Пароль на токене с электронной подписью сразу после покупки — это заводской PIN-код производителя, а не секретная комбинация от удостоверяющего центра. У Рутокена это 12345678 для пользователя и 87654321 для администратора, у ESMART Token оба PIN-кода равны 12345678, у JaCarta и eToken значения отличаются по моделям и апплетам. Заводской PIN опубликован в документации производителя и известен любому, кто умеет её читать, поэтому его меняют до первого подписания документа. Главное различие, от которого зависит ответ: у вас спрашивают PIN-код носителя или пароль ключевого контейнера. Это разные секреты, и заводское значение есть только у первого.
Дальше — таблица заводских PIN-кодов по моделям носителей, порядок смены PIN за 7 шагов и разбор ситуации, когда стандартный код не подходит: удостоверяющий центр мог задать своё значение при инициализации. Отдельно показываем, сколько попыток ввода остаётся до блокировки и почему заблокированный PIN администратора означает потерю ключа и перевыпуск сертификата. Во второй половине статьи — сценарная таблица, кому из сотрудников токен не нужен вовсе, образцы документов для скачивания, стоимость подключения КЭДО на 2026 год и ответы на частые вопросы.
Заводские PIN-коды токенов: таблица по моделям
Производители ключевых носителей отгружают устройства с предустановленными PIN-кодами двух ролей: PIN пользователя открывает доступ к ключам и сертификатам, PIN администратора нужен для управления устройством и разблокировки. Значения одинаковы для всей партии и опубликованы в документации вендора.
| Носитель | PIN пользователя | PIN администратора |
|---|---|---|
| Рутокен (Lite, S, ЭЦП 2.0, ЭЦП 3.0) | 12345678 | 87654321 |
| JaCarta PKI | 11111111 | 00000000 |
| JaCarta ГОСТ | не задан | 1234567890 |
| JaCarta-2 ГОСТ | 1234567890 | не задан, PUK 0987654321 |
| JaCarta LT | 1234567890 | не задан |
| JaCarta PKI/ГОСТ SE (JC-267), ГОСТ-апплет | 0987654321 | по стандарту модели |
| eToken PRO (Java) | 1234567890 | не задан |
| eToken ГОСТ | не задан | 1234567890 |
| ESMART Token, ESMART Token ГОСТ | 12345678 | 12345678 |
Из таблицы следуют две практические вещи. У комбинированных носителей с двумя апплетами (PKI и ГОСТ) PIN-коды разные для каждого апплета, поэтому «не подходит пароль» часто означает, что вы вводите код от соседней части устройства. А у ESMART Token PIN пользователя и PIN администратора по умолчанию совпадают, и до их смены роль администратора фактически доступна любому, кто держит токен в руках.
Факт: удостоверяющий центр ФНС по регламенту выдаёт только неэкспортируемый контейнер. Скопировать такой ключ с токена на флешку или второй носитель нельзя — единственная защита ключа держится на PIN-коде устройства.
PIN токена, пароль контейнера и пароль от рабочего места: что именно у вас спрашивают
Окно ввода пароля выглядит одинаково, но за ним стоят три разные сущности, и заводское значение есть только у одной из них.
- PIN-код носителя. Проверяется самим устройством, задан производителем, меняется в панели управления токена. Именно он равен 12345678 у Рутокена и ESMART Token.
- Пароль ключевого контейнера. Задаётся программой КриптоПро CSP в момент генерации ключа. Заводского значения не имеет: чаще всего он пустой, потому что при выпуске подписи поле оставили незаполненным. Если контейнер лежит на токене, система обычно спрашивает PIN носителя, а не пароль контейнера.
- Пароль от учётной записи в сервисе. К криптографии отношения не имеет, восстанавливается через почту или телефон и на токене не хранится.
Разница принципиальна ещё и потому, что ключ на токене бывает двух типов. Извлекаемый ключ на короткое время выгружается в оперативную память компьютера, и токен работает как защищённое PIN-кодом хранилище. Неизвлекаемый ключ формата ФКН или PKCS#11 генерируется криптоядром внутри микроконтроллера и никогда не покидает устройство: подпись формируется на борту токена. Во втором случае PIN-код — единственный способ инициировать подписание, и подобрать ключ в обход устройства невозможно.

Мария Ж, специалист по цифровой подписи и КЭДО: «Извлекаемый и неизвлекаемый ключ ведут себя по-разному. В первом случае токен — это защищённое PIN-кодом хранилище, и закрытый ключ на короткое время попадает в память компьютера. Во втором ключ рождается и живёт внутри устройства и наружу не выходит вообще. Посмотрите в панели управления носителя, какой у вас режим: от этого зависит, чем именно рискует владелец при утечке PIN-кода.»
Подпишите тестовый файл и посмотрите, какой пароль запрашивает система
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пришёл документ с подписью?
Проверьте, чья она и действует ли сертификат. Без регистрации.
Почему заводской PIN нельзя оставлять на боевом токене
Заводской PIN-код не является секретом: он одинаков для всей партии носителей и опубликован в документации вендора. Пока на токене стоит 12345678, любой человек, получивший физический доступ к устройству на несколько минут, может подписать от вашего имени документ — и этого будет достаточно, чтобы подпись считалась поставленной вами.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Юридическая рамка здесь жёсткая. Статья 10 Федерального закона № 63-ФЗ «Об электронной подписи» обязывает владельца обеспечивать конфиденциальность ключа, не допускать его использование без своего согласия и уведомлять удостоверяющий центр о нарушении конфиденциальности в течение не более чем одного рабочего дня со дня получения такой информации. Там же есть прямой запрет использовать ключ, если есть основания полагать, что конфиденциальность нарушена. Токен с заводским PIN-кодом, лежащий в общем ящике стола, под это описание подходит.
Внимание: ответственность за хранение носителя лежит на владельце подписи, а не на работодателе и не на удостоверяющем центре. Отозвать скомпрометированный сертификат можно только заявлением в тот удостоверяющий центр или в тот налоговый орган, который его выдал.
Кейс из практики: в трудовом споре о расторжении договора работник заявил, что соглашение подписывал не он: токен с усиленной неквалифицированной подписью хранился в служебном сейфе, доступ к которому был не только у владельца. Суд проверил локальные акты о КЭДО, порядок применения подписи и подтверждение того, что подписанный документ передавался в удостоверяющий центр без изменений. Решение вынесли в пользу работника: увольнение признали незаконным и взыскали компенсацию с работодателя.
Во что обходится ошибка с PIN-кодом
Прямые потери начинаются не с денег за носитель. Если PIN администратора заблокирован, устройство возвращают к заводским настройкам, а форматирование безвозвратно удаляет всё содержимое: ключи, контейнеры и сертификаты. Сертификат после этого перевыпускают, и для квалифицированной подписи руководителя это означает повторный визит в удостоверяющий центр с личным присутствием. Пока перевыпуск идёт, отчётность не сдаётся, документы в госсистемах не подписываются, а машиночитаемые доверенности, выданные на старый сертификат, работать перестают.
Вторая часть цены — оспоренная подпись. Если кто-то подписал документ известным заводским PIN-кодом, доказывать в споре придётся не факт подписания, а факт того, что ключом распорядились без согласия владельца. Это сложнее и дольше, чем один раз потратить две минуты на смену PIN.
Как сменить заводской PIN-код на токене
Порядок одинаков для всех носителей, различаются только названия утилит: Панель управления Рутокен, Единый клиент JaCarta, ESMART PKI Client. Перед сменой убедитесь, что драйверы носителя установлены: для Рутокена, JaCarta и eSmart они скачиваются с сайтов производителей, а для работы с квалифицированной подписью дополнительно нужна КриптоПро CSP версии 5.0 R2 сборки 12000 или выше.
Как сменить PIN-код на токене: пошаговая инструкция
- Шаг 1. Установите драйвер вашего носителя и КриптоПро CSP 5.0 R2 сборки 12000 или выше, затем перезагрузите компьютер.
- Шаг 2. Подключите токен в USB-порт и откройте панель управления носителя, вкладку администрирования.
- Шаг 3. Введите текущий PIN пользователя. Для Рутокена это 12345678, для ESMART Token — 12345678, для JaCarta значение берётся из таблицы выше по конкретной модели и апплету.
- Шаг 4. Задайте новый PIN пользователя длиной от 6 до 10 символов из цифр, латинских букв, пробелов и специальных знаков. Клавиатурные последовательности, даты рождения и повторяющиеся символы не подходят: индикатор качества в панели управления подсветит такой PIN красным.
- Шаг 5. Переключитесь на роль администратора, введите заводской PIN администратора и смените его тоже. Если оставить 87654321, смысл смены пользовательского PIN теряется: администратор в любой момент сбросит его обратно.
- Шаг 6. В том же окне задайте число попыток ввода PIN-кода. Значение 5 — разумный компромисс: 1-4 попытки приводят к случайным блокировкам, больше 5 снижает уровень защиты.
- Шаг 7. Подпишите тестовый файл и убедитесь, что новый PIN принимается, а старый — нет. Если в момент подписания стоит галочка запоминания PIN-кода, снимите её: иначе система перестанет спрашивать пароль вообще.

Лайфхак: на один токен помещается несколько контейнеров — в формате КриптоПро CSP до 31 при небольшом объёме каждого. PIN-код при этом один на всё устройство, поэтому смена PIN закрывает разом все подписи, записанные на носитель.
Стандартный PIN не подошёл: что это значит
Заводское значение перестаёт работать в четырёх типовых ситуациях, и каждая решается по-своему.
Удостоверяющий центр задал свой PIN при инициализации. Многие центры выдают носитель уже отформатированным под собственную политику и печатают PIN на конверте, в акте передачи или в памятке пользователя. Первым делом просмотрите бумаги, выданные вместе с токеном.
Вы вводите PIN не того апплета. На комбинированных носителях JaCarta PKI/ГОСТ у частей PKI и ГОСТ разные PIN-коды. КриптоПро обращается к ГОСТ-апплету, а пользователь по привычке вводит код от PKI.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
PIN закеширован и вопрос уже не задаётся. Если при первом подписании стояла галочка запоминания PIN-кода, система берёт сохранённое значение и не спрашивает ничего. Это выглядит как «пароля нет», но при переносе токена на другой компьютер пароль внезапно потребуется.
Спрашивают пароль контейнера, а не PIN носителя. Проверяется просто: если ключ скопирован в реестр компьютера или на обычную флешку, PIN устройства к нему отношения не имеет. У такого контейнера может быть свой пароль, заданный при генерации, либо пустой.
Мария Ж, юрист со стажем более 20 лет: «На токене физического лица и на подписи, записанной в реестр компьютера, спокойно живут два действующих сертификата одного человека — закон это не запрещает. Сложность в том, что пароли у них разные и человек путает их между собой. Заведите реестр сертификатов сотрудников с указанием носителя и срока действия: это снимает половину обращений в поддержку.»
Блокировка PIN-кода: сколько попыток и что делать дальше
Счётчик неверных попыток встроен в само устройство и не сбрасывается перезагрузкой компьютера. У Рутокена по умолчанию доступно 10 попыток неправильного ввода, после чего PIN блокируется; при верном вводе счётчик обнуляется. В панели управления это значение меняется, и вендор рекомендует ставить 5.
Дальше сценарии расходятся. Заблокированный PIN пользователя разблокирует администратор устройства через панель управления — если PIN администратора известен и не менялся, ситуация решается за минуту. Заблокированный PIN администратора не разблокировывается никак: остаётся только сброс к заводским настройкам, при котором с носителя безвозвратно удаляются все ключи и сертификаты. Восстановить подпись после этого нельзя, её выпускают заново.
Полезно знать: при выпуске подписи в удостоверяющем центре ФНС лицензия на КриптоПро CSP вшивается внутрь сертификата и действует ровно столько же, сколько сам сертификат. Отдельно вводить лицензию на компьютере в этом случае не нужно.
Что проверить до первого подключения токена
Пять пунктов, которые снимают большую часть проблем с паролями ещё до того, как они возникнут.
- Модель носителя: надпись на корпусе плюс строка в панели управления. От неё зависит, какой заводской PIN искать в таблице.
- Документы от удостоверяющего центра: конверт, акт передачи, памятка. Если центр задал свой PIN, он там.
- Драйвер носителя и версия криптопровайдера: без КриптоПро CSP 5.0 R2 сборки 12000 или выше часть носителей просто не определится.
- Режим ключа: извлекаемый контейнер КриптоПро, ФКН или PKCS#11. Для работы с ЕГАИС подходит только формат PKCS#11 на актуальных моделях Рутокен ЭЦП 3.0.
- Кто ещё имеет физический доступ к носителю. Если токен хранится в общем сейфе, смена PIN обязательна до первого подписания.
Образцы документов для работы с электронной подписью
Комплект для сотрудника и кадровой службы; начните с инструкции по установке, если токен ещё не настроен.
| Документ | Скачать |
|---|---|
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Ответы на вопросы об установке ЭЦП | Скачать |
| Памятка по настройке КЭП для налоговой | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
Кому из сотрудников токен не нужен вообще
Значительная часть вопросов про заводской PIN возникает у людей, которым аппаратный носитель по их задачам не требуется. Токен — это инструмент квалифицированной подписи руководителя и работы с государственными системами, а не обязательный атрибут каждого работника.
| Сценарий | Нужен ли токен | Чем подписывать |
|---|---|---|
| Сотрудник подписывает кадровые документы в системе КЭДО работодателя | нет | ПЭП или УНЭП, выпускаются в самом сервисе |
| Работник подписывает документы на портале «Работа в России» | нет | ПЭП на базе подтверждённой учётной записи Госуслуг |
| Дистанционный работник подписывает трудовой договор | нет | УНЭП или УКЭП в мобильном приложении Госключ |
| Руководитель сдаёт отчётность и работает в государственных системах | да | УКЭП на носителе, выданная удостоверяющим центром ФНС |
| Сотрудник действует от имени компании по машиночитаемой доверенности | да | УКЭП физического лица плюс МЧД с перечнем полномочий |
| Работа с системой учёта алкогольной продукции | да | ключи формата PKCS#11 на Рутокен ЭЦП 3.0 |
Верхние три строки таблицы закрывают основную массу кадровых задач, и в них вопрос заводского PIN-кода не возникает в принципе. В практике Добыто рядовым сотрудникам аппаратные носители не выдают: подписание идёт из браузера, документ открывается по ссылке из уведомления, а подпись выпускается внутри сервиса. Требования 63-ФЗ при этом соблюдаются: закон допускает применение ПЭП и УНЭП там, где это предусмотрено соглашением сторон или прямо указано в нормах трудового законодательства.

Отдельная логика у Госключа: закрытый ключ хранится на смартфоне владельца, доступа к нему нет ни у оператора приложения, ни у госорганов. Плата за это — невозможность восстановления: при удалении приложения или утере пароля подпись выпускают заново, уже с новым сроком действия. Как получить сертификат УНЭП или УКЭП и какие требования предъявляются к загранпаспорту и NFC, подробно описано на странице приложения Госключ на портале Госуслуг.
Важный нюанс из практики: если вы работодатель и читаете этот раздел с мыслью, что выдавать токены всему штату дорого и неуправляемо, аппаратные носители для кадрового документооборота не нужны. Мы закладываем пилотную группу из одного подразделения перед раскаткой на всю компанию: на ней видно, где сотрудники спотыкаются на подписании, и дальше остальные подключаются уже по отлаженному сценарию.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Ключевой вопрос при выборе носителя — где физически лежит закрытый ключ и кто отвечает за его сохранность. На токене отвечает владелец, в облаке удостоверяющего центра — сам центр, в Госключе — владелец смартфона. Определитесь с этим до выпуска подписи: после выпуска сменить схему хранения можно только перевыпуском сертификата.»
Стоимость подключения КЭДО и тарифы
Стоимость зависит от численности сотрудников и набора функций: виды подписей, шаблоны документов, интеграции и уровень поддержки различаются по тарифам.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника в месяц | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника в месяц | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | рассчитывается индивидуально |
| Получение УКЭП | через партнёров-удостоверяющих центров | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма складывается из численности штата и выбранного набора функций, а переход между тарифами пересчитывается пропорционально оставшемуся периоду. Полный состав тарифов и условия перехода собраны на странице тарифов ДОБЫТО КЭДО.
Электронные подписи ПЭП и УНЭП для сотрудников выпускаются на всех тарифах и отдельно не оплачиваются, поэтому расходов на аппаратные носители и их обслуживание при переходе на КЭДО не возникает.
Выводы
Заводской PIN-код на новом токене — это не защита, а стартовое значение, известное всем: 12345678 у Рутокена и ESMART Token, свои комбинации у JaCarta и eToken. Меняют его до первого подписания, вместе с PIN-кодом администратора, а число попыток ввода лучше ограничить пятью. Заблокированный пользовательский PIN разблокирует администратор, заблокированный административный означает форматирование носителя и перевыпуск сертификата. Если пароль не подходит, сначала проверьте, какой именно секрет у вас спрашивают: PIN устройства, пароль контейнера или пароль от учётной записи.
Большинству сотрудников аппаратный носитель для кадровых документов не нужен: в Добыто подписание идёт из браузера, а ПЭП и УНЭП выпускаются внутри сервиса и входят в тариф. Токены при этом остаются там, где они действительно необходимы, — у руководителя для отчётности и работы с государственными системами.
Частые вопросы
Можно ли узнать PIN-код токена в удостоверяющем центре, если он уже изменён?
Нет. PIN-код хранится внутри устройства и не передаётся удостоверяющему центру, поэтому подсказать его никто не может. Если PIN пользователя изменён и забыт, а PIN администратора известен, устройство разблокирует администратор через панель управления. Если забыты оба, единственный выход — форматирование носителя с полной потерей ключей и последующий перевыпуск сертификата в том центре, который его выдавал.
Что происходит с электронной подписью сотрудника при увольнении?
Квалифицированный сертификат физического лица продолжает действовать до истечения срока, даже если человек уволился: удаление контейнера из реестра компьютера подпись не аннулирует. Отзывают сертификат по заявлению в удостоверяющий центр или в налоговый орган, который его выдал. Отдельно проверьте машиночитаемые доверенности, выданные на этот сертификат: если в МЧД не указана должность, она формально продолжает работать и после увольнения.
Сколько контейнеров помещается на один токен и будет ли у них разный PIN?
PIN-код на устройстве один и распространяется на все контейнеры сразу. В формате КриптоПро CSP на носитель с 128 килобайтами защищённой памяти помещается до 31 контейнера, если они небольшие. Реальное число меньше: один контейнер с длинной цепочкой сертификатов и дополнительными расширениями занимает до 12 килобайт.
Нужно ли покупать лицензию КриптоПро CSP отдельно от токена?
При выпуске подписи в удостоверяющем центре ФНС лицензия вшивается внутрь сертификата и действует ровно столько же, сколько сам сертификат: устанавливать её на компьютере не требуется. Отдельная полная лицензия нужна, если вы формируете запросы на сертификат на своём рабочем месте или используете ключи, выпущенные центрами, которые лицензию в сертификат не включают.
Заводской PIN не подошёл, а токен новый и не использовался. Что проверить первым?
Сначала документы от удостоверяющего центра: конверт, акт передачи, памятку пользователя. Многие центры инициализируют носитель под свою политику и задают собственный PIN. Второе — модель и апплет: на комбинированном носителе JaCarta PKI/ГОСТ части устройства имеют разные PIN-коды. Третье — раскладка и регистр клавиатуры: PIN-код чувствителен к регистру латинских букв.
Можно ли поставить один PIN-код на несколько токенов сотрудников?
Технически это возможно, но такая схема нарушает требование статьи 10 63-ФЗ о недопустимости использования ключа без согласия владельца: любой держатель общего PIN-кода сможет подписать документ от чужого имени. Каждый носитель должен иметь индивидуальный PIN, известный только владельцу подписи, а факт передачи носителя фиксируется актом.
Обязательно ли менять PIN-код, если токен всё время лежит в сейфе?
Да. Хранение в сейфе не отменяет обязанность обеспечивать конфиденциальность ключа: доступ к служебному сейфу обычно есть у нескольких человек, и в трудовом споре это работает против работодателя. Ситуация, когда работник оспаривает подписание документа, а к носителю имели доступ третьи лица, суды разбирают в пользу работника.