Проверка электронной подписи — это процедура установления того, что документ подписан конкретным лицом и не менялся после подписания. Звучит как формальность, но именно от результата проверки зависит, можно ли опереться на документ в суде или при сдаче отчётности, поэтому навык пригождается и кадровику, и бухгалтеру, и обычному гражданину, скачавшему выписку из ЕГРН. Разберу, что вообще проверяется в подписи, какими сервисами это делается за пару минут, чем отличается проверка присоединённой подписи от откреплённой и почему два разных сервиса иногда дают разный результат на одном файле. Это часть большого материала про проверку электронной подписи, где собраны инструменты и пошаговые сценарии под разные задачи.
Автор статьи — Мария Ж, юрист со стажем более 20 лет, соучредитель сервиса КЭДО Добыто, спикер на конференциях по КЭДО и юриспруденции, судебный эксперт в сфере корпоративного и трудового права. Занимается наймом персонала более 13 лет. Автор более 1000 статей о цифровой подписи, трудовом праве, КЭДО и HR.
Что такое проверка электронной подписи простыми словами
Когда вы получаете файл с электронной подписью, у вас на руках по сути два объекта. Сам документ. И присоединённое к нему (или лежащее рядом отдельным файлом) криптографическое значение — то самое длинное число, которое вычислили на основе содержимого документа и закрытого ключа подписанта. Проверка — это обратная математика. Программа берёт документ, заново считает его хэш, и сверяет с тем, что зашито в подписи. Совпало — документ не трогали. Не совпало — кто-то поменял хоть запятую, и подпись это ловит.
Но целостность — только половина дела. Вторая половина: а кто вообще подписал? За это отвечает сертификат — электронный документ, в котором лежит открытый ключ, ФИО владельца, его СНИЛС, ИНН, срок действия и название удостоверяющего центра, который сертификат выпустил. Проверка достраивает цепочку доверия от сертификата подписанта вверх, к корневому сертификату аккредитованного УЦ, и дальше к головному удостоверяющему центру Минцифры. Если эта цепочка строится и ни одно звено не отозвано — подпись валидна.
Терминологический момент, который путает почти всех. То, что вы получаете в удостоверяющем центре, формально называется не «электронная подпись», а «сертификат ключа проверки электронной подписи». В обиходе говорят «получил подпись», это прижилось, хотя строго по 63-ФЗ не совсем верно. Аббревиатура «ЭЦП» — народное название, термин «электронная цифровая подпись» ушёл из закона ещё в 2011 году, сейчас правильно «ЭП».
Мария Ж, специалист по цифровой подписи и КЭДО:
«Большинство людей думают, что проверка — это посмотреть, есть ли на PDF синенький квадратик с надписью ‘документ подписан’. А это вообще ни о чём. Тот штампик нарисован, его можно подделать в любом редакторе за пять минут. Юридическую значимость несёт не плашка, а сам сиг-файл, который проверяется криптографически. Вот его и надо гонять через проверку, а не любоваться картинкой.»
Зачем нужна проверка ЭП и кому она важна
Три функции электронной подписи, ради которых вся эта криптография и затевалась: контроль целостности (документ не меняли), установление авторства (понятно, кто подписал) и невозможность отказаться от подписи задним числом. Проверка — это инструмент, который все три функции подтверждает. Без неё подпись превращается в украшение.
Кому это надо на практике. Кадровику — когда сотрудник из Госключа прислал подписанное заявление, и нужно убедиться, что это он и документ не подменили. Бухгалтеру — при приёмке первички и закрывашек от контрагентов по ЭДО. Юристу — перед тем как тащить электронный документ в суд. Гражданину — когда скачал выписку из ЕГРН и хочет понять, что это не картинка, а юридически значимый файл, равный бумаге с печатью по статье 6 закона 63-ФЗ.
В кадровом ЭДО проверка вообще становится критичной. В практике Добыто мы при настройке маршрутов закладываем автоматическую проверку каждой входящей подписи — чтобы кадровик не разбирался руками, валиден ли сертификат сотрудника, а видел готовый статус. Это снимает кучу рутины при массовом подписании, когда в день через систему проходят сотни документов.
Мария Ж, судебный эксперт по трудовому праву:
«Был у меня показательный кейс из практики коллег — сотрудник заявил в суде, что не подписывал соглашение об увольнении, мол, не я это. И суд первым делом полез смотреть не на штампик, а на то, действовал ли сертификат на момент подписания, и тот ли документ ушёл в удостоверяющий центр, что подписывал работник. Вот тут многие работодатели и сыпятся — думают, подпись есть, значит всё железно. А доказать надо именно момент и неизменность.»
Какие виды электронной подписи бывают и как проверяется каждый
В 63-ФЗ закреплены три вида подписи, и проверяются они по-разному. Простая электронная подпись (ПЭП) — это логин-пароль, одноразовый код из СМС, авторизация в учётной системе. Она только фиксирует факт подписания и позволяет идентифицировать лицо, но проверить целостность документа через неё нельзя — никаких криптографических преобразований с текстом не происходит. Проверка ПЭП — это по сути проверка по логам информационной системы: кто, когда, под какой учёткой.
Усиленная неквалифицированная (НЭП) и усиленная квалифицированная (УКЭП) — обе получаются криптографическим преобразованием, обе позволяют проверить и авторство, и неизменность. Разница в юридике и в иерархии сертификатов. У УКЭП цепочка всегда упирается в Минцифры через аккредитованный удостоверяющий центр, и эта цепочка ставится на токен или компьютер по умолчанию при выпуске. У НЭП наверху стоит сам УЦ — Госуслуги, контур, Калуга — и корневые сертификаты система по умолчанию не считает доверенными.
Вот отсюда растёт частая história, когда подпись «не проверяется». Человек подписал НЭП, а у проверяющего рвётся цепочка — не установлен корневой сертификат удостоверяющего центра. Лечится установкой недостающего сертификата как доверенного, но тут нужна аккуратность: один раз поставив корневой как доверенный, вы заставляете систему доверять всему, что им подписано. Поэтому читайте, что устанавливаете.
Отдельная история — УНЭП от Госключа, та самая, что выпускается с использованием инфраструктуры электронного правительства. Она по умолчанию доверенная и не требует никакого соглашения сторон, потому что выдана через подтверждённую учётку Госуслуг. Именно её чаще всего и подписывают сотрудники в кадровом ЭДО.
Проверка электронной подписи онлайн — сервис Добыто
Проверка электронной подписи
Загрузите файл подписи или пару файлов для открепленной подписи.
Сервис проверит целостность подписи и покажет сведения о сертификате.
1 Выберите тип подписи:
Для присоединенной подписи нужен один файл. Для открепленной проверки требуются документ и файл подписи.
2 Загрузите документ и подпись:
Документ
Файл подписи
Способы проверки электронной подписи: обзор сервисов
Способов хватает, выбор зависит от того, что за подпись и есть ли под рукой криптопровайдер. Рабочие варианты.
- Портал Госуслуг. Раньше была отдельная страница проверки, сейчас проверка действующих сертификатов на ваше имя живёт в личном кабинете, в разделе настроек и безопасности — там видно серийный номер, срок действия и УЦ-эмитент. Для проверки откреплённой подписи под конкретным документом используется специальный сервис проверки.
- КриптоПро CSP и КриптоАРМ. Десктопные инструменты. КриптоАРМ удобен, когда нужна оперативная проверка с подробным протоколом, есть бесплатная версия «Старт». Требует установленного криптопровайдера.
- Контур.Крипто. Веб-сервис: проверка КЭП, подписание, шифрование, постановка штампа ЭП — всё онлайн.
- Сервис Добыто Подпись. Онлайн-проверка присоединённой и откреплённой подписи без установки программ.
- Корпоративные сервисы на базе КриптоАРМ Server. Для компаний с потоком документов — автоматическая фоновая проверка пачками, с сохранением протоколов в PDF.
Нюанс, о котором мало кто предупреждает: разные сервисы могут показать разный результат по одному и тому же файлу. Причина не в глюках, а в том, что часть требований к сертификатам трактуется по-разному, есть регуляторные пробелы, и каждый инструмент по-своему строит цепочку и обрабатывает дополнительные доказательства подлинности. Так что если результат смущает — прогоните файл через второй сервис.
Мария Ж, юрист со стажем более 20 лет:
«Меня часто спрашивают — какой сервис самый правильный? Честно, единственно верного нет. Я обычно проверяю через тот, что под рукой, а если результат пограничный или денюжки на кону серьёзные — дублирую через второй. Расхождения бывают как раз на откреплённых подписях с метками времени, где один сервис метку видит, а другой считает по-своему.»
Присоединённая и откреплённая подпись: в чём разница при проверке
Это надо понимать до того, как кидать файлы в проверку. При присоединённой подписи формируется один файл — в нём и документ, и подпись вместе. Открыть его можно только спецпрограммой (у Adobe есть плагинчик под это дело). Плюс — ничего не потеряешь, всё в одной папочке. Минус — без допсредств исходный документ не откроешь. Проверять нужно этот единый файл целиком.
При откреплённой (отсоединённой) подписи рядом с документом лежит отдельный файл подписи, обычно в формате SIG. Исходный документ вы открываете как обычно. А вот для проверки нужно загрузить оба файла — и сам документ, и сиг-файл к нему. Классический пример — выписка из ЕГРН: приходит ZIP-архив с документом и отдельный файл .ZIP.SIG. В сервис проверки кладёте в первое поле документ, во второе — подпись, нажимаете «проверить».
Частая ошибка тут — перепутать поля или загрузить не тот файл. Если документ и подпись не соответствуют друг другу (документ переименовали или пересохранили), проверка ругнётся, что подпись не относится к файлу. Это ровно то, ради чего проверка и существует.
Образцы документов и инструкции по электронной подписи
Открыть список документов
| Документ | Скачать |
|---|---|
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Ответы на вопросы об установке ЭЦП | Скачать |
| Памятка по настройке КЭП для налоговой инспекции | Скачать |
| Руководство пользователя по сервису Добыто.КЭДО | Скачать |
| Шаблон соглашения по ЭДО | Скачать |
| Приказ о введении КЭДО | Скачать |
| Приказ о КЭДО | Скачать |
| Примерная форма трудового договора по основному месту работы | Скачать |
| Правила обработки персональных данных | Скачать |
| Образец приказа о приёме на работу | Скачать |
Что именно проверяет программа: цепочка сертификатов, отзыв, метки времени
Разложу по полочкам, что происходит под капотом, когда вы жмёте «проверить». Это и есть ответ на вопрос, почему подпись бывает «невалидна», хотя визуально всё на месте.
Первое — целостность. Пересчёт хэша документа и сверка с подписью. Любое изменение содержимого после подписания — и тут вылезает несоответствие.
Второе — построение и проверка цепочки сертификатов. От сертификата подписанта к сертификату УЦ, к вышестоящему УЦ, к головному удостоверяющему центру. Каждое звено проверяется как обычный электронный документ — не нарушена ли его целостность.
Третье — проверка по списку отозванных сертификатов (CRL). Сертификат могли отозвать раньше срока — например, при компрометации ключа. Программа сверяется со списком отзыва: если сертификат там, подпись после даты отзыва считается недействительной.
Четвёртое — срок действия. Сертификат должен быть действителен на момент подписания. И вот тут самая болезненная штука, ради которой придуманы усовершенствованные подписи.
Мария Ж, специалист по трудовому праву:
«Сертификат раньше выдавали месяцев на 15, сейчас могут и на 12 лет. Но кадровые документы хранятся до 50 лет, а то и дольше. И вот через десять лет вы открываете трудовой договор, а сертификат давно протух. Как доказать, что в момент подписания он был живой? Только метками. Без ухаживания за подписью архив через годы превращается в груду файлов, под которыми ничего не проверишь.»
Решение — усовершенствованная подпись с дополнительными доказательствами подлинности. Это штамп времени от доверенной службы (фиксирует точный момент подписания и хэш документа) и OCSP-ответ — метка от службы актуальных статусов, подтверждающая, что на момент подписания сертификат не был отозван. Поверх этого кладётся архивная метка, которая заверяет предыдущие две. Вот эти «плюшки» и позволяют проверить подпись даже спустя годы, когда сертификат давно истёк. У налоговой и у всех аккредитованных УЦ есть свои службы штампа времени.
Разобраться с метками времени, OCSP и архивными подписями руками — дело небыстрое, особенно когда документов сотни и каждый надо хранить десятилетиями с сохранением проверяемости. В Добыто мы закрываем это на уровне системы: вся цепочка подписей фиксируется с отметками времени, а проверка валидности идёт фоном при каждом входящем документе. Кадровику не нужно вручную строить цепочки и сверяться со списками отзыва.
Как проверить электронную подпись на Госуслугах: пошаговая инструкция
Самый доступный способ для откреплённой подписи под конкретным документом — через сервис проверки на Госуслугах. Никаких программ ставить не надо, нужен только сам документ и файл подписи.
Как проверить откреплённую ЭП на Госуслугах: пошаговая инструкция
Показать пошаговую инструкцию
- Шаг 1. Подготовьте два файла — исходный документ и файл подписи к нему (обычно с расширением .sig, для выписок Росреестра это файл вида out_docs_*.ZIP.SIG).
- Шаг 2. Откройте сервис проверки откреплённой электронной подписи на портале Госуслуг.
- Шаг 3. В первое поле загрузите документ, во второе — соответствующий ему файл подписи. Проверьте, что файлы соответствуют друг другу.
- Шаг 4. Нажмите кнопку «Проверить» и дождитесь результата.
- Шаг 5. Изучите результат: при успехе сервис укажет, что подлинность документа подтверждена, и покажет данные сертификата — владельца, УЦ, срок действия. При необходимости скачайте подробный протокол проверки.
Свои собственные сертификаты, выпущенные на ваше имя, смотрите в личном кабинете Госуслуг — зайдите под своим именем, откройте «Настройки и безопасность». Портал покажет серийный номер, срок действия и удостоверяющий центр-эмитент, а также пришлёт оповещение, если на ваше имя выпустили новый сертификат или у действующего скоро кончается срок. Полезная штука для контроля, что вашей подписью не выпустили что-то без вашего ведома.
Госключ, через который сотрудники подписывают кадровые документы, тоже даёт проверяемую УНЭП — проверить её можно ровно теми же сервисами. На портале Госуслуг есть отдельный раздел, где описано, где скачать приложение и где проверить подпись и сертификат. Подробнее про файл с откреплённой УКЭП заявителя и его проверку стоит почитать, если часто работаете с заявлениями в госорганы.
Типичные ошибки при проверке электронной подписи
Собрала ошибки, которые встречаются чаще всего, и во что они обходятся.
Ошибка первая — принимать штампик за подпись. Видят на распечатанном PDF плашку «подписано ЭП» и считают документ проверенным. Делают так от незнания: визуально же есть подпись. Цена ошибки — распечатка со штампом не несёт никакой юридической значимости, проверить по ней ничего нельзя. В суде такая бумага не работает, нужен электронный оригинал с проверяемой подписью.
Ошибка вторая — грузить только документ без файла подписи. При откреплённой подписи это даёт ошибку, и человек думает, что подпись битая. Делают по невнимательности. Цена — время на разбирательство и ложный вывод, что с документом что-то не так, хотя он в порядке.
Ошибка третья — игнорировать разрыв цепочки сертификатов. Подписали НЭП, у получателя не установлен корневой сертификат УЦ, проверка падает. Делают так, потому что не знают про иерархию сертификатов. Цена — документ кажется неподписанным, хотя достаточно установить недостающий корневой сертификат как доверенный (внимательно, понимая, что делаете).
Ошибка четвёртая — не закладывать метки времени для долгого хранения. Подписали обычной подписью, через годы сертификат истёк, и доказать момент подписания нечем. Делают ради экономии — метки это лишние действия и иногда денюжки. Цена — в трудовом или хозяйственном споре документ повисает, его подлинность на момент подписания не подтверждается.
Стоимость сервиса КЭДО Добыто с проверкой подписи
Проверка подписи как отдельная услуга обычно встроена в систему электронного документооборота — вы платите не за проверку, а за рабочее место в сервисе, внутри которого валидация идёт автоматически. Стоимость зависит от численности штата, выбранного тарифа и набора подключаемых модулей.
| Тариф | Стоимость | Условия |
|---|---|---|
| Старт — для небольших компаний, начинающих переход на КЭДО. ПЭП и УНЭП, базовые шаблоны, email-поддержка | от 30 ₽ за сотрудника / мес | до 25 сотрудников |
| Бизнес — для среднего бизнеса. ПЭП, УНЭП и УКЭП, кастомные шаблоны, интеграция с 1С, электронный архив, приоритетная поддержка | от 50 ₽ за сотрудника / мес | неограниченно сотрудников, мин. оплата 50 сотрудников за 30 000 ₽ в год |
| Корпорация — для крупного бизнеса с расширенными требованиями и SLA. Выделенный сервер, SLA 99.9%, персональный менеджер, API и кастомные интеграции | По запросу | всё из тарифа Бизнес |
Итоговая сумма складывается из численности персонала, выбранного тарифа и того, нужны ли вам выделенный сервер, API и индивидуальные интеграции. Точную конфигурацию под свою компанию удобнее собрать по актуальным тарифам сервиса Добыто — там видно, что входит в каждый тариф и как считается минимальная оплата.
Выводы: проверка электронной подписи на практике
Проверка электронной подписи устанавливает две вещи — что документ не меняли после подписания и что подписал его конкретный человек, чей сертификат строится в доверенную цепочку до Минцифры. Визуальный штампик на PDF юридической значимости не несёт, проверять надо криптографически — через Госуслуги, КриптоАРМ, Контур.Крипто или встроенные средства системы ЭДО. Простая подпись подтверждает только факт и автора, а целостность документа проверяется лишь у усиленных подписей, неквалифицированной и квалифицированной.
На практике держите в голове три момента. Различайте присоединённую и откреплённую подпись: для откреплённой грузите в проверку и документ, и файл .sig. Следите за цепочкой сертификатов — у НЭП корневой сертификат УЦ часто приходится устанавливать вручную. И для документов с долгим сроком хранения сразу закладывайте метки времени и OCSP-ответы, иначе через годы, когда сертификат истечёт, подтвердить момент подписания будет нечем. Если результат проверки пограничный — прогоните файл через второй сервис, расхождения между инструментами это нормальная история.
Тенденция очевидна — доля электронных подписей растёт, кадровый ЭДО, госуслуги, суды переходят на электронные оригиналы. Поэтому проверка из разовой операции превращается в рутину, которую разумнее автоматизировать на уровне системы документооборота, чем гонять каждый файл руками.
Часто задаваемые вопросы
Можно ли проверить электронную подпись бесплатно?
Почему два сервиса показывают разный результат проверки одного файла?
Что нужно загружать для проверки откреплённой подписи?
Имеет ли юридическую силу распечатка документа со штампом электронной подписи?
Можно ли проверить подпись, если у документа истёк срок действия сертификата?
Что делать, если при проверке пишет, что не найден корневой сертификат?
Как проверить подпись Госключа на кадровом документе?
Чем СНИЛС и ИНН в сертификате помогают при проверке?
Что такое список отозванных сертификатов и зачем он нужен при проверке?
Можно ли проверить электронную подпись без интернета?
Где посмотреть свои действующие сертификаты электронной подписи?
Нужно ли соглашение сторон для признания неквалифицированной подписи?
Если вы внедряете кадровый электронный документооборот, проверка подписи перестаёт быть разовой операцией — её делают по каждому входящему документу, и руками это нереально. В сервисе Добыто КЭДО валидация встроена в процесс: система сама проверяет цепочку сертификатов, статус отзыва и метки времени при поступлении подписанного документа, а кадровик видит готовый статус.
За время работы мы подключили компании разного масштаба — от небольших до организаций с тысячами сотрудников, и в каждом проекте корректная фиксация подписей с отметками времени становилась тем, что защищает работодателя при проверках ГИТ и в трудовых спорах. Подписать и проверить можно с любого устройства, включая телефон.
- Поддержка всех трёх видов подписей — ПЭП, УНЭП, УКЭП — для любого кадрового процесса
- Вся цепочка подписей фиксируется с отметками времени — защита при проверках ГИТ и в суде
- Мобильное приложение для подписания и проверки документов с телефона — в командировке, в отпуске, без похода в отдел кадров
- Юридическая значимость по 63-ФЗ и 377-ФЗ — электронный документ равносилен бумажному
- Хранение документов до 50 лет — доступ к архиву сохраняется даже при расторжении договора с провайдером
- Готовый коннектор с 1С (ЗУП, КА, ERP) — ставится за час без привлечения разработчиков
- Защищённые каналы связи, шифрование данных, соответствие 152-ФЗ, лицензии ФСТЭК и ФСБ