Пароль на токене ЭЦП: стандартный PIN-код и как его сменить

Мария Ж. 16 мин чтения

Пароль на токене с электронной подписью сразу после покупки — это заводской PIN-код производителя, а не секретная комбинация от удостоверяющего центра. У Рутокена это 12345678 для пользователя и 87654321 для администратора, у ESMART Token оба PIN-кода равны 12345678, у JaCarta и eToken значения отличаются по моделям и апплетам. Заводской PIN опубликован в документации производителя и известен любому, кто умеет её читать, поэтому его меняют до первого подписания документа. Главное различие, от которого зависит ответ: у вас спрашивают PIN-код носителя или пароль ключевого контейнера. Это разные секреты, и заводское значение есть только у первого.

Дальше — таблица заводских PIN-кодов по моделям носителей, порядок смены PIN за 7 шагов и разбор ситуации, когда стандартный код не подходит: удостоверяющий центр мог задать своё значение при инициализации. Отдельно показываем, сколько попыток ввода остаётся до блокировки и почему заблокированный PIN администратора означает потерю ключа и перевыпуск сертификата. Во второй половине статьи — сценарная таблица, кому из сотрудников токен не нужен вовсе, образцы документов для скачивания, стоимость подключения КЭДО на 2026 год и ответы на частые вопросы.

Содержание

Заводские PIN-коды токенов: таблица по моделям

Производители ключевых носителей отгружают устройства с предустановленными PIN-кодами двух ролей: PIN пользователя открывает доступ к ключам и сертификатам, PIN администратора нужен для управления устройством и разблокировки. Значения одинаковы для всей партии и опубликованы в документации вендора.

Носитель PIN пользователя PIN администратора
Рутокен (Lite, S, ЭЦП 2.0, ЭЦП 3.0) 12345678 87654321
JaCarta PKI 11111111 00000000
JaCarta ГОСТ не задан 1234567890
JaCarta-2 ГОСТ 1234567890 не задан, PUK 0987654321
JaCarta LT 1234567890 не задан
JaCarta PKI/ГОСТ SE (JC-267), ГОСТ-апплет 0987654321 по стандарту модели
eToken PRO (Java) 1234567890 не задан
eToken ГОСТ не задан 1234567890
ESMART Token, ESMART Token ГОСТ 12345678 12345678

Из таблицы следуют две практические вещи. У комбинированных носителей с двумя апплетами (PKI и ГОСТ) PIN-коды разные для каждого апплета, поэтому «не подходит пароль» часто означает, что вы вводите код от соседней части устройства. А у ESMART Token PIN пользователя и PIN администратора по умолчанию совпадают, и до их смены роль администратора фактически доступна любому, кто держит токен в руках.

Факт: удостоверяющий центр ФНС по регламенту выдаёт только неэкспортируемый контейнер. Скопировать такой ключ с токена на флешку или второй носитель нельзя — единственная защита ключа держится на PIN-коде устройства.

PIN токена, пароль контейнера и пароль от рабочего места: что именно у вас спрашивают

Окно ввода пароля выглядит одинаково, но за ним стоят три разные сущности, и заводское значение есть только у одной из них.

  • PIN-код носителя. Проверяется самим устройством, задан производителем, меняется в панели управления токена. Именно он равен 12345678 у Рутокена и ESMART Token.
  • Пароль ключевого контейнера. Задаётся программой КриптоПро CSP в момент генерации ключа. Заводского значения не имеет: чаще всего он пустой, потому что при выпуске подписи поле оставили незаполненным. Если контейнер лежит на токене, система обычно спрашивает PIN носителя, а не пароль контейнера.
  • Пароль от учётной записи в сервисе. К криптографии отношения не имеет, восстанавливается через почту или телефон и на токене не хранится.

Разница принципиальна ещё и потому, что ключ на токене бывает двух типов. Извлекаемый ключ на короткое время выгружается в оперативную память компьютера, и токен работает как защищённое PIN-кодом хранилище. Неизвлекаемый ключ формата ФКН или PKCS#11 генерируется криптоядром внутри микроконтроллера и никогда не покидает устройство: подпись формируется на борту токена. Во втором случае PIN-код — единственный способ инициировать подписание, и подобрать ключ в обход устройства невозможно.

Схема устройства усиленной квалифицированной подписи: закрытый ключ, сертификат и носитель
PIN-код защищает закрытый ключ на носителе, а сертификат и открытый ключ доступны всем и пароля не требуют.

Мария Ж, специалист по цифровой подписи и КЭДО: «Извлекаемый и неизвлекаемый ключ ведут себя по-разному. В первом случае токен — это защищённое PIN-кодом хранилище, и закрытый ключ на короткое время попадает в память компьютера. Во втором ключ рождается и живёт внутри устройства и наружу не выходит вообще. Посмотрите в панели управления носителя, какой у вас режим: от этого зависит, чем именно рискует владелец при утечке PIN-кода.»

Подпишите тестовый файл и посмотрите, какой пароль запрашивает система

1 Загрузите файлы:
2 Выберите электронную подпись:

Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ

3 Выберите вид подписи:

Если не знаете, какая нужна, уточните у того, кто запросил подпись.

Пришёл документ с подписью?

Проверьте, чья она и действует ли сертификат. Без регистрации.

Проверить подпись

Почему заводской PIN нельзя оставлять на боевом токене

Заводской PIN-код не является секретом: он одинаков для всей партии носителей и опубликован в документации вендора. Пока на токене стоит 12345678, любой человек, получивший физический доступ к устройству на несколько минут, может подписать от вашего имени документ — и этого будет достаточно, чтобы подпись считалась поставленной вами.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Юридическая рамка здесь жёсткая. Статья 10 Федерального закона № 63-ФЗ «Об электронной подписи» обязывает владельца обеспечивать конфиденциальность ключа, не допускать его использование без своего согласия и уведомлять удостоверяющий центр о нарушении конфиденциальности в течение не более чем одного рабочего дня со дня получения такой информации. Там же есть прямой запрет использовать ключ, если есть основания полагать, что конфиденциальность нарушена. Токен с заводским PIN-кодом, лежащий в общем ящике стола, под это описание подходит.

Внимание: ответственность за хранение носителя лежит на владельце подписи, а не на работодателе и не на удостоверяющем центре. Отозвать скомпрометированный сертификат можно только заявлением в тот удостоверяющий центр или в тот налоговый орган, который его выдал.

Кейс из практики: в трудовом споре о расторжении договора работник заявил, что соглашение подписывал не он: токен с усиленной неквалифицированной подписью хранился в служебном сейфе, доступ к которому был не только у владельца. Суд проверил локальные акты о КЭДО, порядок применения подписи и подтверждение того, что подписанный документ передавался в удостоверяющий центр без изменений. Решение вынесли в пользу работника: увольнение признали незаконным и взыскали компенсацию с работодателя.

Во что обходится ошибка с PIN-кодом

Прямые потери начинаются не с денег за носитель. Если PIN администратора заблокирован, устройство возвращают к заводским настройкам, а форматирование безвозвратно удаляет всё содержимое: ключи, контейнеры и сертификаты. Сертификат после этого перевыпускают, и для квалифицированной подписи руководителя это означает повторный визит в удостоверяющий центр с личным присутствием. Пока перевыпуск идёт, отчётность не сдаётся, документы в госсистемах не подписываются, а машиночитаемые доверенности, выданные на старый сертификат, работать перестают.

Вторая часть цены — оспоренная подпись. Если кто-то подписал документ известным заводским PIN-кодом, доказывать в споре придётся не факт подписания, а факт того, что ключом распорядились без согласия владельца. Это сложнее и дольше, чем один раз потратить две минуты на смену PIN.

Как сменить заводской PIN-код на токене

Порядок одинаков для всех носителей, различаются только названия утилит: Панель управления Рутокен, Единый клиент JaCarta, ESMART PKI Client. Перед сменой убедитесь, что драйверы носителя установлены: для Рутокена, JaCarta и eSmart они скачиваются с сайтов производителей, а для работы с квалифицированной подписью дополнительно нужна КриптоПро CSP версии 5.0 R2 сборки 12000 или выше.

Как сменить PIN-код на токене: пошаговая инструкция

  1. Шаг 1. Установите драйвер вашего носителя и КриптоПро CSP 5.0 R2 сборки 12000 или выше, затем перезагрузите компьютер.
  2. Шаг 2. Подключите токен в USB-порт и откройте панель управления носителя, вкладку администрирования.
  3. Шаг 3. Введите текущий PIN пользователя. Для Рутокена это 12345678, для ESMART Token — 12345678, для JaCarta значение берётся из таблицы выше по конкретной модели и апплету.
  4. Шаг 4. Задайте новый PIN пользователя длиной от 6 до 10 символов из цифр, латинских букв, пробелов и специальных знаков. Клавиатурные последовательности, даты рождения и повторяющиеся символы не подходят: индикатор качества в панели управления подсветит такой PIN красным.
  5. Шаг 5. Переключитесь на роль администратора, введите заводской PIN администратора и смените его тоже. Если оставить 87654321, смысл смены пользовательского PIN теряется: администратор в любой момент сбросит его обратно.
  6. Шаг 6. В том же окне задайте число попыток ввода PIN-кода. Значение 5 — разумный компромисс: 1-4 попытки приводят к случайным блокировкам, больше 5 снижает уровень защиты.
  7. Шаг 7. Подпишите тестовый файл и убедитесь, что новый PIN принимается, а старый — нет. Если в момент подписания стоит галочка запоминания PIN-кода, снимите её: иначе система перестанет спрашивать пароль вообще.
Панель управления Рутокен со сведениями о носителе и возможностью смены PIN-кода
В сведениях об устройстве видно модель носителя, объём памяти и строку о том, разрешена ли смена PIN-кода пользователем.

Лайфхак: на один токен помещается несколько контейнеров — в формате КриптоПро CSP до 31 при небольшом объёме каждого. PIN-код при этом один на всё устройство, поэтому смена PIN закрывает разом все подписи, записанные на носитель.

Стандартный PIN не подошёл: что это значит

Заводское значение перестаёт работать в четырёх типовых ситуациях, и каждая решается по-своему.

Удостоверяющий центр задал свой PIN при инициализации. Многие центры выдают носитель уже отформатированным под собственную политику и печатают PIN на конверте, в акте передачи или в памятке пользователя. Первым делом просмотрите бумаги, выданные вместе с токеном.

Вы вводите PIN не того апплета. На комбинированных носителях JaCarta PKI/ГОСТ у частей PKI и ГОСТ разные PIN-коды. КриптоПро обращается к ГОСТ-апплету, а пользователь по привычке вводит код от PKI.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

PIN закеширован и вопрос уже не задаётся. Если при первом подписании стояла галочка запоминания PIN-кода, система берёт сохранённое значение и не спрашивает ничего. Это выглядит как «пароля нет», но при переносе токена на другой компьютер пароль внезапно потребуется.

Спрашивают пароль контейнера, а не PIN носителя. Проверяется просто: если ключ скопирован в реестр компьютера или на обычную флешку, PIN устройства к нему отношения не имеет. У такого контейнера может быть свой пароль, заданный при генерации, либо пустой.

Мария Ж, юрист со стажем более 20 лет: «На токене физического лица и на подписи, записанной в реестр компьютера, спокойно живут два действующих сертификата одного человека — закон это не запрещает. Сложность в том, что пароли у них разные и человек путает их между собой. Заведите реестр сертификатов сотрудников с указанием носителя и срока действия: это снимает половину обращений в поддержку.»

Блокировка PIN-кода: сколько попыток и что делать дальше

Счётчик неверных попыток встроен в само устройство и не сбрасывается перезагрузкой компьютера. У Рутокена по умолчанию доступно 10 попыток неправильного ввода, после чего PIN блокируется; при верном вводе счётчик обнуляется. В панели управления это значение меняется, и вендор рекомендует ставить 5.

Дальше сценарии расходятся. Заблокированный PIN пользователя разблокирует администратор устройства через панель управления — если PIN администратора известен и не менялся, ситуация решается за минуту. Заблокированный PIN администратора не разблокировывается никак: остаётся только сброс к заводским настройкам, при котором с носителя безвозвратно удаляются все ключи и сертификаты. Восстановить подпись после этого нельзя, её выпускают заново.

Полезно знать: при выпуске подписи в удостоверяющем центре ФНС лицензия на КриптоПро CSP вшивается внутрь сертификата и действует ровно столько же, сколько сам сертификат. Отдельно вводить лицензию на компьютере в этом случае не нужно.

Что проверить до первого подключения токена

Пять пунктов, которые снимают большую часть проблем с паролями ещё до того, как они возникнут.

  1. Модель носителя: надпись на корпусе плюс строка в панели управления. От неё зависит, какой заводской PIN искать в таблице.
  2. Документы от удостоверяющего центра: конверт, акт передачи, памятка. Если центр задал свой PIN, он там.
  3. Драйвер носителя и версия криптопровайдера: без КриптоПро CSP 5.0 R2 сборки 12000 или выше часть носителей просто не определится.
  4. Режим ключа: извлекаемый контейнер КриптоПро, ФКН или PKCS#11. Для работы с ЕГАИС подходит только формат PKCS#11 на актуальных моделях Рутокен ЭЦП 3.0.
  5. Кто ещё имеет физический доступ к носителю. Если токен хранится в общем сейфе, смена PIN обязательна до первого подписания.

Образцы документов для работы с электронной подписью

Комплект для сотрудника и кадровой службы; начните с инструкции по установке, если токен ещё не настроен.

Документ Скачать
Инструкция по установке ЭЦП на компьютер Скачать
Ответы на вопросы об установке ЭЦП Скачать
Памятка по настройке КЭП для налоговой Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Заявление на аннулирование сертификата ЭП Скачать
Реестр сертификатов сотрудников (XLSX) Скачать

Кому из сотрудников токен не нужен вообще

Значительная часть вопросов про заводской PIN возникает у людей, которым аппаратный носитель по их задачам не требуется. Токен — это инструмент квалифицированной подписи руководителя и работы с государственными системами, а не обязательный атрибут каждого работника.

Сценарий Нужен ли токен Чем подписывать
Сотрудник подписывает кадровые документы в системе КЭДО работодателя нет ПЭП или УНЭП, выпускаются в самом сервисе
Работник подписывает документы на портале «Работа в России» нет ПЭП на базе подтверждённой учётной записи Госуслуг
Дистанционный работник подписывает трудовой договор нет УНЭП или УКЭП в мобильном приложении Госключ
Руководитель сдаёт отчётность и работает в государственных системах да УКЭП на носителе, выданная удостоверяющим центром ФНС
Сотрудник действует от имени компании по машиночитаемой доверенности да УКЭП физического лица плюс МЧД с перечнем полномочий
Работа с системой учёта алкогольной продукции да ключи формата PKCS#11 на Рутокен ЭЦП 3.0

Верхние три строки таблицы закрывают основную массу кадровых задач, и в них вопрос заводского PIN-кода не возникает в принципе. В практике Добыто рядовым сотрудникам аппаратные носители не выдают: подписание идёт из браузера, документ открывается по ссылке из уведомления, а подпись выпускается внутри сервиса. Требования 63-ФЗ при этом соблюдаются: закон допускает применение ПЭП и УНЭП там, где это предусмотрено соглашением сторон или прямо указано в нормах трудового законодательства.

Сравнение аппаратного токена и облачного хранения ключа подписи через Госключ
Аппаратный носитель нужен руководителю и для госсистем, для массового кадрового документооборота используют облачную подпись и Госключ.

Отдельная логика у Госключа: закрытый ключ хранится на смартфоне владельца, доступа к нему нет ни у оператора приложения, ни у госорганов. Плата за это — невозможность восстановления: при удалении приложения или утере пароля подпись выпускают заново, уже с новым сроком действия. Как получить сертификат УНЭП или УКЭП и какие требования предъявляются к загранпаспорту и NFC, подробно описано на странице приложения Госключ на портале Госуслуг.

Важный нюанс из практики: если вы работодатель и читаете этот раздел с мыслью, что выдавать токены всему штату дорого и неуправляемо, аппаратные носители для кадрового документооборота не нужны. Мы закладываем пилотную группу из одного подразделения перед раскаткой на всю компанию: на ней видно, где сотрудники спотыкаются на подписании, и дальше остальные подключаются уже по отлаженному сценарию.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Ключевой вопрос при выборе носителя — где физически лежит закрытый ключ и кто отвечает за его сохранность. На токене отвечает владелец, в облаке удостоверяющего центра — сам центр, в Госключе — владелец смартфона. Определитесь с этим до выпуска подписи: после выпуска сменить схему хранения можно только перевыпуском сертификата.»

Стоимость подключения КЭДО и тарифы

Стоимость зависит от численности сотрудников и набора функций: виды подписей, шаблоны документов, интеграции и уровень поддержки различаются по тарифам.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника в месяц подключение за 5 минут
Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП, электронный архив от 50 ₽ за сотрудника в месяц подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 50 сотрудников за 30 000 ₽ в год оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников входит в тариф рассчитывается индивидуально
Получение УКЭП через партнёров-удостоверяющих центров рассчитывается индивидуально
Модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» установка и настройка за 1 день

Итоговая сумма складывается из численности штата и выбранного набора функций, а переход между тарифами пересчитывается пропорционально оставшемуся периоду. Полный состав тарифов и условия перехода собраны на странице тарифов ДОБЫТО КЭДО.

Электронные подписи ПЭП и УНЭП для сотрудников выпускаются на всех тарифах и отдельно не оплачиваются, поэтому расходов на аппаратные носители и их обслуживание при переходе на КЭДО не возникает.

Выводы

Заводской PIN-код на новом токене — это не защита, а стартовое значение, известное всем: 12345678 у Рутокена и ESMART Token, свои комбинации у JaCarta и eToken. Меняют его до первого подписания, вместе с PIN-кодом администратора, а число попыток ввода лучше ограничить пятью. Заблокированный пользовательский PIN разблокирует администратор, заблокированный административный означает форматирование носителя и перевыпуск сертификата. Если пароль не подходит, сначала проверьте, какой именно секрет у вас спрашивают: PIN устройства, пароль контейнера или пароль от учётной записи.

Большинству сотрудников аппаратный носитель для кадровых документов не нужен: в Добыто подписание идёт из браузера, а ПЭП и УНЭП выпускаются внутри сервиса и входят в тариф. Токены при этом остаются там, где они действительно необходимы, — у руководителя для отчётности и работы с государственными системами.

Частые вопросы

Можно ли узнать PIN-код токена в удостоверяющем центре, если он уже изменён?

Нет. PIN-код хранится внутри устройства и не передаётся удостоверяющему центру, поэтому подсказать его никто не может. Если PIN пользователя изменён и забыт, а PIN администратора известен, устройство разблокирует администратор через панель управления. Если забыты оба, единственный выход — форматирование носителя с полной потерей ключей и последующий перевыпуск сертификата в том центре, который его выдавал.

Что происходит с электронной подписью сотрудника при увольнении?

Квалифицированный сертификат физического лица продолжает действовать до истечения срока, даже если человек уволился: удаление контейнера из реестра компьютера подпись не аннулирует. Отзывают сертификат по заявлению в удостоверяющий центр или в налоговый орган, который его выдал. Отдельно проверьте машиночитаемые доверенности, выданные на этот сертификат: если в МЧД не указана должность, она формально продолжает работать и после увольнения.

Сколько контейнеров помещается на один токен и будет ли у них разный PIN?

PIN-код на устройстве один и распространяется на все контейнеры сразу. В формате КриптоПро CSP на носитель с 128 килобайтами защищённой памяти помещается до 31 контейнера, если они небольшие. Реальное число меньше: один контейнер с длинной цепочкой сертификатов и дополнительными расширениями занимает до 12 килобайт.

Нужно ли покупать лицензию КриптоПро CSP отдельно от токена?

При выпуске подписи в удостоверяющем центре ФНС лицензия вшивается внутрь сертификата и действует ровно столько же, сколько сам сертификат: устанавливать её на компьютере не требуется. Отдельная полная лицензия нужна, если вы формируете запросы на сертификат на своём рабочем месте или используете ключи, выпущенные центрами, которые лицензию в сертификат не включают.

Заводской PIN не подошёл, а токен новый и не использовался. Что проверить первым?

Сначала документы от удостоверяющего центра: конверт, акт передачи, памятку пользователя. Многие центры инициализируют носитель под свою политику и задают собственный PIN. Второе — модель и апплет: на комбинированном носителе JaCarta PKI/ГОСТ части устройства имеют разные PIN-коды. Третье — раскладка и регистр клавиатуры: PIN-код чувствителен к регистру латинских букв.

Можно ли поставить один PIN-код на несколько токенов сотрудников?

Технически это возможно, но такая схема нарушает требование статьи 10 63-ФЗ о недопустимости использования ключа без согласия владельца: любой держатель общего PIN-кода сможет подписать документ от чужого имени. Каждый носитель должен иметь индивидуальный PIN, известный только владельцу подписи, а факт передачи носителя фиксируется актом.

Обязательно ли менять PIN-код, если токен всё время лежит в сейфе?

Да. Хранение в сейфе не отменяет обязанность обеспечивать конфиденциальность ключа: доступ к служебному сейфу обычно есть у нескольких человек, и в трудовом споре это работает против работодателя. Ситуация, когда работник оспаривает подписание документа, а к носителю имели доступ третьи лица, суды разбирают в пользу работника.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.