QRkoder
QR-код электронной подписи: штамп на документе и проверка
Блог857

QR-код электронной подписи: штамп на документе и проверка

19 мин чтения

Бухгалтер печатает акт, подписанный КЭП, и везёт его в банк. Юрист прикладывает к иску распечатку договора из ЭДО. Кадровик выдаёт работнику бумажную копию электронного приказа. Во всех трёх случаях подпись остаётся в файле, а на бумагу переезжает только её изображение. Проверить такую подпись нельзя: на листе нет ни байтов документа, ни сертификата, ни криптографии. Штамп визуализации с QR возвращает проверяемость — код ведёт на страницу, где лежат оригинал, открепленная подпись и результат проверки. Запрос «qr код электронной подписи» набирает 273 показа в месяц — цифра скромная, но за каждым показом стоит человек с бумагой на столе и вопросом «это вообще настоящее?».

Почему на распечатке подпись исчезает

Электронная подпись — не картинка и не факсимиле. Это криптографическое преобразование над содержимым файла: хеш документа шифруется закрытым ключом подписанта. Проверка идёт обратно — считают хеш заново, расшифровывают подпись открытым ключом из сертификата, сравнивают значения. Совпало — документ не меняли. Не совпало — меняли, и неважно, на один байт или на десять страниц.

Теперь печать. Принтер получает не байты файла, а растр: точки на бумаге. Хеш от точек не посчитать, сертификат в тонере не хранится. Распечатка криптографически мертва — это изображение содержимого, а не документ. Скажу прямо: на печатной копии подпись проверить невозможно, юридически перед вами просто бумага. Суд примет её как письменное доказательство, но заявит оппонент о фальсификации — придётся доставать исходный файл.

Отсюда родился штамп визуализации, он же отметка об электронной подписи: прямоугольник на месте собственноручной подписи с фразой «Документ подписан электронной подписью», номером сертификата, ФИО и сроком действия. Половину задачи он решает — сообщает, что оригинал подписан и кем. Вторую не закрывает: текст в рамке набирается в Word за тридцать секунд, с чужим ФИО и правдоподобным номером сертификата, и на глаз подделку не отличить.

QR закрывает эту дыру. Внутри кода — адрес страницы, где документ живёт в исходном виде: с подписью, сертификатом, датой и статусом проверки. Получатель наводит камеру и попадает не на ваши уверения, а в систему, где документ зарегистрирован.

Что нужно получателюГолая распечаткаТекстовый штамп ЭПШтамп с QR
Понять, кто подписалНетДа, со слов отправителяДа, со сверкой в системе
Убедиться, что файл не менялиНетНетДа, через оригинал и подпись
Узнать точную дату подписанияНетДа, без гарантийДа, если стоит метка времени
Проверить полномочия подписантаНетТолько номер МЧД текстомДа, карточка доверенности
Скачать исходный файлНетНетДа, одним нажатием

Что должно быть в отметке об электронной подписи по ГОСТу

Состав штампа не выдуман отделами делопроизводства. Он описан в ГОСТ Р 7.0.97-2016 «Организационно-распорядительная документация. Требования к оформлению документов», пункт 5.23, действующем с июля 2018 года.

По ГОСТу отметка включает четыре обязательных элемента:

  1. фразу «Документ подписан электронной подписью»;
  2. номер сертификата ключа проверки электронной подписи;
  3. фамилию, имя и отчество владельца сертификата;
  4. срок действия сертификата ключа проверки электронной подписи.

Дополнительно допускаются герб, эмблема органа или организации, товарный знак. К размещению стандарт предъявляет три требования: место отметки соответствует месту собственноручной подписи в бумажном аналоге; элементы видимы и читаемы в натуральном размере; элементы не перекрывают друг друга и текст.

Дальше внимательно. QR-кода в составе отметки по ГОСТ Р 7.0.97-2016 нет. Стандарт его не требует и не запрещает — он про него просто не говорит. Если подрядчик убеждает, что «по ГОСТу в штампе обязан быть QR», он либо путает норму с практикой, либо продаёт услугу. Код добавляют сверх состава по решению организации, закрепив макет в инструкции по делопроизводству.

Чего в стандарте нет по объективной причине: даты и времени подписания, номера машиночитаемой доверенности и QR. В 2016 году МЧД не существовало, метка доверенного времени была экзотикой, а код на документе выглядел маркетинговой игрушкой. Практика ушла вперёд, и рабочий штамп 2026 года богаче ГОСТовского минимума ровно на эти три строки.

Что зашивают в QR штампа: ссылка, идентификатор, хеш

Первое желание новичка — засунуть в QR саму подпись. Не выйдет. Подпись по ГОСТ Р 34.10-2012 занимает 64 или 128 байт, но одна она бесполезна: нужен ещё сертификат подписанта, а это один-два килобайта в формате X.509 плюс обвязка контейнера. Реальный файл открепленной подписи весит 3–8 КБ. QR сороковой версии держит 2953 байта — и это матрица 177×177 модулей, которую в размере 2×2 см не напечатать: каждый модуль тоньше волоса.

Поэтому в код кладут указатель на подпись. Вариантов четыре, и они не равноценны.

Что внутри кодаПримерСильная сторонаСлабое место
Ссылка на страницу проверкиverify.company.ru/d/7ka2xРаботает с любого телефона без приложенийУмрёт вместе с доменом
Идентификатор документа в системеDOC-2026-000417Компактно, код мелкий и надёжныйБесполезен без доступа к системе
Хеш файлаSHA-256: 9f2c…a41bСамодостаточен, сверяется локальноЧеловек с камерой не поймёт, что с ним делать
Ссылка с идентификатором и хешемverify.company.ru/d/7ka2x?h=9f2c…И проверяемость, и понятный интерфейсДлинный URL — плотный код

Рабочий выбор для большинства — четвёртая строка на коротком домене: ссылка ведёт человека на нормальную страницу, а хеш в параметре позволяет подкованному получателю сверить файл самостоятельно.

Отдельно про длину. Юрфирма из Нижнего Новгорода зашивала в штамп полный URL карточки из своей СЭД — 240 символов с параметрами сессии. Код выходил одиннадцатой версии, 61×61 модуль; при размере 15×15 мм модуль получался 0,24 мм, и после ксерокопирования треть получателей его не считывала. Перешли на редирект в 28 символов — версия 3, модуль 0,5 мм, читается даже с факса.

Уровень коррекции для документов — только H, восстанавливающий до 30% площади. Документы мнут, складывают вчетверо, гоняют через МФУ на 200 dpi; уровень L такого маршрута не переживает. Про размеры, вставку кода в макет Word и PDF, безопасность носителя и ошибки печати мы писали в материале QR-код для документа — здесь это не повторяем и говорим только о подписи.

Как проверить электронную подпись по QR-коду

Получатель держит бумагу со штампом и кодом. Дальше шесть шагов, и пропускать нельзя ни один.

  1. Посмотрите на домен до перехода. Штатный сканер iPhone и Android показывает адрес во всплывающей плашке. Акт прислало ООО «Ромашка», а код ведёт на docs-verify-check.ru — дальше идти незачем.
  2. Сверьте страницу с бумагой: ФИО подписанта, ИНН организации, номер сертификата, дата. Расхождение в одном поле — стоп.
  3. Скачайте пару файлов — документ и открепленную подпись.
  4. Прогоните пару через независимый сервис — не через тот, на который привёл код.
  5. Проверьте статус сертификата и дату. «Сертификат истёк» — не приговор, если есть метка доверенного времени.
  6. Проверьте полномочия: подписал не руководитель — ищите номер и статус машиночитаемой доверенности.

Четвёртый шаг пропускают чаще остальных. Зелёный экран «подпись действительна» на странице отправителя не доказывает ничего: страницу рисует та же сторона, что прислала документ, а галочка — это десять строк вёрстки. Настоящая проверка иная: два файла несут сервису, которому доверяете вы, а не отправитель.

Куда нести файл и подпись

СервисЧто умеетНюанс
Госуслуги, проверка электронной подписиПроверка УКЭП и УНЭП по паре «документ + подпись»Бесплатно, без установки ПО
КриптоПро ЭЦП Browser plug-inПроверка в браузере, работа с ГОСТ-алгоритмамиНужен установленный КриптоПро CSP
КриптоАРМПроверка и подписание на компьютере, разбор CAdESЕсть бесплатная редакция
Контур.КриптоВеб-подписание и проверка открепленных подписейПроверка бесплатна, результат выгружается протоколом
Диадок, СБИС, 1С-ЭДОПроверка внутри контура, печать протокола передачиГодится, если документ пришёл через этого оператора
Adobe AcrobatПроверка встроенной подписи в PDFГОСТ-алгоритмы без отдельного модуля не понимает

Последняя строка — источник паники в бухгалтерии. Acrobat открывает подписанный по ГОСТу PDF и пишет «подпись недействительна», хотя документ нормальный: западный просмотрщик не знает алгоритма ГОСТ Р 34.10-2012 и не видит цепочку доверия российских УЦ. Проверять такие файлы нужно российскими средствами.

Подписать файл ЭЦП онлайн: где это делают

Соседний по смыслу вопрос: запросы «подписать эцп онлайн бесплатно» и «подписать файл эцп онлайн» вместе набирают больше полутора тысяч показов в месяц. Ответ зависит от того, кто вы.

Физлицу без токена — приложение «Госключ»: неквалифицированная подпись сразу, квалифицированная при подтверждённой личности, подписание прямо в телефоне. ИП и руководителю — бесплатный сертификат УЦ ФНС на сертифицированный токен, подписание через КриптоАРМ, Контур.Крипто или учётную систему. Сотруднику — личная КЭП из коммерческого УЦ плюс МЧД. «Бесплатно» здесь означает «без покупки отдельной программы», а не «без сертификата»: закрытый ключ и криптопровайдер нужны в любом случае.

Окно «введите пароль к сертификату ЭП»

Эта фраза набирает 2376 показов в месяц — больше, чем сам запрос про QR подписи. Окно выбрасывает КриптоПро CSP при обращении к контейнеру закрытого ключа. Три сценария:

  1. Вы подписываете документ или входите по сертификату. Пароль тут законен. Заводской пользовательский PIN Рутокена — 12345678, JaCarta — 1234567890; менять его нужно сразу после получения носителя, иначе токен не защищает ни от чего.
  2. Вы проверяете чужую подпись. Пароль требоваться не должен: проверка использует открытый ключ из сертификата. Сервис, который при проверке просит пароль от вашего контейнера, — красный флаг.
  3. Пароль забыт. Пароль на контейнер штатно не восстанавливается — только перевыпуск сертификата в УЦ. PIN токена сбрасывается администраторским PIN, если тот не менялся.

Как добавить сертификат в КриптоПро

Второй затык: токен вставлен, а программа сертификата не видит. Откройте КриптоПро CSP, вкладка «Сервис» → «Просмотреть сертификаты в контейнере» → «Обзор» → нужный контейнер на токене → «Установить». Сертификат ляжет в хранилище «Личное» текущего пользователя. Если он пришёл отдельным файлом .cer, используйте «Установить личный сертификат» и укажите путь к контейнеру вручную.

Открепленная подпись и файл .sig

Когда сервис просит «загрузите документ и файл подписи», речь об открепленной подписи. Разница между двумя способами хранения принципиальна для тех, кто работает с бумагой.

Присоединённая (attached) — подпись и документ упакованы в один контейнер .sig. Изменить документ, не сломав подпись, невозможно, но и открыть файл обычной программой нельзя: без криптопровайдера получатель увидит бинарный мусор.

Открепленная (detached) — два файла рядом: akt-2026-04.pdf и akt-2026-04.pdf.sig. Документ читается как обычный PDF, подпись лежит отдельно. Этот вариант стал стандартом в ЭДО и на госпорталах.

Здесь и возникает проблема бумаги. На печать уходит только PDF, а .sig остаётся в системе — и вместе с ним вся доказательная сила. Штамп на распечатке — тень подписи, QR — единственный мостик обратно к .sig.

ФорматГде встречаетсяЧто внутри
CMS / PKCS#7Базовый контейнер большинства .sigПодпись, сертификат, атрибуты
CAdES-BESМассовое подписание в ЭДОПодпись без метки времени
CAdES-TДоговоры и документы длительного храненияПлюс метка доверенного времени
CAdES-X Long Type 1Архивы, банковская сфераПлюс доказательства действительности сертификата
XAdESXML-документы: счета-фактуры, МЧДПодпись внутри XML-структуры
PAdESPDF со встроенной подписьюПодпись внутри самого файла

Про имена. Криптографически проверка не зависит от того, как назван .sig, но автоматика ищет пару по имени: «документ.pdf» и «документ.pdf.sig». Переименовали PDF после выгрузки — получите «файл подписи не найден» там, где с криптографией порядок.

И порядок операций, на котором спотыкаются даже опытные делопроизводители: штамп с QR ставят до подписания, не после. Редактирование PDF после подписания ломает подпись: добавили картинку — содержимое изменилось, хеш поехал.

Метка доверенного времени: зачем она нужна

Сертификат КЭП живёт 12–15 месяцев. Договор аренды заключают на пять лет, кредитный — на пятнадцать, кадровые документы хранятся десятилетиями. Через два года получатель запускает проверку и видит «сертификат недействителен на текущую дату». Документ настоящий, подпись честная, а система ругается. Как доказать, что в момент подписания сертификат был жив?

Ответ — метка доверенного времени: достоверная информация о дате и времени подписания от независимой службы штампов времени (TSP). Программа отправляет службе хеш созданной подписи, служба добавляет своё время и подписывает результат собственным сертификатом. Появляется доказательство от третьей стороны: подпись существовала не позже такого-то момента. Понятие метки закреплено в 63-ФЗ, порядок её формирования и проверки регулирует Минцифры.

Без метки датой подписания считается показание системных часов компьютера подписанта. Часы переводятся мышкой за пять секунд. Юрист, который спорит о сроке уведомления или дате акцепта, разнесёт такое доказательство в первом же заседании.

Мини-кейс. Подрядчик и заказчик спорили о дате допсоглашения — от неё зависела неустойка в 840 тысяч рублей. У заказчика подпись базовая, CAdES-BES, дата из системного времени. У подрядчика — CAdES-T с меткой службы штампов времени. Суд принял версию подрядчика, вопрос закрылся до экспертизы. Разница была в одной галочке в настройках подписания.

Строка «Подписано: 03.02.2026 11:24 (МСК)» в штампе берётся именно из метки времени. Если метки нет, честнее эту строку не печатать вовсе — иначе штамп транслирует непроверяемые данные с чужого компьютера как факт.

Метку постепенно делают обязательной в отдельных отраслях: с июля 2026 года документы с кредитной информацией должны содержать её по требованиям Центробанка, и банки массово докупали лицензии на TSP-клиенты. Для остальных это вопрос осмотрительности, а не предписания.

МЧД: кто именно подписал от лица организации

До сентября 2023 года удостоверяющие центры выпускали сертификаты «на сотрудника»: внутри были и ФИО человека, и наименование организации с ИНН. Подпись сама говорила, что менеджер Петров действует от имени ООО «Ромашка». Эта модель закончилась.

С 1 сентября 2023 года сотрудник, подписывающий документы от имени юрлица, использует личную квалифицированную подпись физлица и прикладывает машиночитаемую доверенность — электронный документ в XML, подписанный КЭП руководителя. Сертификаты сотрудников, выпущенные до 31 августа 2023 года, дорабатывали срок, но не дольше 31 августа 2024-го. Переходного периода больше нет: подпись сотрудника без МЧД — подпись без полномочий.

Руководитель организации и ИП подписывают без доверенности: у них сертификат от УЦ ФНС, где организация указана напрямую. Форматы МЧД закреплены приказами ФНС, а сама доверенность хранится в реестрах — распределённом реестре ФНС, системах операторов ЭДО или на сайте организации. У каждой МЧД есть номер, срок действия и перечень полномочий.

Кто подписываетЧемНужна МЧДЧто печатать в штампе
Руководитель ООО или АОКЭП от УЦ ФНСНетФИО, должность, сертификат
Индивидуальный предпринимательКЭП ИП от УЦ ФНСНетФИО, ОГРНИП, сертификат
Сотрудник организацииЛичная КЭП физлицаДаФИО, сертификат, номер и срок МЧД
Внешний бухгалтер, представительЛичная КЭП физлицаДаТо же плюс наименование доверителя

Боль бухгалтерии выглядит буднично. Приходит акт с подписью менеджера контрагента: подпись валидная, сертификат действующий, всё зелёное. А доверенности нет — или она есть, но отозвана позавчера. Формально документ подписан лицом без полномочий, и дальше спор о заключённости сделки, вопросы по вычету НДС и переподписание задним числом. Проверка МЧД — такая же часть приёмки, как проверка подписи, и в спешке закрытия месяца её пропускают первой.

Для штампа это значит одно: номер МЧД в отметке — не украшение, а единственная зацепка для проверки полномочий с бумаги. Номер длинный, руками его не перебивают, поэтому связка «номер текстом плюс QR на карточку с подписью и доверенностью» и есть то, ради чего код в штампе появился. О различиях между видами подписей — в материале про квалифицированную электронную подпись.

Где штамп с QR ждут: суды, госорганы, ЭДО

Универсального требования «ставьте QR на все документы» в законодательстве нет. Есть набор ситуаций, где бумажная копия встречается с человеком, которому нужно убедиться в подлинности здесь и сейчас.

СценарийЧто требует принимающая сторонаРоль QR
Подача документов в суд на бумагеЗаверенная копия или готовность предъявить оригиналДаёт судье и оппоненту путь к электронному оригиналу
Комплект для банка, лизинга, факторингаДокументы с подтверждаемым происхождениемСокращает круг уточняющих запросов
Проверка контрагента перед сделкойДоказательство полномочий подписантаВедёт на карточку с подписью и МЧД
Кадровые документы на руки работникуБумажная копия, заверенная работодателемРаботник проверяет копию сам
Приёмка первички от контрагентаСверка подписи и доверенностиУбирает переписку «пришлите оригинал файла»
Архив бумажных копийСвязь копии с электронным оригиналомРаботает навигатором через годы

Суды заслуживают отдельного абзаца. Электронные документы подаются через государственные сервисы и подписываются усиленной квалифицированной подписью — вопросов к проверяемости там нет. Проблема начинается с распечатки: судья видит бумагу со штампом и не может проверить криптографию с листа. QR не создаёт процессуальной нормы и не заменяет заверения копии — он экономит время: участник процесса за пятнадцать секунд открывает оригинал вместо ходатайства об истребовании файла. В кадровом документообороте логика та же: копию заверяет работодатель, а QR снимает половину вопросов при предъявлении её в банк.

Смежные истории, которые путаются с подписью организации. Простая электронная подпись, которой Почта России подтверждает выдачу отправления, фиксирует действие получателя, а не содержание документа. Фискальный QR на кассовом чеке содержит реквизиты чека для ФНС. А код на дипломе, удостоверении об обучении или подарочном бланке проверяет подлинность носителя — про это есть отдельный разбор: QR-код на сертификат.

Как собрать свой штамп визуализации с QR

Порядок работ, который проходит согласование у юристов и не разваливается на третьем месяце.

  1. Определите, куда ведёт код. Правильный ответ — страница проверки, а не файл. Прямая ссылка на PDF в облаке ломается при переезде хранилища и раздаёт документ любому, кто отсканировал бумагу; если внутри персональные данные, это ещё и разговор с 152-ФЗ.
  2. Опишите, что показывает страница. Минимум: номер и дата документа, ФИО подписанта, организация и ИНН, номер сертификата, номер МЧД, время из метки TSP, статус проверки и кнопки скачивания оригинала и .sig.
  3. Закройте страницу от посторонних, если нужно. Внутренние документы — доступ по одноразовому коду, публичные справки — открытая страница. Решает не разработчик, а тот, кто отвечает за режим документа.
  4. Соберите текст отметки по ГОСТ Р 7.0.97-2016 — четыре обязательных элемента плюс время подписания и номер доверенности.
  5. Сгенерируйте QR на короткую ссылку. Коррекция H, размер от 20×20 мм, поле тишины в четыре модуля, чёрный на белом.
  6. Вставьте штамп в макет до подписания — на место собственноручной подписи, не перекрывая текст.
  7. Подпишите файл открепленной подписью с меткой времени — CAdES-T как минимум, для долгих договоров CAdES-X Long Type 1.
  8. Пройдите путь получателя целиком: распечатайте, отсканируйте тремя телефонами разных лет, откройте страницу, скачайте пару файлов, проверьте на Госуслугах.
  9. Зафиксируйте макет в регламенте: как выглядит штамп, кто его ставит, куда ведёт код, кто отвечает за работу страницы проверки.

Примерный макет отметки на выходе:

ДОКУМЕНТ ПОДПИСАН ЭЛЕКТРОННОЙ ПОДПИСЬЮ
Сертификат: 00 A1 B2 C3 D4 E5 F6 07 18 29 3A 4B
Владелец: Иванова Мария Петровна
Действителен: с 14.01.2026 по 14.04.2027
МЧД: 8f3c1d90-4b2e-4f77-9a51-c0e2b7d41a6c
Подписано: 03.02.2026 11:24 (МСК), метка времени TSP
                                     [QR 20×20 мм]

Чего делать не надо. Не печатайте QR поверх водяного знака: прозрачность 30% уже ломает распознавание. Не уменьшайте код до сантиметра ради красоты макета — с расстояния 30 сантиметров он не сканируется. Не зашивайте служебный URL с идентификатором сессии. Не ставьте один код на весь пакет: у каждого документа своя страница проверки.

И главное на дистанции: домен должен пережить документ. Договор аренды живёт пять лет, приказ по личному составу — полвека. Промо-домен, который маркетинг закроет после ребрендинга, превратит все штампы в мусор. Ведите коды на основной домен организации.

Нужен QR для штампа визуализации? Соберите код на страницу проверки документа — коррекция H, чёткие края, SVG для вставки в макет.

Создать QR-код бесплатно →

короткая ссылка · уровень коррекции H · векторный экспорт для печати

Частые вопросы

Что означает QR-код рядом со штампом «Документ подписан электронной подписью»?

Это указатель на цифровой оригинал. Сама подпись в код не помещается: файл открепленной подписи весит 3–8 килобайт вместе с сертификатом, а QR держит максимум 2953 байта, и то в матрице 177×177 модулей, нечитаемой на печати. Поэтому внутрь зашивают короткую ссылку на страницу проверки, иногда с идентификатором документа и хешем файла в параметрах. Отсканировав код, вы попадаете в систему, где документ зарегистрирован: видно, кто подписал, каким сертификатом, когда и действовала ли доверенность, а оттуда же скачивается исходный файл с подписью.

Как проверить электронную подпись по QR-коду на распечатке?

Наведите камеру и сначала посмотрите на домен во всплывающей плашке, не переходя по ссылке: документ прислало одно юрлицо, а код ведёт на посторонний сайт с похожим названием — дальше идти не нужно. Открыв страницу, сверьте её данные с бумагой: ФИО подписанта, организацию и ИНН, номер сертификата, дату. Затем скачайте пару файлов — документ и открепленную подпись .sig — и прогоните её через независимый сервис: проверку электронной подписи на Госуслугах, Контур.Крипто или КриптоАРМ. Зелёная галочка на странице отправителя не доказывает ничего: её рисует та же сторона, которая прислала документ.

Имеет ли юридическую силу распечатка документа, подписанного электронной подписью?

Распечатка — копия, а не оригинал. Электронная подпись существует как криптографическое преобразование над байтами файла, а принтер переносит на бумагу растр: точки тонера, от которых хеш не посчитать. Проверить подпись с листа физически невозможно, поэтому сама по себе такая бумага доказывает немного. Чтобы копия работала, её заверяют: организация ставит отметку о верности копии, а в кадровом документообороте копию заверяет работодатель. Штамп с QR заверения не заменяет — он даёт быстрый путь к электронному оригиналу. В споре доказательством будет исходный файл с подписью, а не распечатка.

Обязателен ли QR-код в штампе визуализации по ГОСТу?

Нет. ГОСТ Р 7.0.97-2016, пункт 5.23, описывает отметку об электронной подписи и перечисляет обязательные элементы: фразу «Документ подписан электронной подписью», номер сертификата ключа проверки, ФИО владельца сертификата и срок действия сертификата. Дополнительно допускаются герб, эмблема органа или организации, товарный знак. QR-кода в перечне нет — стандарт его не требует и не запрещает, он про него просто не говорит. Код добавляют сверх состава по решению организации. Требования к размещению соблюдать нужно: отметка идёт на место собственноручной подписи и не перекрывает текст.

Что такое открепленная подпись и файл .sig?

Открепленная подпись хранится отдельно от документа: рядом лежат два файла, например akt-2026-04.pdf и akt-2026-04.pdf.sig. Документ открывается любой обычной программой, подпись остаётся маленьким служебным файлом. Присоединённая устроена иначе: документ и подпись упакованы в один контейнер .sig, и прочитать его без криптопровайдера нельзя. В российском ЭДО и на госпорталах стандартом стала открепленная форма. Для бумаги это принципиально: на печать уходит только PDF, а .sig со всей доказательной силой остаётся в системе, и QR в штампе — единственный мостик обратно к нему.

Зачем нужна метка доверенного времени и что без неё ломается?

Сертификат квалифицированной подписи действует 12–15 месяцев, а документы живут годами: аренда на пять лет, кредит на пятнадцать, кадровые приказы — десятилетиями. Через год проверка честного документа покажет, что сертификат недействителен на текущую дату, и получателю придётся разбираться, был ли он жив в момент подписания. Метка доверенного времени снимает вопрос: независимая служба штампов времени подписывает хеш вашей подписи и фиксирует момент своим сертификатом, а понятие метки закреплено в 63-ФЗ. Без неё датой считается показание системных часов подписанта.

Нужна ли МЧД сотруднику и что она меняет в штампе?

С 1 сентября 2023 года сотрудник, подписывающий документы от имени организации, использует личную квалифицированную подпись физического лица и прикладывает машиночитаемую доверенность — электронный документ в формате XML, подписанный КЭП руководителя. Прежние сертификаты «на сотрудника», где рядом с ФИО стояло наименование юрлица, больше не выпускают; выданные до 31 августа 2023 года дорабатывали срок, но не дольше 31 августа 2024-го. Руководитель организации и ИП подписывают без доверенности — у них сертификат от УЦ ФНС. В штампе это отражается номером МЧД: без него получатель видит подпись физлица и не понимает, был ли у человека объём полномочий на такой документ. Номер длинный, вручную его не перебивают, поэтому связка «номер текстом плюс QR на карточку с подписью и доверенностью» и стала рабочим решением.

Почему при проверке чужой подписи просят ввести пароль к сертификату ЭП?

Не должны просить. Проверка использует открытый ключ из сертификата подписанта — закрытый ключ проверяющему не нужен. Окно «введите пароль к сертификату ЭП» выбрасывает КриптоПро CSP при обращении к контейнеру закрытого ключа, а это происходит в двух законных случаях: вы подписываете документ или входите куда-то по сертификату. Если пароль требует сервис проверки чужого файла, закройте вкладку. Заводские PIN известны публично: у Рутокена по умолчанию 12345678, у JaCarta — 1234567890, менять их нужно сразу. Забытый пароль на контейнер не восстанавливается.

Можно ли подписать файл ЭЦП онлайн бесплатно?

Зависит от того, кто подписывает. Физическому лицу проще всего через приложение «Госключ»: оно выдаёт неквалифицированную подпись, а при подтверждённой личности — квалифицированную, подписание идёт в телефоне, токен не требуется. Индивидуальный предприниматель и руководитель организации получают сертификат в удостоверяющем центре ФНС бесплатно, но записывают его на сертифицированный носитель, который покупают отдельно. Сотруднику нужна личная КЭП из коммерческого УЦ плюс машиночитаемая доверенность. «Бесплатно» здесь означает «без покупки отдельной программы».

Соберём картину. Электронная подпись живёт в файле и умирает при печати: на бумаге остаётся изображение, которое ничего не подтверждает. Штамп по ГОСТ Р 7.0.97-2016 возвращает имя подписанта и номер сертификата, но проверить неизменность документа не даёт. QR закрывает именно этот разрыв — ведёт на страницу, где лежат оригинал, открепленная подпись, метка времени и номер доверенности. Короткая ссылка, коррекция H, код рядом с отметкой до подписания файла — и бумажная копия становится входом в проверяемый документ.

Самойлов Андрей Иванович — Эксперт по QR-кодам и SaaS-маркетингу

Автор материала

Андрей Самойлов

Эксперт по QR-кодам и SaaS-маркетингу. 10 лет в SaaS, маркетинге и ИТ.

Разбирает, как QR-коды работают в реальном бизнесе: от требований к печати и размеру модуля до аналитики сканирований и офлайн-атрибуции. Отвечает за блог и глоссарий QRkoder.

Об авторе и все материалы

Создавайте QR-коды бесплатно

Динамические QR-коды с аналитикой, дизайном и без ограничений по сканированиям.

Начать бесплатно