Криптографическая подпись в PDF — не картинка с росчерком и не декоративная печать. Рабочий результат должен связывать содержимое файла с закрытым ключом подписанта, содержать проверяемые сведения сертификата и обнаруживать изменения, внесённые после подписания. Видимый блок на странице полезен для чтения и печати, но сам по себе ничего не доказывает: достоверность устанавливают по встроенной подписи PAdES либо по отдельному файлу подписи и протоколу проверки.
Практический сценарий состоит из семи операций: подготовить окончательную копию PDF, выбрать сертификат с доступным закрытым ключом, указать формат подписи, разметить область видимого штампа, настроить состав реквизитов, при необходимости получить временную метку и после сохранения заново проверить файл. Пропуск любого из этих этапов создаёт типичную проблему: сертификат выбран не тот, штамп перекрывает текст, время берётся только с часов компьютера, результат сохранён поверх оригинала или подпись выглядит корректно, но программа не строит доверенную цепочку.
Команды «Нарисовать подпись», «Заполнить и подписать», вставка PNG/JPG и рукописный штрих стилусом добавляют графический объект. Для сертификатной операции ищите команды «Цифровая подпись», «Сертификаты», «Подписать и защитить», «PAdES», выбор сертификата и запрос PIN-кода закрытого ключа.
Что должно получиться после правильного подписания
Для одного самодостаточного файла выбирают встроенную подпись стандарта PAdES. Она хранится внутри структуры PDF, поэтому документ продолжает открываться как обычный файл с расширением .pdf. Виден штамп или нет — отдельная настройка. При проверке приложение извлекает криптографические данные, вычисляет контрольное значение содержимого и сравнивает его с подписанным значением. Если после операции поменять страницу, аннотацию, поле формы или вложение, статус может стать недействительным либо программа покажет, какие изменения разрешены сертифицирующей подписью.
Другой вариант — CAdES: рядом с исходным PDF появляется файл .sig, .p7s или контейнер другого расширения. Получателю нужны оба объекта. Такая схема тоже является электронной подписью, но она не добавляется внутрь PDF и не превращается во встроенный видимый штамп. Для портала, который требует «исходный документ + отсоединённая подпись», это правильный результат. Для требования «один подписанный PDF» — нет. Перед началом всегда уточняйте формат у принимающей стороны.
| Результат | Что хранится | Как выглядит | Что передавать |
|---|---|---|---|
| PAdES, видимая | Подпись внутри PDF и область штампа | На странице есть блок с реквизитами | Один подписанный PDF |
| PAdES, невидимая | Подпись внутри PDF без графического блока | Страница внешне не меняется | Один подписанный PDF |
| CAdES, отсоединённая | Криптографический контейнер отдельно | Исходный PDF не меняется | PDF и файл .sig/.p7s вместе |
| Картинка автографа | Обычное изображение или штрих | На странице виден росчерк | Не является сертификатной подписью |
Подготовка рабочего места и исходного файла
Сначала зафиксируйте окончательную версию
Подписывайте не рабочий черновик, а отдельную финальную копию. Сохраните её под понятным именем, например договор_2026-07-19_к_подписанию.pdf, закройте редактор и снова откройте файл. Проверьте количество страниц, порядок приложений, реквизиты сторон, даты, нумерацию и наличие пустых страниц. Такая пауза кажется формальностью, но защищает от самой дорогой ошибки — действительной подписи под неверной редакцией документа.
Не заменяйте исходник подписанной версией. Создайте рядом каталог «подписано» и сохраните результат под новым именем: договор_2026-07-19_подписан_Иванов.pdf. Если программа сама предлагает имя, не соглашайтесь автоматически: проверьте папку, расширение и отсутствие уже существующего файла. Оригинал нужен для сравнения, повторного подписания после исправлений и расследования ситуации, когда получатель сообщает о недействительном статусе.
Проверьте тип PDF
Текстовый PDF содержит символы и обычно позволяет выделять слова. Сканированный PDF представляет собой набор изображений страниц; отсутствие текстового слоя не мешает криптографическому подписанию, потому что подпись относится к байтам файла, а не к распознанным словам. Однако на скане труднее проверить содержание, поэтому увеличьте масштаб и просмотрите каждую страницу. OCR перед подписанием допустим только до финализации: распознавание после подписи изменит файл и нарушит её целостность.
PDF-форма может содержать заполняемые поля, кнопки и заранее подготовленные поля подписи. Если документ сертифицирован, автор может разрешить заполнение формы и добавление подписей, но запретить удаление страниц и комментарии. Защищённый паролем файл может открываться, но запрещать изменение и подписание. Уже подписанный PDF допускает следующую подпись не всегда: это зависит от типа первой подписи и разрешённых изменений. Повреждённый файл сначала восстанавливают и пересохраняют, затем проверяют открытие в двух просмотрщиках и только после этого подписывают.
| Тип исходника | Что проверить до подписи | Что нельзя делать после подписи |
|---|---|---|
| Текстовый PDF | Шрифты, переносы, ссылки, итоговую нумерацию | Редактировать текст или заменять шрифты |
| Скан | Читаемость каждой страницы, поворот, отсутствие обрезанных краёв | Запускать OCR или улучшение изображения |
| PDF-форма | Заполненность обязательных полей и правила сертификации | Менять значения, если это не разрешено подписью |
| Защищённый PDF | Разрешения владельца и пароль | Обходить ограничения или печатать в новый PDF без согласования |
| Уже подписанный PDF | Статус существующих подписей и допустимые изменения | Оптимизировать, объединять или переставлять страницы |
| Повреждённый PDF | Стабильное открытие и корректный повторный экспорт | Подписывать файл, который выдаёт ошибки структуры |
Подготовьте сертификат и закрытый ключ
В списке сертификатов смотрите не только имя владельца. Сверьте организацию, должность, ИНН или другие идентификаторы, издателя, начало и окончание срока действия, назначение ключа и наличие закрытого ключа. Сертификат без закрытого ключа годится для проверки, но не для создания подписи. Если ключ хранится на токене, подключите устройство до запуска программы; если в контейнере операционной системы — убедитесь, что криптопровайдер видит контейнер.
PIN-код запрашивает токен, криптопровайдер или приложение в момент доступа к закрытому ключу. Не вводите его в случайное браузерное окно и не пересылайте коллегам. Несколько ошибочных попыток могут заблокировать носитель. Когда доступно несколько похожих сертификатов, ориентируйтесь на серийный номер и срок действия, а не на первую строку списка. Для подписи сотрудника от имени организации отдельно проверяют полномочия и, когда это требуется процессом, машиночитаемую доверенность.
Решите, нужна ли временная метка
Поле «дата подписания», показанное в штампе, может быть обычным текстом или временем локального компьютера. Криптографическая временная метка TSP — другой объект: её выдаёт доверенная служба времени, подписывая сведения о моменте существования подписи. Она важна, когда требуется доказать, что операция была выполнена до окончания срока сертификата или до его отзыва. Для такого результата недостаточно вручную напечатать дату в видимом блоке.
Перед массовым подписанием запросите у администратора адрес TSP-службы, правила аутентификации и требуемый профиль PAdES. Если сервер недоступен, программа может прервать операцию, создать базовую подпись без метки или показать предупреждение — поведение зависит от решения. Не скрывайте этот факт: в протоколе проверки должно быть понятно, есть ли доверенная метка, каким сервером она выдана и успешно ли проверяется её сертификат.
Способ 1. PDF Commander: подпись сертификатом и проверка результата
В PDF Commander сертификатная операция находится в разделе безопасности и отделена от обычного рисунка подписи. Рабочая последовательность подходит для случая, когда на компьютере уже установлен совместимый криптопровайдер, сертификат доступен системе, а получателю нужен PDF с проверяемой подписью. Сначала выполните процедуру на копии и проверьте результат в той же программе и, при возможности, во втором независимом просмотрщике.
Шаг 1. Откройте именно финальную копию
- Запустите PDF Commander.
- На стартовом экране нажмите «Открыть PDF».
- Выберите подготовленную копию и дождитесь загрузки всех страниц.
- Сверьте имя файла в окне, количество страниц и масштаб.
- Перейдите к странице, где будет располагаться видимый блок.

Если файл открывается с сообщением о повреждении или часть страниц отображается пустой, не переходите к подписанию. Откройте исходник в другом просмотрщике, сравните страницы и при необходимости заново экспортируйте документ из исходной программы. Подпись под повреждённой структурой усложнит последующую проверку и не исправит содержимое.
Шаг 2. Откройте цифровую подпись и выберите сертификат
Перейдите на вкладку «Безопасность» и выберите инструмент «Цифровая подпись». В открывшемся окне раскройте список сертификатов. Сверьте владельца и срок действия. Поля причины, местоположения и контакта заполняйте только достоверными данными: они могут попасть в свойства подписи или видимый блок, но не заменяют сведения самого сертификата.

Если список пуст, закройте окно без сохранения. Проверьте подключение токена, драйвер носителя, установленный криптопровайдер и наличие сертификата в хранилище пользователя. Перезапустите программу после подключения устройства. Не загружайте изображение автографа вместо сертификата: на этом шаге должен быть доступен объект с издателем, серийным номером и сроком действия.
Шаг 3. Настройте область и внешний вид
Выберите вариант отображения подписи. Видимый штамп должен помещаться в свободной области страницы, не закрывать подписи сторон, суммы, номера приложений и QR-коды. При наличии настройки изображения можно добавить собственный графический элемент, но считайте его только оформлением. Основу доказательства создаёт криптографическая подпись выбранным закрытым ключом.

Для многостраничного договора удобнее выбирать последнюю страницу или специальное поле, предусмотренное шаблоном. Не ставьте блок за пределами MediaBox/CropBox страницы: в другом просмотрщике он может обрезаться. Если документ будет печататься, проверьте читаемость при масштабе 100% и на чёрно-белой печати. Слишком мелкий серийный номер или светлый текст превращают штамп в декоративный элемент, хотя сама подпись при этом может оставаться действительной.
Шаг 4. Выполните операцию и сохраните отдельный файл
Нажмите «Подписать». Когда криптопровайдер запросит доступ к закрытому ключу, убедитесь, что окно относится к используемому токену, затем введите PIN. В диалоге сохранения выберите каталог для подписанных документов и новое имя. Дождитесь завершения операции; не извлекайте токен и не закрывайте приложение до появления результата.

После сохранения закройте документ и откройте именно новый файл из целевой папки. Это исключает ситуацию, когда на экране остался предварительный вид, а на диск попал другой объект. Сравните размер файла и время изменения, но не используйте их как доказательство действительности — окончательный вывод даёт только проверка подписи.
Шаг 5. Проверьте сертификат и неизменность документа
Откройте вкладку «Безопасность» и команду проверки подписи. В окне результата изучите статус, данные владельца, срок сертификата, причину и местоположение, если они были указаны. Убедитесь, что программа не сообщает об изменениях после подписания. Затем сохраните снимок или протокол проверки, если это предусмотрено внутренним регламентом.

Отдельного поля настройки TSP в показанном сценарии PDF Commander не видно, поэтому не приписывайте результату доверенную временную метку без подтверждения в свойствах подписи. Если регламент требует PAdES-T или более долговременный профиль, откройте подробности в независимом валидаторе и проверьте наличие timestamp token. При его отсутствии используйте решение, где сервер временных меток настраивается явно.
Что делать при ошибке в PDF Commander
- «Сертификаты не найдены» — переподключите токен, проверьте драйвер и хранилище сертификатов, затем перезапустите программу.
- «Невозможно получить доступ к закрытому ключу» — проверьте PIN, блокировку носителя и соответствие сертификата контейнеру.
- Подпись видна, но проверка не находит её — вероятно, добавлено изображение или рукописный штрих вместо цифровой подписи.
- Статус недоверенный — установите корневые и промежуточные сертификаты из официального доверенного хранилища; не отмечайте случайный сертификат доверенным без проверки.
- После сохранения подпись недействительна — убедитесь, что файл не проходил оптимизацию, OCR, печать в PDF или редактирование после операции.
Способ 2. Adobe Acrobat Pro или Reader с КриптоПРО PDF: область, TSP и свойства подписи
Связка Adobe Acrobat/Reader и CryptoPro PDF применяется для подписи PDF российскими сертификатами. Точные названия пунктов зависят от поколения интерфейса Adobe: в классическом виде используются «Редактирование → Установки → Подписи», в новом — панель всех инструментов и раздел сертификатов. Критическая проверка одна: методом создания подписи должен быть выбран модуль CryptoPro PDF, а не встроенный цифровой идентификатор с другим алгоритмом.
Шаг 1. Назначьте CryptoPro PDF методом подписания
Откройте настройки подписей. В блоке создания и оформления нажмите «Подробнее» и найдите поле метода подписания по умолчанию. Выберите «КриптоПро PDF» и подтвердите изменение. Если пункта нет, проверьте разрядность и совместимость версий Adobe, CryptoPro PDF и CryptoPro CSP, затем переустановите модуль с правами администратора по инструкции организации.

Не продолжайте с методом «Adobe Default Security» только потому, что окно позволяет выбрать сертификат. В корпоративном процессе могут требоваться алгоритмы ГОСТ, конкретный криптопровайдер и совместимый формат проверки. Метод фиксируют до открытия финального документа, чтобы исключить случайное создание подписи другого типа.
Шаг 2. Проверьте список сертификатов
Откройте управление сертификатами в CryptoPro PDF. В списке доступны сертификаты из хранилища и подключённых контейнеров. Выберите строку, откройте подробности и сравните владельца, издателя, даты действия и назначение ключа. Если сертификат заканчивается сегодня, уточните допустимость операции и наличие временной метки; простая дата компьютера не продлевает проверяемость подписи.

Флажок выбора сертификата по умолчанию удобен только на персональном компьютере с одним рабочим профилем. На общем рабочем месте он повышает риск подписать документ чужим ключом. Для каждой операции полезно заново сверять хотя бы имя владельца, серийный номер и окончание срока действия.
Шаг 3. Настройте службу временных меток
В настройках CryptoPro PDF откройте управление службой TSP. Добавьте адрес, выданный администратором или удостоверяющим центром, сохраните запись и проверьте доступность. Не копируйте случайный публичный адрес из непроверенного руководства: политика организации может требовать конкретного оператора, а доступ может быть ограничен учётными данными или сетью.

После подписания наличие метки проверяется в свойствах, а не по строке даты в штампе. Ищите сведения о timestamp authority, времени, сертификате службы и статусе проверки. Если сервер был недоступен и программа создала подпись без TSP, повторите операцию с исходной неподписанной копией; добавлять метку к уже изменённому файлу следует только поддерживаемым сценарием продления подписи.
Шаг 4. Создайте вариант внешнего вида
В блоке оформления создайте новый профиль. Выберите, какие реквизиты показывать: имя, организацию, причину, местоположение, дату, метку «подписано» и графику. Не выводите лишние персональные данные, если документ будет опубликован. Проверьте, что текст не выходит за границы и остаётся читаемым при уменьшении.


Графический росчерк можно включить как часть оформления, но он не участвует в криптографическом вычислении. Получатель обязан проверять панель подписей и сертификат. Если видимый блок копируют на другой документ как картинку, проверяемой подписи там не появится.
Шаг 5. Запустите команду цифрового подписания
Откройте финальный PDF. Перейдите в «Все инструменты → Использовать сертификат» либо «Инструменты → Сертификаты» и нажмите «Поставить цифровую подпись». Не используйте «Заполнить и подписать»: этот инструмент предназначен для визуального заполнения и простых автографов. Курсором обведите прямоугольник на выбранной странице.

После разметки появится окно выбора сертификата и оформления. Сверьте сертификат ещё раз, выберите подготовленный внешний вид и нажмите «Подписать». Adobe предложит сохранить новый файл. Укажите отдельное имя, затем подтвердите доступ к ключу PIN-кодом. При работе с токеном дождитесь завершения обращения к устройству.
Шаг 6. Проверьте статус и свойства
Закройте исходный документ и откройте сохранённую копию. Разверните панель «Подписи». Запустите проверку всех подписей либо выберите конкретную и откройте «Свойства подписи». Положительный статус должен сопровождаться сообщением об отсутствии неразрешённых изменений. Отдельно проверьте доверие к сертификату и временной метке.


Статус UNKNOWN или «действительность неизвестна» не означает автоматически подделку. Часто программа не может построить цепочку из-за отсутствующего корневого или промежуточного сертификата, недоступности списка отзыва либо неправильной настройки доверия. Исправляйте инфраструктуру проверки, а не скрывайте предупреждение. После установки недостающих сертификатов запустите проверку заново и сохраните протокол.
Способ 3. CryptoARM 6: встроенная PAdES, штамп и сертификация PDF
CryptoARM 6 имеет отдельный мастер «Подпись и защита PDF» для одного документа и мастер «Подпись и шифрование» для групповых операций. Для результата внутри PDF выбирают стандарт PAdES. В приложении доступны видимая и невидимая подпись, разметка области, настройка штампа, временные профили PAdES и сертифицирующая подпись. Перед началом проверьте, что лицензия активна, криптопровайдер установлен, сертификат доступен и исходный файл действительно относится к PDF.
Шаг 1. Добавьте документ
Откройте раздел «Документы». Для одного файла запустите «Подпись и защита PDF» и нажмите добавление с компьютера либо перетащите файл в рабочую область. Для нескольких PDF откройте «Подпись и шифрование», добавьте документы и затем включите встроенную подпись PAdES в дополнительных настройках.


После загрузки проверьте имя, размер и страницу предпросмотра. Если в групповом списке присутствуют файлы других форматов, не предполагается, что PAdES будет применён к ним: приложение использует этот стандарт только для PDF, а для остальных объектов может сформировать CAdES. Разделяйте партии по требуемому выходному формату.
Шаг 2. Выберите операцию и сертификат
В правой панели выберите «Подписать». В блоке личной подписи укажите сертификат. Откройте подробности и проверьте владельца, издателя, срок действия и доступ к закрытому ключу. Для встроенной PAdES официальный сценарий отдельно предупреждает об ограничениях некоторых удалённых сертификатов; если ваш сертификат не поддерживается мастером, используйте совместимый контейнер или согласованный сервис, а не меняйте формат без ведома получателя.


Шаг 3. Выберите профиль PAdES и временную метку
Раскройте дополнительные параметры. В групповом мастере активируйте «Использовать для PDF-документов встроенную подпись со стандартом PAdES». Затем выберите профиль: базовый вариант без метки, вариант со штампом времени либо профиль для долговременной проверки — в пределах доступных настроек и регламента. Для PAdES-T должна быть настроена и доступна TSP-служба.
Не выбирайте наиболее сложный профиль только «для надёжности». Долговременные варианты требуют корректных доказательств проверки, цепочек и доступных сервисов. Используйте профиль, который принимает целевая система. Если портал требует отдельный .sig, встроенная PAdES может быть отклонена, даже если криптографически она действительна.
Шаг 4. Разметьте область и настройте штамп
На странице PDF откройте вкладку «Подписи», выберите свободную область и нажмите «Поставить подпись» либо дважды щёлкните по заранее размеченной зоне. Измените размер рамки маркерами. В настройках внешнего вида выберите реквизиты, ориентацию, выравнивание и оформление. Для невидимой подписи отключите показ штампа, не удаляя саму операцию подписания.

Сертифицирующую подпись применяют, когда автор хочет зафиксировать документ и определить допустимые дальнейшие изменения. Обычно её ставят до подписей утверждения. Выберите разрешения осознанно: запрет любых изменений может помешать второму подписанту; слишком широкие разрешения ослабляют контроль. После сертификации проверьте, что поля, которые должны заполняться позже, действительно остаются доступными.
Шаг 5. Подтвердите операцию и проверьте результат
Нажмите выполнение операции, подтвердите параметры и введите PIN при запросе контейнера. Дождитесь окна результата. Откройте созданный PDF, перейдите к списку подписей и выберите «Подробно». Проверьте общий статус, сертификат, время, изменения после подписи и, при наличии, сведения TSP.

Если статус недействительный из-за сертификата, проверьте построение цепочки и установку корневых и промежуточных сертификатов. Если документ изменён, вернитесь к неподписанной копии и повторите процесс после финализации. Не пытайтесь «починить» подпись пересохранением подписанного PDF: любая структурная переработка может изменить покрываемые байты.
Способ 4. Kontur.Crypto в браузере: подпись PDF, метка времени и отдельный файл подписи
Kontur.Crypto работает через браузер и использует сертификат, доступный на рабочем месте. Сервис умеет подписывать и проверять документы, формировать усовершенствованную подпись с подтверждённым временем и добавлять визуальный штамп к PDF. Ключевое ограничение: визуализация не равна встроенной PAdES. В зависимости от выбранного режима результатом может быть исходный PDF и отдельный файл подписи. До загрузки на портал выясните, какой комплект он принимает.
Шаг 1. Войдите и проверьте рабочее место
Откройте сервис, выполните вход и перейдите к подписанию документов. Браузер должен получить доступ к криптографическому компоненту и сертификатам. Если сервис показывает предупреждение о неготовом рабочем месте, не отключайте защиту браузера и не загружайте документ до завершения настройки.


Шаг 2. Установите официальный компонент
Запустите проверку рабочего места и установите предложенный компонент с официальной страницы. После установки полностью закройте браузер, снова откройте его и повторите проверку. Если компьютер управляется организацией, установку выполняет администратор; обход политик безопасности или запуск неизвестных расширений создаёт риск доступа к сертификатам.

Шаг 3. Загрузите PDF и выберите формат
Добавьте финальный PDF, выберите сертификат и изучите параметры операции. Для отдельной подписи выберите соответствующий вариант — сервис сформирует контейнер, который нужно передавать вместе с исходником. Для усовершенствованной подписи включите опцию временной метки, если она доступна вашему тарифу и регламенту. Видимый штамп включайте только как дополнительную отметку.

Если нужна публикация PDF с отметкой, проверьте, не создаёт ли сервис новую визуализированную копию наряду с криптографической подписью. Штамп на странице сообщает, кто указан подписантом, но проверять следует исходный подписанный объект и файл подписи. Изображение можно подделать обычным редактором, поэтому оно не заменяет протокол проверки.
Шаг 4. Скачайте весь комплект и протокол
После завершения скачайте документ, файл подписи и протокол проверки — все объекты, которые показывает сервис. Не переименовывайте расширение .sig и не открывайте его текстовым редактором. Упакуйте связанные файлы в один закрытый каталог, если принимающая система допускает такой способ передачи. Получателю заранее сообщите, какой файл является исходником и каким сервисом можно проверить подпись.

Для требования «один PDF с встроенной подписью» используйте PDF Commander, CryptoPro PDF или CryptoARM с PAdES и убедитесь, что подпись видна в панели подписей. Для требования «PDF + отсоединённая КЭП» браузерный сервис удобен и не должен искусственно преобразовываться в PAdES. Формат определяется правилами обмена, а не визуальной привлекательностью результата.
Отдельная подпись .sig: когда она правильна и почему это не встроенная PAdES
Мастер старых версий CryptoARM наглядно показывает классический CAdES-сценарий: добавляется исходный файл, выбирается формат подписи и задаются свойства контейнера. Он полезен как резервный способ для порталов, требующих отдельный .sig, но его нельзя описывать как размещение сертификатной подписи внутри PDF. На странице документа область не появляется, потому что криптографический объект хранится рядом.


На этапе выбора формата различают присоединённую и отсоединённую подпись. В отсоединённом режиме исходный PDF сохраняется без изменений, а контрольная информация записывается в отдельный файл. Любое изменение PDF после этого — даже пересохранение без заметной правки — приводит к несовпадению контрольного значения при проверке.


Перед передачей проверьте комплект локально: выберите функцию проверки, укажите PDF и соответствующий файл подписи, дождитесь результата и сохраните протокол. Не отправляйте один .sig без исходника и не заменяйте исходный PDF его распечатанной или оптимизированной копией. Названия файлов можно сделать понятными, но связь должна сохраняться однозначно.
Как выбрать область подписи и не испортить страницу
Свободное поле внизу последней страницы
Разместите блок после основного текста, оставив отступ от края. Проверьте, что при печати область не попадает в непечатаемую зону.
После разметки увеличьте масштаб до 150–200% и осмотрите границы. Затем уменьшите страницу до режима «целиком», чтобы оценить общий баланс. Откройте предварительный просмотр печати: он обнаруживает обрезание и слишком мелкий текст, которые не всегда заметны в редакторе.
Подготовленное поле подписи
Щёлкните по существующему полю или обведите его точно по рамке. Не создавайте вторую область поверх интерактивного поля.
Несколько подписантов
Заранее выделите отдельные зоны одинакового размера и подпишите их ролями. Первый подписант не должен закрывать область второго.
Альбомная страница
Проверьте ориентацию после поворота страницы. Координаты штампа относятся к структуре PDF, поэтому визуальное положение может отличаться после технического вращения.
Скан с печатью и рукописными отметками
Не перекрывайте исходные реквизиты. Выберите чистый участок либо добавьте отдельную страницу для электронных подписей до финализации.
Публикуемый документ
Сократите отображаемые персональные сведения до необходимых. Полные данные всё равно доступны в сертификате и свойствах подписи.
Как настроить внешний вид видимой подписи
Внешний вид должен помогать идентифицировать подпись, но не создавать ложное впечатление, что печатный штамп и есть доказательство. Практичный блок содержит имя подписанта, организацию при необходимости, краткое назначение, дату или сведения временной метки и обозначение сертификатной операции. Серийный номер полезен для сверки, но длинную строку лучше переносить, а не уменьшать шрифт до нечитаемого размера.
Имя и организация
Сверьте написание с сертификатом. Не исправляйте реквизиты вручную так, чтобы видимый текст противоречил сертификату.
Причина подписания
Используйте конкретное значение: «утверждение версии», «согласование», «подписание договора». Общая фраза не изменяет правовой режим, но помогает читать журнал.
Местоположение
Заполняйте только если поле требуется процессом. Географическая строка не доказывает фактическое местонахождение.
Дата и время
Различайте локальное время компьютера и TSP. В видимом блоке можно показывать дату, но доверие устанавливается по свойствам временной метки.
Изображение автографа
Допускается как графическая часть штампа. Не используйте его как единственный признак подписи и не храните PNG в общедоступной папке.
Цвет и контраст
Для официального документа выбирайте высокий контраст и спокойные цвета. Проверяйте чёрно-белую печать и доступность для слабовидящих пользователей.
Размер
Ориентируйтесь на объём реквизитов. Слишком узкая область приводит к обрезанию, слишком крупная закрывает содержание.
Рамка
Тонкая рамка отделяет штамп от текста. Толстые декоративные элементы не дают дополнительной защиты.
Временная метка: что проверять кроме даты на экране
Криптографический штамп времени связывает контрольное значение подписи с моментом, подтверждённым службой TSP. При проверке программа должна подтвердить сам токен времени, сертификат службы и цепочку доверия. Если сертификат подписанта позднее истёк, корректная временная метка и сведения об отзыве помогают установить, был ли он действителен в момент операции. Точная юридическая оценка зависит от вида подписи, правил системы и законодательства, поэтому технический статус не заменяет проверку полномочий и регламента.
Происхождение времени
В свойствах должна быть указана служба временных меток, а не только «время с компьютера подписанта».
Статус TSP-сертификата
Проверяется отдельная цепочка сертификата службы. Ошибка этой цепочки делает доказательство времени неполным.
Связь с подписью
Метка должна относиться к конкретной подписи, а не быть просто текстом в видимом штампе.
Доступ к сведениям об отзыве
Для долговременной проверки важны OCSP/CRL и сохранённые доказательства. Недоступный сетевой сервис может дать неопределённый статус.
Часовой пояс
Свойства могут показывать UTC и локальное время. Сравнивайте момент, а не только визуальную строку.
Повторная проверка
Проверьте файл сразу после подписания и при передаче. Сохраните протокол, если документ значимый.
Проверка подписанного PDF: пошаговый контроль
- Скопируйте подписанный файл в отдельную папку и не редактируйте его.
- Откройте документ в приложении, которое умеет проверять цифровые подписи, а не только показывать PDF.
- Разверните панель подписей и убедитесь, что обнаружено ожидаемое количество подписей.
- Запустите проверку всех подписей.
- Откройте свойства каждой подписи и сверяйте владельца, организацию, серийный номер и издателя сертификата.
- Проверьте срок действия сертификата и статус отзыва на момент подписания.
- Посмотрите, сообщает ли программа об изменениях после подписания и какие изменения разрешены.
- Проверьте временную метку отдельно от локального времени.
- Сверьте видимый штамп со свойствами; при расхождении доверяйте криптографическим данным и выясняйте причину.
- Сохраните протокол проверки или снимки ключевых окон в соответствии с регламентом.
| Статус | Как его понимать |
|---|---|
| Действительна | Криптографическая проверка прошла, содержимое в покрытой области не изменено, цепочка доверия построена. Всё равно нужно проверить полномочия подписанта. |
| Недействительна | Контрольное значение не совпало, сертификат или подпись повреждены, либо внесены запрещённые изменения. Использовать файл как корректно подписанный нельзя. |
| Неизвестна / неопределена | Программа не смогла завершить проверку: часто не хватает сертификатов цепочки, сети для CRL/OCSP или доверия. Требуется диагностика. |
| Сертификат недоверенный | Подпись может быть математически корректной, но корень не отмечен доверенным. Устанавливайте сертификаты только из проверенного канала. |
| Документ изменён после подписи | Изучите список изменений. В сертифицированном PDF часть действий может быть разрешена, остальные аннулируют статус. |
| Срок сертификата истёк | Сравните время подписи, TSP и сведения об отзыве. Текущая дата сама по себе не доказывает недействительность подписи в прошлом. |
| Сертификат отозван | Проверьте дату отзыва и момент подписи. Для решения значимого вопроса следуйте регламенту и юридической процедуре. |
| Нет временной метки | Время может основываться на часах компьютера. Если регламент требует доверенное время, подпись нужно создать заново с TSP. |
Типовые ошибки и точные способы исправления
В списке нет сертификата
Подключите токен до запуска приложения. Откройте утилиту криптопровайдера и проверьте контейнер. Установите личный сертификат в хранилище текущего пользователя. Сверьте разрядность приложения и модуля. Перезапустите программу.
После исправления возвращайтесь к неподписанной финальной копии. Повторная операция поверх сомнительного результата усложняет цепочку версий и может оставить несколько подписей с разным статусом.
Сертификат виден, но кнопка подписания неактивна
Проверьте права PDF, наличие поля подписи, тип документа и лицензию модуля. Закройте режим редактирования, сохраните форму и снова откройте инструмент сертификатов.
PIN не принимается
Убедитесь, что выбран правильный токен и раскладка клавиатуры. Не продолжайте перебор после нескольких попыток; используйте штатную процедуру разблокировки через администратора или удостоверяющий центр.
После подписи файл не открывается
Проверьте свободное место, путь сохранения и корректность завершения операции. Сравните размер с исходником. Откройте копию в другом просмотрщике. Не восстанавливайте важный файл поверх единственного оригинала.
Подпись видна, но панель подписей пуста
Добавлена графика, штамп или рукописная подпись. Вернитесь к исходной копии и используйте команду цифровой подписи с выбором сертификата.
Подпись сразу стала недействительной
Файл был изменён после операции: автоматическое сохранение формы, OCR, оптимизация, вставка комментария, печать в PDF или работа облачного редактора. Отключите последующие преобразования и повторите с финальной копии.
Статус неизвестен на другом компьютере
Передайте цепочку доверия не вручную из письма, а через корпоративное хранилище доверия. Настройте доступ к CRL/OCSP, обновите модуль проверки и проверьте системное время.
Временная метка не создаётся
Проверьте URL TSP, сеть, прокси, авторизацию и сертификат службы. Уточните, допускается ли временно базовая подпись; не выдавайте локальную дату за TSP.
Штамп перекрывает текст
Отмените операцию до подписания либо повторите с исходной копии. После криптографического подписания перемещение блока обычно изменяет документ и нарушает подпись.
Второй подписант не может добавить подпись
Первая подпись могла быть сертифицирующей с запретом изменений или закрыть нужное поле. Подготовьте шаблон с разрешёнными полями и правильным порядком подписантов.
Портал отклоняет действительный PDF
Сверьте техническое требование: PAdES или CAdES, присоединённая или отсоединённая подпись, профиль, алгоритм, максимальный размер и допустимое имя. Криптографическая действительность не гарантирует соответствие формату портала.
Получатель видит другой статус
Сравните хэш файла или хотя бы размер и точное имя, исключите почтовые преобразования и облачное пересохранение. Проверяйте один и тот же бинарный файл в актуальных программах.
Безопасная работа с токеном, PIN и копиями
Не оставляйте токен подключённым постоянно
Подключайте носитель непосредственно перед подписью и извлекайте после завершения всех операций. Это уменьшает риск случайного использования ключа другим приложением.
Не передавайте PIN
Ввод закрытого кода другим человеком разрушает персональный контроль над ключом. Для делегирования используются отдельные сертификаты и полномочия, а не общий токен.
Проверяйте окно запроса
Запрос PIN должен появляться в ожидаемый момент и относиться к известному криптопровайдеру. Не вводите код в форму веб-страницы, если сервис не прошёл настройку рабочего места.
Храните исходник отдельно
Используйте каталоги «исходник», «к подписанию», «подписано», «протоколы». Не полагайтесь на историю облачного редактора для доказательства неизменности.
Фиксируйте версию
В имени файла или журнале укажите дату и редакцию. Подпись подтверждает конкретные байты, поэтому человек должен понимать, какой деловой версии они соответствуют.
Не публикуйте лишнее
Видимый штамп и сертификат могут раскрывать персональные сведения. Перед публикацией оцените, какие данные обязательны и какие можно скрыть в оформлении, не ломая подпись.
Обновляйте программы контролируемо
Новая версия может менять интерфейс и проверку доверия. Сначала тестируйте на копии, особенно перед массовой подписью или сдачей на портал.
Сохраняйте протокол
Для значимых документов храните результат проверки с датой, версией валидатора и сведениями TSP. Протокол не заменяет файл, но помогает восстановить обстоятельства проверки.
Контрольный сценарий перед отправкой контрагенту или на портал
- Открыта окончательная версия, а не черновик из папки загрузок.
- Количество страниц и приложений совпадает с согласованной редакцией.
- Выбран сертификат нужного человека и организации; срок действия проверен.
- Закрытый ключ доступен, токен подключён, PIN известен владельцу.
- Формат результата соответствует требованию: PAdES внутри PDF или CAdES отдельным файлом.
- Видимая область не перекрывает текст и остаётся читаемой при печати.
- Внешний вид не содержит лишних персональных данных и не противоречит сертификату.
- При необходимости настроена доверенная TSP-служба, а метка присутствует в свойствах.
- Результат сохранён под новым именем и заново открыт с диска.
- Проверены все подписи, цепочка сертификатов, отсутствие изменений и статус временной метки.
- Для отдельной подписи в комплект включены исходный PDF, .sig/.p7s и протокол.
- Файл не прошёл OCR, оптимизацию, объединение, редактирование или печать в PDF после подписания.
Если хотя бы один пункт вызывает сомнение, не отправляйте документ. Исправьте причину и повторите операцию с чистой финальной копии. Это быстрее, чем объяснять получателю расхождение статусов или доказывать, какой файл считался окончательным.
Как действовать с уже подписанным PDF
Уже подписанный документ нельзя воспринимать как обычный редактируемый файл. Встроенная подпись покрывает определённое состояние структуры PDF. При последующем сохранении программа может дописать новую ревизию, не разрушая предыдущую, либо полностью пересобрать файл. Первый вариант позволяет добавить ещё одну подпись, если политика документа это допускает; второй обычно делает прежнюю подпись недействительной. Поэтому перед любым действием откройте панель подписей и прочитайте свойства первой подписи: кто подписал, является ли она сертифицирующей, какие изменения разрешены и были ли уже добавлены новые ревизии.
Если требуется подпись второго участника, не редактируйте текст, не переставляйте страницы и не оптимизируйте файл. Найдите заранее подготовленное поле либо свободную область, выберите собственный сертификат и сохраните новую копию. После операции проверьте обе подписи по отдельности. У первой должен сохраниться допустимый статус, а у второй — подтверждаться покрытие текущей версии документа. Общая зелёная отметка без раскрытия каждой записи недостаточна: один подписант может быть проверен, а другой — иметь неизвестную цепочку или ошибку временной метки.
Сертифицирующая подпись применяется первой и задаёт режим дальнейшей работы. Автор может запретить любые изменения, разрешить только заполнение форм и подписание либо дополнительно разрешить комментарии. Если выбран полный запрет, следующему участнику не поможет свободное место на странице: программа корректно заблокирует действие. Исправление состоит не в снятии защиты, а в создании новой исходной версии с нужными разрешениями и повторном прохождении маршрута подписания.
Если после подписи обнаружена опечатка, правильный путь — отказаться от этой редакции, исправить неподписанный исходник и собрать подписи заново. Добавление поясняющего комментария, белого прямоугольника поверх неверного текста или новой страницы с оговоркой меняет документ и создаёт неоднозначную историю. Для длительного хранения сохраните ошибочную подписанную версию отдельно с пометкой об отмене, а актуальный файл выпустите с новым номером или датой редакции.
| Ситуация | Допустимое действие | Контроль после операции |
|---|---|---|
| Нужна вторая подпись | Добавить подпись в разрешённое поле без редактирования содержания | Открыть свойства обеих подписей и проверить список изменений |
| Нужно заполнить поле формы | Заполнять только если сертификация явно разрешает формы | Убедиться, что первая подпись сообщает о допустимых изменениях |
| Найдена ошибка в тексте | Исправить неподписанный оригинал и подписать новую редакцию | Сверить номер версии, страницы и реквизиты |
| Нужно уменьшить размер | Оптимизировать до подписания, а не после | Подписать уже уменьшенный файл и проверить заново |
| Нужно добавить приложение | Собрать новый окончательный PDF со всеми приложениями | Проверить порядок и количество страниц до первой подписи |
Отдельные сценарии для текста, скана, формы и повреждённого файла
Текстовый PDF с поиском и выделением
В текстовом документе перед подписью проверьте не только визуальный вид, но и корректность встроенных шрифтов. Откройте файл при отключённом доступе к исходным офисным документам или на другом компьютере: строки не должны переезжать, символы — заменяться квадратами, а подписи к таблицам — исчезать. Если программа предлагает «исправить» шрифты при открытии, сначала создайте стабильную финальную копию через штатный экспорт в PDF, затем повторно сравните её с исходником. После выбора сертификата никаких операций над текстовым слоем уже не выполняйте.
Скан без распознанного текста
Скан можно подписать сертификатом без OCR. Криптографический механизм работает с содержимым файла и не требует выделяемых символов. При этом ответственность за визуальную проверку выше: откройте миниатюры всех страниц, проверьте ориентацию, читаемость печатей, отсутствие обрезанных краёв и дублированных листов. Если нужен поиск по тексту, выполните распознавание до подписания, сохраните новый PDF и полностью просмотрите его, потому что OCR может изменить сжатие изображений, порядок объектов и итоговый размер.
Интерактивная PDF-форма
В форме сначала заполните обязательные поля, выполните встроенную проверку и только затем переходите к сертификатной подписи. Не путайте кнопку формы «Отправить» с сохранением локальной финальной копии. Если поле подписи уже создано автором, используйте его: оно может быть связано с правилами сертификации и автоматической проверкой. Создание произвольного прямоугольника поверх поля иногда даёт вторую, независимую область и оставляет исходное обязательное поле пустым, из-за чего портал отклоняет документ.
После заполнения формы сохраните копию, закройте приложение и откройте её повторно. Убедитесь, что значения не исчезли и не остались только временными данными сеанса. Если форма поддерживает вычисляемые поля, дождитесь обновления итогов. Затем подпишите и проверьте, какие изменения программа зафиксировала после подписи. Автоматический скрипт формы не должен дописывать значения уже после криптографической операции.
Защищённый паролем PDF
Пароль на открытие и запрет изменений — разные ограничения. Документ может открываться после ввода пароля, но не разрешать добавление подписи. Посмотрите свойства безопасности и разрешения. Не используйте сомнительные сервисы снятия защиты: они могут получить содержание документа и пересобрать файл. Получите от автора незапароленную версию либо разрешение на подписание, а затем сохраните окончательную копию в согласованном виде.
Повреждённая или нестабильная структура
Признаки проблемы — пустые миниатюры, сообщения об исправлении при каждом открытии, исчезающие вложения, разное количество страниц в двух просмотрщиках или резкое изменение размера после обычного сохранения. Такой файл не следует подписывать только потому, что одна программа смогла его показать. Вернитесь к исходной программе или файлу, заново экспортируйте PDF, проверьте страницы и вложения, затем откройте копию как минимум в двух независимых просмотрщиках. Подписание подтверждает конкретные байты, но не делает повреждённую структуру качественной.
Выбор профиля PAdES без лишних обещаний
Название PAdES описывает семейство встроенных подписей PDF, но конкретный профиль определяет, какие доказательства включены в файл и как долго его можно проверять без обращения к старой инфраструктуре. В интерфейсах встречаются обозначения PAdES-BES, PAdES-T, PAdES-A, PAdES-X Long и другие близкие варианты. Их доступность зависит от программы, лицензии, сертификата и настроенных служб. Не переносите название из инструкции одной системы в другую: выбирайте только тот профиль, который фактически показывает используемое приложение и принимает целевая площадка.
Базовая подпись связывает документ с сертификатом, но время может опираться на локальные часы и последующая проверка зависит от доступности сведений о сертификате. Профиль с доверенной временной меткой добавляет ответ службы TSP. Долговременные варианты включают или фиксируют дополнительные данные для проверки цепочки и статуса сертификатов. Это не означает, что файл становится действительным «навсегда»: алгоритмы, сертификаты служб и правила долговременного хранения имеют сроки, а доказательства могут нуждаться в продлении по регламенту.
Для обычного обмена внутри организации может быть достаточно базового профиля, если это прямо указано в регламенте. Для документов, которые будут проверяться спустя годы, нужен согласованный долговременный профиль и процедура долговременного хранения. Для государственного портала техническое требование важнее интуитивного выбора: площадка может принимать только определённый профиль или, наоборот, требовать отсоединённый CAdES. Перед массовой обработкой подпишите один тестовый файл и загрузите его в контрольный контур.
| Настройка | Что она меняет | Что проверить |
|---|---|---|
| Базовая встроенная подпись | Добавляет криптографический объект внутрь PDF | Поддерживает ли её принимающая система и строится ли цепочка |
| Профиль с TSP | Добавляет подтверждение времени службой временных меток | Статус метки, сертификат TSP и доступность сервера |
| Долговременный профиль | Сохраняет дополнительные доказательства проверки | Поддержку валидатором и регламент долговременного хранения |
| Сертифицирующая подпись | Задаёт допустимые изменения следующих ревизий | Порядок подписантов и разрешённые поля |
| Отсоединённая CAdES | Создаёт отдельный контейнер, а не встроенную PAdES | Необходимость передавать PDF и подпись вместе |
Как организовать последовательное подписание несколькими людьми
Маршрут согласуют до подготовки файла. Определите, кто сертифицирует документ, кто подписывает после него, нужны ли видимые области и какие изменения разрешены между этапами. Для каждого участника создайте отдельное поле или зарезервируйте свободную область. Подписи не должны накладываться друг на друга, перекрывать реквизиты или выходить за границы страницы. Если один участник подписывает невидимо, это всё равно нужно отразить в маршруте, чтобы следующий человек не принял отсутствие штампа за отсутствие операции.
Первый участник открывает финальную копию, проверяет поля и ставит подпись с разрешениями, которые не блокируют последующие действия. Он не отправляет файл через редактор, который выполняет оптимизацию или печать в PDF, а передаёт оригинальный бинарный объект. Второй участник сохраняет полученный файл локально, проверяет первую подпись, затем добавляет свою. Если первая подпись уже недействительна, продолжать нельзя: новая подпись подтвердит изменённую версию, но не восстановит доверие к предыдущей.
После последнего участника выполняют итоговую проверку всех записей. В протоколе фиксируют имя файла, размер, контрольную сумму, список подписантов, серийные номера сертификатов, время каждой операции, статус временных меток и сведения об изменениях между ревизиями. Для повседневной работы достаточно автоматизированного журнала системы, но его данные должны относиться к тому же файлу, который передаётся получателю.
- Согласуйте формат, профиль и порядок подписантов до создания полей.
- Соберите один окончательный PDF и создайте отдельную неподписанную контрольную копию.
- Подготовьте области так, чтобы каждой подписи соответствовало своё место.
- Поставьте первую подпись и сразу проверьте разрешённые дальнейшие изменения.
- Передайте файл без пересохранения, конвертации и печати в PDF.
- Перед каждой следующей подписью проверяйте все уже существующие записи.
- После завершения сохраните финальный файл и протокол общей проверки.
Передача подписанного файла по почте, через облако и на портал
Обычное копирование файла не изменяет его содержимое, но некоторые сервисы создают предпросмотр, оптимизированную копию или новый PDF из загруженных страниц. Получателю нужно передавать исходный подписанный объект, а не скачанный предпросмотр. После загрузки на портал скачайте сохранённый экземпляр обратно, если функция доступна, и сравните размер или контрольную сумму с локальным файлом. Несовпадение означает, что проверять следует объект, фактически принятый системой, а причину преобразования нужно выяснить до отправки оригинала.
В электронной почте прикрепляйте PDF как файл. Не вставляйте страницы в тело письма и не используйте команду «поделиться как изображениями». Для отсоединённой подписи приложите исходный PDF и соответствующий .sig или .p7s. Лучше поместить их в один каталог с однозначными именами или в защищённый каталог, если правила получателя это разрешают. В тексте письма укажите формат: «встроенная PAdES в PDF» либо «PDF и отсоединённая CAdES».
Облачная папка удобна для передачи больших документов, но права должны исключать редактирование. Дайте получателю доступ на чтение или загрузку, отключите автоматическое преобразование в офисный формат и не открывайте подписанный PDF в облачном редакторе с последующим сохранением. Храните контрольную локальную копию. Если ссылка заменяет файл новой версией под тем же именем, зафиксируйте дату и контрольную сумму перед отправкой.
На портале соблюдайте технические ограничения буквально: расширение, максимальный размер, допустимые символы в имени, тип подписи и количество файлов. Сообщение «подпись действительна» в локальной программе не гарантирует приём, если площадка ожидает другой контейнер. Сначала используйте тестовый документ без конфиденциальных данных или специально подготовленный контрольный файл, затем повторите ту же последовательность для рабочего документа.
Как сравнить результаты проверки в двух средах
Разные валидаторы могут показывать разные формулировки из-за состава доверенных сертификатов, доступности CRL/OCSP, поддержки алгоритмов и политики проверки. Сравнивать нужно не цвет значка, а факты: совпадает ли подписант, серийный номер сертификата, время, покрытая ревизия, наличие изменений и результат временной метки. Один валидатор может считать корневой сертификат доверенным по корпоративной политике, а другой — сообщать неизвестный статус. Это различие инфраструктуры, а не обязательно различие самого файла.
Начните с подтверждения, что проверяется один и тот же бинарный объект. Сравните размер и SHA-256 либо другую принятую контрольную сумму. Затем откройте свойства подписи в первой программе и запишите ключевые поля. Повторите во второй среде. Если подписант и контрольная сумма совпадают, но цепочка строится по-разному, установите официальные корневые и промежуточные сертификаты, проверьте сетевой доступ к сведениям об отзыве и системное время. Не экспортируйте сертификаты из случайного письма или самого спорного документа без проверки происхождения.
Для автономной проверки заранее сохраняют доказательства, которые требует выбранный профиль, и используют валидатор с поддержкой соответствующих алгоритмов. Отключённая сеть может привести к неопределённому статусу, если программе нужны внешние списки отзыва. После восстановления доступа запустите проверку повторно. Результат онлайн-сервиса сохраняйте вместе с датой и названием файла, но не заменяйте им локальный подписанный объект.
| Расхождение | Вероятная причина | Действие |
|---|---|---|
| Один валидатор показывает успех, другой — неизвестный статус | Разный набор доверенных корней или нет доступа к CRL/OCSP | Настроить доверие из официального хранилища доверия и повторить |
| Разные сведения о времени | Одна программа показывает локальное время, другая — TSP | Открыть свойства временной метки и проверить её сертификат |
| Одна программа не видит подпись | Нет поддержки формата или алгоритма | Использовать актуальный валидатор нужного стандарта |
| Подпись действительна локально, портал отклоняет | Не совпадает требуемый профиль или контейнер | Сверить технический регламент площадки |
| Подпись стала недействительной только после передачи | Получатель получил преобразованную копию | Сравнить SHA-256 и передать исходный файл без обработки |
Организационные правила: сертификат, полномочия и долговременное хранение
Техническая действительность подписи не отвечает на вопрос, имел ли человек право подписывать конкретный документ. До операции проверьте владельца сертификата, организацию, должность или иные реквизиты, а также полномочие по внутреннему приказу, доверенности или машиночитаемой доверенности, когда она требуется процессом. Нельзя обещать юридический эффект только потому, что программа показала зелёную отметку. Юридическая оценка зависит от вида сертификата, правил информационной системы, соглашения сторон и применимой процедуры.
В организации полезно утвердить короткий регламент: какие программы и версии разрешены, какие профили PAdES применяются, когда обязательна TSP, кто настраивает доверенные сертификаты, где хранится неподписанный оригинал, кто проводит итоговую проверку и как называется финальный файл. Регламент предотвращает ситуацию, когда разные отделы создают встроенные и отсоединённые подписи по своему усмотрению, а корпоративное хранилище получает неполные комплекты.
Для каждого значимого документа храните сам подписанный PDF, все отсоединённые контейнеры, протоколы проверки, сведения о маршруте согласования и при необходимости доказательства полномочий. Не ограничивайтесь скриншотом видимого штампа. Скриншот может пригодиться как иллюстрация, но он не позволяет пересчитать подпись, проверить сертификат или установить, какие байты были покрыты.
При смене сотрудника, истечении сертификата или отзыве ключа не переподписывайте старые документы без оснований. Сохранность прошлых подписей обеспечивается долговременным профилем, временными доказательствами и регламентом проверки. Новая подпись под новым экземпляром создаёт новую редакцию, а не продлевает автоматически старую. Для долгосрочного хранения используйте процедуру, принятую вашей организацией и информационной системой.
Почему Canva и другие графические редакторы не создают сертификатную подпись PDF
В Canva и похожих редакторах можно разместить изображение автографа, печать, дату или декоративную рамку, а затем экспортировать страницу в PDF. Результат визуально напоминает подписанный документ, но в нём нет выбора сертификата, обращения к закрытому ключу, криптографического значения подписи, цепочки доверия и проверяемой временной метки. Панель подписей PDF останется пустой. Такой файл допустим только там, где стороны сознательно используют изображение как оформление и не требуют электронной подписи сертификатом.
Не пытайтесь «улучшить» видимый штамп после криптографического подписания в графическом редакторе. Импорт и повторный экспорт полностью пересобирают PDF, поэтому встроенная подпись перестаёт соответствовать содержимому. Сначала подготовьте внешний вид документа, затем выполните сертификатную операцию в специализированной программе. Если штамп расположен неудачно, вернитесь к неподписанной копии и повторите разметку.
Частые вопросы
Можно ли просто вставить скан подписи?
Можно как графическое оформление, если это разрешено процессом, но скан не создаёт криптографической электронной подписи. Для сертификатной операции нужен выбор сертификата и доступ к закрытому ключу.
Подписывается ли сканированный PDF?
Да. PAdES или CAdES подписывает файл независимо от наличия текстового слоя. До операции проверьте читаемость страниц; OCR после подписи изменит документ.
Почему штамп есть, а подпись не проверяется?
Штамп мог быть добавлен как изображение либо валидатор не видит криптографический объект. Откройте панель подписей и свойства. Если подписи нет, повторите с командой цифрового подписания.
Нужен ли Adobe Acrobat Pro?
Возможность зависит от версии Adobe, лицензии CryptoPro PDF и режима работы. Проверка обычно доступна шире, чем создание. Сверяйте совместимость текущих версий и корпоративную лицензию.
Что выбрать: PAdES или .sig?
Выбирайте формат, который требует получатель. PAdES хранится внутри PDF; отсоединённый CAdES передаётся вместе с исходным файлом. Один формат нельзя считать универсальной заменой другого.
Можно ли изменить видимый блок после подписания?
Как правило, изменение области меняет PDF и нарушает подпись. Настройте внешний вид до ввода PIN. При ошибке повторите с исходной копии.
Можно ли подписать один PDF несколькими сертификатами?
Да, если первая подпись допускает последующие подписи и документ содержит свободные области или поля. Сертифицирующая подпись должна разрешать нужные действия.
Что означает зелёная галочка?
Она показывает результат проверки конкретной программой в конкретной среде. Откройте подробности: сертификат, цепочку, отзыв, изменения и временную метку. Один цвет значка недостаточен.
Почему на другом компьютере статус неизвестен?
Чаще всего не хватает корневого или промежуточного сертификата, доступа к CRL/OCSP либо нужного модуля. Настройте доверие из официального хранилища доверия и повторите проверку.
Сохраняет ли временная метка подпись навсегда?
Нет. Она подтверждает момент при корректной проверке, но долговременная валидация требует подходящего профиля, цепочек, сведений об отзыве и периодического продления доказательств.
Можно ли подписать PDF на телефоне?
Это зависит от сервиса и типа ключа. Мобильное подписание может использовать облачный сертификат, но конкретный результат — PAdES или отдельная подпись — нужно проверять до отправки.
Что делать, если сертификат истёк после подписания?
Проверьте момент создания, временную метку и сведения об отзыве. Техническая оценка зависит от профиля подписи; для юридически значимого решения применяйте правила вашей системы и организации.
Нужно ли печатать подписанный PDF?
Для электронного обмена основной объект — оригинальный файл и криптографическая подпись. Бумажная распечатка со штампом не позволяет полноценно проверить целостность электронного документа.
Можно ли переименовать подписанный PDF?
Обычно имя файла не входит во внутреннее содержимое, поэтому простое переименование не меняет подпись. Но порталы и регламенты могут требовать конкретное имя. Не пересохраняйте документ при переименовании.
Можно ли сжать файл после подписи?
Нет, если сжатие перерабатывает структуру PDF. Выполните оптимизацию до финализации, затем подпишите полученный файл. После подписи передавайте его без изменений.
Чем проверить подпись независимо?
Используйте второе приложение, которое поддерживает нужный стандарт и алгоритмы, либо официальный сервис проверки. Сравнивайте не только общий статус, но и свойства сертификата, изменения и TSP.
Гарантирует ли квалифицированный сертификат юридическую силу любого файла?
Нет. Значение подписи зависит от действительности сертификата, полномочий подписанта, формата, правил обмена и требований конкретной процедуры. Технически корректная подпись не исправляет неверный договор или отсутствие полномочий.
Как доказать, что файл не менялся?
Валидатор пересчитывает контрольное значение и сравнивает его с подписью. Сохраните оригинальный подписанный файл и протокол проверки; не используйте скриншот штампа как единственное доказательство.
Почему программа просит сохранить новый файл?
Создание встроенной подписи изменяет структуру PDF. Сохранение отдельной копии защищает исходник и позволяет однозначно отделить неподписанную редакцию от результата.
Что делать с повреждённым PDF?
Восстановите или повторно экспортируйте его до подписания, затем откройте в двух просмотрщиках и сравните страницы. Подпись не лечит повреждённую структуру.
Итоговая схема без подмены криптографической подписи картинкой
Для встроенного результата откройте окончательный PDF в программе с поддержкой PAdES, выберите сертификат, настройте профиль и временную метку, разметьте видимую область, сохраните отдельную копию и проверьте свойства. PDF Commander подходит для последовательности «сертификат — оформление — подпись — проверка»; связка Adobe и CryptoPro PDF даёт явную настройку метода и TSP; CryptoARM 6 предоставляет отдельный мастер PAdES и сертификацию; Kontur.Crypto удобен для браузерной подписи, но формат выходного комплекта нужно сверять особенно внимательно.
Главный критерий — не наличие красивого штампа, а обнаружение подписи валидатором, корректная цепочка сертификатов, отсутствие запрещённых изменений и подтверждённое время, когда оно требуется. Оригинальный подписанный файл храните без пересохранения. При несовпадении требований вернитесь к исходной копии и создайте результат в нужном стандарте, не пытаясь преобразовать уже подписанный документ обычным PDF-редактором.
Дополнительные инструкции по работе с документами и изображениями собраны на главной странице Фоторедакторы.

