Отправка документа с подписью, которая окажется недействительной, — одна из самых обидных ошибок электронного документооборота: контрагент получит файл, но юридической силы он иметь не будет. Проверка занимает несколько минут и сводится к трём вещам: убедиться, что подпись математически соответствует документу, что сертификат подписанта действителен на момент подписания и не отозван, а также что формат файла поддерживается у получателя. Ниже разобрано, как это сделать на практике и какие ошибки чаще всего приводят к проблемам.
- Что означает «действительная подпись»
- Когда проверять подпись обязательно
- Способы проверки: сравнение вариантов
- Пошаговый порядок проверки
- Шаг 1. Определите тип подписи и формат файла
- Шаг 2. Выполните криптографическую проверку
- Шаг 3. Проверьте статус сертификата
- Шаг 4. Оцените результат глазами получателя
- Шаг 5. Зафиксируйте результат
- Признаки того, что подпись использовать нельзя
- Типичные ошибки отправителей
- Что уточнить у получателя заранее
- Частые вопросы
- Можно ли проверить подпись, если документ уже отправлен?
- Подпись действительна, но сертификат уже истёк. Документ имеет силу?
- Обязательно ли платить за проверку?
- Чем отличается проверка своей подписи от чужой?
- С чего начать прямо сейчас
Что означает «действительная подпись»
Электронная подпись — это не картинка с росчерком, а криптографический объект. При подписании специальная программа вычисляет хеш документа (его уникальный «отпечаток») и шифрует его закрытым ключом владельца. Получатель расшифровывает результат открытым ключом из сертификата и сравнивает с хешем документа, который получил сам.
Подпись считается действительной, когда одновременно выполняются три условия:
- Целостность документа. Хеш, зашифрованный в подписи, совпадает с хешем текущего файла. Если после подписания документ был изменён хотя бы на один символ, проверка целостности провалится.
- Действительность сертификата. Сертификат выпущен аккредитованным удостоверяющим центром, срок его действия покрывает момент подписания, а сам сертификат не отозван.
- Принадлежность ключа. Есть подтверждение, что сертификат действительно принадлежит тому человеку или организации, которые указаны в нём как владелец.
Важно понимать разницу между двумя ситуациями. Подпись может быть криптографически корректной, но при этом юридически ненадёжной: например, сертификат отозван или истёк на дату подписания. Поэтому недостаточно увидеть галочку «подпись верна» — нужно смотреть и статус сертификата.
Когда проверять подпись обязательно
Формально проверку выполняет та сторона, которая принимает документ. Но отправителю она нужна по крайней мере в трёх случаях:
- Перед первой отправкой контрагенту. Если ваш файл или ваша подпись оформлены так, что получатель их не прочитает, документ придётся переоформлять, а сроки сделки сдвигаются.
- Перед отправкой в госорганы. Налоговые и другие ведомства жёстко требуют корректного формата и действующего сертификата; отклонённый документ часто означает пропущенный срок.
- Если документ подписывался давно или переносился между системами. Сертификат мог быть отозван, а файл — изменён при пересохранении.
Отдельный случай — документы, подписанные несколькими людьми. Здесь проверяется каждая подпись отдельно, а также порядок подписания, если он важен для сделки.
Способы проверки: сравнение вариантов
Универсального «одного правильного» способа нет — выбор зависит от того, какая подпись используется и куда отправляется документ. Основные варианты выглядят так:
| Способ проверки | Для каких подписей подходит | Сильные стороны | Ограничения |
|---|---|---|---|
| Криптопровайдер (например, КриптоПро CSP) и плагин для офисных программ | Отчуждаемые файлы с отсоединённой или встроенной подписью | Локальная проверка без загрузки документа в интернет; подробный отчёт о каждой подписи | Требует установленного ПО и настроенных корневых сертификатов |
| Онлайн-сервисы проверки подписи | Большинство распространённых форматов | Быстро, без установки программ; обычно показывают статус сертификата и отзыв | Документ загружается на сторонний сервер — для конфиденциальных файлов это риск |
| Сервисы операторов ЭДО | Документы внутри конкретной системы обмена | Проверка встроена в процесс, статусы видны обеим сторонам | Работает только для документов, переданных через этого оператора |
| Средства ведомственных порталов | Отчётность и обращения в конкретное ведомство | Проверка именно теми правилами, которыми будет принимать орган | Проверяют только свои форматы и требования |
Названия конкретных сервисов и их возможности периодически меняются, поэтому перед использованием стоит убедиться, что выбранный инструмент актуален и поддерживает нужный вам формат подписи.
Пошаговый порядок проверки
Шаг 1. Определите тип подписи и формат файла
Посмотрите, что именно у вас на руках. Распространённые варианты: документ со встроенной подписью (например, PDF с подписью внутри), пара «файл + отдельный файл подписи», либо контейнер, объединяющий документ и подпись. От типа зависит, какой инструмент подойдёт: некоторые сервисы принимают только определённые форматы.
Шаг 2. Выполните криптографическую проверку
Загрузите документ в выбранный сервис или откройте его локальным средством проверки. В результате вы должны увидеть:
- совпадает ли подпись с содержимым документа (целостность);
- кто указан владельцем сертификата: ФИО физлица, должность, название организации;
- какой удостоверяющий центр выпустил сертификат и когда;
- срок действия сертификата и дату подписания документа.
Шаг 3. Проверьте статус сертификата
Криптографическая корректность ещё не гарантирует юридическую силу. Убедитесь, что на дату подписания сертификат был действующим и не отозван. Это делается через списки отозванных сертификатов (CRL) или онлайн-протокол OCSP — большинство современных средств проверки делают это автоматически, но результат нужно прочитать: формулировки вроде «статус не удалось определить» — повод разобраться, а не успокоиться.
Шаг 4. Оцените результат глазами получателя
Задайте себе вопросы: сможет ли контрагент открыть этот файл своим программным обеспечением? Не потребуется ли ему дополнительный плагин? Если документ идёт в госорган — соответствует ли он требованиям конкретного ведомства к формату и составу подписи? Ответ лучше получить до отправки, а не из уведомления об отказе.
Шаг 5. Зафиксируйте результат
Для значимых сделок разумно сохранить протокол проверки или скриншот результата с датой. Если позже возникнет спор, у вас будет подтверждение того, что на момент отправки подпись была действительна.
Признаки того, что подпись использовать нельзя
Прервите отправку и разберитесь в ситуации, если проверка показала следующее:
- сообщение о нарушении целостности — документ менялся после подписания;
- сертификат просрочен на дату подписания;
- сертификат отозван владельцем или удостоверяющим центром;
- владелец сертификата не совпадает с тем, кто должен подписать документ (например, подписывает не руководитель, а сотрудник без доверенности, отражённой в реквизитах);
- средство проверки сообщает, что цепочка сертификатов не построена — обычно проблема с корневыми сертификатами на вашей стороне, но иногда признак поддельного сертификата;
- формат файла не читается стандартными средствами получателя.
В первых четырёх случаях документ нужно подписывать заново действующим сертификатом. В последних двух чаще всего достаточно исправить техническую сторону: обновить корневые сертификаты или пересохранить файл в поддерживаемом формате.
Типичные ошибки отправителей
Большинство проблем возникает не из-за сложной криптографии, а из-за бытовых промахов:
- Пересохранение подписанного файла. Открытие документа в редакторе и повторное сохранение ломают целостность. Подписанный файл можно только копировать и читать, но не изменять.
- Отправка только файла подписи без документа (или наоборот) при отсоединённой подписи. Обе части должны дойти до получателя, причём файл подписи обязан соответствовать именно этой версии документа.
- Игнорирование даты подписания. Сертификат мог действовать «сегодня», но если документ фактически подписан позже окончания срока, подпись недействительна.
- Использование рабочего сертификата коллеги. Даже технически корректная подпись не того лица делает документ оспоримым.
- Загрузка конфиденциальных документов в случайные онлайн-сервисы. Для договоров с коммерческой тайной и персональными данными безопаснее локальная проверка.
- Проверка «для галочки» без чтения отчёта. Предупреждения и неполные статусы в отчёте — это не мелочь, а то, что получатель может трактовать против вас.
Что уточнить у получателя заранее
Чтобы документ дошёл с первого раза, до отправки полезно согласовать с контрагентом несколько технических моментов:
- какой формат подписанного документа он принимает: встроенная подпись, отсоединённый файл подписи, архив;
- какое программное обеспечение использует для проверки;
- нужна ли подпись только руководителя или достаточно уполномоченного сотрудника, и требуется ли приложить доверенность;
- если обмен идёт через оператора ЭДО — в какой системе работает контрагент и совместимы ли ваши тарифы/форматы обмена.
Этот короткий список вопросов экономит дни переписки и переотправок.
Частые вопросы
Можно ли проверить подпись, если документ уже отправлен?
Да. Проверка доступна в любой момент: подпись привязана к конкретному файлу, поэтому достаточно исходного документа и файла подписи. Именно так поступают при споре — проверку выполняет и вторая сторона, и при необходимости эксперт.
Подпись действительна, но сертификат уже истёк. Документ имеет силу?
Ключевой момент — статус сертификата на дату подписания. Если в момент подписания сертификат действовал и не был отозван, последующее окончание срока само по себе не отменяет подпись. Однако требования отдельных организаций и ведомств могут отличаться, поэтому в спорных случаях опирайтесь на условия договора и правила конкретного получателя.
Обязательно ли платить за проверку?
Базовая проверка обычно бесплатна: её выполняют средства криптопровайдера, государственные и операторские сервисы. Платными бывают расширенные услуги — например, заключение специалиста для суда.
Чем отличается проверка своей подписи от чужой?
Технически — ничем: алгоритм один и тот же. Разница в том, что свою подпись вы проверяете до отправки, чтобы избежать отказа, а чужую — после получения, чтобы решить, принимать документ или требовать переоформления.
С чего начать прямо сейчас
Главный принцип прост: подпись проверяется по трём пунктам — целостность документа, действительность сертификата на дату подписания, отсутствие отзыва. Перед отправкой значимого документа выполните проверку любым надёжным средством, прочитайте отчёт целиком, а не только итоговую строку, и убедитесь, что получатель технически сможет этот файл принять. Если хоть один из трёх пунктов вызывает сомнения — подпишите документ заново действующим сертификатом: это всегда дешевле, чем разбираться с отказом или спором постфактум.
Материал носит информационный характер и описывает общий порядок действий. Требования к электронной подписи зависят от вида документа, получателя и актуального законодательства — перед отправкой важных документов уточняйте действующие правила у получателя или у специалиста по электронному документообороту.