Najważniejsze wnioski:
- Walidator odpowiada na trzy osobne pytania, a nie na jedno. Czy plik nie został zmieniony po podpisaniu, kto go podpisał i czy certyfikat tej osoby był ważny. Każde z nich może wypaść inaczej, a jedna ikonka scala je w komunikat, który łatwo źle odczytać.
- Domyślnie większość narzędzi sprawdza certyfikat na dzisiaj, nie na moment podpisania. Umowa podpisana dwa lata temu poprawnym certyfikatem potrafi więc dziś wyglądać na wadliwą.
- Znacznik czasu decyduje o tym, czy podpis przetrwa wygaśnięcie certyfikatu. Kwalifikowany znacznik daje domniemanie prawdziwości wskazanej daty i integralności danych, z którymi jest powiązany.
- Komunikat „nieznany” prawie nigdy nie znaczy „podrobiony”. Zwykle oznacza, że program nie ma u siebie listy zaufania, na której znajduje się wystawca certyfikatu.
Dostajesz podpisaną umowę, otwierasz ją w czytniku PDF i widzisz żółty trójkąt z informacją, że ważność podpisu jest nieznana. Pytanie brzmi: odsyłać dokument czy księgować. Odpowiedzi nie ma w ikonce, bo ikonka opisuje stan wiedzy programu, a nie stan dokumentu.
To rozróżnienie jest tu najważniejsze. Ten sam plik potrafi dostać trzy różne oceny w trzech narzędziach, bo każde z nich sprawdza certyfikat na inny moment i korzysta z innej listy zaufanych wystawców. Poniżej rozbieram wynik weryfikacji na części składowe, pokazuję, gdzie sprawdzić dokument za darmo i które komunikaty oznaczają realny problem. Jeśli szukasz samego procesu składania podpisu, jak podpisać PDF krok po kroku jest rozpisane osobno.
Co właściwie sprawdza weryfikacja podpisu elektronicznego?
Weryfikacja odpowiada na trzy pytania naraz i każde z nich ma inną wagę dowodową. Pierwsze: czy podpisana zawartość jest bit w bit tą samą, którą podpisano. Drugie: kto stoi za certyfikatem użytym do podpisu. Trzecie: czy ten certyfikat był ważny, nieodwołany i wystawiony przez dostawcę z listy zaufanej.
Pierwsze pytanie rozstrzyga się najprościej i najpewniej. Przy podpisywaniu program liczy skrót kryptograficzny dokumentu i zaszywa go w podpisie. Walidator liczy ten skrót ponownie i porównuje obie wartości, więc zmiana choćby jednego znaku po podpisaniu daje wynik negatywny. To jedyna część weryfikacji, która nie zależy od żadnego zewnętrznego źródła.
Ostatnie pytanie jest za to najbardziej podatne na fałszywy alarm, bo wymaga sięgnięcia poza plik: do list zaufania, do list odwołanych certyfikatów i do daty, na którą program prowadzi sprawdzenie.
Warto znać jeszcze jedno rozróżnienie, bo pojawia się w korespondencji z zamawiającymi i w sporach. Rozporządzenie eIDAS w art. 3 pkt 41 definiuje walidację jako proces weryfikacji i potwierdzenia ważności podpisu, czyli szerszą czynność niż sama weryfikacja techniczna. Krajowa Izba Odwoławcza odniosła się do tej różnicy w wyroku z 1 marca 2022 r. w sprawie KIO 356/22, o czym pisze branżowy serwis o zamówieniach publicznych.
W praktyce: raport z walidatora jest dowodem technicznym. Ocena, czy dokument wywołuje skutek prawny, wymaga jeszcze sprawdzenia, jakiej formy wymagał ten konkretny dokument. Te dwie rzeczy warto trzymać osobno.
Gdzie zweryfikować podpis elektroniczny za darmo?
Są cztery drogi i różnią się nie tyle jakością, co zakresem. Wybór zależy od tego, czy potrzebujesz szybkiej odpowiedzi, czy dokumentu do akt.
| Narzędzie | Co obsługuje | Kiedy po nie sięgnąć |
|---|---|---|
Rządowy serwis podpis.gov.pl | Pliki do 25 MB, do 5 naraz; przycisk „Sprawdź, kto podpisał” | Codzienne sprawdzenie, także podpisu zaufanego |
NarzędzieRządowy serwis podpis.gov.pl Co obsługujePliki do 25 MB, do 5 naraz; przycisk „Sprawdź, kto podpisał” Kiedy po nie sięgnąćCodzienne sprawdzenie, także podpisu zaufanego | ||
PUESC | Głównie PDF i XML; usługa bezpłatna | Dokumenty z KAS i Ministerstwa Finansów |
NarzędziePUESC Co obsługujeGłównie PDF i XML; usługa bezpłatna Kiedy po nie sięgnąćDokumenty z KAS i Ministerstwa Finansów | ||
Demonstrator walidacji Komisji Europejskiej | PAdES, XAdES, CAdES, JAdES, ASiC; ustawiany moment walidacji | Trudne przypadki i spory o datę |
NarzędzieDemonstrator walidacji Komisji Europejskiej Co obsługujePAdES, XAdES, CAdES, JAdES, ASiC; ustawiany moment walidacji Kiedy po nie sięgnąćTrudne przypadki i spory o datę | ||
WeryfikacjaPodpisu.pl | XAdES, PAdES, CAdES, ASiC; poświadczenie do pobrania | Gdy potrzebujesz papieru do akt |
NarzędzieWeryfikacjaPodpisu.pl Co obsługujeXAdES, PAdES, CAdES, ASiC; poświadczenie do pobrania Kiedy po nie sięgnąćGdy potrzebujesz papieru do akt | ||
Rządowy serwis do podpisywania i sprawdzania dokumentów, dostępny pod adresem podpis.gov.pl, przyjmuje pliki do 25 MB, maksymalnie pięć jednocześnie i łącznie w tym samym limicie (sprawdzone 25.09.2026). Po wgraniu podpisanego pliku pojawia się przycisk pozwalający wyświetlić dane podpisujących, a serwis wprost zwraca uwagę, żeby patrzeć na status podpisu, który powinien brzmieć „Ważny”.
Platforma celno-skarbowa udostępnia osobną usługę weryfikacji podpisu dla dokumentów otrzymanych z administracji skarbowej. Jest bezpłatna, obsługuje przede wszystkim PDF i XML, ale sama zastrzega dwie rzeczy: nie jest kwalifikowaną usługą zaufania w rozumieniu eIDAS i nie może służyć do zautomatyzowanej walidacji.
Najbardziej szczegółowy wynik daje publiczny demonstrator walidacji podpisu Komisji Europejskiej. Pozwala wskazać poziom walidacji i moment, na który ma zostać przeprowadzona, czyli dokładnie to ustawienie, które najczęściej odpowiada za rozbieżne wyniki. Komisja opisuje go jako narzędzie demonstracyjne, przesłane pliki nie są przechowywane.
Jeśli wynik ma trafić do akt sprawy, polski walidator obsługujący formaty XAdES, PAdES, CAdES i ASiC generuje po sprawdzeniu Elektroniczne Poświadczenie Weryfikacji do pobrania w PDF, JSON lub HTML (sprawdzone 25.09.2026).
Jak zweryfikować podpis elektroniczny krok po kroku
Kolejność ma znaczenie, bo trzy pierwsze kroki odsiewają większość fałszywych alarmów, zanim zaczniesz podejrzewać drugą stronę.
Krok 1: Ustal, co masz w ręku
Najpierw rozpoznaj format, bo od niego zależy, czego w ogóle szukać. Podpis w PDF (PAdES) siedzi wewnątrz pliku i otwiera się w czytniku. Podpis otaczający w XML (XAdES) przychodzi jako osobny plik .xml albo .xades, w którym oryginalny dokument jest zapakowany w środku. Podpis zewnętrzny leży obok dokumentu i bez niego nic nie zweryfikujesz.
To źródło częstego zgrzytu. W wątku na r/Polska o pliku zip.xml po podpisie zaufanym autor opisuje, jak po podpisaniu spakowanych dokumentów na rządowej stronie dostał plik XML, którego nie umie otworzyć ani przekazać dalej. Dokument jest tam poprawnie podpisany, tylko opakowany w sposób, którego nie czyta zwykły czytnik PDF.
Krok 2: Wgraj plik do walidatora, nie do czytnika
Czytnik PDF jest wygodny, ale to najsłabszy punkt tego procesu, o czym niżej. Zacznij od rządowego serwisu albo demonstratora Komisji. Na podpis.gov.pl wgrywasz plik, czekasz na potwierdzenie wczytania i wybierasz opcję pokazania, kto podpisał. Dopiero wtedy zobaczysz listę podpisów z ich statusami zamiast jednej zbiorczej ikonki.
Krok 3: Przeczytaj status, nie kolor
Standard walidacji stosowany w Unii Europejskiej zwraca jeden z trzech wyników: TOTAL-PASSED, gdy podpis przeszedł weryfikację zgodnie z polityką walidacji, TOTAL-FAILED, gdy format jest nieprawidłowy albo sama wartość podpisu nie przeszła sprawdzenia, oraz INDETERMINATE, gdy weryfikacja formatu i kryptografii nie zawiodła, ale danych jest za mało, by rozstrzygnąć ważność.
Trzeci wynik jest najczęstszy i najbardziej mylący, bo brzmi jak porażka, a zwykle oznacza brakujący element układanki. Do wyniku dochodzi podwskazanie, które nazywa przyczynę: HASH_FAILURE przy naruszonej integralności, NO_CERTIFICATE_CHAIN_FOUND przy niekompletnej ścieżce certyfikacji, OUT_OF_BOUNDS_NO_POE, gdy nie da się wykazać, że podpis powstał w okresie ważności certyfikatu, czy TRY_LATER, gdy brakuje danych o odwołaniu.
Krok 4: Sprawdź moment walidacji i znacznik czasu
To jest krok, który rozstrzyga większość spornych wyników. Domyślnie narzędzia sprawdzają, czy certyfikat jest ważny dziś, a nie czy był ważny w chwili składania podpisu. Branżowa analiza narzędzi walidacyjnych opisuje tę słabość wprost i wskazuje ją jako główną przyczynę mylących wyników. Certyfikaty kwalifikowane wydaje się zwykle na rok lub dwa, więc każda starsza umowa trafia w tę pułapkę.
Ratunkiem jest znacznik czasu. Zgodnie z eIDAS kwalifikowany elektroniczny znacznik czasu korzysta z domniemania dokładności wskazanej daty i godziny oraz integralności danych, z którymi jest powiązany. Podpis bez znacznika, w najprostszym wariancie PAdES-B, nie niesie dowodu czasu, więc po wygaśnięciu certyfikatu walidator nie ma jak potwierdzić, że powstał w odpowiednim momencie.
Uwaga: zanim uznasz podpis za wadliwy, ustaw w walidatorze moment sprawdzenia na datę podpisania. Bardzo często status przeskakuje wtedy z nieokreślonego na ważny.
Krok 5: Sprawdź wystawcę na liście zaufanej
Jeśli status dotyczy zaufania do wystawcy, sprawdź go u źródła. Komisja Europejska prowadzi przeglądarkę krajowych list zaufania, gdzie po wybraniu kraju zobaczysz dostawców usług zaufania i zakres ich uprawnień. Certyfikat wystawiony przez dostawcę spoza tych list może być technicznie poprawny, ale nie jest kwalifikowany, co przy dokumentach wymagających formy pisemnej przesądza sprawę.
Krok 6: Zachowaj dowód, nie zrzut ekranu
Zrzut ekranu z zieloną ikonką nie jest dowodem niczego, bo nie zawiera ani momentu walidacji, ani ścieżki certyfikacji. Pobierz raport walidacji z narzędzia, którego użyłeś, i trzymaj go razem z podpisanym plikiem oraz oryginałem sprzed podpisu. Przy sporze to trio odpowiada na wszystkie trzy pytania z pierwszej sekcji.
Co oznaczają poszczególne komunikaty?
| Komunikat | Co się realnie stało | Co zrobić |
|---|---|---|
Podpis ważny / TOTAL-PASSED | Integralność, tożsamość i certyfikat sprawdzone pozytywnie | Zapisz raport i procesuj dokument |
KomunikatPodpis ważny / TOTAL-PASSED Co się realnie stałoIntegralność, tożsamość i certyfikat sprawdzone pozytywnie Co zrobićZapisz raport i procesuj dokument | ||
Ważność nieznana / INDETERMINATE | Brakuje listy zaufania, ścieżki certyfikacji albo dowodu czasu | Zaktualizuj listy, ustaw datę podpisania, powtórz |
KomunikatWażność nieznana / INDETERMINATE Co się realnie stałoBrakuje listy zaufania, ścieżki certyfikacji albo dowodu czasu Co zrobićZaktualizuj listy, ustaw datę podpisania, powtórz | ||
Dokument zmieniony po podpisaniu | Naruszona integralność podpisanej części | Poproś o ponowne przesłanie i porównaj z oryginałem |
KomunikatDokument zmieniony po podpisaniu Co się realnie stałoNaruszona integralność podpisanej części Co zrobićPoproś o ponowne przesłanie i porównaj z oryginałem | ||
Certyfikat odwołany | Wystawca unieważnił certyfikat | Sprawdź, czy odwołanie nastąpiło po dacie podpisu |
KomunikatCertyfikat odwołany Co się realnie stałoWystawca unieważnił certyfikat Co zrobićSprawdź, czy odwołanie nastąpiło po dacie podpisu | ||
Podpis nieprawidłowy / TOTAL-FAILED | Zła wartość podpisu albo uszkodzony format | Traktuj jako realny problem, nie jako usterkę narzędzia |
KomunikatPodpis nieprawidłowy / TOTAL-FAILED Co się realnie stałoZła wartość podpisu albo uszkodzony format Co zrobićTraktuj jako realny problem, nie jako usterkę narzędzia | ||
Tylko dwa wiersze z tej tabeli opisują sytuację, w której dokument jest wadliwy. Pozostałe mówią o brakującej informacji po stronie sprawdzającego.
Dlaczego czytnik PDF pokazuje, że ważność podpisu jest nieznana?
Bo czytnik korzysta z własnych list zaufanych certyfikatów i własnej logiki walidacji, niekoniecznie zgodnej z tym, co uznaje eIDAS. Adobe Acrobat Reader wprost komunikuje, że tożsamość podpisującego jest nieznana, kiedy certyfikatu ani żadnego z certyfikatów nadrzędnych nie ma na jego liście zaufania. Lista aktualizuje się osobno od samego programu, więc na świeżo zainstalowanym czytniku niemal każdy polski podpis kwalifikowany wygląda początkowo podejrzanie.
Druga przyczyna dotyczy tego, że czytnik nie pokazuje momentu, na jaki prowadzi sprawdzenie. Widzisz wynik, nie widzisz założeń. Dlatego przy dokumencie, od którego coś zależy, wynik z czytnika traktuj jako wstępny i potwierdź go w walidatorze zgodnym z unijnym standardem.
Ten sam problem uderza w osoby poza ekosystemem Windows. W wątku na r/linux4noobs o weryfikacji podpisu w pliku PDF autor opisuje przeprowadzkę na Linuksa i brak odpowiednika czytnika, którego używał wcześniej do sprawdzania podpisów. Podobny wątek toczy się na r/linuxquestions wokół weryfikowania podpisów w dokumentach PDF, gdzie pytanie dotyczy przygotowania zweryfikowanych kopii do celów urzędowych. Walidator w przeglądarce rozwiązuje to niezależnie od systemu.
Pięć błędów, które psują weryfikację
- Sprawdzanie kopii zamiast pliku, który przyszedł. Wydrukowanie do PDF, przepuszczenie przez kompresor albo zapisanie „jako” niszczy podpis. Weryfikuj dokładnie ten plik, który dostałeś, i nie zapisuj go ponownie z poziomu czytnika.
- Otwieranie XML-a w przeglądarce i uznanie, że to bałagan. Plik z podpisem zaufanym pakuje dokument w środku. Zamiast go oglądać, wgraj go do rządowego serwisu, który wyciągnie zawartość i pokaże podpisy.
- Pominięcie daty walidacji. Najczęstsza przyczyna wyniku, który wygląda na problem prawny, a jest ustawieniem narzędzia.
- Uznanie zielonej ikonki za potwierdzenie poziomu podpisu. Ważny podpis zaawansowany też świeci na zielono. Poziom sprawdzasz po wystawcy certyfikatu na liście zaufanej, nie po kolorze.
- Weryfikacja jednego podpisu w dokumencie, pod którym jest ich kilka. Przy umowach dwustronnych zdarza się, że drugi podpis dodano po zmianie pliku. Rozwiń listę i sprawdź każdy osobno.
Jeśli dokument nie przechodzi weryfikacji z powodu formy, a nie techniki, rodzaje podpisu elektronicznego i ich moc prawna wyjaśniają, który poziom był w ogóle potrzebny, a zestawienie cen podpisu kwalifikowanego pokazuje, ile kosztuje przejście na wyższy.
Weryfikacja to koniec procesu, który zwykle zaczyna się wcześniej
Większość kłopotów z weryfikacją bierze się z tego, jak dokument powstał i jak podróżował. Umowa złożona w edytorze, wysłana mailem, podpisana w losowym narzędziu przez drugą stronę i odesłana jako załącznik gubi po drodze kontekst: kto to wysłał, kiedy, na jaki adres i czy plik po podpisie ktoś jeszcze otwierał i zapisywał.
Podpis elektroniczny w meetergo zamyka ten obieg w jednym miejscu. Dokument powstaje z szablonu PDF z polami wypełnianymi danymi z rezerwacji albo z formularza, podpisujący potwierdza tożsamość sześciocyfrowym kodem wysłanym na e-mail, ważnym przez 10 minut, a podpisany plik zostaje obok pozostałych dokumentów i, jeśli po umowie idzie rozliczenie, obok faktury. Materiał do weryfikacji jest przy tym gotowy od razu: każdy podpisany PDF dostaje sumę kontrolną SHA-256, a ślad audytowy zapisuje znacznik czasu, zweryfikowany adres e-mail, adres IP, przeglądarkę i hash dokumentu. Dane i podpisane pliki zostają na serwerach w Unii Europejskiej, co przy umowach zawierających PESEL ma osobne znaczenie opisane w zasadach bezpieczeństwa i w zestawieniu przepisów o ochronie danych w poszczególnych krajach.
Ograniczenie powiedziane wprost: meetergo składa podpis typu FES z weryfikacją adresu e-mail, a nie podpis kwalifikowany. W walidatorze nie pojawi się więc jako podpis kwalifikowany, a dostawcy nie znajdziesz na unijnej liście zaufania. Do dokumentów wymagających formy pisemnej pod rygorem nieważności nadal potrzebujesz certyfikatu kwalifikowanego, a darmowe ścieżki podpisu mają własne limity. Liczbę podpisów i zakres funkcji w poszczególnych planach opisuje cennik.
Zacznij za darmo z meetergo na meetergo.com. Bez karty płatniczej, a plany płatne mają 7 dni próby.
Najczęstsze pytania
Czy weryfikacja podpisu elektronicznego jest płatna?
Nie. Rządowy serwis podpis.gov.pl, usługa na PUESC i demonstrator Komisji Europejskiej są bezpłatne i nie wymagają instalowania programu. PUESC zastrzega przy tym, że nie jest kwalifikowaną usługą zaufania i nie służy do automatycznej walidacji.
Jak sprawdzić, kto podpisał dokument?
Wgraj plik na podpis.gov.pl i użyj opcji pokazania danych podpisujących. Zobaczysz imię i nazwisko z certyfikatu oraz status każdego podpisu osobno, co ma znaczenie przy dokumentach podpisanych przez kilka osób.
Co zrobić, gdy walidator pokazuje status nieokreślony?
Zacznij od ustawienia momentu walidacji na datę podpisania, bo narzędzia domyślnie sprawdzają ważność certyfikatu na dziś. Jeśli to nie pomaga, sprawdź, czy podpis ma znacznik czasu i czy wystawca certyfikatu figuruje na krajowej liście zaufania.
Czy podpis bez znacznika czasu jest nieważny?
Nie, ale trudniej go obronić po latach. Bez dowodu czasu walidator nie potwierdzi, że podpis powstał w okresie ważności certyfikatu, więc zamiast wyniku pozytywnego zwróci status nieokreślony.
Czy da się zweryfikować podpis zaufany?
Tak, tym samym rządowym serwisem, który służy do podpisywania. Plik przychodzi zwykle jako XML z dokumentem w środku, więc wgraj go w całości zamiast próbować otworzyć w czytniku PDF.
Czy zmiana nazwy pliku unieważnia podpis?
Nie. Podpis obejmuje zawartość dokumentu, a nie nazwę pliku. Unieważnia go natomiast ponowne zapisanie pliku przez program, który przebuduje jego strukturę, na przykład wydruk do PDF.
Jak długo przechowywać podpisany dokument razem z raportem walidacji?
Tak długo, jak przechowujesz sam dokument, bo raport jest jego częścią dowodową. Przy umowach handlowych sensownym minimum jest okres przedawnienia roszczeń z danej umowy, a przy dokumentach księgowych termin wynikający z przepisów podatkowych. Raport zapisuj razem z plikiem, nie w osobnym folderze.
Co zrobić, gdy kontrahent przysłał podpis, którego nie akceptuję?
Napisz, jakiego poziomu wymagasz i dlaczego, powołując się na formę wymaganą dla tego dokumentu. Przy umowach wymagających formy pisemnej jedynym wariantem równoważnym podpisowi odręcznemu jest podpis kwalifikowany. Wzory umów w Wordzie i uporządkowany obieg umów pomagają ustawić to raz dla wszystkich kontrahentów.
Rezerwacja + wideokonferencja w jednym narzędziu.
Rezerwacja + wideokonferencja w jednym narzędziu.
Podsumowanie
Weryfikacja podpisu zajmuje minutę, pod warunkiem że wiesz, czego szukasz. Wgraj plik do walidatora zgodnego z unijnym standardem, ustaw moment sprawdzenia na datę podpisania, przeczytaj status razem z podwskazaniem i dopiero potem oceniaj dokument. Jeśli podpisujesz i odbierasz umowy regularnie, następnym krokiem jest przeniesienie ich do jednego obiegu, w którym materiał dowodowy powstaje automatycznie zamiast być odtwarzanym po fakcie.





