Тест ЭЦП перед отправкой документа состоит из трёх проверок: создаётся ли подпись вашим ключом, проходит ли она валидацию на стороне получателя и приложена ли действующая МЧД, если вы подписываете от лица компании. Первую проверку закрывает подписание любого тестового файла, вторую — загрузка документа и файла подписи в сервис проверки, третью — сверка данных МЧД с реквизитами сертификата. На всё уходит около 5 минут. Главное различие, которое определяет исход: подпись бывает математически верной и при этом недействительной, если сертификат отозван, истёк или выпущен удостоверяющим центром, которому получатель не доверяет.
Дальше разберём, что именно отказывает перед отправкой и как по тексту ошибки отличить проблему носителя от проблемы сертификата. Покажем, чем откреплённая подпись отличается от присоединённой и почему получатель может не принять файл .p7s. Отдельно — порядок действий, если вы забыли, где ваша ЭЦП, или не помните ПИН-код от токена. Таблица типовых отказов, проверка МЧД для сотрудника филиала, стоимость подключения подписей сотрудникам и ответы на частые вопросы — во второй половине статьи.
Загрузите документ и файл подписи в форму ниже: она покажет статус подписи, данные подписанта, издателя сертификата и алгоритм.
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Экспресс-тест ЭЦП: три проверки за 5 минут
Проверка распадается на три независимых уровня, и отказ на каждом лечится по-разному. Уровень носителя отвечает на вопрос, видит ли компьютер ваш ключ и пускает ли по ПИН-коду. Уровень криптографии отвечает, совпадает ли хеш документа с хешем внутри подписи. Уровень доверия отвечает, признает ли получатель удостоверяющий центр, который выдал ваш сертификат. Подписать файл и получить рядом с ним .sig можно даже отозванным сертификатом: криптопровайдер не спрашивает у удостоверяющего центра разрешения на подписание. Отзыв всплывает уже при проверке, то есть у получателя.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Тестовый файл берите произвольный и маленький: текстовый документ на одну строку подписывается за секунду, а результат для диагностики точно такой же, как у договора на 40 страниц. Реальный документ на этом этапе трогать не нужно, чтобы не наплодить лишних файлов подписи в рабочей папке.
Как протестировать ЭЦП перед отправкой: пошаговая инструкция
- Шаг 1. Подключите носитель и откройте список личных сертификатов в криптопровайдере. Если сертификата в списке нет, дальше идти бессмысленно: проблема на уровне драйвера носителя или контейнера, а не документа.
- Шаг 2. Откройте свойства сертификата и посмотрите три поля: срок действия, издателя и серийный номер. Серийный номер понадобится, чтобы сверить подпись с данными МЧД и записью в журнале учёта.
- Шаг 3. Подпишите тестовый файл тем же способом, каким собираетесь подписывать документ: тот же вид подписи, то же расширение файла подписи, тот же сертификат. Если вы обычно делаете откреплённую подпись, тест тоже делайте откреплённым.
- Шаг 4. Загрузите тестовый файл вместе с файлом подписи в сервис проверки и прочитайте не только итоговый статус, но и карточку сертификата: владельца, издателя, период действия, алгоритм.
- Шаг 5. Если подписываете от лица компании, проверьте МЧД: сверьте СНИЛС и ИНН в доверенности с данными сертификата и убедитесь, что срок доверенности перекрывает дату отправки.
- Шаг 6. Подпишите рабочий документ и повторите проверку уже на нём. Убедитесь, что в папке лежит полная пара: исходный файл и парный ему файл подписи с тем же именем.
Шестой шаг пропускают чаще всего, а он ловит самую обидную ошибку: тест прошёл на черновике, а отправили версию документа, правленную после подписания.
Карта отказов: по симптому находим, где сломалось
Текст ошибки почти всегда указывает на конкретный уровень. Ниже — симптомы, которые встречаются перед отправкой чаще остальных, и то, куда смотреть по каждому.
| Симптом | Что означает | Что проверить |
|---|---|---|
| Сертификата нет в списке личных | Носитель не опознан или контейнер не привязан к сертификату | Драйверы носителя, отображение контейнера в панели управления токеном |
| Окно с требованием ввести серийный номер лицензии | Истекла лицензия криптопровайдера на этом рабочем месте | Вшита ли лицензия в сертификат или нужен отдельный номер |
| «Сертификат недействителен. Сертификат отозван» | Удостоверяющий центр аннулировал сертификат | Статус сертификата у выдавшего центра, выпуск нового |
| Сообщение об отсутствии корневого сертификата | Разорвана цепочка от вашего сертификата до корневого | Установку корневого и промежуточных сертификатов удостоверяющего центра |
| Подпись создалась, проверка даёт «подписи нельзя доверять» | Сертификата издателя нет в списке доверенных, в том числе у тестового центра | Каким удостоверяющим центром выпущен сертификат |
| Ошибка 0x80091007 при проверке | Хеш документа не совпал с хешем внутри подписи | Пару файлов: подпись сделана к другой версии документа |
Первые две строки решаются на своём рабочем месте за несколько минут, третья требует обращения в удостоверяющий центр и переносит отправку минимум на день. Поэтому срок действия и статус сертификата стоит смотреть первыми, а не последними.

Сертификат: срок действия, отзыв и цепочка доверия
Сертификат отвечает на вопрос «кто подписал», и именно он чаще всего обнуляет результат. В карточке сертификата смотрите период действия, издателя и данные владельца. Срок в 12 месяцев остаётся самым распространённым, но встречаются сертификаты и с существенно более длинным сроком, поэтому ориентироваться на привычку опасно: открывайте поле и читайте дату.
Отзыв — отдельная история. Сертификат аннулирует удостоверяющий центр, и происходит это по заявлению владельца или по инициативе центра. Компьютер об этом узнаёт только тогда, когда получит актуальный список отзыва, поэтому подписание отозванным ключом технически проходит. У получателя такая подпись показывает статус недействительной, и переподписывать документ придётся уже новым сертификатом.

Третий элемент — цепочка доверия. Над вашим сертификатом стоит удостоверяющий центр, а над ним, если речь про УКЭП, головной удостоверяющий центр Минцифры. У квалифицированной подписи эта цепочка обычно устанавливается вместе с сертификатом. У неквалифицированной подписи, выпущенной по соглашению сторон, корневой сертификат сам по себе не появляется: система не доверяет произвольным издателям по умолчанию.
Внимание: при работе с УНЭП по соглашению сторон корневой сертификат удостоверяющего центра приходится устанавливать вручную. Пока цепочка разорвана, криптопровайдер сообщает об отсутствии корневого сертификата и подписать документ таким ключом не даёт.
Мария Ж, специалист по цифровой подписи и КЭДО: «Разрыв цепочки сертификатов выглядит как поломка подписи, хотя ключ полностью исправен. Откройте сертификат, посмотрите путь до корневого и доустановите недостающие звенья: после этого подписание идёт штатно. Прежде чем нажимать «установить доверие», прочитайте, чей сертификат вы делаете доверенным, потому что система будет доверять ему и дальше.»
Важный нюанс из практики: связка «сертификат просрочен, а документ уже подписан» разбирается через усовершенствованные форматы подписи. Если в подпись добавлены метка доверенной службы штампов времени и ответ службы проверки статуса сертификата, факт подписания подтверждается и после того, как срок сертификата истёк. Для документов с длительным сроком хранения это единственный рабочий вариант.
Файл подписи: откреплённая, присоединённая, sig и p7s
Присоединённая подпись упаковывает документ и подпись в один файл. Плюс в том, что потерять половину комплекта невозможно. Минус в том, что открыть исходный документ без специальной программы или сервиса извлечения не получится, а получатель, у которого такой программы нет, увидит непонятный файл.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Откреплённая подпись оставляет документ нетронутым и кладёт рядом отдельный файл. Для проверки нужны оба файла сразу: сервис сверяет хеш документа с хешем внутри подписи. Отправите один документ без подписи или подпись без документа — проверить будет нечего.
Расширение файла подписи задаётся в настройках программы подписания, и вариантов там несколько: sig, p7s, sgn, sign, bin. Содержимое при этом одно и то же — контейнер CMS по стандарту PKCS#7. Проблема возникает на приёмной стороне: часть систем принимает строго одно расширение и отклоняет остальные. Если регламент получателя требует .p7s, переименование .sig в .p7s технически сработает, но надёжнее выставить нужное расширение в настройках подписания и подписать заново.

Проверить подпись можно и на портале Госуслуг: в разделе подтверждения подлинности электронной подписи доступны и присоединённый документ, и отсоединённая подпись, а рядом лежит проверка машиночитаемой доверенности. Регистрация для этого не нужна. В практике Добыто мы советуем прогонять спорный файл через два независимых сервиса: расхождение в статусах почти всегда означает, что различаются наборы доверенных корневых сертификатов, а не сама подпись.
Мария Ж, судебный эксперт по трудовому праву: «В спор идут исходный документ и файл подписи, а не распечатка. Служба штампов времени фиксирует момент подписания и хеш документа, а ответ службы статусов подтверждает, что сертификат не был отозван на эту дату. Если документ важный, добавляйте эти доказательства сразу при подписании: задним числом их получить нельзя.»
МЧД: данные доверенности, филиал и проверка перед отправкой
С 1 сентября 2024 года сотрудник подписывает документы от лица компании личным квалифицированным сертификатом физического лица с приложением машиночитаемой доверенности. Сертификаты с указанием организации и должности сотрудника, которые выдавали раньше, перестали быть квалифицированными. Остались два законных варианта: подписывает руководитель своим сертификатом либо сотрудник своим личным сертификатом плюс МЧД.
Машиночитаемая доверенность — это XML-файл. Читает её не человек, а алгоритм приёмной системы: он сверяет данные подписанта с данными доверенности и проверяет, есть ли у сотрудника нужное полномочие. Полномочия кодируются по классификатору, который размещён в Единой системе нормативной и справочной информации, и в доверенность попадает именно код. Часть полномочий пока вписывается текстом, потому что классификатор всё ещё наполняется.
Перед отправкой сверьте три вещи: СНИЛС и ИНН в доверенности против данных вашего сертификата, срок действия доверенности против даты отправки и код полномочия против того действия, которое вы совершаете. Сотруднику филиала отдельная доверенность на филиал не требуется, потому что филиал не является юридическим лицом: доверителем выступает головная организация, а МЧД подписывает её руководитель. Полномочия при этом стоит формулировать под конкретный участок работы, а не «на всё».

Мария Ж, юрист со стажем более 20 лет: «Самая частая ошибка с МЧД — несовпадение реквизитов подписанта и доверенности. Алгоритм приёмной системы сверяет их автоматически и отклоняет пакет целиком, без пояснений по существу. Откройте доверенность и сертификат рядом и сверьте СНИЛС, ИНН и срок: это занимает минуту и снимает основную часть отказов.»
Образцы документов для проверки и учёта электронной подписи
Комплект для тех, кто проверяет подпись не разово: начните с чек-листа диагностики, он задаёт порядок действий при статусе «подпись не валидна».
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Реестр сертификатов сотрудников | Скачать |
| Машиночитаемая доверенность: образец и структура XML | Скачать |
| Письмо контрагенту о переподписании (образец) | Скачать |
| Акт о невозможности переподписания (образец) | Скачать |
Токен и криптопровайдер: ESMART Token ГОСТ, Рутокен, КриптоПро CSP
Ключи на носителе делятся на извлекаемые и неизвлекаемые, и от этого зависит, где вообще заработает ваша подпись. Извлекаемый ключ на время операции подгружается в память компьютера, а токен выступает защищённым ПИН-кодом хранилищем. Неизвлекаемый ключ генерируется криптоядром внутри микроконтроллера и не покидает токен никогда, поэтому скопировать его нельзя.
Практическое следствие для теста: неизвлекаемый ключ требует криптопровайдера подходящей версии. Ключи в формате с защитой канала работают с КриптоПро CSP начиная с версии 5.0, ключи в формате PKCS#11 — с версии 5.0 R2 и выше. Извлекаемый ключ в формате CSP запускается и на более старых провайдерах, включая версию 4.0. Если подпись создаётся на вашем компьютере и отказывает на соседнем, версия провайдера — первое, что нужно сравнить.
ESMART Token ГОСТ на отечественном микрочипе МИК51 сертифицирован ФСБ России сразу по классам защиты КС1, КС2 и КС3 и поддерживается КриптоПро CSP, КриптоАРМ и другими российскими криптопровайдерами, включая работу в Astra Linux, ALT Linux и РЕД ОС. Линейка Рутокен ЭЦП 3.0 сертифицирована во ФСТЭК и ФСБ и подходит для получения подписи в удостоверяющем центре ФНС. Носитель без сертификации ФСБ годится только как хранилище извлекаемого ключа, а для квалифицированной подписи такой сертификат нужен.

Лайфхак: лицензия КриптоПро CSP бывает вшита в сам сертификат и действует столько же, сколько сертификат. С таким ключом подпись создаётся даже на машине с истёкшей лицензией провайдера. Другие ключи на этом компьютере уже потребуют полноценной лицензии.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Перед выпуском ключа решите, где вы будете им подписывать. Если рабочих мест несколько и версии криптопровайдера на них разные, безопаснее взять извлекаемый ключ: он совместим со старыми версиями. Если подписание идёт с одного места и обновлённого провайдера, берите неизвлекаемый: скопировать такой ключ невозможно.»
Забыли ЭЦП: где искать подпись и доступ к ней
Сценарий «подпись куда-то делась» распадается на три разных случая, и путь решения в каждом свой.
- Забыли ПИН-код от токена. Пин восстанавливается администратором носителя через панель управления токеном. Число попыток ограничено, и после их исчерпания токен блокируется, поэтому перебирать варианты вслепую не стоит.
- Не помните, на каком носителе ключ. Подключите носители по очереди и посмотрите список контейнеров в панели управления токеном: там видны имена контейнеров и сроки действия сертификатов. Если контейнеров несколько, ориентируйтесь на самую свежую дату выпуска.
- Потеряли доступ к мобильной подписи. Закрытый ключ в приложении Госключ хранится на самом телефоне. Удалили приложение или забыли пароль от него — подпись восстановить нельзя, выпускается новая, с новым сроком действия.
Факт: доступа к закрытому ключу в Госключе нет ни у ведомств, ни у оператора приложения. Пароль знает только владелец, и восстановление сводится к выпуску новой подписи, а не старой.
Кейс из практики: в проекте по переводу производственной компании на КЭДО сотрудники теряли доступ к подписи чаще всего после смены телефона. Мы включили в пилотную группу линейный персонал и добавили в инструкцию отдельный шаг про перевыпуск подписи, и обращения по этой причине перестали блокировать подписание кадровых документов.
Если вы работодатель и читаете этот раздел с мыслью, что у ваших сотрудников такие ситуации происходят регулярно, отдельный администратор подписей для этого не нужен: в сервисе Добыто ПЭП и УНЭП сотрудникам выпускаются внутри платформы, а статус каждой подписи виден в одном списке.
Письмо с ЭЦП и журнал учёта подписей
Когда документ уходит письмом по электронной почте, комплект собирается вручную, и здесь теряется больше всего файлов. Для откреплённой подписи во вложении должны быть оба файла: документ и подпись. Для присоединённой — один контейнер, и получателя стоит предупредить, чем его открывать. Если подписантов несколько, каждый добавляет свой файл подписи к тому же исходному документу, и все они прикладываются к письму.
Требования к комплекту зависят от того, куда именно вы отправляете.
| Куда отправляете | Что критично | Что вторично |
|---|---|---|
| В государственный орган | УКЭП, действующая МЧД с нужным кодом полномочия, формат по регламенту приёмки | Визуальный штамп подписи в PDF |
| Контрагенту письмом по почте | Полная пара файлов, согласованный вид подписи и расширение файла подписи | Метка времени при коротком сроке хранения |
| Работодателю через КЭДО | Вид подписи, допустимый для этого документа по статьям 22.1-22.3 ТК РФ | Расширение файла, его задаёт сама система |
| В архив на длительное хранение | Усовершенствованный формат с меткой времени и ответом службы статусов | Скорость подписания |
Из таблицы следует простое правило отбора: чем дольше документу жить, тем больше доказательств подлинности в него нужно заложить в момент подписания.
Полезно знать: штамп подписи на странице PDF — это визуализация для читателя. Юридическую силу несут исходный документ и файл подписи, поэтому в спор выгружают именно их, а не распечатку со штампом.
Журнал учёта электронных подписей закрывает вопрос «чей это сертификат» через полгода после отправки. Достаточно таблицы с полями: владелец, серийный номер сертификата, издатель, период действия, носитель, реквизиты МЧД и дата перевыпуска. По ней видно, у кого сертификат истекает в ближайший месяц, и перевыпуск перестаёт быть авралом. Результат разовой проверки удобно фиксировать протоколом проверки подписи: он пригодится, если получатель позже заявит, что документ пришёл без подписи.
Цена ошибки и когда экспресс-теста мало
Отправленный документ с неподтверждаемой подписью стоит не одного повторного нажатия кнопки. Переподписание требует согласия второй стороны, письма контрагенту и нового комплекта файлов. Если сертификат к этому моменту отозван или истёк, а второй подписант недоступен, оформляется акт о невозможности переподписания, и дальше вопрос решается в правовой плоскости. Отправка отчётности в срок при этом уже сорвана.
Важный нюанс из практики: в известных трудовых спорах суды разбирали не сам факт подписания, а доказательства: чем подтверждается, что подписал именно этот работник, что подписан был именно этот документ и что он не менялся после подписания. Оба спора решились в пользу работников. Для сотрудника вывод практический: сохраняйте у себя подписанный экземпляр вместе с файлом подписи, а не только скриншот об отправке.
Когда экспресс-тест не заменяет полноценную проверку
Пятиминутный тест закрывает разовую отправку. Он не подходит в трёх случаях. Первый: документов десятки или сотни в день, здесь нужна автоматическая проверка на входе с сохранением протоколов, а не ручная загрузка файлов в форму. Второй: документ уходит в архив на длительное хранение, и подпись требуется усовершенствовать до формата с меткой времени и архивной меткой. Третий: подпись уже оспаривается, и тогда речь идёт об экспертизе, а не о самопроверке.
Стоимость подключения КЭДО и электронных подписей сотрудникам
Стоимость зависит от численности сотрудников и набора функций: видов подписи, интеграции с учётной системой и требований к хранению.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт», до 25 сотрудников, ПЭП и УНЭП | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес», без ограничения по численности, ПЭП, УНЭП и УКЭП | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | годовой период |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП сотрудникам | бесплатно на всех тарифах | в рамках подключения |
| УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за один день |
| Электронный архив и кастомные шаблоны | входит в тариф «Бизнес» | в рамках подключения |
Итоговая сумма складывается из численности, выбранного набора видов подписи и потребности в интеграции с учётной системой. Условия по каждому тарифу и состав функций собраны на странице тарифов ДОБЫТО КЭДО, там же указан порядок перехода между тарифами: при повышении разница пересчитывается пропорционально оставшемуся периоду.
Электронные подписи для сотрудников входят в тариф и отдельно не покупаются, так что расчёт бюджета сводится к численности и выбранному набору функций.
Выводы
Тест подписи перед отправкой держится на трёх независимых уровнях: носитель с ключом, криптографическая целостность документа и доверие получателя к удостоверяющему центру. Отказ на первых двух уровнях устраняется за минуты на своём рабочем месте, отказ на третьем требует обращения в удостоверяющий центр и переносит отправку минимум на день. Отдельная проверка нужна комплекту файлов: пара «документ плюс подпись», подходящее расширение файла подписи и действующая МЧД с совпадающими реквизитами подписанта.
Мы в Добыто выпускаем сотрудникам ПЭП и УНЭП внутри платформы и ведём сроки действия сертификатов централизованно, поэтому просроченный ключ обнаруживается заранее, а не в момент отправки важного документа.
Частые вопросы
Можно ли подписать документ, если срок сертификата истекает завтра?
Подписать можно, пока сертификат действует. Проверка у получателя пройдёт корректно, если он выполняется до окончания срока или если в подпись добавлены метка доверенной службы штампов времени и ответ службы проверки статуса сертификата. Без этих доказательств после окончания срока действия подтвердить момент подписания будет нечем, поэтому документы с длительным сроком хранения подписывают в усовершенствованном формате.
Что делать, если получатель говорит, что подписи в файле нет?
Уточните, какой вид подписи он ждёт. При откреплённой подписи получателю нужны оба файла: документ и парный файл подписи с тем же именем. При присоединённой подпись лежит внутри контейнера, и открыть исходный документ без программы работы с подписью или сервиса извлечения не получится. Второй частый случай — расширение файла: приёмная система принимает .p7s и отклоняет .sig, хотя содержимое контейнера одинаковое.
Подойдёт ли для отправки в госорган неквалифицированная подпись?
Нет. Для документов от лица компании в государственные органы применяется усиленная квалифицированная подпись, выданная аккредитованным удостоверяющим центром, а для сотрудника — личный квалифицированный сертификат с машиночитаемой доверенностью. УНЭП по соглашению сторон работает только между участниками, которые это соглашение подписали.
Нужна ли отдельная МЧД сотруднику филиала?
Отдельная доверенность на филиал не оформляется: филиал не является юридическим лицом. Доверителем выступает головная организация, доверенность подписывает её руководитель своей квалифицированной подписью, а полномочия описываются кодами классификатора под конкретный участок работы сотрудника.
Сколько сертификатов помещается на один токен?
На носитель с 128 килобайтами защищённой памяти в формате извлекаемых программных ключей помещается до 31 контейнера. Реальное число меньше, если удостоверяющий центр записал в сертификат много дополнительных расширений: один такой контейнер занимает до 12 килобайт.
Можно ли иметь две действующие подписи на одного человека?
Да, это не запрещено. Сертификат на токене и сертификат в реестре компьютера существуют параллельно и не отменяют друг друга. При работе по машиночитаемой доверенности используйте тот сертификат, реквизиты которого указаны в самой доверенности, иначе приёмная система не свяжет подписанта с полномочиями.
Как отозвать свою подпись при увольнении?
Отзыв квалифицированного сертификата оформляет удостоверяющий центр, который его выдал, по заявлению владельца. Удаление контейнера из реестра компьютера отзывом не является: сертификат остаётся действующим до окончания срока или до фактического аннулирования центром.