Расшифровать документ, зашифрованный электронной подписью контрагента, в большинстве случаев не требуется: электронная подпись ничего не шифрует. Нечитаемый файл с расширением .sig, .p7s, .sgn, .sign или .bin — это контейнер формата CMS (PKCS#7), внутри которого лежит исходный документ, сертификат подписанта и значение подписи. Документ из такого контейнера извлекается за минуту, без пароля и без ключа контрагента. Настоящее шифрование выглядит иначе: это отдельная операция над файлом, вложение S/MIME в письме, замочек в почтовом клиенте. Главное различие, которое определяет исход: если файл действительно зашифрован, открыть его сможет только владелец закрытого ключа того сертификата, которым шифровали.
Разберём, как за три признака отличить подпись от шифрования, чем вскрыть присоединённую подпись и что проверить на своей стороне, прежде чем писать контрагенту. Покажем, почему пересохранение PDF обнуляет подпись и какой ошибкой это проявляется. Сценарная таблица по типам присланных файлов, порядок действий с МЧД в архиве, стоимость и сроки на 2026 год, образцы протокола проверки и письма о переподписании — во второй половине статьи.
Загрузите нечитаемый файл контрагента в форму ниже: она разбирает контейнер подписи и отдаёт исходный документ в том виде, в каком его подписывали.
Добыто · Извлечение документа
Достать документ из присоединённой подписи
Загрузите файл .sig, .p7s или .p7m с присоединённой электронной подписью — извлечём оригинальный документ прямо в браузере. Файл никуда не отправляется.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимМы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся.
Подпись не шифрует: что на самом деле прислал контрагент
Электронная подпись по 63-ФЗ — это информация в электронной форме, которая присоединена к другой информации или иным образом с ней связана и используется для определения подписывающего лица. Её задача — подтвердить авторство и неизменность файла. Сокрытие содержания в эту задачу не входит, поэтому подписанный документ читается кем угодно, кто получил файл. Когда бухгалтер открывает присланный файл и видит поток символов, он смотрит не на шифротекст, а на служебную структуру контейнера, в котором документ упакован вместе с сертификатом.
Практически всё, что приходит от контрагентов, укладывается в шесть вариантов. Различать их нужно до того, как вы начнёте искать программу для расшифрования: половина вариантов вообще не требует никаких действий.
| Что пришло | Как выглядит | Это шифрование | Что делать |
|---|---|---|---|
| договор.pdf и договор.pdf.sig | Два файла в одной папке, документ открывается обычным просмотрщиком | Нет, откреплённая подпись | Читать PDF как обычно, файл .sig нужен только для проверки подписи |
| Один файл договор.pdf.sig | Пары нет, размер больше исходного документа | Нет, присоединённая подпись | Извлечь документ из контейнера CMS |
| Файл .p7s | Тот же контейнер CMS, расширение из международной практики | Нет | Проверить, есть ли внутри содержимое: контейнер бывает и присоединённым, и пустым по контенту |
| Файл .sgn, .sign или .bin | Контейнер подписи, созданный настройками КриптоАРМ ГОСТ | Нет | Обрабатывать так же, как .sig |
| Вложение S/MIME в письме, файл .enc или .p7m | В почтовом клиенте письмо помечено замочком, содержимое недоступно | Да | Расшифровать своим закрытым ключом, если шифровали вашим сертификатом |
| PDF со штампом подписи на странице | Документ открывается, отметка о подписании видна внутри | Нет, встроенная подпись PAdES | Работать с документом обычным порядком, подпись проверять отдельно |
Из таблицы следует практический критерий: шифрование в бухгалтерском и кадровом обмене встречается реже всего и почти всегда сопровождается почтовым вложением S/MIME либо прямым предупреждением отправителя. Всё остальное открывается без ключей контрагента.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Мария Ж, специалист по цифровой подписи и КЭДО: «Запрос «расшифровать документ контрагента» почти всегда означает одно: пришёл файл с присоединённой подписью, и его нечем открыть. Посмотрите на пару признаков: есть ли рядом одноимённый документ и насколько файл больше исходного. Если пары нет и вес заметно выше, перед вами контейнер подписи, и ключ отправителя для его вскрытия не нужен.»
Как извлечь документ из присоединённой подписи p7s и sig
Внутри контейнера SIG находится структура CMS (PKCS#7): версия контейнера, алгоритм хэширования по ГОСТ, инкапсулированный контент, список отозванных сертификатов, блок сертификатов подписанта X.509 с цепочкой доверия и блок SignerInfo, где лежат значение подписи, заявленное время подписания и штамп времени TSP. Документ занимает в этой структуре один блок из шести, поэтому обычный просмотрщик и не показывает ничего осмысленного: он читает служебную оболочку.

Извлечь содержимое можно тремя способами. Первый — онлайн, без установки программ: контейнер разбирается на стороне сервиса, и вы получаете исходный файл. Форма в начале статьи работает именно так, и в практике Добыто это самый частый сценарий для бухгалтерии, у которой на рабочем компьютере нет криптопровайдера. Второй способ — настольные Инструменты КриптоПро: в разделе проверки подписи есть флажок сохранения исходного файла, и после проверки документ появляется рядом с контейнером. Третий — КриптоАРМ ГОСТ, который одинаково открывает и подписанные, и зашифрованные файлы: команды подписи, шифрования, проверки и расшифрования собраны в одном разделе документов.
Важный нюанс из практики: откреплённая подпись тоже хранится в контейнере CMS, но блок инкапсулированного контента в ней пустой. Поэтому попытка «извлечь документ» из такого файла ничем не заканчивается, и это не сбой сервиса: документ у вас уже есть, он лежит рядом отдельным файлом.
Как извлечь документ из файла подписи: пошаговая инструкция
- Шаг 1. Скопируйте присланный файл в отдельную папку и не переименовывайте его. Двойное расширение вида договор.pdf.sig нужно сохранить целиком: по нему определяется исходный формат документа.
- Шаг 2. Проверьте, нет ли рядом одноимённого документа. Если он есть, подпись откреплённая, извлекать нечего: открывайте документ напрямую, а файл подписи оставьте для проверки.
- Шаг 3. Загрузите контейнер в онлайн-форму извлечения или откройте его в Инструментах КриптоПро в разделе проверки подписи, включив сохранение исходного файла.
- Шаг 4. Сохраните полученный документ под именем без расширения .sig и откройте штатной программой: PDF — просмотрщиком, XML — конвертером или таблицей, DOCX — редактором.
- Шаг 5. Проверьте подпись и зафиксируйте результат: подписант, серийный номер сертификата, издатель, алгоритм и время подписания. Эти реквизиты понадобятся, если документ пойдёт в налоговую проверку или в спор.
- Шаг 6. Храните контейнер вместе с извлечённым документом. Извлечённый файл сам по себе доказательственной силы не несёт: подпись остаётся в контейнере.
Факт: в параметрах подписания КриптоАРМ ГОСТ доступны пять расширений файла подписи: sig, p7s, sgn, sign и bin. Все они содержат одну и ту же структуру CMS, поэтому незнакомое расширение само по себе не означает ни шифрования, ни повреждения файла.
Файл действительно зашифрован: что можно сделать и когда это тупик
Шифрование выполняется отдельной операцией и другими алгоритмами. Подпись в российской практике формируется по ГОСТ 2012 года, шифрование — по ГОСТ 2015 года, к которому относятся «Магма» и «Кузнечик»; их поддержка появилась в КриптоПро CSP начиная с версии 5.0 R2, и Банк России рекомендует банкам переходить на эти алгоритмы при взаимодействии с Центральным банком. Типовой сценарий отчётности выглядит так: готовый файл сначала подписывают личным сертификатом, а затем шифруют сертификатом открытого ключа получателя, например сертификатом ведомства, который для этого публикуется отдельно.
Отсюда следует ограничение, которое не обходится ни программой, ни сервисом. Расшифровать файл может только владелец закрытого ключа того сертификата, чьим открытым ключом файл зашифровали. Если контрагент зашифровал документ своим сертификатом или сертификатом третьей стороны, у вас нет и не может быть ключа расшифрования. Рабочий выход один: запросить повторную отправку, предварительно передав контрагенту свой открытый сертификат.

В почтовом клиенте с поддержкой S/MIME картина ещё нагляднее. Зашифрованные письма помечаются замочком в общем списке. Если ключа расшифрования нет, письмо остаётся закрытым, а вместо текста отображается вложение S/MIME с зашифрованным содержимым. Как только клиент находит подходящий ключ, замочек меняет цвет, и содержимое становится доступным. Это тот случай, когда отсутствие результата означает отсутствие ключа, а не поломку файла.
Когда расшифровать невозможно и это нормально
- Файл зашифрован сертификатом контрагента или ведомства. Ваш закрытый ключ к нему не подходит, программа тут ни при чём.
- Сертификат, которым шифровали, отозван, а контейнер закрытого ключа удалён или утерян. Восстановить закрытый ключ нельзя даже через удостоверяющий центр.
- Ключ лежит на носителе с неизвлекаемым ключом, который остался у уволившегося сотрудника. Копию такого ключа сделать нельзя по конструкции носителя.
- Зашифрован архив, а не документ, и пароль от архива не передавался. Это парольная защита, а не криптография по ГОСТ, и решается она запросом пароля у отправителя.
Лайфхак: если документы уходят через мессенджеры или обычную почту, шифруйте файл открытым ключом получателя до отправки. Тогда содержимое остаётся закрытым для канала связи, а получатель открывает его своим ключом без отдельных договорённостей о паролях.
Мария Ж, юрист со стажем более 20 лет: «Прежде чем искать программу для расшифрования, выясните у отправителя одну вещь: чьим сертификатом шифровали. Если своим, никакой софт не поможет, и правильное действие — отправить контрагенту свой открытый сертификат и попросить переотправить документ. Это занимает час переписки вместо трёх дней поиска подходящей утилиты.»
Что проверить на своей стороне до обращения к контрагенту
Значительная часть обращений заканчивается не расшифрованием, а настройкой рабочего места. Проверять имеет смысл в таком порядке, от самого частого к редкому.
- Криптопровайдер установлен и лицензия активна. Сообщение об истёкшем сроке действия версии или невведённом серийном номере лицензии выглядит как ошибка файла, хотя относится к программе.
- Ваш сертификат стоит в хранилище «Личное». Без него операция расшифрования недоступна: система не находит закрытый ключ, которым раскрывается ключ шифрования файла.
- Носитель ключа подключён, драйверы установлены. Токен, смарт-карта или облачный ключ должны быть видны провайдеру до запуска операции.
- Цепочка доверия построена. Корневой сертификат удостоверяющего центра и список отзыва должны быть установлены, иначе проверка подписи даст отрицательный результат при полностью корректном файле.
- Файл не переименован и не пересохранён. Любое изменение байтов документа после подписания ломает проверку.
- Расширение соответствует содержимому. Почтовые шлюзы иногда меняют расширение вложения, и файл подписи приходит как .bin или вовсе без расширения.

Внимание: сертификат соответствия на КриптоПро CSP версии 4.0 действовал до 15 января 2026 года, а ключевые носители с неизвлекаемым ключом поддерживаются начиная с версии 5.0. Если рабочее место осталось на четвёртой версии, часть современных токенов и алгоритмов на нём не заработает.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Если вы отвечаете за документооборот компании целиком, а не только за свой участок, ручной разбор чужих контейнеров перестаёт быть решением уже на первом десятке контрагентов. В сервисе Добыто подписанные документы хранятся вместе со статусами подписания, и извлекать содержимое вручную не приходится.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Когда обмен переводят в систему, вопрос «чем открыть присланный файл» закрывается сам: документ и подпись лежат в одном месте, статус подписания виден сразу, протокол проверки формируется без ручного разбора контейнеров. Начинать мы советуем с пилотной группы: за неделю становится понятно, какие контрагенты присылают присоединённую подпись, какие откреплённую, и как под это настроить приём документов.»
Ошибки, из-за которых документ перестаёт открываться, и их цена
Самая частая ошибка — пересохранение подписанного PDF. Бухгалтер открывает документ, добавляет комментарий или просто пересохраняет файл в другой программе, и хэш документа меняется. Проверка после этого возвращает ошибку 0x80091007 с формулировкой о неправильном значении хэша: сообщение содержит неверную подпись. Файл при этом читается, но юридически он больше не подтверждён, потому что подпись относится к прежнему содержимому.
Вторая ошибка — разрыв пары при откреплённой подписи. Документ и файл .sig раскладывают по разным папкам, переименовывают или пересылают по отдельности. Формально ничего не сломано, но проверить подпись без обоих файлов невозможно, а восстановить пару спустя месяцы бывает дороже, чем запросить документ заново.
Третья ошибка — печать и скан вместо оригинала. Скан подписанного электронного документа не содержит ни подписи, ни сертификата, ни времени подписания. Для налогового органа и для суда это изображение, а не документ, подписанный УКЭП.
Цена этих ошибок считается не стоимостью программы. Повторное получение оригинала у контрагента занимает от нескольких дней до недель и требует переписки: сначала письмо о переподписании, затем, если подписант уволился или сертификат отозван, акт о невозможности переподписания. Пока документ не восстановлен, расход остаётся без надлежащего первичного подтверждения, а при выездной проверке спор идёт уже не о формате файла, а о признании расхода.

Полезно знать: для проверки электронной подписи КриптоАРМ ГОСТ не требует установки лицензии. Программу можно поставить и использовать в режиме проверки, даже если подписывать документы вы не планируете.
Образцы документов для работы с подписанными файлами
Комплект собран под ситуацию «файл пришёл, но с ним что-то не так»: начните с чек-листа диагностики, а протокол проверки заполняйте на каждый документ, который пойдёт в отчётность или в спор.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Письмо контрагенту о переподписании (образец) | Скачать |
| Акт о невозможности переподписания (образец) | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
Сценарная таблица: что делать с тем, что пришло от контрагента
Дальнейшие действия зависят от комплекта файлов, а не от того, какая программа у вас установлена.
| Сценарий | Первое действие | Что критично | Чего делать не нужно |
|---|---|---|---|
| Документ и парный .sig | Открыть документ, проверить подпись отдельно | Хранить оба файла вместе и не переименовывать | Искать программу для расшифрования |
| Одиночный .sig или .p7s | Извлечь содержимое из контейнера | Сохранить исходное расширение документа при выгрузке | Пересохранять извлечённый файл поверх контейнера |
| Архив с документом, подписью и XML | Распаковать целиком, XML не удалять | XML — машиночитаемая доверенность подписанта | Открывать XML текстовым редактором и править |
| Письмо с замочком, вложение S/MIME | Проверить наличие своего закрытого ключа | Чьим сертификатом шифровали | Пересылать письмо коллегам: у них ключа тем более нет |
| PDF со штампом подписи внутри | Работать с документом как обычно | Штамп — визуализация, проверка идёт по подписи | Считать штамп подтверждением действительности подписи |
| Файл без расширения или .bin | Уточнить у отправителя, чем и как подписывали | Расширение мог изменить почтовый шлюз | Наугад присваивать расширение и пересохранять |
Строка про визуализацию появилась не случайно: штамп об электронной подписи добавляется на копию документа, а не на оригинал. Документ, подписанный откреплённой подписью, внутри себя сведений о подписании не содержит, и наличие или отсутствие штампа ничего не говорит о действительности подписи.
МЧД в архиве от контрагента: зачем там XML и как его читать
Машиночитаемая доверенность приходит в комплекте, когда документ подписал не руководитель, а сотрудник. С 1 сентября 2023 года переходный период закончился, и подписать документ от имени организации можно двумя способами: квалифицированной подписью руководителя или индивидуального предпринимателя либо подписью физического лица с приложением машиночитаемой доверенности. Сертификаты, которые выпускались на сотрудника с указанием организации, из оборота выведены.
МЧД изначально существует как XML-файл. Её можно выгрузить в PDF и распечатать, но проверяется именно XML: без компьютера и специальных программ доверенность не используется. Программы для подписи умеют прикреплять файл доверенности к подписи и формировать единый архив, где вместе лежат подписанные файлы и МЧД. Отсюда и берётся третий непонятный файл в архиве от контрагента: удалять его нельзя, без него подпись сотрудника не подтверждает полномочия.
Полномочия внутри доверенности кодируются по классификатору, размещённому в Единой системе нормативной и справочной информации. Каждое полномочие имеет код, дату и уникальный идентификационный номер, и именно код включается в МЧД: доверенность считывается алгоритмами, которые автоматически определяют, вправе ли подписант подписывать конкретный документ. Компания может направить перечень собственных полномочий в Минцифры: на рассмотрение отводится 10 дней, при положительном решении коды присваиваются и включаются в классификатор в течение трёх рабочих дней. Реквизиты подписи и доверенности удобно сверять через сервис проверки электронной подписи на Госуслугах, который показывает результат проверки без установки программ.
Вопрос про филиалы решается на уровне доверителя. Филиал не является юридическим лицом, поэтому доверенность сотруднику филиала выдаёт руководитель организации своей квалифицированной подписью. Если полномочия нужно передать дальше, оформляется передоверие, а это уже нотариальное действие: нотариус проверяет паспортные данные нового уполномоченного лица и актуальную выписку из ЕГРЮЛ, подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему.
Мария Ж, судебный эксперт в сфере корпоративного и трудового права: «XML в архиве от контрагента чаще всего оказывается машиночитаемой доверенностью, и выбрасывать его нельзя. Проверяйте не только факт наличия доверенности, но и код полномочия: подпись сотрудника на документе, который он подписывать не уполномочен, технически верна и юридически бесполезна. Сверьте код по классификатору до того, как принимать документ к учёту.»
Стоимость перехода на электронный документооборот с подписями: тарифы 2026
Стоимость зависит от численности сотрудников и набора функций: электронные подписи для сотрудников входят в тариф и отдельно не покупаются.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | по запросу |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | в составе подключения |
| Получение УКЭП | через партнёров-удостоверяющих центров | по запросу |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
| Переход на другой тариф | пересчёт разницы пропорционально | в любое время |
Итоговая сумма складывается из численности и выбранного набора функций: электронный архив, кастомные шаблоны и интеграция с 1С доступны с тарифа «Бизнес», а на «Старте» действует ограничение в 25 сотрудников. Состав каждого пакета и условия перехода между тарифами собраны на странице тарифов ДОБЫТО КЭДО.
Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 Трудового кодекса РФ и 152-ФЗ о персональных данных, поэтому отдельной строкой соответствие требованиям не оплачивается.
Выводы
Нечитаемый файл от контрагента почти никогда не требует расшифрования: под расширениями sig, p7s, sgn, sign и bin скрывается контейнер CMS, из которого документ извлекается за минуту. Настоящее шифрование встречается в почтовых вложениях S/MIME и специально зашифрованных файлах, и открыть их может только владелец закрытого ключа того сертификата, которым шифровали. До того как писать контрагенту, стоит проверить своё рабочее место: криптопровайдер, сертификат в личном хранилище, носитель ключа и цепочку доверия. Если документ пересохраняли после подписания, подпись уже не подтверждает содержимое, и восстанавливать его придётся через переподписание.
Добыто ежедневно работает с обеими сторонами этой задачи: подписанием кадровых и договорных документов и проверкой того, что прислали контрагенты. Когда обмен и хранение собраны в одной системе, разбор чужих контейнеров перестаёт быть работой бухгалтерии.
Частые вопросы
Забыл пароль от контейнера закрытого ключа: можно ли его восстановить?
Пароль от контейнера восстановлению не подлежит: он не хранится ни в удостоверяющем центре, ни в криптопровайдере. Если пароль не сохранён в системе и не записан, остаётся перевыпуск сертификата. Руководитель организации и индивидуальный предприниматель получают квалифицированный сертификат в удостоверяющем центре ФНС бесплатно, сотрудники как физические лица — в удостоверяющем центре, аккредитованном Минцифры. Файлы, зашифрованные на старый сертификат, после перевыпуска не откроются: закрытый ключ утрачен вместе с паролем.
Подойдёт ли токен ESMART Token ГОСТ или другой аппаратный носитель для расшифрования?
Аппаратный носитель сам по себе ничего не расшифровывает: он хранит закрытый ключ и выполняет криптографические операции по запросу криптопровайдера. Важны два условия: носитель поддерживается установленной версией криптопровайдера, а на нём лежит ключ от того самого сертификата, которым шифровали файл. Список поддерживаемых токенов и смарт-карт расширяется в каждой новой версии КриптоПро CSP, а носители с неизвлекаемым ключом работают начиная с версии 5.0.
Как быстро получить электронную подпись, если документ нужно подписать сегодня?
Быстрее всего оформляются облачные и мобильные подписи: закрытый ключ хранится на сервере удостоверяющего центра или в приложении на телефоне, физический носитель не нужен, идентификация возможна без личного визита через подтверждённую учётную запись на Госуслугах. Ограничение у облачной подписи одно: она работает только в тех сервисах, куда интегрировано программное обеспечение конкретного удостоверяющего центра. Для подписания произвольного файла на своём компьютере понадобятся ключ на носителе и криптопровайдер.
Пришло письмо с электронной подписью, но вложение не открывается. С чего начинать?
Сначала посмотрите на пометку письма в почтовом клиенте. Замочек и вложение S/MIME означают шифрование, и нужен закрытый ключ. Если письмо обычное, а вложение имеет расширение sig или p7s, это подпись, и содержимое извлекается из контейнера. Отдельный случай — подписано само письмо, а не вложение: тогда вложения открываются штатно, а подпись подтверждает, что текст письма не менялся после отправки.
Нужно ли вести журнал электронных подписей и что в него записывать?
Учёт сертификатов не заменяет проверку подписи, но экономит время при спорах и увольнениях. В реестр вносят владельца сертификата, серийный номер, издателя, срок действия, тип носителя и перечень систем, где сертификат используется. Отдельной графой отмечают реквизиты машиночитаемой доверенности и код полномочия. Такой реестр сразу показывает, чей сертификат истекает в ближайший месяц и по каким документам придётся срочно оформлять переподписание.
Можно ли открыть подписанный или зашифрованный файл на смартфоне?
Мобильные приложения для работы с электронной подписью существуют для iOS, Android и отечественной Авроры, они поддерживают подпись и шифрование, но не почтовые функции. Ключ при этом может считываться с карты или токена бесконтактно по NFC. Для разовой проверки подписи мобильное приложение подходит, для регулярного разбора входящих контейнеров удобнее рабочее место с криптопровайдером или онлайн-сервис.