ПИН-код на электронной подписи по умолчанию задаёт не удостоверяющий центр, а производитель носителя. У Рутокен любой линейки это 12345678 для пользователя и 87654321 для администратора, у ESMART Token оба кода совпадают и равны 12345678, у приложения PKI на JaCarta — 11111111 и 00000000, у ГОСТ-области JaCarta — 1234567890 у администратора, у eToken PRO — 1234567890 у пользователя. Заводской код действует ровно до того момента, пока владелец его не сменил, а счётчик неверных вводов по умолчанию равен 10 попыткам. Главное различие, которое определяет исход: PIN защищает сам носитель, а пароль контейнера КриптоПро CSP — отдельная сущность, и совпадать они обязаны не всегда.
Дальше разберём, чем пассивный режим носителя отличается от ФКН и PKCS#11 и почему в одном случае система просит PIN токена, а в другом — пароль контейнера. Покажем, где посмотреть счётчик оставшихся попыток, как разблокировать пользовательский код через администраторский и в какой момент остаётся только форматирование с потерей ключа. Требования 63-ФЗ к смене заводского кода, сценарная таблица по типам подписи, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.
ПИН-коды по умолчанию для Рутокен, JaCarta, ESMART и eToken
Заводские коды одинаковы для всей партии устройств конкретной модели и опубликованы производителями открыто: это не секрет, а стартовое значение, которое владелец обязан заменить при первом использовании. Ниже собраны актуальные значения по линейкам, которые чаще всего выдают удостоверяющие центры вместе с квалифицированным сертификатом.
| Носитель или приложение | PIN пользователя | PIN администратора | Попыток до блокировки |
|---|---|---|---|
| Рутокен S, Рутокен Lite, Рутокен ЭЦП 2.0, Рутокен ЭЦП 3.0 и 3.0 NFC | 12345678 | 87654321 | 10 у каждого кода |
| ESMART Token и ESMART Token ГОСТ | 12345678 | 12345678 | по политике носителя |
| JaCarta, приложение PKI | 11111111 | 00000000 | по политике носителя |
| JaCarta, приложение ГОСТ | не задан; на моделях JaCarta PKI/ГОСТ SE — 0987654321 | 1234567890 | 10 |
| JaCarta-2 ГОСТ | 1234567890 | PUK-код 0987654321 | 10 |
| JaCarta LT | 1234567890 | на части носителей не задан | по политике носителя |
| eToken PRO (Java) | 1234567890 | на части поставок не задан | по политике носителя |
| eToken ГОСТ | не задан | 1234567890 | по политике носителя |
Из таблицы следуют два рабочих вывода. Первый: на комбинированных моделях с двумя приложениями, PKI и ГОСТ, коды разные, и подбор PIN от одного приложения к другому впустую расходует попытки. Второй: часть кодов производитель не задаёт вовсе, поэтому пустое поле при первом входе — это штатное состояние, которое закрывается инициализацией носителя, а не признак брака.
Факт: у линейки Рутокен ЭЦП 3.0 политики безопасности по PIN-кодам вшиваются внутрь самого токена, а не в конкретное рабочее место, как это было раньше. Это повышает безопасность и расширяет набор доступных политик использования.
PIN токена и пароль контейнера КриптоПро CSP — разные сущности
Когда при подписании выскакивает окно «Введите пароль (PIN-код) для контейнера», система может спрашивать две принципиально разные вещи. Всё зависит от того, в каком режиме создан ключ.
Ключи на носителе делятся на программные и аппаратные. Программные генерируются криптопровайдером, а токен выступает просто защищённым PIN-кодом хранилищем: во время работы закрытый ключ ненадолго извлекается в оперативную память компьютера, поэтому такие ключи называют извлекаемыми. Аппаратные ключи генерируются внутренним криптоядром микроконтроллера и память токена никогда не покидают, скопировать их нельзя. Извлекаемые ключи, в свою очередь, бывают экспортируемыми и неэкспортируемыми: флаг ставится провайдером при генерации или копировании контейнера.
Мария Ж, специалист по цифровой подписи и КЭДО: «В пассивном режиме рабочая станция передаёт в токен PIN, считывает контейнер и выполняет операции у себя. В режиме ФКН документ уходит на подпись внутрь токена, а протокол SESPAKE защищает канал так, что PIN-код не передаётся в открытом виде и хэш нельзя навязать со стороны. Прежде чем менять коды, посмотрите в панели управления носителем, в каком режиме создан ваш контейнер: от этого зависит, что именно у вас спросят при подписании.»
Практическое следствие простое. Если контейнер лежит на флешке или в реестре, пароль задавал сам пользователь при создании или копировании контейнера, и заводских значений там нет вовсе. Если контейнер аппаратный, окно запрашивает PIN носителя, и подходит заводское значение из таблицы выше, пока его не сменили. Если ключ создан в режиме PKCS#11, контейнер виден любому софту, который встраивает библиотеку PKCS#11 от производителя носителя, и аутентификация идёт через PIN устройства.

Важный нюанс из практики: токен — вещь мобильная, и вероятность, что ключ всю жизнь проживёт на одной машине, невелика. Если часть рабочих мест работает на КриптоПро CSP 4.0, а часть на версии 5.0, выбирать надо пассивный извлекаемый контейнер: он совместим со всеми поколениями провайдера. Ключ ФКН с защитой канала работает только на КриптоПро CSP не ниже 5.0.
Как узнать, какой ПИН-код стоит на вашем носителе
Смотреть надо не в сертификат, а в панель управления производителя носителя: там видны модель, идентификатор, версия микропрограммы, объём свободной памяти и счётчик оставшихся попыток ввода. Панель управления Рутокен ставится вместе с драйверами, для JaCarta это Единый Клиент JaCarta, для ESMART — клиент производителя. Контейнеры и сертификаты удобно смотреть через утилиту Инструменты КриптоПро (cptools) из состава КриптоПро CSP.

Что проверить до того, как вводить заводской код
- Тип носителя. Рутокен, JaCarta и ESMART внешне похожи, но коды у них разные, а ошибка расходует попытки.
- Приложение на носителе. На комбинированных JaCarta областей две, PKI и ГОСТ, и заходить надо в ту, где лежит нужный контейнер.
- Драйвер производителя. Без него панель управления не увидит устройство, а КриптоПро CSP не покажет считыватель.
- Счётчик оставшихся попыток. Если он уже уменьшен, перебирать варианты нельзя: у вас может остаться одна попытка.
- Кто выдавал сертификат. Удостоверяющий центр знает, какая политика применялась при выпуске и менял ли коды оператор.
Как проверить ПИН-код на носителе: пошаговая инструкция
- Шаг 1. Определите тип носителя визуально или по документам удостоверяющего центра и установите драйвер производителя: rtDrivers для Рутокен, Единый Клиент для JaCarta, клиентское ПО для ESMART Token.
- Шаг 2. Подключите носитель в USB-порт и откройте панель управления производителя, вкладку администрирования.
- Шаг 3. Посмотрите модель, идентификатор устройства и счётчик неверных попыток. Если счётчик полный, у вас есть 10 вводов на Рутокен и на ГОСТ-области JaCarta.
- Шаг 4. Введите заводской PIN пользователя из таблицы. Код принят — значит, его не меняли, и вы работаете на настройках производителя.
- Шаг 5. Смените PIN пользователя и PIN администратора на собственные значения прямо в панели управления и зафиксируйте новые коды в журнале учёта ключевых носителей.
Подпишите тестовый файл и убедитесь, что PIN принимается
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Пришёл документ с подписью?
Проверьте, чья она и действует ли сертификат. Без регистрации.
Сколько попыток даётся и что делать при блокировке
Число неверных вводов ограничено и задаётся при форматировании носителя, максимальное значение — 10. У Рутокен счётчик по 10 попыток есть и у пользователя, и у администратора, и считается он отдельно для каждого кода. Первый успешный ввод сбрасывает счётчик обратно.
Дальше сценарии расходятся. Заблокированный PIN пользователя разблокируется через PIN администратора, и при разблокировке ГОСТ-области сам код не меняется: сбрасывается только счётчик, снова в значение 10. Заблокированный PIN администратора разблокировать тоже можно, но данные при этом удаляются и носитель возвращается к заводским настройкам. То есть ключ и сертификат вы теряете.
Во что обходится перебор заводских кодов
Цена ошибки считается не в стоимости токена. Форматирование стирает контейнер, а закрытый ключ, созданный внутри криптоядра, невосстановим по определению: он никогда не покидал память устройства. Дальше нужен новый выпуск сертификата в удостоверяющем центре, а для квалифицированного сертификата это личная явка. Всё это время организация не сдаёт отчётность, не подписывает договоры и не проводит платежи по ключу, который лежит заблокированным.
Отдельно считается лицензия. В рамках проекта Удостоверяющего центра ФНС России лицензия на КриптоПро CSP вшивается внутрь сертификата и по сроку действия равна сроку действия самого сертификата, поэтому при перевыпуске вопрос лицензии решается заново.
Важный нюанс из практики: вшитая в сертификат лицензия работает только для того ключа, которому этот сертификат соответствует. Если на той же машине нужно использовать другие ключи или генерировать запрос на сертификат самостоятельно, потребуется полная лицензия на КриптоПро CSP.
Внимание: в Госключе закрытая часть ключа хранится на самом мобильном устройстве. Если приложение удалено или забыт пароль входа, других способов доступа нет: подпись выпускается заново, и это будет уже другая подпись с новым сроком действия.
Требования к ПИН-коду и почему заводской надо менять сразу
Заводские значения производитель предлагает только для тестирования. Обязанность защищать ключ лежит на владельце: по Федеральному закону № 63-ФЗ «Об электронной подписи» участник электронного взаимодействия обеспечивает конфиденциальность ключа, уведомляет удостоверяющий центр о нарушении конфиденциальности и не использует ключ, если есть основания полагать, что конфиденциальность нарушена. Токен с кодом 12345678, лежащий в общей тумбочке, ровно такое основание и создаёт.
Технические рамки у производителей разные. На Рутокен PIN может состоять из цифр 0-9 и латинских букв A-Z, длина от 1 до 16 символов. У eToken минимум 4 символа из букв, цифр и специальных знаков, рекомендованная длина от 7. Слабые значения вида 1234 и заводские коды производители прямо не рекомендуют.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Мария Ж, юрист со стажем более 20 лет: «Удостоверяющий центр ФНС по регламенту выдаёт только неэкспортируемый контейнер: скопировать такой ключ нельзя, и заводской PIN остаётся единственным барьером между носителем и посторонним. Смените оба кода в день получения токена и зафиксируйте факт смены, иначе доказывать, что подписывали не вы, придётся уже в суде.»
Есть и сертификационная сторона вопроса. Если носитель используется как защищённое PIN-кодом хранилище извлекаемых ключей и внутреннее криптоядро не задействовано, достаточно сертификации ФСТЭК. Если носитель работает как самостоятельное средство подписи, нужна сертификация ФСБ, иначе подпись не считается квалифицированной.
Полезно знать: на 128 КБ защищённой памяти Рутокен ЭЦП 3.0 помещается до 31 контейнера в формате ЦСП. Оценка сверху для одного контейнера с полной цепочкой сертификатов — порядка 12 КБ, поэтому реальная вместимость зависит от того, что удостоверяющий центр дописал в расширения сертификата.
Когда ПИН-кода нет вообще: КЭДО, Госключ и облачная подпись
Значительная часть кадрового документооборота вообще не касается токенов. По 377-ФЗ и статье 22.3 ТК РФ работник подписывает большинство кадровых документов ПЭП или УНЭП, и физического носителя у него нет: подпись выпускается внутри системы или в мобильном приложении. Вопрос заводского ПИН-кода в этом контуре не возникает.
В практике Добыто основная часть сотрудников подписывает документы именно так: ПЭП и УНЭП для работников выпускаются в сервисе без отдельной покупки, а токены остаются задачей единиц — руководителя и тех, кто работает с госсистемами. Если вы работодатель и читаете этот раздел с мыслью, что раздавать 300 токенов линейному персоналу дорого и бессмысленно, то раздавать их и не нужно.

Мария Ж, соучредитель сервиса КЭДО Добыто: «В Госключе закрытая часть ключа лежит на телефоне владельца, доступа к ней нет ни у Минцифры, ни у оператора сервиса. Для выпуска УКЭП нужны биометрический загранпаспорт нового образца и телефон с NFC, для УНЭП достаточно подтверждённой учётной записи на Госуслугах. Если сотрудник меняет телефон, заранее предупредите его, что подпись придётся выпускать заново.»
Что критично в зависимости от вашего сценария
Универсального ответа про ПИН-код нет: набор критичных параметров зависит от того, какой подписью и на каком носителе вы работаете.
| Сценарий | Что критично | Что вторично |
|---|---|---|
| УКЭП руководителя на токене от УЦ ФНС | Смена обоих заводских кодов, знание PIN администратора, контроль счётчика попыток | Экспортируемость контейнера: по регламенту он неэкспортируемый |
| Ключ ФКН с защитой канала | Версия КриптоПро CSP не ниже 5.0 и поддержка конкретной модели носителя | Обратная совместимость со старыми рабочими местами |
| Ключ PKCS#11 для ЕГАИС и мобильных компонентов | КриптоПро CSP 5.0 R2 и выше, модель из линейки Рутокен ЭЦП 3.0 | Выбор между режимами ЦСП и ФКН |
| Массовое подписание в КЭДО через ПЭП и УНЭП | ЛНА о переходе на КЭДО, согласия работников, подтверждение авторства подписания | ПИН-коды: физического носителя у работника нет |
| Подпись в Госключе | Пароль входа в приложение, подтверждённая учётная запись, для УКЭП — загранпаспорт и NFC | Заводские коды носителей и версия криптопровайдера |
| Облачная подпись удостоверяющего центра | Подтверждение операций в мобильном приложении, ответственность УЦ за хранение ключа | Локальные настройки криптопровайдера на рабочем месте |
Для администратора отсюда следует порядок действий: сначала определить тип подписи и место хранения ключа, и только потом писать регламент по PIN-кодам. Для двух нижних строк такой регламент не нужен вовсе.
Журнал учёта ключей и смена ПИН-кодов при кадровых движениях
Заводской ПИН-код — только первый слой проблемы. Второй появляется, когда носителей в компании десятки, а учёта нет. Минимальный рабочий набор: журнал выдачи носителей с моделью и серийным номером, отметка о смене заводских кодов, отметка о выданной машиночитаемой доверенности и запись о возврате носителя при увольнении.
Отзыв сертификата — отдельное действие, которое компания сама не выполняет. Заявление подаётся в тот удостоверяющий центр или в УЦ ФНС, где подпись выпускалась. Удаление контейнера из реестра рабочей станции сертификат не аннулирует, и ключ формально остаётся действующим.
Мария Ж, судебный эксперт по трудовому праву: «В спорах об увольнении суд проверяет не только сам факт подписания, но и весь комплект: ЛНА, который вводит электронный документооборот, действие сертификата на дату подписания и подтверждение того, что на сторону удостоверяющего центра ушёл именно тот документ, который видел работник. Если этих доказательств нет, дело разворачивается в пользу работника. Проверьте по своему архиву, выгружаются ли исходные файлы и файлы подписей, а не только штампы визуализации.»
Штамп «Подписано цифровой подписью» на PDF юридической силы не несёт, это визуализация для читателя. В спор идут исходный документ и файл подписи. Мы закладываем это в маршрут ещё на этапе настройки: архив в Добыто отдаёт документ вместе с файлом подписи, а не картинку со штампом.
Образцы и инструкции по работе с сертификатом электронной подписи
Комплект закрывает жизненный цикл ключа от установки до аннулирования; начните с инструкции по установке, если носитель у вас на руках впервые.
| Документ | Скачать |
|---|---|
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Памятка по настройке КЭП для налоговой | Скачать |
| Доверенность на получение сертификата ЭП | Скачать |
| Заявление на аннулирование сертификата ЭП | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
Лайфхак: корневые сертификаты Минцифры России и УЦ ФНС России ставятся в разные хранилища: Минцифры — в доверенные корневые центры сертификации, УЦ ФНС — в промежуточные центры сертификации. Перепутанное хранилище даёт ошибку цепочки, которую легко принять за проблему с PIN-кодом.
Стоимость подключения КЭДО и электронных подписей для сотрудников
Цена зависит от численности и от того, какие виды подписи нужны сотрудникам: для ПЭП и УНЭП носители и ПИН-коды не требуются, для УКЭП нужен сертификат аккредитованного удостоверяющего центра.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес»: 50 сотрудников | 30 000 ₽ в год | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, персональный менеджер, API | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | входит в тариф |
| Получение УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за один день |
Итоговая сумма складывается из численности, набора функций и требований к SLA, а тариф можно повысить или понизить в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду. Полный состав пакетов и условия перехода собраны на странице тарифов ДОБЫТО КЭДО.
Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 Трудового кодекса РФ и 152-ФЗ о персональных данных, поэтому вопрос легитимности подписания закрывается на уровне сервиса, а не отдельными доработками.
Выводы
Заводской ПИН-код есть почти у любого носителя, и он общедоступен: 12345678 и 87654321 у Рутокен, 12345678 у ESMART Token, 11111111 и 00000000 у приложения PKI на JaCarta, 1234567890 у ГОСТ-области и у eToken. Ограничитель тут не секретность значения, а счётчик из 10 попыток и обязанность владельца сменить код в день получения. Перед вводом стоит различать PIN носителя и пароль программного контейнера: это разные механизмы, и перебор не того значения приближает блокировку. В кадровом контуре, где работники подписывают документы ПЭП и УНЭП, вопрос заводских кодов не возникает вовсе.
Мы в Добыто ежедневно разводим эти два контура: токены с УКЭП оставляем тем, кому они действительно нужны по регламентам госсистем, а массовое подписание кадровых документов переводим на подписи, которые выпускаются внутри сервиса и не требуют ни носителя, ни ПИН-кода, ни отдельного администрирования.
Частые вопросы
Можно ли посмотреть сохранённый пароль от контейнера, если его когда-то запомнили галочкой?
Для программного контейнера сохранённое значение извлекается консольной утилитой csptest из состава КриптоПро CSP. Ситуация типовая: пароль вводится раз в год при плановой смене ключа, ставится галочка запоминания, и через год его никто не помнит. Для аппаратного контейнера способ не работает: PIN хранится в самом устройстве и криптопровайдеру не отдаётся.
Влияет ли ПИН-код на формат файла подписи p7s или sig?
Нет, это независимые настройки. Расширение подписанного файла выбирается в Инструментах КриптоПро из списка p7s, sig и sgn, а формат подписи задаётся отдельно, например CAdES-BES. PIN-код только открывает доступ к закрытому ключу и на структуру контейнера подписи не влияет.
Кто подписывает машиночитаемую доверенность для сотрудника филиала?
Филиал не является юридическим лицом, поэтому МЧД оформляется от головной организации и подписывается УКЭП её руководителя. В доверенность вносятся данные представителя, включая ФИО и СНИЛС, и перечень полномочий. Если должность в МЧД не указана, увольнение сотрудника само по себе доверенность не прекращает: её нужно отзывать отдельным действием.
Что писать в уведомлении удостоверяющему центру, если ПИН стал известен постороннему?
По 63-ФЗ владелец обязан уведомить удостоверяющий центр и иных участников электронного взаимодействия о нарушении конфиденциальности ключа и прекратить его использование. В письме указываются владелец сертификата, серийный номер и дата обнаружения. Дальше подаётся заявление на аннулирование сертификата в тот центр, который его выпускал.
Одинаковый ПИН на всех токенах компании — это нарушение?
Прямого запрета нет, но такая схема ломает доказательную базу. Ключ электронной подписи персонален, и обязанность не допускать его использование без согласия владельца лежит на самом владельце. Единый корпоративный код означает, что подписать документ мог любой держатель, и в споре это играет против работодателя. Рабочая практика: индивидуальные коды плюс журнал учёта носителей.
Почему на одном компьютере подпись просит PIN, а на другом работает без запроса?
Чаще всего на второй машине включено кэширование пароля криптопровайдером или PIN был сохранён при первом вводе. Отдельный случай — ключ в режиме ФКН: там аутентификация идёт по защищённому каналу, и поведение окна запроса отличается от пассивного режима. Проверять надо не только настройки провайдера, но и то, в каком режиме создан контейнер.