проверке. Если документ спорный, протокол проверки с датой, серийным номером сертификата и статусом пригодится и вам, и работодателю.
Факт: синий штамп с реквизитами подписи на PDF — это визуализация для человека, а не сама подпись. Юридическое значение имеют исходный файл и файл подписи, и именно их запрашивает суд, а не распечатку со штампом.
Отзыв сертификата: почему срок действия ничего не гарантирует
Сертификат отзывают досрочно — при увольнении, компрометации ключа, смене реквизитов организации или по заявлению самого владельца. С этого момента подпись, сформированная таким сертификатом, недействительна, хотя дата окончания в свойствах может показывать ещё несколько месяцев. Проверка отзыва — это отдельный сетевой запрос: программа берёт из сертификата адрес списка отзыва CRL или адрес службы OCSP и спрашивает удостоверяющий центр о текущем состоянии. Нет доступа к этим адресам — нет и достоверного статуса.

Отдельная задача возникает, когда документ подписан давно, а проверять его нужно сейчас. Сертификат к этому моменту истёк, и по одному только файлу подписи невозможно доказать, что в момент подписания он действовал. Для этого к подписи добавляют доказательства подлинности: штамп времени от доверенной службы, ответ OCSP о том, что сертификат не был отозван на момент подписания, и архивную метку, которая заверяет обе предыдущие. Подпись с такими доказательствами называют усовершенствованной, и именно она нужна для кадровых и финансовых документов с длительными сроками хранения.
Службы штампов времени есть у удостоверяющих центров и у налоговой службы. При обращении к службе передаётся хеш-функция документа, а обратно приходит отдельный документ с точной меткой времени. Обычную подпись формата CAdES-BES можно позже улучшить до CAdES-X Long Type 1 или CAdES-A, если организация ведёт электронный архив и периодически переподписывает документы.
Мария Ж, судебный эксперт по трудовому праву: «В опубликованной практике по кадровому электронному документообороту есть решения, где суд восстанавливал работника именно потому, что работодатель не смог показать: сертификат действовал на момент подписания, а документ не подменялся при передаче на подпись. Проверяют не картинку со штампом, а файл подписи и доказательства подлинности. Если для вас документ важен, сохраняйте не распечатку, а исходный файл вместе с файлом подписи.»
Цепочка доверия и аккредитация удостоверяющего центра
Квалифицированную подпись выдаёт только удостоверяющий центр, прошедший аккредитацию ФСБ и Минцифры. В цепочке сертификации такой подписи на верхнем уровне всегда стоит Минцифры, ниже — конкретный аккредитованный центр, ещё ниже — ваш сертификат. У неквалифицированной подписи цепочка короче: вершиной становится сам удостоверяющий центр или Госуслуги, если это УНЭП, выданная с использованием инфраструктуры электронного правительства.
Разница в цепочке даёт практическое следствие. У квалифицированной подписи корневые сертификаты устанавливаются на рабочее место и на токен при выпуске, поэтому цепочка обычно собирается сама. У неквалифицированной подписи система по умолчанию не доверяет корневому сертификату: его нужно открыть и установить как доверенный вручную. Пока этого не сделано, криптопровайдер будет сообщать, что не найден корневой сертификат, и подписать документ не получится.
Полезно знать: установка корневого сертификата как доверенного — осознанное решение. После этого система будет доверять всем сертификатам, выпущенным этим центром, поэтому прочитайте, что именно вы устанавливаете, прежде чем нажимать «да».
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Проверить, что подпись действительно квалифицированная и цепочка доверия не оборвана, можно и без установки программ: сервис проверки электронной подписи на портале Госуслуг принимает отсоединённую подпись в формате PKCS#7 и показывает результат проверки подлинности документа. Это удобный способ перепроверить чужую подпись на входящем документе, когда вы не готовы полагаться на настройки своего рабочего места.

МЧД: проверка полномочий подписанта
Сертификаты на сотрудника с указанием организации и должности больше не выпускаются. Сейчас сотрудник получает квалифицированную подпись на себя как на физическое лицо в аккредитованном удостоверяющем центре, а руководитель и индивидуальный предприниматель — в удостоверяющем центре ФНС. Право подписывать документы от имени организации подтверждается машиночитаемой доверенностью, которую подписывает своей подписью руководитель.
МЧД — это XML-файл. Он может выглядеть как обычная доверенность, если выгрузить его в PDF, но проверяют его не глазами, а алгоритмами: система читает коды полномочий и решает, вправе ли конкретное лицо подписать конкретный документ. Коды берут из классификатора полномочий, размещённого в Единой системе нормативной и справочной информации. Каждое полномочие имеет код, дату и уникальный идентификационный номер, и именно код включается в доверенность. Организация может направить перечень собственных полномочий в Минцифры: на рассмотрение отводится 10 дней, при положительном решении на присвоение кодов и включение в классификатор — три рабочих дня.
Для подразделений действует то же правило: сотрудник филиала подписывает документы своей подписью физического лица с приложением МЧД, выданной юридическим лицом. Если полномочия нужно передать дальше по цепочке, требуется передоверие, а оно оформляется у нотариуса — с паспортными данными нового уполномоченного лица и актуальной выпиской из ЕГРЮЛ. Нотариус подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему.

Мария Ж, юрист со стажем более 20 лет: «Увольнение само по себе не отзывает подпись. Сертификат выпущен на физическое лицо, и удалить его из хранилища на рабочем компьютере не значит аннулировать. Чтобы квалифицированная подпись перестала действовать, её нужно отозвать заявлением в тот удостоверяющий центр или в ФНС, где она выдавалась. Если на вас была оформлена МЧД без указания должности, при увольнении отдельно проверьте, отозвана ли и она.»
В практике Добыто самый частый источник проблем с полномочиями — не техника, а учёт: компания не знает, у кого какие сертификаты и доверенности действуют прямо сейчас. Реестр сертификатов с датами выпуска и окончания снимает большую часть таких ситуаций.
Образцы документов для учёта и проверки электронных подписей
Комплект закрывает две задачи — зафиксировать результат проверки и вести учёт сертификатов; начните с протокола проверки, если документ уже спорный.
| Документ | Скачать |
|---|---|
| Протокол проверки электронной подписи (образец) | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
| Акт о невозможности переподписания (образец) | Скачать |
| Письмо контрагенту о переподписании (образец) | Скачать |
Форматы файла подписи: p7s, sig, sgn и присоединённая подпись
Расширение файла подписи не влияет на её юридическую силу, но влияет на то, чем вы её откроете и проверите. В настройках средств подписания встречаются пять вариантов расширения: sig, p7s, sgn, sign и bin. Это одно и то же содержимое в разной упаковке, и приёмная сторона иногда принимает только один вариант. Если контрагент или информационная система ждёт p7s, а у вас формируется sgn, вопрос решается настройкой средства подписания, а не перевыпуском сертификата.

Важнее другое различие — присоединённая подпись или откреплённая. При присоединённой подписи документ упаковывается внутрь файла подписи: терять нечего, всё лежит вместе, но открыть исходный документ без специальной программы не получится. При откреплённой подписи рядом с документом появляется отдельный файл, и для проверки в сервис нужно загружать оба файла сразу. Если прислали только PDF без файла подписи, проверять нечего: сама по себе картинка со штампом не проверяется.
Отдельная ситуация — обмен подписанными письмами. Часть средств подписания включает почтовый клиент и умеет отправлять подписанные и зашифрованные вложения. Получатель без такого программного обеспечения увидит письмо с непонятным вложением и не сможет его открыть, пока не установит совместимый клиент. Перед отправкой стоит уточнить, чем вторая сторона будет читать письмо.
Лайфхак: если подпись перестала формироваться, проверьте не только сертификат, но и лицензию криптопровайдера. У сертификатов, полученных в удостоверяющем центре ФНС, лицензия КриптоПро CSP вшита в сам сертификат и действует ровно столько, сколько действует сертификат.
Что делать, если проверка не прошла: разбор по сценариям
Отрицательный результат проверки не всегда означает, что подпись мертва. Чаще это рассогласование настроек, и в половине случаев проблема решается на месте. Ниже — типовые сценарии и то, что критично именно в каждом из них.
| Что показала проверка | Вероятная причина | Что делать |
|---|---|---|
| Не найден корневой сертификат | Разрыв цепочки доверия, характерно для УНЭП | Открыть корневой сертификат и установить его как доверенный |
| Сертификат отозван | Досрочный отзыв удостоверяющим центром или по заявлению владельца | Выпустить новый сертификат; ранее подписанные документы переподписать |
| Ключ не виден на другом компьютере | Ключ создан в режиме, который не поддерживает версия криптопровайдера на этой машине | Работать на рабочем месте с подходящей версией провайдера либо перевыпустить ключ в совместимом режиме |
| Подпись верна, но статус недействителен | Сертификат выпущен тестовым или неаккредитованным центром | Получить сертификат в аккредитованном удостоверяющем центре, документ переподписать |
| Нельзя определить момент подписания | Подпись без штампа времени и ответа OCSP | Усовершенствовать подпись до формата с доказательствами подлинности |
| Доступ к подписи в приложении утерян | Приложение с закрытым ключом удалено или забыт пароль | Выпустить подпись заново; это будет уже другая подпись с новым сроком действия |
Цена ошибки считается не стоимостью перевыпуска сертификата. Если сотрудник подписал заявление или дополнительное соглашение подписью, статус которой не подтверждается, документ теряет доказательственную силу, а спор разворачивается в сторону работника: в известных делах по кадровому документообороту суды признавали увольнение незаконным, восстанавливали сотрудника в должности и взыскивали средний заработок за время вынужденного прогула и компенсацию морального вреда. Перевыпуск подписи на этом фоне стоит несопоставимо дешевле.
Внимание: в Госключе закрытый ключ хранится на вашем мобильном устройстве, и другого доступа к нему, кроме пароля от приложения, не существует. Удалили приложение или забыли пароль — подпись придётся выпускать заново, и это будет иная подпись со своим сроком действия.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Перед раскаткой электронной подписи на всю компанию мы собираем пилотную группу и просим каждого подписать тестовый документ, а потом проверить его сторонним сервисом. Это занимает один день и снимает основную часть ошибок настройки: разорванные цепочки, неподходящие форматы файла подписи, неустановленные корневые сертификаты. Тот же приём работает и для одного человека: подпишите тестовый файл до того, как подписывать заявление.»
Если вы читаете этот раздел как работодатель и понимаете, что статусы сертификатов у вас нигде не отслеживаются, отдельный специалист по криптографии для этого не нужен: в сервисе Добыто сроки действия сертификатов и маршруты подписания видны в интерфейсе, а документы уходят на подпись с уже проверенными реквизитами.
Когда проверять статус ЭЦП отдельно не нужно
Ручная проверка нужна не всегда. Когда вы подписываете кадровый документ внутри сервиса КЭДО, платформа сама сверяет сертификат и статус отзыва перед формированием подписи: отдельная проверка добавит времени, но не добавит информации. То же касается подписания через мобильное приложение с подписью, выпущенной с использованием инфраструктуры электронного правительства: такая УНЭП не требует отдельного соглашения сторон о признании подписи, а цепочка доверия выстраивается на стороне сервиса.
Не нужна отдельная проверка сертификата и при подписании простой электронной подписью. У ПЭП нет сертификата и закрытого ключа: подтверждается только то, что действие совершено под вашей учётной записью. На портале «Работа в России» работник подписывает документы простой электронной подписью через подтверждённую учётную запись на Госуслугах, а на итоговом документе появляется штамп Федеральной службы по труду и занятости с номером сертификата и сроком его действия — подтверждение того, что документ был дополнительно подписан усиленной подписью и не менялся после подписания на портале.
Проверка становится обязательной в трёх случаях: документ подписывает контрагент, а не ваша система; документ будет храниться годами; документ подписывается от имени организации по машиночитаемой доверенности. Во всех остальных ситуациях достаточно того, что показывает сервис в момент подписания.
Стоимость перехода на КЭДО и электронных подписей: тарифы 2026
Стоимость зависит от численности сотрудников и набора функций: базовое подключение считается за сотрудника в месяц, интеграции и расширенные требования выносятся в старшие тарифы.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» (50 сотрудников) | 30 000 ₽ в год | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | входит в тариф | рассчитывается индивидуально |
| УКЭП через партнёров-удостоверяющих центров | по запросу | по регламенту УЦ |
| Модуль для 1С:ЗУП (тариф «Бизнес») | входит в тариф | 1 день |
Итоговая сумма складывается из численности, выбранного набора видов подписи и потребности в интеграциях: при повышении тарифа разница пересчитывается пропорционально оставшемуся периоду. Полный состав пакетов и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО.
Отдельная строка расходов на проверку подписей в тарифах не выделяется: проверка сертификатов и статусов выполняется в рамках подключённого тарифа.
Выводы
Действующая ЭЦП — это совпадение четырёх условий, а не одна дата в свойствах сертификата. Срок действия говорит только о календаре, отзыв проверяется обращением к CRL или OCSP, цепочка доверия у квалифицированной и неквалифицированной подписи строится по-разному, а право подписывать от имени организации подтверждается машиночитаемой доверенностью. Документ, подписанный без этих проверок, живёт ровно до первого спора, а восстановить его задним числом уже нельзя: доказательства подлинности добавляются в момент подписания, а не после.
Мы в Добыто ведём кадровый документооборот так, чтобы статусы сертификатов и маршруты подписания были видны до отправки документа, а не после жалобы сотрудника. Проверка подписи на нашей стороне выполняется автоматически при каждом подписании, а результат сохраняется вместе с документом.
Частые вопросы о проверке статуса ЭЦП
Можно ли иметь две действующие подписи на одного человека одновременно
Да, это не запрещено. Сотрудник может получить квалифицированную подпись на токене и одновременно иметь подпись физического лица, установленную в хранилище на компьютере. Подписи не отменяют друг друга. Но если документ подписывается по машиночитаемой доверенности, использовать нужно ту подпись, данные которой указаны в самой доверенности: иначе связать подписанта с полномочием не получится.
Сколько сертификатов помещается на один токен
Зависит от объёма памяти носителя и от того, что удостоверяющий центр записал в сертификат в качестве расширений. На носителе с 128 КБ защищённой памяти при программных извлекаемых ключах формата CSP помещается до 31 контейнера. Крупные сертификаты с длинными цепочками занимают заметно больше, поэтому реальное число может опуститься до десятка.
Почему подпись работает на одном компьютере и не работает на другом
Чаще всего дело в режиме, в котором создан ключ, и в версии криптопровайдера. Ключи, созданные в режиме с защитой канала, работают только с провайдерами версии 5.0 и выше, а ключи в режиме обратной совместимости открываются и старыми версиями. Если вы планируете использовать токен на разных рабочих местах, выбирайте при генерации режим, совместимый со старыми провайдерами.
Что делать, если сертификат нужно отозвать досрочно
Заявление подаётся в тот удостоверяющий центр, который выдал сертификат, либо в ФНС, если подпись получена там. Порядок подачи устанавливает сам центр: где-то достаточно заявления, где-то требуется личное присутствие владельца. Удаление сертификата из хранилища на компьютере отзывом не является, и подпись после этого остаётся действительной.
Можно ли проверить подпись, если сертификат уже истёк
Проверить сам факт целостности документа можно всегда, а вот подтвердить, что сертификат действовал в момент подписания, — только при наличии доказательств подлинности: штампа времени и ответа OCSP. Если их нет, остаются косвенные доказательства: журналы входов и действий пользователя в системе, где документ подписывался. Для документов с длительным сроком хранения подпись имеет смысл заранее усовершенствовать до формата с архивной меткой.
Обязательно ли соглашение сторон, чтобы признать неквалифицированную подпись
Зависит от вида УНЭП. Неквалифицированная подпись, выпущенная с использованием инфраструктуры электронного правительства, признаётся без дополнительного соглашения: доверие обеспечивается самой инфраструктурой. Обычная УНЭП, выпущенная организацией или коммерческим удостоверяющим центром, требует соглашения между сторонами о признании такой подписи.
Кто отвечает, если ключ подписи скомпрометирован
Ответственность зависит от того, где хранится закрытый ключ. При облачном хранении ключ находится на сервере удостоверяющего центра, и разбирательство при утечке ведёт центр. Если ключ выпущен на токене или хранится в мобильном приложении, ответственность за его сохранность лежит на владельце подписи, поэтому пароли и пин-коды не передают коллегам и не хранят рядом с носителем.