Документ не подписывается, портал пишет «ошибка электронной подписи», а дедлайн по отчётности или тендеру не переносится. Одна и та же формулировка ошибки скрывает разные причины: от вынутого из компьютера токена до истёкшего сертификата удостоверяющего центра. Разбираем по сообщениям, что сломалось и как это чинить, — и когда проще обойти КЭП стороной.
Коротко
Чаще всего ошибка электронной подписи вызвана одной из трёх причин: сертификат не виден системе (токен не вставлен, драйвер не установлен), сертификат просрочен, или документ изменился после подписания и подпись перестала совпадать с содержимым. Первый шаг — открыть сертификат через КриптоПро CSP и проверить срок действия и цепочку доверия. Если КЭП не нужна для конкретной задачи — например, просто подписать договор с контрагентом, — проще обойтись простой подписью без токена и переустановки драйверов.
«Сертификат не найден» или «нет доступа к контейнеру»
Система не видит закрытый ключ подписи. Причины по частоте:
- Токен физически не вставлен в USB-порт — Рутокен, JaCarta или другой носитель должен быть подключён на момент подписания, не только в момент установки сертификата.
- Драйвер токена не установлен или устарел. Windows видит устройство как флешку, но не как криптографический носитель, пока не стоит драйвер производителя.
- Служба КриптоПро CSP не запущена. Проверяется в Панели управления → КриптоПро CSP → вкладка «Сервис» → «Просмотреть сертификаты в контейнере».
- Контейнер сертификата повреждён — обычно из-за переноса на новый компьютер простым копированием файлов вместо штатного экспорта-импорта через КриптоПро.
«Не удалось построить цепочку сертификатов»
Эта ошибка касается доверия к удостоверяющему центру, который выдал сертификат. Система проверяет цепочку: сертификат пользователя → сертификат УЦ → корневой сертификат Минцифры. Если любое звено отсутствует или просрочено, проверка обрывается.
Обычно решается установкой актуального списка корневых сертификатов с сайта Минцифры и промежуточного сертификата своего УЦ — вручную через оснастку «Сертификаты» в Windows или автоматически при обновлении КриптоПро CSP.
КриптоПро не видит токен или сертификат
Если сертификат в списке КриптоПро отсутствует совсем, проверяют по порядку: подключён ли носитель к порту USB 2.0 напрямую (без хаба), совпадает ли разрядность драйвера с разрядностью браузера (32/64-бит), не заблокирован ли токен неверным PIN-кодом после нескольких неудачных попыток ввода. Разблокировка токена обычно требует визита в УЦ с паспортом — самостоятельно PIN-код не сбрасывается.
«Подпись недействительна» при проверке готового файла
Здесь документ уже подписан, но при открытии или отправке система утверждает, что подпись не подтверждается. Два основных сценария:
- Сертификат истёк уже после подписания. Формально подпись, поставленная до истечения срока, остаётся действительной. Проблема в части проверяющих сервисов: они сверяют текущую дату проверки вместо даты самой подписи и поэтому ошибочно показывают отказ. Решение — переподписать документ действующим сертификатом (если срок истёк давно, сначала придётся продлить электронную подпись) или предоставить получателю метку времени.
- Файл изменился после подписания. Любое, даже незаметное на вид редактирование — открытие в другой программе с автосохранением, конвертация формата — меняет контрольную сумму, и подпись перестаёт совпадать с содержимым. Проверяется побайтово, поэтому «визуально то же самое» не спасает.
Если непонятно, какая из причин сработала в конкретном файле, быстрее проверить документ и подпись напрямую, чем гадать по тексту ошибки — сервис проверки электронной подписи показывает срок действия сертификата и совпадение файла с подписью за один загрузку, без КриптоПро.
Загрузите документ и файл подписи — узнайте точную причину ошибки за минуту.
Проверить подпись онлайнТаблица: сообщение об ошибке → вероятная причина
| Сообщение об ошибке | Вероятная причина | Что делать |
|---|---|---|
| Сертификат не найден | Токен не вставлен или драйвер не установлен | Подключить носитель, обновить драйвер производителя |
| Не удалось построить цепочку сертификатов | Устарел список корневых сертификатов УЦ | Обновить КриптоПро CSP или установить сертификаты вручную |
| Контейнер закрытого ключа повреждён | Сертификат скопирован файлами вместо штатного экспорта | Перевыпустить контейнер через УЦ или восстановить из резервной копии |
| Подпись недействительна | Файл изменился после подписания или сертификат истёк | Переподписать документ действующим сертификатом |
| Ошибка проверки на Госуслугах / ФНС | Истёк срок действия сертификата самого УЦ | Уточнить в УЦ дату переаккредитации, при необходимости перевыпустить подпись |
| PIN-код неверен, токен заблокирован | Превышено число попыток ввода PIN | Разблокировка только в УЦ лично, с паспортом |
Как продиагностировать ошибку по шагам
Шаг 1. Проверьте физическое подключение
Токен вставлен в порт напрямую, индикатор на устройстве горит (если он есть). Хаб и удлинитель иногда обрывают связь — подключите напрямую к материнской плате.
Шаг 2. Откройте список сертификатов в КриптоПро
КриптоПро CSP → «Сервис» → «Просмотреть сертификаты в контейнере». Если сертификат виден — смотрите вкладку «Общие»: срок действия и статус цепочки.
Шаг 3. Сверьте даты
Если сертификат просрочен, дальнейшая диагностика бессмысленна — только перевыпуск. Если срок в порядке, проблема в цепочке доверия или в самом файле документа.
Шаг 4. Проверьте файл отдельно от токена
Загрузите документ и файл подписи в сервис проверки подписи — он покажет, совпадает ли подпись с текущим содержимым файла, независимо от того, установлен ли на компьютере КриптоПро.
Когда проще обойтись без КЭП
Квалифицированная подпись обязательна для налоговой отчётности, госзакупок и части сделок с госорганами — там альтернативы нет, и разбираться с токеном и драйверами придётся. Но для обычного договора, акта или счёта между двумя сторонами закон не требует именно КЭП: подойдёт простая электронная подпись, если стороны заранее согласились её принимать (подробнее — в разборе видов электронных подписей).
Для таких документов не нужен ни токен, ни КриптоПро, ни цепочка сертификатов — подписать можно прямо в браузере или через Telegram-бота за пару минут, без единой из ошибок из таблицы выше.
Нужно просто подписать документ, без возни с сертификатом?
Открыть @podpisalscan_botЧастые вопросы
Сам сертификат хранится на токене и переустановку операционной системы переживает, но драйвер токена и КриптоПро CSP нужно поставить заново — без них система носитель не видит.
Проверяющий сервис не смог сопоставить подпись с файлом или с цепочкой доверия УЦ. Причина обычно в изменении файла после подписания или в устаревшем списке корневых сертификатов на стороне проверки.
Ошибки драйверов, портов и обновлений цепочки сертификатов — да, обычно решаются на месте. Просроченный сертификат, повреждённый контейнер и заблокированный PIN-код чинятся только через удостоверяющий центр.
Формально подпись, поставленная до истечения сертификата, остаётся юридически действительной. Проблема в том, что часть проверяющих сервисов сверяет текущую дату вместо даты подписания и без метки времени показывает ошибку — даже если на момент подписи всё было корректно.
Загрузить документ и файл подписи в отдельный сервис проверки — он покажет срок действия сертификата, статус цепочки и совпадение файла с подписью в явном виде, без интерпретации технической формулировки ошибки.