Контрагент прислал договор в PDF, рядом лежит файл .sig, а на странице стоит картинка «Подписано ЭП». Однако по внешнему виду нельзя понять, настоящая ли подпись и относится ли она именно к этому файлу. Для этого нужна «проверка электронной подписи».
Проверить подпись — не то же самое, что посмотреть фамилию в штампе или срок сертификата. Для усиленной подписи нужно подтвердить ее связь с документом и отсутствие изменений после подписания.
Ну а сегодня разберем, что именно показывает проверка, какие файлы для нее нужны и что делать, если сертификат уже истек.
О понятии
Итак, проверка электронной подписи — это установление ее подлинности для конкретной электронной информации. Для усиленной подписи также проверяют, менялся ли документ после подписания.
Ключ проверки электронной подписи связан с ключом подписания и нужен для проверки подлинности ЭП. Подробнее устройство ключей мы разобрали в отдельной статье.
Обращаясь к первоисточнику, назначение ключа проверки закреплено в пункте 6 статьи 2 Закона № 63-ФЗ «Об электронной подписи». А статья 12 требует показывать при проверке содержание документа, сведения о сертификате, изменения и подписанта.

Проще говоря, программа сопоставляет подпись с конкретным набором электронных данных. Если эти данные изменились, прежняя усиленная подпись уже не должна подтверждать их целостность.
Пример ситуации
К примеру, директор подписал договор на 500 000 рублей и отправил файл вместе с подписью. После этого в договоре заменили сумму на 700 000 рублей. В итоге проверка усиленной ЭП должна обнаружить изменение файла.
Однако порядок проверки зависит от вида подписи.
Проверяют ли все электронные подписи одинаково
Нет, потому что закон различает простую, усиленную неквалифицированную и усиленную квалифицированную подписи. Один универсальный способ для любой ЭП не подходит.
| Вид подписи | Что проверяют | На что опираются |
|---|---|---|
| Простая ЭП | Кто совершил подтверждаемое действие | Код, пароль, правила системы и сохраненные сведения об операции |
| Неквалифицированная ЭП | Подписанта и неизменность электронной информации | Криптографический механизм и установленный участниками порядок |
| Квалифицированная ЭП | Подписанта, целостность документа и условия действительности КЭП | Квалифицированный сертификат и соответствующие требованиям средства ЭП |
Например, код из СМС нельзя проверить через файл .sig, если система использует его как простую подпись. В таком случае значение имеют правила сервиса и сохраненные сведения о действии пользователя.
Кстати, у нас на сайте отдельно разобраны простая, неквалифицированная и квалифицированная электронные подписи. Если НЭП приравнивают к собственноручной подписи, применимые правила должны устанавливать порядок ее проверки.
А дальше сосредоточимся на усиленной подписи, которую нужно проверить на конкретном файле.
Какие файлы нужны для проверки
Прежде всего нужно понять, где находится электронная подпись. На практике она может быть встроена в электронный объект или храниться отдельно.
При отсоединенной подписи у получателя обычно есть сам документ и отдельный файл подписи. Для УКЭП встречаются расширения .sig, .sgn, .sign и .p7s. Для проверки нужны оба файла.
А вот при встроенной подписи данные подписи находятся внутри подписанного электронного объекта. В таком случае программа получает документ и подпись вместе.
Однако картинка с подписью, печатью или надписью «Документ подписан электронной подписью» не доказывает действительность ЭП. Минцифры прямо указывает: графическая визуализация не подтверждает ни действительность подписи, ни сам факт подписания электронного документа.
Кроме того, для отсоединенной ЭП нужен именно тот файл, который подписывали. Если сохранить другую версию документа под похожим названием, подпись к ней не подойдет.
Теперь можно переходить к самой проверке.
Как проверить квалифицированную электронную подпись
Для КЭП можно использовать средство электронной подписи, сервис удостоверяющего центра или государственный сервис проверки. На дату подготовки материала публичная проверка доступна на портале уполномоченного органа.
Порядок выглядит так:
- Определите форму подписи. Если подпись отсоединенная, подготовьте исходный документ и файл подписи.
- Откройте сервис проверки. Например, можно использовать государственный сервис проверки электронной подписи.
- Загрузите нужные файлы. Если подпись отсоединенная, сервису потребуются и документ, и связанная с ним подпись.
- Изучите результат. Сверьте владельца сертификата, статус подписи и сведения о сертификате.
- Проверьте полномочия. Если документ подписал представитель, одной действительной КЭП может быть недостаточно.

Кроме того, статья 13 Закона № 63-ФЗ предусматривает проверку ЭП удостоверяющим центром по обращению участника электронного взаимодействия.
Кстати, проверка сертификата и проверка подписи — разные действия. Например, действующий сертификат показывает сведения о владельце и ключе проверки. Однако он сам по себе не доказывает, что конкретный документ подписали этим ключом и после этого не меняли.
После технического результата нужно правильно понять его юридическое значение.
Когда квалифицированная подпись считается действительной
Для КЭП закон устанавливает несколько условий одновременно. Они перечислены в статье 11 Закона № 63-ФЗ.

В частности, нужно проверить следующее:
- сертификат выдан надлежащим удостоверяющим центром — его аккредитация должна действовать на день выдачи сертификата;
- сертификат действителен на нужную дату — учитывается момент подписания либо дата проверки в предусмотренном законом случае;
- срок ключа КЭП не истек — дата определяется по тому же принципу;
- криптографическая проверка положительная — подпись принадлежит владельцу сертификата, а после подписания документ не менялся.
Положительный статус подписи важен, но его нужно читать вместе со сведениями о сертификате и датой проверки.
Что будет, если сертификат уже истек
Впрочем, истекший сегодня сертификат сам по себе не обесценивает старый документ. Здесь важен момент создания подписи.
Если момент подписания достоверно известен, сертификат и срок ключа проверяют именно на эту дату. Например, документ могли подписать в марте, а сертификат закончился в апреле.
Однако без достоверного момента подписания правило меняется. В таком случае сертификат и срок ключа оценивают на день проверки КЭП.
Дата в названии файла или обычная надпись внутри PDF сама по себе не подтверждает достоверный момент подписания. Для применения правила статьи 11 нужна именно достоверная информация о таком моменте.
Отдельно нужно проверить, почему сертификат перестал действовать.
Есть еще одна тонкость: прекращение действия сертификата и его аннулирование — разные ситуации. Основания регулирует статья 14 Закона № 63-ФЗ. В частности, использование аннулированного сертификата не влечет юридических последствий, кроме тех, которые связаны с его аннулированием.
Но даже действительная КЭП не отвечает на вопрос, имел ли человек право подписывать документ за компанию.
Почему после проверки нужно смотреть полномочия
Положительная проверка подтверждает электронную подпись, а не полномочия на любую сделку. Например, сертификат может принадлежать сотруднику, которому не разрешено заключать договоры.
Если от имени организации действует представитель, вместе с его КЭП проверяют доверенность. Если ее представляют в электронной форме, обычно используют машиночитаемую доверенность, или МЧД. Точный порядок зависит от вида взаимодействия.
Кстати, у нас на сайте есть отдельный материал про машиночитаемую доверенность. При проверке МЧД важен не только ее статус, но и конкретный объем полномочий представителя.
Например, бухгалтер может иметь действительную КЭП и МЧД только на сдачу отчетности. Однако эти документы не дают ему права подписать от имени компании договор купли-продажи.
Кроме того, закон иногда требует подписи нескольких лиц. В таком случае одной положительной проверки недостаточно: нужно проверить все требуемые подписи.
Если же сама ЭП не проходит проверку, сначала стоит исключить техническую причину.
Что делать, если подпись не проходит проверку
Если подпись не прошла проверку, не нужно сразу считать документ поддельным. Например, отрицательный результат бывает связан с неправильным набором файлов.
Проверить стоит следующее:
- Сопоставьте документ и подпись. Если подпись отсоединенная, файлы должны относиться друг к другу.
- Убедитесь, что файл не меняли. Изменение электронной информации после подписания влияет на проверку усиленной ЭП.
- Проверьте вид подписи. Например, НЭП и КЭП могут требовать разного порядка и средств проверки.
- Посмотрите статус сертификата. Важны срок действия, прекращение и аннулирование.
- Уточните правила системы. Например, некоторые форматы и подписи проверяются в той информационной системе, где их создали.
Если спор остается, запросите исходные файлы у отправителя. Кроме того, для КЭП можно обратиться в удостоверяющий центр и сохранить результат проверки.
Распечатка не заменяет исходный электронный файл при криптографической проверке. Если спор возможен, сохраняйте документ, подпись и сведения об обмене.
Это особенно важно при электронном документообороте. В системе ЭДО вместе с документом могут храниться подписи, статусы и служебные подтверждения.
А если подпись иностранная
Для иностранной электронной подписи действуют отдельные правила. Однако российский сервис КЭП нельзя считать универсальным способом для любой зарубежной подписи.
По статье 7 Закона № 63-ФЗ иностранную подпись соотносят с российским видом по ее признакам. Само иностранное происхождение сертификата не лишает документ юридической силы.
Для усиленной подписи нужно и правовое основание. Например, это может быть международный договор. При его отсутствии в отдельных отношениях допускается соглашение участников с предусмотренным законом подтверждением соответствия подписи.
Однако для систем госорганов, органов местного самоуправления и Банка России такое соглашение само по себе не подходит, если федеральный закон не устанавливает иное.
В итоге сначала подтверждают подпись и неизменность данных, если это свойство предусмотрено ее видом. Затем проверяют правовую основу применения ЭП, сертификат и полномочия подписанта.