Код пароля электронной подписи: зачем нужен и как хранить

Мария Ж. 15 мин чтения

Код пароля электронной подписи — это ПИН-код носителя или пароль ключевого контейнера, без которого криптопровайдер не откроет доступ к закрытому ключу, и подпись просто не сформируется. Забытый код не восстанавливается: ПИН пользователя разблокируют ПИН-кодом администратора токена, а если заблокирован и он, остаётся форматирование носителя, которое уничтожает ключи вместе с сертификатом. Число попыток ограничено и задаётся при форматировании: у Рутокена это обычно 10 попыток для ПИН-кода пользователя. Главное различие, от которого зависит порядок действий: при аппаратном токене секрет хранится в самом устройстве и восстановлению не подлежит, а при облачной подписи или подписи через Госключ доступ возвращается через подтверждённую учётную запись Госуслуг.

Разберём, какие четыре разных секрета работодатель и удостоверяющий центр называют одним словом «код», за что отвечает каждый и кто его восстанавливает. Покажем, что проверить до того, как код понадобится, и как хранить его так, чтобы не пришлось перевыпускать сертификат. Сценарная таблица действий при забытом коде, порядок уведомления удостоверяющего центра по 63-ФЗ, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.

Содержание

Какой именно код у вас спрашивают: четыре разных секрета

Слово «код» в переписке кадровой службы обычно закрывает четыре несвязанных сущности с разными правилами восстановления. ПИН-код токена защищает физический носитель, пароль ключевого контейнера защищает сам контейнер с закрытым ключом, пароль от личного кабинета КЭДО защищает учётную запись, а код подтверждения в мобильном приложении подтверждает конкретную сессию подписания. Восстанавливаются они по-разному: два из четырёх не восстанавливаются вообще.

Читайте также:  Электронная подпись не видна на экране: где она в файле
Что спрашивают Когда появляется запрос Что защищает Восстановление
ПИН-код пользователя токена (Рутокен, JaCarta, ESMART) при каждом обращении к ключу на носителе доступ к контейнерам внутри токена разблокировка ПИН-кодом администратора
ПИН-код администратора токена при разблокировке, смене ПИН-кодов и форматировании управление самим носителем не восстанавливается; после блокировки остаётся форматирование
Пароль ключевого контейнера в КриптоПро CSP в окне криптопровайдера при подписании и входе по сертификату контейнер на флешке, в реестре или на токене в пассивном режиме не восстанавливается; контейнер создаётся заново вместе с сертификатом
Пароль от личного кабинета КЭДО при входе в сервис по почте или телефону учётную запись и доступ к своим документам восстанавливается самостоятельно через «Восстановить пароль»
Подтверждение подписания в мобильном приложении в момент подписания документа на смартфоне конкретную сессию подписания доступ возвращается через подтверждённую учётную запись Госуслуг

Первые три строки таблицы касаются тех, кому выдали физический носитель: руководителей, бухгалтеров, специалистов по закупкам. Рядовой работник в кадровом документообороте чаще всего живёт в двух нижних строках, где секрет восстанавливается за минуты. Прежде чем паниковать из-за «забыл ЭЦП», определите свою строку: от неё зависит, звонить в удостоверяющий центр или нажать кнопку восстановления в кабинете. В сервисе Добыто подписание запускается кнопкой в карточке документа, а сам ключ ПЭП или УНЭП работник не устанавливает на компьютер и отдельным ПИН-кодом не защищает.

Окно КриптоПро CSP с запросом пароля на ключевой контейнер при подписании файла
Запрос пароля на контейнер приходит от криптопровайдера, а не от сайта или сервиса подписания: сервис только запускает операцию.

Мария Ж, специалист по цифровой подписи и КЭДО: «Половина обращений «не работает подпись» — это не сбой, а путаница между паролем контейнера и паролем от личного кабинета. Посмотрите, какое окно просит код: если это окно криптопровайдера с названием контейнера, восстановить пароль кнопкой уже не получится, вопрос решается только через удостоверяющий центр. Если это форма входа в сервис, вы справитесь сами за пару минут.»

Лайфхак: в сервисе Добыто вход возможен по почте или телефону с паролем, а также через Яндекс или ВКонтакте. Если пароль от кабинета забыт, привязанная учётная запись возвращает доступ без обращения в поддержку — в отличие от ПИН-кода токена, который так не восстанавливается.

Читайте также:  Запись на получение ЭЦП онлайн: где записаться в 2026

Зачем вообще нужен код: юридическая, а не техническая причина

Усиленная электронная подпись приравнивается к собственноручной, поэтому закон требует не удобства, а контроля владельца над ключом. Статья 10 Федерального закона от 06.04.2011 № 63-ФЗ «Об электронной подписи» обязывает участников электронного взаимодействия обеспечивать конфиденциальность ключа, не использовать его при наличии оснований полагать, что конфиденциальность нарушена, и уведомить выдавший сертификат удостоверяющий центр и других участников не позднее одного рабочего дня со дня получения таких сведений. Код пароля — техническое воплощение этой обязанности: без него владение носителем не даёт возможности подписать.

Практическое следствие простое. Документ, подписанный вашим ключом, считается подписанным вами, и разбирательство будет строиться вокруг того, соблюдали ли вы конфиденциальность. Полный текст с формулировками статьи 10 доступен в опубликованной ведомством редакции закона об электронной подписи в формате PDF — файл можно сохранить и приложить к служебной записке.

Важный нюанс из практики: передача ПИН-кода коллеге «на время отпуска» встречается чаще, чем кажется, и юридически это не делегирование, а нарушение конфиденциальности ключа. Законный путь другой: приказ об ответственном за КЭДО и делегирование права подписи, а при работе от имени организации — машиночитаемая доверенность с конкретным перечнем полномочий.

Проверьте, что подпись на вашем документе действительно встала

svg%3e Проверка электронной подписи

Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.

1 Выберите вид подписи:

2 Загрузите документ и файл подписи:

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Документ

Файл подписи (.sig)

Нужно подписать документ?

Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.

Подписать документ

Сколько попыток даёт токен и что происходит после блокировки

Носитель считает неверные вводы и блокирует ПИН-код пользователя, когда лимит исчерпан. Количество попыток задаётся при форматировании токена, максимальное значение — 10, и по умолчанию обычно установлено именно оно. Заблокированный ПИН пользователя разблокируется ПИН-кодом администратора через панель управления носителем. ПИН администратора блокируется по тому же принципу, и вот после этого вариантов не остаётся: доступным действием становится только форматирование, а оно стирает содержимое носителя.

Отдельная ловушка — значения по умолчанию. У Рутокена ПИН-код пользователя по умолчанию 12345678, ПИН-код администратора 87654321; у ESMART Token ПИН администратора по умолчанию тоже 12345678. Значения общеизвестны, поэтому оставлять их небезопасно, а менять нужно сразу после получения носителя. Если вы никогда не меняли ПИН и не помните, чтобы вас об этом просили, сначала попробуйте заводское значение: оно расходуется как обычная попытка, но часто закрывает вопрос.

Вкладка администрирования в панели управления Рутокен со сменой и разблокировкой PIN-кодов
Разблокировка и смена ПИН-кодов живут на вкладке «Администрирование» панели управления носителем; там же кнопка форматирования, которая стирает ключи.

Факт: в формате ФКН и в неизвлекаемых ключах закрытый ключ никогда не покидает память токена, поэтому скопировать контейнер на второй носитель невозможно. Такие ключи рождаются, живут и умирают внутри токена: после форматирования восстановить их нельзя ничем.

Во что обходится потерянный код

Стоимость ошибки считается не в цене нового токена. Заблокированный носитель означает перевыпуск сертификата по регламенту удостоверяющего центра с повторной идентификацией, а до момента выпуска вы не подписываете ничего: ни отчётность, ни кадровые документы, ни заявки на площадках. Для работника это отложенное заявление на отпуск и задержка допсоглашения, для руководителя — остановленный документооборот всей компании, потому что маршруты согласования упираются в его подпись.

Второй слой расходов — лицензия и носитель. Лицензия на КриптоПро CSP бывает вшита в сертификат и действует ровно столько, сколько действует сам сертификат, поэтому перевыпуск тянет за собой пересборку рабочего места. Если носитель приходится форматировать, вместе с рабочим контейнером теряются и остальные, которые на нём лежали: на 128 КБ защищённой памяти Рутокена ЭЦП 3.0 в формате CSP помещается до 31 контейнера, и на практике там оказываются подписи сразу нескольких организаций.

Мария Ж, судебный эксперт по трудовому праву: «Мы советуем держать на одном носителе только те ключи, которые вы реально используете каждую неделю. Разблокировка ПИН-кода восстанавливает доступ к токену целиком, а форматирование уничтожает его целиком: чем больше контейнеров лежит на одном устройстве, тем дороже обходится одна ошибка при вводе кода.»

Как хранить код, чтобы его не потерять

Код нельзя восстановить, но можно построить хранение так, чтобы потеря была невозможна организационно. Работают три опоры: заранее зафиксированный носитель информации о кодах, второй человек с доступом на случай отпуска и болезни, и реестр, по которому видно, у кого какой токен и когда истекает сертификат. В практике Добыто мы заводим такой реестр до раскатки КЭДО на всю компанию: на пилотной группе сразу видно, у скольких сотрудников носители выданы «на всякий случай» и не используются.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Как организовать хранение кода от электронной подписи: пошаговая инструкция

  1. Шаг 1. Смените заводские ПИН-коды пользователя и администратора сразу после получения носителя, до первого подписания. Записывать заводское значение как рабочее нельзя: оно опубликовано в документации производителя.
  2. Шаг 2. Запишите новые значения в менеджер паролей или на бумажный носитель, который хранится отдельно от токена. Держать наклейку с ПИН-кодом на корпусе токена равносильно отсутствию защиты.
  3. Шаг 3. Проверьте, что ПИН-код администратора известен не только вам. В организации это ответственный за электронные подписи, у индивидуального предпринимателя — второй экземпляр записи в сейфе.
  4. Шаг 4. Внесите носитель в реестр выданных токенов: серийный номер, владелец, дата выдачи, срок действия сертификата. Реестр закрывает вопрос «чей это токен» через год, когда владелец сменил должность.
  5. Шаг 5. Откажитесь от опции запоминания пароля контейнера на рабочей станции, если машина используется несколькими людьми. Сохранённый пароль превращает вход по сертификату в вход по факту доступа к компьютеру.
  6. Шаг 6. Раз в квартал проверяйте, что записанный код действительно рабочий: вставьте носитель и войдите. Расхождение обнаруживается спокойно, а не в день сдачи отчётности.

Что проверить до того, как код понадобится

Диагностика занимает 15 минут и снимает большую часть аварийных обращений в удостоверяющий центр.

  • Какой у вас носитель и в каком режиме создан ключ: пассивный извлекаемый контейнер или неизвлекаемый ключ на борту устройства.
  • Установлен ли криптопровайдер нужной версии и действует ли лицензия: ключевые носители с неизвлекаемыми ключами работают начиная с КриптоПро CSP 5.0.
  • Известен ли ПИН-код администратора и кому именно.
  • Когда истекает сертификат: перевыпуск заранее дешевле аварийного.
  • Есть ли у вас запасной способ подписать документ, если носитель окажется недоступен.

Мария Ж, юрист со стажем более 20 лет: «Ключи, полученные в удостоверяющем центре ФНС, по регламенту выдаются как неэкспортируемый контейнер: скопировать его на запасной носитель нельзя. Планируя резервный сценарий, исходите из того, что второй копии ключа у вас не будет, и закладывайте не копию, а вторую подпись у другого сотрудника с оформленным правом подписи.»

Документы, которые пригодятся при работе с электронной подписью

Комплект закрывает жизненный цикл носителя от выпуска сертификата до его аннулирования; начните с реестра выданных токенов, если подписи в компании уже раздали, но не учли.

Документ Скачать
Реестр выданных токенов Скачать
Инструкция по установке ЭЦП на компьютер Скачать
Ответы на вопросы об установке ЭЦП Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Заявление на выпуск квалифицированного сертификата ЭП Скачать
Заявление на аннулирование сертификата ЭП Скачать

Код забыт: что делать в каждом из пяти сценариев

Дальнейшие действия зависят не от того, насколько срочно нужно подписать, а от того, какой именно секрет утрачен и остались ли попытки. Таблица собрана по сценариям, а не по типам подписи: сначала найдите свою строку, потом смотрите, что критично проверить первым.

Сценарий Что проверить первым Чем заканчивается
Забыт ПИН пользователя, ПИН администратора известен не заблокирован ли ПИН администратора попытками подбора разблокировка в панели управления, ключи сохраняются
Заблокированы оба ПИН-кода какие ещё контейнеры лежат на этом носителе форматирование и перевыпуск сертификата в удостоверяющем центре
Забыт пароль контейнера на флешке или в реестре есть ли рабочая копия контейнера с известным паролем при неэкспортируемом контейнере — только перевыпуск
Забыт пароль от личного кабинета КЭДО доступ к рабочей почте и телефону, указанным в профиле самостоятельное восстановление пароля, документы на месте
Утрачен доступ к мобильной подписи на смартфоне статус подтверждённой учётной записи Госуслуг повторная установка приложения и дистанционный выпуск сертификата

Три верхние строки требуют участия удостоверяющего центра и занимают дни, две нижние закрываются самим работником за минуты. Если вы работодатель и читаете этот раздел с мыслью, что у половины сотрудников подписи выпущены на токенах, оцените, сколько из этих людей вообще обязаны иметь физический носитель: для кадрового документооборота он не нужен.

Карточки носителей ключа электронной подписи Рутокен, JaCarta и ESMART с назначением каждого
Модель носителя определяет, разблокируется ПИН-код или нет: у пассивных токенов и у устройств с криптоядром на борту разные сценарии восстановления.

Внимание: ключ, полученный в удостоверяющем центре ФНС, выдаётся как неэкспортируемый контейнер — регламент запрещает его копирование. Планировать резервную копию такого ключа бессмысленно: при утрате кода остаётся только перевыпуск.

Кому код от электронной подписи вообще не нужен

Аппаратный токен с ПИН-кодом — не универсальное решение, а инструмент для тех, кто подписывает от имени организации в государственных системах. Рядовому работнику для кадровых документов он избыточен: статьи 22.1-22.3 ТК РФ и 377-ФЗ допускают подписание большей части кадровых документов простой или усиленной неквалифицированной подписью, а её выдаёт работодатель в своей информационной системе.

Второй вариант без носителя — мобильная подпись. В приложении Госключ ключ создаётся и хранится внутри самого приложения, USB-токены и СМС-пароли не нужны, а сертификат выпускается дистанционно и бесплатно; правила формирования и применения такой подписи установлены постановлением Правительства от 01.12.2021 № 2152. Условия получения и порядок идентификации через биометрию, загранпаспорт с NFC или очный визит подробно описаны на странице ФНС о получении электронной подписи через Госключ.

Сравнение хранения ключа подписи на аппаратном токене и в облаке или приложении Госключ
Токен уместен для УКЭП руководителя и работы с государственными системами, облако и мобильное приложение — для массового подписания кадровых документов.

Кейс из практики: при переходе на КЭДО часть сотрудников отказывается подписывать электронно, потому что не доверяет незнакомому удостоверяющему центру. Аргумент, который снимает возражение, — выпуск подписи через подтверждённую учётную запись Госуслуг: гарантию даёт государство, отдельный носитель и ПИН-код не появляются. При уже установленном приложении подписание кадрового документа занимает около минуты, а приём дистанционного сотрудника обходится без визита в офис.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Мы разводим два потока: руководителю оставляем УКЭП на токене, потому что без неё не обойтись в государственных системах, а линейному персоналу выпускаем ПЭП и УНЭП внутри платформы. Тогда вопрос «забыл код от подписи» у основной массы штата не возникает вовсе, а обращения остаются только от держателей носителей.»

Полезно знать: электронные подписи ПЭП и УНЭП для сотрудников выпускаются бесплатно на всех тарифах Добыто, а УКЭП оформляется через партнёров-удостоверяющих центров. Отдельно покупать подписи для перехода на КЭДО не требуется.

Стоимость подключения КЭДО и выпуска подписей сотрудникам

Итоговая сумма складывается из численности сотрудников и набора функций: виды доступных подписей, шаблоны, интеграция с 1С и электронный архив различаются по тарифам.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата на тарифе «Бизнес» 50 сотрудников за 30 000 ₽ в год оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников бесплатно на всех тарифах по запросу
УКЭП через партнёров-удостоверяющих центров рассчитывается индивидуально по регламенту центра
Модуль интеграции с 1С:ЗУП (тариф «Бизнес») входит в тариф установка и настройка за один день

Тариф меняется в любой момент, при повышении разница пересчитывается пропорционально оставшемуся периоду. Актуальные условия по каждому пакету и состав функций перечислены на странице тарифов Добыто КЭДО, там же указано, что входит в поддержку.

Выводы

За словом «код» скрываются четыре разных секрета, и восстановимость у них принципиально разная: пароль от кабинета возвращается за минуты, ПИН-код токена — только через ПИН администратора, а пароль ключевого контейнера не возвращается никогда. Лимит попыток на носителе конечен, форматирование стирает ключи вместе с сертификатом, поэтому дешевле вложиться в организацию хранения: смена заводских значений, второй ответственный, реестр носителей и регулярная проверка записанного кода. Обязанность беречь конфиденциальность ключа и уведомить удостоверяющий центр в течение одного рабочего дня установлена статьёй 10 63-ФЗ и лежит на владельце подписи.

Большей части сотрудников физический носитель для кадровых документов не нужен вовсе. В практике Добыто мы оставляем токены тем, кто работает с государственными системами, а остальным выпускаем ПЭП и УНЭП внутри платформы, где восстановление доступа не требует обращения в удостоверяющий центр.

Частые вопросы о коде и пароле электронной подписи

Можно ли включить сохранение пароля контейнера, чтобы не вводить его каждый раз

Технически криптопровайдер это позволяет, но сохранённый пароль перестаёт быть фактором доступа: подписать сможет любой, кто сел за разблокированный компьютер. На общей или удалённой рабочей станции опцию лучше не включать. Если пароль уже сохранён и вы его забыли, извлечь его из хранилища штатными средствами не получится — при неэкспортируемом контейнере остаётся только перевыпуск сертификата.

Меняется ли ПИН-код при продлении сертификата

ПИН-код относится к носителю, а не к сертификату, поэтому при перевыпуске на тот же токен он остаётся прежним. Меняется срок действия сертификата и, если удостоверяющий центр вшивает лицензию на криптопровайдер в сертификат, срок действия этой лицензии: она равна сроку действия сертификата электронной подписи.

Отличается ли работа с ПИН-кодом на смарт-карте с NFC

Логика та же: ПИН-код пользователя и ПИН-код администратора, лимит попыток, блокировка и разблокировка. Отличается способ подключения — дуальные модели работают и по USB или контактному считывателю, и по NFC с мобильным устройством. Подписать с телефона по NFC можно, но криптопровайдер и приложение подписи на устройстве всё равно требуются.

Сколько ключей помещается на один токен и стоит ли держать там подписи двух организаций

На 128 КБ защищённой памяти Рутокена ЭЦП 3.0 в формате CSP помещается до 31 контейнера, реальное число зависит от размера сертификатов: один контейнер с дополнительными расширениями может занимать порядка 12 КБ. Технически несколько организаций на одном носителе уживаются, но при блокировке ПИН-кодов вы теряете их все одновременно.

Что делать, если код узнал посторонний, но ничего не подписано

Считайте это нарушением конфиденциальности ключа. Статья 10 63-ФЗ обязывает прекратить использование ключа и уведомить выдавший сертификат удостоверяющий центр и других участников электронного взаимодействия не позднее одного рабочего дня со дня, когда вы узнали о нарушении. Дальше подаётся заявление на аннулирование сертификата и выпускается новый.

Работник забыл пароль от кабинета КЭДО, а кадровая служба ждёт подписи. Кто разблокирует

Пароль учётной записи работник восстанавливает сам через форму восстановления по почте или телефону, указанным в профиле, либо входит через привязанную учётную запись. Кадровая служба пароли не выдаёт и не видит: она видит только статус документа — отправлен, согласован, подписан или просрочен.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.