Plik XAdES podpis online – najczęstsze przyczyny i naprawa

Plik XAdES nie przechodzi walidacji? Sprawdź błędy dokumentu, brakujące pliki, certyfikat, raport i bezpieczny plan naprawy.

Typowe objawy problemów z plikiem XAdES

Plik XAdES podpis online to podpis elektroniczny zapisany w strukturze XML, charakteryzujący się powiązaniem z konkretną treścią dokumentu, kontrolą integralności oraz zależnością od certyfikatu podpisującego. W praktyce najczęściej spotykam go przy dokumentach z ePUAP, podpis.gov.pl i systemów urzędowych zgodnych z ETSI EN 319 132-1; sam serwis podpis.gov.pl wskazuje limit dodania do 5 plików w jednej operacji, więc już na etapie wysyłki można zgubić część zestawu, jeżeli użytkownik ma więcej załączników.

Jakie komunikaty pojawiają się najczęściej?

Najczęstszy problem nie polega na tym, że podpis XAdES nie działa, tylko na tym, że walidator nie dostał dokładnie tego zestawu danych, który był użyty przy podpisywaniu. Podpis sprawdza skrót kryptograficzny dokumentu, certyfikat i strukturę XML. Jeżeli zmieni się jeden bajt dokumentu albo brakuje pliku źródłowego, wynik walidacji będzie negatywny.

  • Podpis nieważny oznacza, że walidator nie potwierdził poprawności podpisu, certyfikatu albo integralności danych.
  • Dokument zmieniony oznacza, że aktualny plik nie pasuje do skrótu zapisanego w podpisie XAdES.
  • Brak pliku referencyjnego oznacza, że podpis zewnętrzny ma odwołanie do dokumentu, którego nie dołączono do walidacji.
  • Nieznany certyfikat oznacza, że narzędzie nie potrafi zbudować ścieżki zaufania do wystawcy certyfikatu.
  • Błąd struktury XML oznacza, że plik .xml, .xades albo kontener podpisu jest uszkodzony, ucięty lub źle pobrany.
  • Brak integralności podpisu oznacza problem z powiązaniem podpisu, dokumentu i danych referencyjnych.

Czy błąd walidatora oznacza nieważny podpis?

Nie zawsze. Błąd techniczny walidatora podpisu może wynikać z formatu, braku certyfikatu pośredniego, zbyt starego narzędzia albo niekompletnej paczki. Realna nieważność podpisu występuje dopiero wtedy, gdy poprawny zestaw plików nie przechodzi walidacji w zaufanym narzędziu i raport pokazuje problem z integralnością, certyfikatem lub czasem podpisu.

Walidacja podpisu elektronicznego polega między innymi na potwierdzeniu, że dane opatrzone podpisem nie zmieniły się po podpisaniu oraz że podpis był ważny. – Portal Interoperacyjności i Architektury Gov.pl, e-Podręcznik, 2024

Czy plik podpisu można naprawić ręcznie?

Nie poprawiaj ręcznie pliku .xml, .xades ani .asice w Notatniku, Visual Studio Code czy edytorze XML. Taka edycja może zmienić kodowanie, białe znaki, deklarację XML albo referencje do plików. Z mojej praktyki administracyjnej wynika, że próba „poprawienia” nazwy pliku w XML częściej niszczy dowód podpisu niż rozwiązuje problem.

Zły dokument źródłowy lub zmieniona treść

Zły dokument źródłowy to plik, który wygląda podobnie do podpisanego dokumentu, ale ma inną zawartość binarną, inną datę zapisu, inną nazwę lub inną strukturę. W XAdES znaczenie ma dokładny plik, a nie tylko tytuł, treść widoczna na ekranie czy numer sprawy.

Co oznacza komunikat „dokument zmieniony”?

Komunikat „dokument zmieniony podpis” oznacza, że skrót dokumentu wyliczony teraz nie zgadza się ze skrótem zapisanym w podpisie. Wystarczy ponowny zapis pliku PDF, dopisanie komentarza, konwersja DOCX do PDF, optymalizacja skanu albo automatyczna kompresja przez program pocztowy. Dla człowieka dokument może wyglądać identycznie, ale dla walidatora to już inny plik.

  • Microsoft Word może zmienić metadane DOCX przy samym otwarciu i zapisaniu dokumentu.
  • Adobe Acrobat może dopisać adnotację, pole formularza albo metadane PDF, co psuje zgodność z podpisem zewnętrznym.
  • Skaner sieciowy może ponownie wygenerować PDF z inną kompresją i innym rozmiarem pliku.
  • Program pocztowy może zapisać załącznik pod nazwą z dopiskiem „(1)”, co samo w sobie zwykle nie psuje treści, ale utrudnia dopasowanie plików.
  • System obiegu dokumentów może utworzyć kopię roboczą, która nie jest oryginałem użytym do podpisu.

Jak znaleźć właściwy dokument źródłowy?

Najpierw wróć do miejsca, z którego dokument został pobrany: wiadomość e-mail, ePUAP, podpis.gov.pl, system kadrowy, portal przetargowy albo paczka ZIP od kontrahenta. Nie używaj pliku, który był edytowany, drukowany do PDF albo ponownie skanowany. Jeżeli masz kilka wersji, porównaj rozmiar w bajtach, datę modyfikacji i nazwę pliku.

  1. Pobierz dokument ponownie z oryginalnego źródła i zapisz go w nowym folderze, bez otwierania w edytorze.
  2. Sprawdź rozmiar pliku we właściwościach systemu Windows, najlepiej w bajtach, a nie tylko w kilobajtach.
  3. Porównaj datę modyfikacji z datą wiadomości albo datą pobrania z ePUAP.
  4. Do walidatora wgraj dokument źródłowy oraz odpowiadający mu plik podpisu XAdES.
  5. Jeżeli walidator nadal pokazuje brak integralności podpisu, zapisz raport walidacji błędu i nie nadpisuj plików.

Czy edycja PDF lub DOCX psuje podpis?

Tak, jeżeli podpis był złożony na wcześniejszej wersji pliku. Dotyczy to nawet zmian niewidocznych w treści. Podpis elektroniczny nie potwierdza „sensu dokumentu”, tylko konkretną postać danych w chwili podpisania.

Czynność Ryzyko dla XAdES Bezpieczniejszy wariant
Otwarcie i zapis DOCX w Wordzie Wysokie, bo zmienia się paczka DOCX i metadane. Pobierz oryginał i nie zapisuj go ponownie.
Konwersja DOCX do PDF Wysokie, bo powstaje nowy dokument. Waliduj DOCX, jeżeli to on był podpisany.
Dopisanie komentarza do PDF Wysokie, bo zmienia się zawartość PDF. Twórz osobną kopię roboczą, a oryginał zostaw bez zmian.
Zmiana samej nazwy pliku Zwykle niskie, ale może zepsuć odwołanie w paczce. Zostaw nazwy z archiwum ZIP lub ASiC-E bez zmian.

Brakujący podpis, paczka albo załącznik

Podpis zewnętrzny XAdES to zestaw, w którym dokument i podpis mogą być zapisane jako dwa oddzielne pliki, na przykład umowa.pdf oraz umowa.pdf.xades. Jeżeli do walidatora trafi tylko podpis albo tylko dokument, narzędzie pokaże brak pliku źródłowego, brak referencji lub XAdES błąd walidacji.

Czy do XAdES potrzebujesz dwóch plików?

Często tak. W podpisie zewnętrznym plik podpisu przechowuje dane podpisu, certyfikat i referencję do podpisanego dokumentu, ale nie musi zawierać pełnej treści dokumentu. W podpisie otoczonym albo w kontenerze ASiC-E część danych może być spakowana razem, dlatego najpierw trzeba rozpoznać typ zestawu.

  • Plik .xades zwykle jest podpisem XML i może wymagać osobnego dokumentu źródłowego.
  • Plik .xml może być podpisanym dokumentem albo samą strukturą podpisu, zależnie od systemu.
  • Plik .asice jest kontenerem, który może zawierać dokument i podpis w jednej paczce.
  • Archiwum .zip może zawierać kilka dokumentów, podpisów i folder META-INF, którego nie należy przebudowywać ręcznie.
  • Screenshot podpisu jest tylko obrazem i nie zastępuje certyfikatu, skrótu dokumentu ani raportu walidacji.

Jak odzyskać komplet z e-maila, ZIP albo ePUAP?

Jeżeli brakuje podpisu, wróć do oryginalnej wiadomości i pobierz wszystkie załączniki naraz. W Outlooku, Thunderbirdzie i Gmailu sprawdź, czy przy wiadomości nie ma ukrytych albo zablokowanych załączników XML. W systemach urzędowych pobierz zarówno dokument, jak i urzędowe poświadczenie lub plik podpisu, jeżeli taka opcja jest dostępna.

  1. Utwórz nowy folder, na przykład „XAdES – oryginały – 2026-05-25”, żeby nie mieszać wersji roboczych z oryginałami.
  2. Pobierz pełną paczkę ZIP bez otwierania pojedynczych plików w przeglądarce.
  3. Rozpakuj archiwum narzędziem systemu Windows lub 7-Zip, ale nie zmieniaj nazw plików ani folderów.
  4. Jeżeli system pocztowy blokuje XML, poproś nadawcę o ponowne wysłanie kompletu w jednym archiwum ZIP.
  5. Po walidacji zapisz raport razem z dokumentem i podpisem, bo sam komunikat na ekranie jest słabym dowodem technicznym.

Dlaczego screenshot podpisu nie wystarczy?

Screenshot pokazuje, że ktoś widział informację o podpisie, ale nie pozwala sprawdzić certyfikatu, daty, integralności ani relacji z dokumentem. W sprawach urzędowych, kadrowych, przetargowych i księgowych wymagaj pliku podpisu oraz raportu walidacji. Treść nie zastępuje konsultacji z prawnikiem, jeżeli spór dotyczy skutków prawnych podpisu elektronicznego.

Certyfikat, data i obsługa formatu

Certyfikat podpisu elektronicznego to cyfrowe poświadczenie tożsamości podpisującego, charakteryzujące się okresem ważności, wystawcą oraz statusem unieważnienia. Przy XAdES liczy się nie tylko dzisiejsza data, ale też chwila podpisania, znacznik czasu i możliwość sprawdzenia danych z Narodowego Centrum Certyfikacji albo list dostawców usług zaufania.

Czy wygasły certyfikat zawsze unieważnia podpis?

Nie. Wygasły certyfikat podpisu nie musi oznaczać nieważnego podpisu, jeżeli certyfikat był ważny w chwili podpisania, a podpis zawiera albo da się odtworzyć dane potrzebne do walidacji długoterminowej. Problem zaczyna się wtedy, gdy certyfikat był unieważniony przed podpisaniem, brakuje znacznika czasu albo walidator nie potrafi sprawdzić statusu certyfikatu na właściwy moment.

  • Certyfikat wygasły oznacza, że okres ważności minął, ale podpis może pozostać poprawny dla wcześniejszej daty.
  • Certyfikat unieważniony oznacza, że wystawca cofnął zaufanie, na przykład po utracie kontroli nad kluczem.
  • Certyfikat nierozpoznany oznacza, że walidator nie ma pełnej ścieżki certyfikacji lub nie ufa dostawcy.
  • Znacznik czasu pomaga wykazać, że podpis istniał w określonym momencie, zgodnie z logiką RFC 3161.
  • Walidacja długoterminowa wymaga danych pozwalających odtworzyć status certyfikatu po latach.

Co oznacza „nieznany certyfikat”?

Komunikat „nieznany certyfikat” nie zawsze oznacza fałszerstwo. Może chodzić o stary walidator, brak dostępu do internetu, brak certyfikatu pośredniego, format spoza obsługiwanej listy albo podpis złożony narzędziem dostawcy, którego walidator nie rozpoznaje automatycznie. Nie ignoruj jednak komunikatu o unieważnieniu certyfikatu, bo to inna kategoria ryzyka.

Rozporządzenie eIDAS wskazuje, że kwalifikowany podpis elektroniczny ma skutek prawny równoważny podpisowi własnoręcznemu. – Parlament Europejski i Rada UE, Rozporządzenie 910/2014, art. 25

Jak sprawdzić podpis w drugim walidatorze?

Jeżeli pierwszy walidator pokazuje niejasny błąd, sprawdź podpis w drugim zaufanym narzędziu. Dla dokumentów z administracji publicznej zacznij od podpis.gov.pl albo usługi wskazanej przez dany urząd. Dla podpisów kwalifikowanych użyj także walidatora dostawcy certyfikatu, na przykład Certum, Szafir, Sigillum albo EuroCert, jeżeli to on wystawił certyfikat.

Sytuacja Co sprawdzić Interpretacja
Wygasły certyfikat Datę podpisu, znacznik czasu i raport walidacji. Podpis może być poprawny, jeżeli certyfikat był ważny w chwili podpisu.
Unieważniony certyfikat Datę unieważnienia oraz status OCSP lub CRL. Nie ignoruj ostrzeżenia, bo podpis może być nieważny.
Nieznany certyfikat Drugie narzędzie i ścieżkę certyfikacji. Możliwy problem walidatora, a nie samego podpisu.
Błąd formatu XAdES Obsługę XAdES-BES, XAdES-T, XAdES-LT albo ASiC-E. Starsze formaty mogą wymagać narzędzia dostawcy podpisu.

ETSI EN 319 132-1 opisuje XAdES jako podpisy XML rozszerzone o kwalifikujące właściwości, w tym elementy potrzebne w zastosowaniach biznesowych i administracyjnych. – ETSI, Electronic Signatures and Infrastructures, 2024

Plan naprawczy i profilaktyka

Naprawa podpisu elektronicznego XAdES to procedura diagnostyczna, charakteryzująca się pracą na kopiach, ponownym pobraniem kompletu oraz zapisaniem raportu z walidatora. Podstawowa naprawa zajmuje zwykle 10-20 minut, ale sprawy sporne wymagają kontaktu z nadawcą lub dostawcą podpisu.

Jak naprawić problem z XAdES krok po kroku?

Nie zaczynaj od edycji XML. Zacznij od zabezpieczenia materiału dowodowego i odtworzenia oryginalnego zestawu plików. W przypadkach, które prowadziłem jako administrator, najwięcej problemów rozwiązuje ponowne pobranie dokumentu i podpisu z jednego źródła, bez pośredniego otwierania plików w edytorach.

  1. Zrób kopię wszystkich plików i oznacz folder jako „oryginał”, żeby nie nadpisać dowodu.
  2. Pobierz komplet ponownie z e-maila, ePUAP, podpis.gov.pl, ZIP lub systemu obiegu dokumentów.
  3. Rozpakuj paczkę bez zmiany nazw, ścieżek i struktury katalogów.
  4. Sprawdź dokument i podpis w zaufanym walidatorze, najlepiej najpierw w narzędziu wskazanym przez nadawcę.
  5. Jeżeli pojawia się walidator podpisu błąd, wykonaj drugą walidację w niezależnym narzędziu.
  6. Zapisz raport walidacji błędu jako PDF lub HTML i dołącz go do korespondencji z nadawcą.
  7. Jeżeli błąd powtarza się na świeżo pobranych plikach, poproś o ponowne podpisanie właściwej wersji dokumentu.

Kiedy poprosić nadawcę o ponowne podpisanie dokumentu?

Poproś nadawcę o nowy podpis, gdy brakuje dokumentu źródłowego, nie da się odzyskać oryginalnej paczki, podpis jest faktycznie nieważny albo raport wskazuje brak integralności podpisu na komplecie pobranym z oryginalnego źródła. Nie wysyłaj dalej zmienionego dokumentu jako potwierdzonego podpisem, bo odbiorca może słusznie zakwestionować integralność.

  • Brak pliku źródłowego wymaga ponownego przesłania dokumentu i podpisu w jednym komplecie.
  • Plik podpisu uszkodzony wymaga ponownego eksportu podpisu z systemu nadawcy.
  • Dokument po edycji wymaga podpisania nowej wersji, a nie próby dopasowania starego podpisu.
  • Unieważniony certyfikat wymaga wyjaśnienia z podpisującym lub dostawcą certyfikatu kwalifikowanego.
  • Spór formalny wymaga zachowania raportów i konsultacji prawnej, a nie tylko zrzutu ekranu.

Jak zabezpieczyć pliki przed kolejnym błędem?

Najprostsza profilaktyka to archiwizacja dokumentu, podpisu i raportu w jednym folderze. Nie trzymaj samego PDF bez podpisu ani samego XML bez dokumentu. Dla firm warto ustalić stałą strukturę katalogów i zasadę, że oryginałów podpisanych elektronicznie nie edytuje się bez utworzenia osobnej kopii roboczej.

  • Folder sprawy powinien zawierać dokument, podpis, raport walidacji i wiadomość źródłową od nadawcy.
  • Nazwy plików powinny pozostać zgodne z paczką otrzymaną od systemu lub kontrahenta.
  • Kopia zapasowa powinna trafić na dysk firmowy, NAS albo szyfrowane repozytorium dokumentów.
  • Instrukcja dla pracowników powinna zabraniać zapisu podpisanych plików przez Worda, Acrobata i edytory online.
  • Raport walidacji powinien być generowany przy odbiorze dokumentu, a nie dopiero po kilku latach.

Przy pracy zespołowej przydaje się osobna procedura: jak zrobić bezpieczną kopię dokumentów, a dla początkujących także instrukcja jak sprawdzić XAdES online krok po kroku. Jeżeli problem dotyczy PDF, porównaj objawy z poradnikiem błąd podpisu elektronicznego w PDF. Podstawy formatu wyjaśnia osobny materiał: co oznacza plik XAdES.

Najczęściej zadawane pytania

Dlaczego walidator pokazuje, że dokument został zmieniony?

Walidator pokazuje taki komunikat, gdy podpis nie pasuje do aktualnej zawartości pliku. Najczęściej użyto złej wersji dokumentu, plik został zapisany ponownie albo załącznik został uszkodzony podczas pobierania. Pobierz komplet z oryginalnego źródła i nie otwieraj dokumentu w edytorze przed walidacją.

Co zrobić, gdy brakuje dokumentu źródłowego?

Trzeba pobrać dokument ponownie z miejsca, z którego pochodził podpis, albo poprosić nadawcę o cały komplet. Sam plik podpisu zewnętrznego nie wystarczy do pełnej walidacji, jeżeli nie zawiera dokumentu. Najlepiej poprosić o jedną paczkę ZIP z dokumentem, podpisem i ewentualnym raportem.

Czy wygasły certyfikat oznacza nieważny podpis?

Nie zawsze. Liczy się to, czy certyfikat był ważny w chwili składania podpisu oraz czy dostępne są dane do walidacji długoterminowej. Jeżeli raport pokazuje tylko wygaśnięcie certyfikatu po dacie podpisu, sytuacja jest inna niż przy certyfikacie unieważnionym przed podpisaniem.

Czy można poprawić plik XAdES w Notatniku?

Nie należy tego robić. Ręczna edycja XML lub XAdES może zmienić strukturę podpisu, kodowanie albo referencje do dokumentu. Bezpieczna naprawa polega na odzyskaniu właściwego kompletu plików, a nie na modyfikowaniu podpisu.

Dlaczego jeden walidator pokazuje błąd, a drugi tylko ostrzeżenie?

Walidatory mogą różnić się obsługą formatów XAdES, list certyfikatów, trybu sprawdzania OCSP i sposobem prezentowania ostrzeżeń. Dlatego przy niejasnym wyniku warto wykonać drugą walidację w narzędziu dostawcy podpisu albo w usłudze wskazanej przez urząd. W ważnych sprawach zapisz oba raporty.

Kiedy dokument trzeba podpisać ponownie?

Dokument trzeba podpisać ponownie, gdy nie da się odzyskać oryginalnego dokumentu, podpis jest faktycznie nieważny albo nadawca wysłał niekompletny zestaw. Nowy podpis powinien objąć właściwą, aktualną wersję dokumentu. Nie próbuj potwierdzać starego podpisu na pliku, który był edytowany po podpisaniu.

Czy screenshot podpisu może zastąpić plik XAdES?

Nie. Screenshot nie zawiera danych kryptograficznych, certyfikatu ani skrótu dokumentu, więc nie pozwala wykonać walidacji. Może pomóc w korespondencji technicznej, ale nie zastępuje pliku podpisu elektronicznego ani raportu walidacji.

Źródła i literatura

Jakie normy i serwisy są podstawą?

Do diagnozy XAdES najlepiej używać dokumentacji urzędowej, norm technicznych i raportów walidatorów. Blogi i fora mogą pomóc w rozpoznaniu objawu, ale nie powinny być podstawą decyzji w sprawie ważności podpisu.

  • Gov.pl opisuje praktyczne użycie podpisu zaufanego i pobieranie plików źródłowych.
  • ETSI definiuje formaty XAdES i wymagania interoperacyjności dla podpisów elektronicznych.
  • eIDAS reguluje skutki prawne podpisów elektronicznych w Unii Europejskiej.
  • RFC 3161 opisuje techniczny model znacznika czasu.
  • Narodowe Centrum Certyfikacji jest punktem odniesienia dla krajowej infrastruktury zaufania.

Gdzie sprawdzić szczegóły?

  1. Serwis Rzeczypospolitej Polskiej, „Podpisz dokument elektronicznie”, Gov.pl, dostęp 2026.
  2. ETSI EN 319 132-1, „Electronic Signatures and Infrastructures; XAdES digital signatures; Part 1”, ETSI, wersja 2024.
  3. Rozporządzenie Parlamentu Europejskiego i Rady (UE) nr 910/2014, eIDAS, art. 25.
  4. RFC 3161, „Internet X.509 Public Key Infrastructure Time-Stamp Protocol”, IETF, 2001.
  5. Narodowe Centrum Certyfikacji, informacje o certyfikacji i infrastrukturze zaufania, NCCert.pl.