Ошибка электронной подписи: разбор частых причин и что делать

Разбираем, почему возникает ошибка электронной подписи: не найден сертификат, обрыв цепочки, КриптоПро не видит токен. Таблица причин и решений по шагам →

Ошибка электронной подписи: разбор частых причин и что делать

Документ не подписывается, портал пишет «ошибка электронной подписи», а дедлайн по отчётности или тендеру не переносится. Одна и та же формулировка ошибки скрывает разные причины: от вынутого из компьютера токена до истёкшего сертификата удостоверяющего центра. Разбираем по сообщениям, что сломалось и как это чинить, — и когда проще обойти КЭП стороной.

Коротко

Чаще всего ошибка электронной подписи вызвана одной из трёх причин: сертификат не виден системе (токен не вставлен, драйвер не установлен), сертификат просрочен, или документ изменился после подписания и подпись перестала совпадать с содержимым. Первый шаг — открыть сертификат через КриптоПро CSP и проверить срок действия и цепочку доверия. Если КЭП не нужна для конкретной задачи — например, просто подписать договор с контрагентом, — проще обойтись простой подписью без токена и переустановки драйверов.

«Сертификат не найден» или «нет доступа к контейнеру»

Система не видит закрытый ключ подписи. Причины по частоте:

  • Токен физически не вставлен в USB-порт — Рутокен, JaCarta или другой носитель должен быть подключён на момент подписания, не только в момент установки сертификата.
  • Драйвер токена не установлен или устарел. Windows видит устройство как флешку, но не как криптографический носитель, пока не стоит драйвер производителя.
  • Служба КриптоПро CSP не запущена. Проверяется в Панели управления → КриптоПро CSP → вкладка «Сервис» → «Просмотреть сертификаты в контейнере».
  • Контейнер сертификата повреждён — обычно из-за переноса на новый компьютер простым копированием файлов вместо штатного экспорта-импорта через КриптоПро.

«Не удалось построить цепочку сертификатов»

Эта ошибка касается доверия к удостоверяющему центру, который выдал сертификат. Система проверяет цепочку: сертификат пользователя → сертификат УЦ → корневой сертификат Минцифры. Если любое звено отсутствует или просрочено, проверка обрывается.

Обычно решается установкой актуального списка корневых сертификатов с сайта Минцифры и промежуточного сертификата своего УЦ — вручную через оснастку «Сертификаты» в Windows или автоматически при обновлении КриптоПро CSP.

КриптоПро не видит токен или сертификат

Если сертификат в списке КриптоПро отсутствует совсем, проверяют по порядку: подключён ли носитель к порту USB 2.0 напрямую (без хаба), совпадает ли разрядность драйвера с разрядностью браузера (32/64-бит), не заблокирован ли токен неверным PIN-кодом после нескольких неудачных попыток ввода. Разблокировка токена обычно требует визита в УЦ с паспортом — самостоятельно PIN-код не сбрасывается.

«Подпись недействительна» при проверке готового файла

Здесь документ уже подписан, но при открытии или отправке система утверждает, что подпись не подтверждается. Два основных сценария:

  • Сертификат истёк уже после подписания. Формально подпись, поставленная до истечения срока, остаётся действительной. Проблема в части проверяющих сервисов: они сверяют текущую дату проверки вместо даты самой подписи и поэтому ошибочно показывают отказ. Решение — переподписать документ действующим сертификатом (если срок истёк давно, сначала придётся продлить электронную подпись) или предоставить получателю метку времени.
  • Файл изменился после подписания. Любое, даже незаметное на вид редактирование — открытие в другой программе с автосохранением, конвертация формата — меняет контрольную сумму, и подпись перестаёт совпадать с содержимым. Проверяется побайтово, поэтому «визуально то же самое» не спасает.

Если непонятно, какая из причин сработала в конкретном файле, быстрее проверить документ и подпись напрямую, чем гадать по тексту ошибки — сервис проверки электронной подписи показывает срок действия сертификата и совпадение файла с подписью за один загрузку, без КриптоПро.

Загрузите документ и файл подписи — узнайте точную причину ошибки за минуту.

Проверить подпись онлайн

Таблица: сообщение об ошибке → вероятная причина

Сообщение об ошибке Вероятная причина Что делать
Сертификат не найден Токен не вставлен или драйвер не установлен Подключить носитель, обновить драйвер производителя
Не удалось построить цепочку сертификатов Устарел список корневых сертификатов УЦ Обновить КриптоПро CSP или установить сертификаты вручную
Контейнер закрытого ключа повреждён Сертификат скопирован файлами вместо штатного экспорта Перевыпустить контейнер через УЦ или восстановить из резервной копии
Подпись недействительна Файл изменился после подписания или сертификат истёк Переподписать документ действующим сертификатом
Ошибка проверки на Госуслугах / ФНС Истёк срок действия сертификата самого УЦ Уточнить в УЦ дату переаккредитации, при необходимости перевыпустить подпись
PIN-код неверен, токен заблокирован Превышено число попыток ввода PIN Разблокировка только в УЦ лично, с паспортом

Как продиагностировать ошибку по шагам

Шаг 1. Проверьте физическое подключение

Токен вставлен в порт напрямую, индикатор на устройстве горит (если он есть). Хаб и удлинитель иногда обрывают связь — подключите напрямую к материнской плате.

Шаг 2. Откройте список сертификатов в КриптоПро

КриптоПро CSP → «Сервис» → «Просмотреть сертификаты в контейнере». Если сертификат виден — смотрите вкладку «Общие»: срок действия и статус цепочки.

Шаг 3. Сверьте даты

Если сертификат просрочен, дальнейшая диагностика бессмысленна — только перевыпуск. Если срок в порядке, проблема в цепочке доверия или в самом файле документа.

Шаг 4. Проверьте файл отдельно от токена

Загрузите документ и файл подписи в сервис проверки подписи — он покажет, совпадает ли подпись с текущим содержимым файла, независимо от того, установлен ли на компьютере КриптоПро.

Когда проще обойтись без КЭП

Квалифицированная подпись обязательна для налоговой отчётности, госзакупок и части сделок с госорганами — там альтернативы нет, и разбираться с токеном и драйверами придётся. Но для обычного договора, акта или счёта между двумя сторонами закон не требует именно КЭП: подойдёт простая электронная подпись, если стороны заранее согласились её принимать (подробнее — в разборе видов электронных подписей).

Для таких документов не нужен ни токен, ни КриптоПро, ни цепочка сертификатов — подписать можно прямо в браузере или через Telegram-бота за пару минут, без единой из ошибок из таблицы выше.

Нужно просто подписать документ, без возни с сертификатом?

Открыть @podpisalscan_bot

Частые вопросы

Сам сертификат хранится на токене и переустановку операционной системы переживает, но драйвер токена и КриптоПро CSP нужно поставить заново — без них система носитель не видит.

Проверяющий сервис не смог сопоставить подпись с файлом или с цепочкой доверия УЦ. Причина обычно в изменении файла после подписания или в устаревшем списке корневых сертификатов на стороне проверки.

Ошибки драйверов, портов и обновлений цепочки сертификатов — да, обычно решаются на месте. Просроченный сертификат, повреждённый контейнер и заблокированный PIN-код чинятся только через удостоверяющий центр.

Формально подпись, поставленная до истечения сертификата, остаётся юридически действительной. Проблема в том, что часть проверяющих сервисов сверяет текущую дату вместо даты подписания и без метки времени показывает ошибку — даже если на момент подписи всё было корректно.

Загрузить документ и файл подписи в отдельный сервис проверки — он покажет срок действия сертификата, статус цепочки и совпадение файла с подписью в явном виде, без интерпретации технической формулировки ошибки.

Попробуйте Podpisal.ru

Подпишите документ за минуту через Telegram-бот

Начать сейчас