Пароль контейнера ЭЦП защищает закрытый ключ подписи: пока он не введён, криптопровайдер не отдаёт ключ приложению и документ не подписывается. Технически это два разных секрета. Пароль контейнера задаётся программно в КриптоПро CSP и относится к папке с ключом, а PIN-код относится к самому носителю — Рутокен, JaCarta, ESMART Token ГОСТ. Пароль контейнера меняется на вкладке «Сервис» в КриптоПро CSP, PIN-код носителя — в панели управления токена, и это разные процедуры. Главное различие, от которого зависит всё остальное: где физически лежит закрытый ключ. В реестре Windows, на обычной флешке, на токене с извлекаемым ключом или на токене с неизвлекаемым ключом, который скопировать невозможно.
Разберём каждый вариант носителя, порядок смены пароля и PIN, значения по умолчанию, которые ставят удостоверяющие центры, и лимит неверных попыток, после которого носитель блокируется. Отдельно покажем, что делать, если пароль уже забыт: где доступ восстанавливается, а где остаётся только перевыпуск сертификата. Работодателю материал даёт схему учёта ключей и границы ответственности по 63-ФЗ. Сценарная таблица по носителям, чек-лист перед сменой пароля, образцы заявлений в удостоверяющий центр, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
Что защищает пароль контейнера и чем он отличается от PIN-кода токена
Усиленная электронная подпись состоит из трёх частей: сертификата, открытого ключа и закрытого ключа. Сертификат говорит, кому выдана подпись, кем выдана и до какой даты действует. Открытый ключ публичен и нужен, чтобы проверить подписанный файл. Закрытый ключ формирует подпись, и именно его закрывает пароль. Всё, что защищает пароль, сводится к одному: без него нельзя подписать документ вашим именем.
Дальше начинается путаница, из-за которой половина обращений в поддержку выглядит одинаково. Пароль контейнера и PIN-код носителя — разные вещи. Контейнер представляет собой набор файлов с закрытым ключом, он может лежать в реестре Windows, на флешке или на токене. Пароль к нему устанавливает тот, кто создавал или копировал контейнер, и хранится этот пароль нигде, кроме памяти владельца. PIN-код — это код доступа к самому устройству, он задаётся при выпуске подписи и меняется средствами носителя.
Различие становится критичным на токенах с неизвлекаемыми ключами. В таком режиме закрытый ключ рождается внутри криптоядра устройства и никогда не покидает его память: скопировать контейнер физически невозможно, а канал между криптопровайдером и токеном шифруется по протоколу SESPAKE. Здесь отдельного пароля контейнера просто нет, окно КриптоПро CSP запрашивает PIN устройства. Если же ключ извлекаемый и работает в пассивном режиме, токен выступает защищённым хранилищем, и у вас два рубежа сразу: PIN устройства и пароль контейнера.
Мария Ж, специалист по цифровой подписи и КЭДО: «Первое, что мы выясняем при обращении «не могу войти по подписи», — какой ключ выдал удостоверяющий центр. Если ключ неизвлекаемый, менять «пароль контейнера» бессмысленно, там меняется PIN устройства. Если ключ извлекаемый и лежит в реестре, PIN вообще ни при чём. Посмотрите в свойствах носителя тип ключа до того, как начнёте что-то менять.»
Полезно знать: у ключей формата ФКН закрытый ключ рождается, живёт и уничтожается внутри токена и никогда не передаётся в оперативную память компьютера. Скопировать такой контейнер нельзя ни с паролем, ни без него.
Где лежит закрытый ключ: от этого зависит вся процедура
Прежде чем что-то менять, определите носитель. От него зависит и способ смены пароля, и то, что произойдёт при потере доступа. Сравнение по шести типовым сценариям ниже.
| Где хранится ключ | Что закрывает пароль | Чем менять | Если пароль забыт |
|---|---|---|---|
| Реестр Windows | Пароль контейнера, заданный при создании или копировании | КриптоПро CSP, вкладка «Сервис» | Восстановление не предусмотрено, нужен перевыпуск сертификата |
| USB-флешка | Пароль контейнера | КриптоПро CSP, вкладка «Сервис» | Восстановление не предусмотрено, нужен перевыпуск сертификата |
| Токен с извлекаемым ключом (режим ЦСП) | PIN устройства и пароль контейнера | PIN — панель управления носителя, пароль — КриптоПро CSP | PIN пользователя разблокирует администратор, пароль контейнера не восстанавливается |
| Токен с неизвлекаемым ключом (ФКН, PKCS#11) | PIN устройства | Панель управления носителя или средства КриптоПро CSP | Разблокировка по PIN администратора, при его блокировке — только форматирование |
| Госключ, ключ на смартфоне | Пароль входа в приложение | Настройки приложения | Другого доступа нет, подпись выпускается заново |
| Облачная подпись, ключ в удостоверяющем центре | Подтверждение операции в приложении удостоверяющего центра | Личный кабинет и приложение удостоверяющего центра | По регламенту удостоверяющего центра, ответственность за хранение ключа на нём |
Из таблицы видна закономерность: чем безопаснее хранение, тем меньше шансов вернуть доступ своими силами. Облачная подпись прощает забытый пароль, потому что закрытая часть лежит у удостоверяющего центра и он же отвечает за компрометацию. Токен с неизвлекаемым ключом не прощает ничего.

Отдельно про виды ЭЦП, потому что вопрос про пароль контейнера возникает не у всех. Пароль и PIN относятся к усиленным подписям, выпущенным на криптопровайдере. Если вы работник и подписываете кадровые документы простой электронной подписью в системе работодателя, никакого контейнера у вас нет: там есть логин, пароль аккаунта и код подтверждения. В практике Добыто рядовые сотрудники работают именно так, ПЭП и УНЭП выпускаются внутри сервиса, а восстановление пароля идёт через ссылку «Восстановить пароль» на экране входа.
Как сменить пароль контейнера в КриптоПро CSP
Смена пароля не затрагивает ни сертификат, ни закрытый ключ: меняется только секрет, которым контейнер закрыт. Сертификат остаётся действующим до своей даты, ранее подписанные документы проверяются как прежде. Это важно понимать, потому что страх «сменю пароль и сломаю подпись» держит людей на пароле по умолчанию годами.
Что проверить до смены пароля
- Тип ключа. Откройте свойства носителя и посмотрите, извлекаемый ключ или нет. Для неизвлекаемого меняется PIN устройства, а не пароль контейнера.
- Версия криптопровайдера. Носители с невыводом ключа работают начиная с КриптоПро CSP 5.0. Для работы с подписью удостоверяющего центра ФНС России нужна версия 5.0 R2, сборка 12000 или выше.
- Действующий пароль. Без него сменить пароль нельзя: КриптоПро CSP сначала просит ввести текущий.
- Наличие копий контейнера. Если контейнер копировали на другой компьютер или в реестр, пароль придётся менять в каждой копии отдельно.
- Незавершённые задачи. Не начинайте смену в момент, когда идёт подписание отчётности или кадрового пакета.
Как сменить пароль контейнера: пошаговая инструкция
- Шаг 1. Подключите носитель с ключом к USB-порту и дождитесь, пока система его определит. Для контейнера в реестре носитель не нужен.
- Шаг 2. Откройте КриптоПро CSP через меню «Пуск» и перейдите на вкладку «Сервис».
- Шаг 3. Нажмите «Изменить пароль», затем «Обзор» и выберите нужный контейнер в списке. Если контейнеров несколько, ориентируйтесь по имени и дате: выбранный не тот контейнер даёт ошибку, а не смену пароля.
- Шаг 4. Введите действующий пароль контейнера. На токене на этом шаге запрашивается PIN устройства.
- Шаг 5. Задайте новый пароль и повторите его в поле подтверждения. Галочку «Запомнить пароль» не ставьте: сохранённый пароль остаётся на этом компьютере и извлекается штатной консольной утилитой из состава КриптоПро CSP, то есть защита ключа фактически отключается.
- Шаг 6. Проверьте результат: подпишите любой тестовый файл и убедитесь, что запрашивается новый пароль, а подпись формируется.
Подпишите тестовый файл и убедитесь, что ключ отвечает на новый пароль
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Пришёл документ с подписью?
Проверьте, чья она и действует ли сертификат. Без регистрации.
Шестой шаг пропускают чаще всего, а он и есть проверка. Пока подпись не сформирована новым паролем, вы не знаете, что произошло: пароль сменился, сменился не в том контейнере или не сменился вовсе. Файл подписи можно создать открепленным, тогда рядом с документом появится отдельный файл с расширением sig или p7s, и это уже готовое подтверждение того, что ключ работает. В Добыто настройка рабочего места считается завершённой не после установки сертификата, а после первого успешного подписания тестового файла.

Смена PIN-кода на токене: Рутокен, JaCarta, ESMART Token ГОСТ
PIN меняется не в КриптоПро CSP, а в программе управления носителем, которая ставится вместе с драйверами. Драйверы берутся с сайта производителя носителя. Полный комплект программного обеспечения для рабочего места включает драйверы носителя, КриптоПро CSP версии 5.0 R2 или выше, КриптоПро ЭЦП Browser Plug-in, корневые сертификаты Минцифры России и удостоверяющего центра, личный сертификат и расширение криптоплагина для браузера.
Главная проблема с PIN-кодами не в сложности смены, а в том, что их не меняют вообще. Удостоверяющие центры выдают носители со значениями по умолчанию, и эти значения одинаковы у всех владельцев одной модели.
| Носитель | PIN пользователя по умолчанию | Что происходит при исчерпании попыток |
|---|---|---|
| Рутокен | 12345678 | PIN пользователя разблокирует администратор своим PIN, по умолчанию 87654321. Счётчик неверных попыток PIN администратора по умолчанию — 10, разблокировать его невозможно |
| ESMART Token ГОСТ | 12345678 | Лимит попыток по умолчанию — 10, после блокировки доступ возвращает только администратор. PIN администратора по умолчанию тоже 12345678 |
| JaCarta PKI и ГОСТ | 11111111 | Блокировка PIN пользователя снимается администратором носителя |
| eToken | 1234567890 | Блокировка PIN пользователя снимается администратором носителя |
Практический вывод простой: значения из второй колонки знает любой, кто хоть раз открывал документацию производителя. Если вы получили токен и не меняли PIN, доступ к вашей подписи защищён ровно тем, что устройство лежит у вас в столе. Смена PIN занимает минуту в панели управления носителя и не требует обращения в удостоверяющий центр.
Лайфхак: перед сменой посмотрите в свойствах носителя строку о возможности смены PIN-кода пользователем. Там же видны тип устройства, объём свободной памяти и поддержка функционального ключевого носителя — этого достаточно, чтобы понять, с каким ключом вы имеете дело.

Факт: в линейке Рутокен ЭЦП 3.0 политики PIN-кодов хранятся внутри самого токена, а не в настройках конкретного рабочего места. Защищённой памяти 128 килобайт, в формате ЦСП на устройство помещается до 31 контейнера.
Забыл пароль ЭЦП: что восстанавливается, а что нет
Пароль контейнера не восстанавливается. Это не позиция вендора и не жёсткость регламента, а свойство схемы: пароль нигде не хранится в открытом виде и нужен для доступа к закрытому ключу. Если пароль задавали вы, остаётся вспомнить его. Если пароль задавал системный администратор или подрядчик, который настраивал рабочее место, спросите у него. Если контейнер лежит на токене и PIN не меняли, попробуйте значение по умолчанию для вашей модели.
Когда ни один вариант не сработал, дальше два пути. На токене PIN пользователя разблокирует администратор устройства, и доступ возвращается без перевыпуска. Во всех остальных случаях путь один: обращение в удостоверяющий центр за новым сертификатом. Прежний при этом прекращают, чтобы им не подписали ничего без вас.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Мария Ж, юрист со стажем более 20 лет: «Ответственность за хранение закрытого ключа лежит на владельце сертификата, и работодатель на это повлиять не может. По 63-ФЗ участник обязан обеспечивать конфиденциальность ключа, не использовать его, если есть основания считать конфиденциальность нарушенной, и уведомить удостоверяющий центр в течение одного рабочего дня. Поэтому «пароль знает ещё бухгалтер» — это основание для прекращения сертификата, а не бытовая мелочь.»
Отдельная история — подпись в мобильном приложении. Закрытая часть ключа хранится на самом телефоне, доступа к ней нет ни у одной государственной службы, и единственный способ входа — пароль, который вы задали при первом запуске. Забыли его или удалили приложение — придётся выпускать подпись заново, и это будет другая подпись со своим сроком действия.
Внимание: пароль от Госключа не восстанавливается. После переустановки приложения вы получаете новую подпись с новым сроком действия, а не ту же самую, и выпущенные ранее сертификаты в приложении перестают работать.
Во что обходится потеря пароля
Цена ошибки редко ограничивается стоимостью нового сертификата. Сертификат обычно выдаётся на год, и потеря пароля в середине срока означает, что вы оплачиваете выпуск заново и теряете остаток оплаченного периода. К этому добавляется время на визит в удостоверяющий центр, повторную установку корневых сертификатов Минцифры России и удостоверяющего центра, установку личного сертификата и настройку браузерного плагина.
Самый дорогой сценарий — блокировка PIN администратора на токене. Разблокировать его нельзя: устройство форматируется, и все данные с него удаляются безвозвратно. Если на токене лежал не один контейнер, а несколько, а в формате ЦСП их помещается до 31, вы теряете сразу весь набор ключей и перевыпускаете каждый сертификат отдельно.
Кейс из практики: производственная компания на 400 сотрудников передавала токен главного бухгалтера между двумя рабочими местами, PIN администратора никто не фиксировал. После серии неудачных попыток войти под чужим PIN устройство заблокировалось вместе с тремя контейнерами. Работу восстановили только перевыпуском всех трёх сертификатов, отчётный период сдвинулся на неделю. После этого в компании завели реестр сертификатов с ответственным за каждый носитель.
Когда менять пароль уже поздно и нужно прекращать сертификат
Смена пароля закрывает ровно одну ситуацию: секрет узнал кто-то посторонний, но копии закрытого ключа у него нет. Если ключ извлекаемый и его могли скопировать вместе с контейнером, новый пароль не помогает: у копии остался старый пароль. То же самое, если носитель был потерян, а потом нашёлся, или если контейнер копировали на чужой компьютер для разовой подписи.
В этих случаях действие сертификата прекращают досрочно. Владелец подаёт заявление в удостоверяющий центр, который выдал сертификат, и центр вносит сведения о прекращении действия в реестр. С этого момента подпись перестаёт признаваться, а проверка ранее подписанных документов показывает статус отозванного сертификата. Проверить текущий статус можно через сервис проверки электронной подписи на портале Госуслуг: он выдаёт результат по загруженному файлу подписи и сведения о сертификате.

Есть и обратная ситуация, когда менять ничего не нужно. Если срок сертификата подходит к концу, отдельная смена пароля смысла не имеет: при перевыпуске вы всё равно зададите новый пароль к новому контейнеру. Если подпись выпущена в облаке удостоверяющего центра, закрытая часть хранится на его стороне, и порядок восстановления доступа определяет регламент центра, а не настройки на вашем компьютере.
Образцы документов для работы с сертификатом электронной подписи
Комплект закрывает цикл от выпуска до аннулирования: если сертификат нужно срочно прекратить, начинайте с заявления на аннулирование.
| Документ | Скачать |
|---|---|
| Заявление на аннулирование сертификата ЭП | Скачать |
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Доверенность на получение сертификата ЭП | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Памятка по настройке КЭП для налоговой | Скачать |
Как работодателю выстроить учёт паролей и сертификатов
Если вы работодатель и читаете этот раздел с мыслью, что паролями у вас занимается каждый сам, штатный специалист по информационной безопасности для порядка не нужен: достаточно реестра сертификатов и правила, по которому пароль знает только владелец.
Практика показывает, где именно рвётся процесс. Сертификат выпустили на сотрудника, токен положили в общий сейф, пароль записали в файл на общем диске, а через полгода сотрудник уволился, и никто не прекратил сертификат. Судебная практика по кадровым спорам это подсвечивает: и в деле розничной сети, и в споре с участием крупного банка суд проверял не только сам факт подписания, но и то, как в компании организовано применение подписи, действовал ли сертификат на момент подписания и не менялся ли документ после подписания. Оба дела закончились в пользу работников.
Мария Ж, судебный эксперт по трудовому праву: «В трудовом споре суд смотрит не на штамп о подписании, а на комплект доказательств: локальные акты о кадровом электронном документообороте, статус сертификата на дату подписания и подтверждение, что подписан был именно тот документ, который передавался на подпись. Визуализация подписи на PDF юридической силы не несёт, поэтому в архив выгружайте сам документ вместе с файлом подписи.»
Минимальный набор для компании выглядит так. Реестр сертификатов с ФИО, видом подписи, носителем, датой выпуска и датой окончания. Ответственный, который заранее запускает перевыпуск до окончания срока. Правило, что пароль контейнера не передаётся и не хранится в общих файлах. И порядок действий при увольнении: заявление на аннулирование сертификата подаётся в тот удостоверяющий центр, который его выдал.
Для массового кадрового документооборота эта конструкция вообще не нужна. В практике Добыто сотрудникам не выдают токены: ПЭП и УНЭП выпускаются внутри сервиса, подписание сводится к кнопке «Подписать» в карточке документа, а маршрут согласования и статусы участников видны в общей таблице. Пароль контейнера остаётся только там, где нужна УКЭП руководителя.
Мария Ж, HR-эксперт с 13-летним стажем: «Мы закладываем реестр сертификатов ещё до старта внедрения, вместе со списком сотрудников и маршрутами. Файл скучный, но он снимает большую часть инцидентов: видно, у кого подпись заканчивается, кто уволился с действующим сертификатом и на кого оформлена машиночитаемая доверенность.»
Стоимость КЭДО и электронных подписей для сотрудников в 2026 году
Стоимость зависит от численности сотрудников и набора функций: сколько работников подключается, какие виды подписей нужны, требуется ли интеграция с 1С и отдельные условия по поддержке.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт», до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 руб. за сотрудника в месяц | подключение за 5 минут |
| Тариф «Бизнес», без ограничения по числу сотрудников, ПЭП, УНЭП и УКЭП | от 50 руб. за сотрудника в месяц, минимальная оплата 50 сотрудников за 30 000 руб. в год | подключение за 5 минут |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, персональный менеджер, API | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | подключение за 5 минут |
| УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Интеграция с 1С:ЗУП, готовый модуль | входит в тариф «Бизнес» | установка и настройка за 1 день |
| Электронный архив и кастомные шаблоны документов | входит в тариф «Бизнес» | рассчитывается индивидуально |
Итоговая сумма складывается из численности и выбранного тарифа: на «Старте» действует ограничение по числу сотрудников, на «Бизнесе» — минимальный платёж, а расширенные требования к серверу и SLA закрываются тарифом «Корпорация». Актуальные условия и состав каждого пакета собраны на странице тарифов ДОБЫТО КЭДО.
Один пункт прямо относится к теме статьи: ПЭП и УНЭП для сотрудников выпускаются бесплатно на всех тарифах, то есть при переводе кадрового документооборота в электронный вид рядовым работникам не нужны ни токены, ни пароли контейнеров. Отдельно оплачивается и требует контроля только УКЭП, которая оформляется через партнёров-удостоверяющих центров.
Выводы
Пароль контейнера и PIN-код носителя решают одну задачу разными средствами: закрывают доступ к закрытому ключу. Меняются они в разных программах, и до начала любых действий нужно понять, где лежит ключ и извлекаемый ли он. Смена пароля безопасна для сертификата и для ранее подписанных документов, а вот потеря пароля не лечится ничем, кроме перевыпуска, и в самом тяжёлом случае заканчивается форматированием токена вместе со всеми контейнерами.
Мы в Добыто выстраиваем кадровый документооборот так, чтобы вопрос пароля контейнера возникал у минимального числа людей: подписи для сотрудников выпускаются внутри сервиса, а учёт сертификатов и сроков их действия ведётся в одном месте вместе с документами и маршрутами согласования.
Частые вопросы
Можно ли поставить один пароль на все контейнеры одного сотрудника?
Технически да: пароль задаётся отдельно к каждому контейнеру, и никто не мешает указать одинаковый. На токене контейнеров может быть несколько, в формате ЦСП их помещается до 31 при 128 килобайтах защищённой памяти. Практический смысл сомнительный: при компрометации одного пароля прекращать придётся все сертификаты сразу, а не один.
Пароль контейнера и пароль для отправки письма с ЭЦП — это одно и то же?
Нет. При защищённой переписке по стандарту S/MIME письмо подписывается и шифруется вашим сертификатом, а к почтовому серверу программа подключается по отдельному паролю приложения, который генерируется в самом почтовом сервисе. Пароль контейнера запрашивается только в момент формирования подписи или расшифрования письма.
Останутся ли действительными файлы подписи sig и p7s, созданные до смены пароля?
Да. Подпись проверяется по открытому ключу и сертификату, а пароль относится только к доступу к закрытому ключу. Смена пароля или PIN не меняет ни один ранее созданный файл подписи. Проверка сломается по другой причине: если сертификат прекратил действие, а подпись формировалась без штампа времени, подтвердить момент подписания будет нечем.
Нужно ли переоформлять МЧД после смены пароля, в том числе для сотрудника филиала?
Смена пароля на машиночитаемую доверенность не влияет: в данных МЧД указаны ФИО, СНИЛС и перечень полномочий сотрудника, а не параметры доступа к ключу. Переоформление требуется, когда меняется сам сертификат: после прекращения и перевыпуска доверенность оформляется заново, потому что подписывать нужно тем ключом, с которым связана действующая МЧД. Для сотрудника филиала правило то же, доверенность выдаётся на физическое лицо с указанием полномочий.
Как быстро можно получить ЭЦП заново, если пароль потерян окончательно?
Срок зависит от удостоверяющего центра, но подготовительную часть сокращают заранее: заявление на выпуск квалифицированного сертификата и доверенность на его получение заполняются до визита. После получения носителя рабочее место настраивается по стандартному комплекту: драйверы носителя, КриптоПро CSP версии 5.0 R2 или выше, КриптоПро ЭЦП Browser Plug-in, корневые сертификаты Минцифры России и удостоверяющего центра, личный сертификат.
Что имеет смысл записывать в журнал учёта ЭЦП?
ФИО владельца, вид подписи, тип носителя и его серийный номер, удостоверяющий центр, даты выпуска и окончания срока, отметку о выдаче носителя владельцу и отметку об аннулировании. Пароли и PIN-коды в такой журнал не вносятся: как только секрет попадает в общий документ, конфиденциальность ключа считается нарушенной со всеми последствиями по 63-ФЗ.
Обязан ли работник сообщать работодателю пароль от своей подписи?
Нет, и требовать этого нельзя. Владелец сертификата обязан обеспечивать конфиденциальность ключа и не допускать его использования без своего согласия. Если пароль стал известен другому человеку, правильное действие — не смена пароля задним числом, а уведомление удостоверяющего центра в течение одного рабочего дня и отказ от использования ключа.