Токен ЭЦП блокируется в тот момент, когда счётчик неудачных попыток ввода PIN-кода внутри чипа доходит до нуля: у Рутокен и JaCarta по умолчанию это 10 попыток, у ESMART Token ГОСТ число попыток задаётся при инициализации и по умолчанию тоже равно 10. Снять блокировку можно только PIN-кодом администратора: у Рутокен через Панель управления Рутокен, у JaCarta через Единый Клиент, у ESMART через ESMART PKI Client. После разблокировки счётчик возвращается к максимальному значению. Главное различие, которое определяет исход: заблокирован PIN пользователя или PIN администратора. В первом случае ключ и сертификат остаются на носителе, во втором остаётся только форматирование, а вместе с ним теряются и контейнер, и сертификат.
Ниже разберём, как отличить блокировку носителя от забытого пароля к контейнеру в реестре Windows, где счётчика попыток нет вовсе, и как за две минуты понять, что именно заблокировано у вас. Дальше идут таблица стандартных PIN-кодов по моделям, пошаговая разблокировка, сценарная таблица «что восстановится, а что нет» и порядок перевыпуска сертификата с отзывом старого по 63-ФЗ. Стоимость подключения КЭДО, шаблоны заявлений на аннулирование и выпуск сертификата, ответы про МЧД и Госключ находятся во второй половине статьи.
Что именно заблокировано: PIN пользователя, PIN администратора или пароль контейнера
Счётчик попыток живёт внутри микроконтроллера носителя, а не в операционной системе. Перезагрузка, переустановка драйверов, перенос токена в другой USB-порт или на другой компьютер счётчик не обнуляют. Единственное штатное действие, которое возвращает счётчику максимум, — разблокировка PIN-кодом администратора либо успешный ввод правильного PIN-кода до того, как попытки закончились.
Отдельная история — пароль на ключевой контейнер КриптоПро CSP, который лежит в реестре Windows или на обычной флешке. Такой контейнер не имеет аппаратного счётчика, поэтому он не блокируется никогда: сколько бы раз вы ни ошиблись, окно ввода пароля появится снова. Если система пишет «Неверный пароль» и попытки при этом не заканчиваются, у вас не заблокированный токен, а забытый пароль к пассивному контейнеру, и разблокировка тут не поможет в принципе.

Третий вариант, который часто принимают за блокировку: PIN вводится верно, но КриптоПро CSP не видит контейнер. Так бывает, когда установлен провайдер версии 4.0, а на носителе лежит неизвлекаемый ключ. Работа с носителями, которые не отдают закрытый ключ наружу, поддерживается начиная с КриптоПро CSP 5.0, и на более старом провайдере такой контейнер просто не появится в списке.
Стандартные PIN-коды нужны для двух задач: понять, менял ли их кто-то вообще, и попробовать администраторский вход перед тем, как вызывать удостоверяющий центр. Значения по умолчанию отличаются не только по производителям, но и по приложениям внутри одного носителя.
| Носитель | PIN пользователя по умолчанию | PIN администратора по умолчанию | Попытки | Чем разблокировать |
|---|---|---|---|---|
| Рутокен (Лайт, ЭЦП 2.0, ЭЦП 3.0) | 12345678 | 87654321 | 10 | Панель управления Рутокен, кнопка «Разблокировать» |
| JaCarta, приложение ГОСТ | 0987654321 | 1234567890 | 10 | Единый Клиент JaCarta в режиме администрирования |
| JaCarta, приложение PKI | 11111111 | 00000000 | 10 | Единый Клиент JaCarta, вкладка приложения |
| ESMART Token ГОСТ | 12345678 | задаётся при инициализации | 10 для SO PIN | ESMART PKI Client, поле SO PIN |
Из таблицы следует практический вывод: у ESMART Token ГОСТ администраторский PIN не имеет универсального заводского значения, поэтому при выдаче носителя его нужно фиксировать в момент инициализации. Если этого не сделали, разблокировка превращается в лотерею и чаще всего заканчивается форматированием.
Факт: у моделей линейки Рутокен ЭЦП 3.0 политики безопасности и настройки PIN-кодов вшиваются внутрь самого токена, а не в конкретное рабочее место, как было раньше. Ограничение по попыткам поедет вместе с носителем на любой компьютер.
Как разблокировать PIN пользователя: порядок для Рутокен, JaCarta и ESMART
Разблокировка занимает несколько минут при одном условии: у вас есть действующий PIN администратора. В корпоративной практике он либо стандартный, то есть его не меняли при выдаче, либо хранится у того, кто выпускал носитель: у системного администратора, службы информационной безопасности или удостоверяющего центра.
Как разблокировать токен после неверного PIN: пошаговая инструкция
- Шаг 1. Определите модель носителя по корпусу и по утилите производителя. Рутокен, JaCarta и ESMART внешне похожи, но разблокируются разными программами, и универсальной утилиты не существует.
- Шаг 2. Установите или обновите драйвер носителя с сайта производителя: rutoken.ru для Рутокен, aladdin-rd.ru для JaCarta, esmart.ru для ESMART. Старый драйвер часто показывает устройство, но не даёт доступ к разделу администрирования.
- Шаг 3. Откройте утилиту управления: Панель управления Рутокен, Единый Клиент JaCarta или ESMART PKI Client. Убедитесь, что устройство определилось и видно число оставшихся попыток ввода PIN-кода администратора.
- Шаг 4. Войдите под PIN-кодом администратора и выполните разблокировку PIN пользователя. В Панели управления Рутокен это кнопка «Разблокировать» в разделе управления PIN-кодами, в Едином Клиенте JaCarta — режим администрирования и пункт разблокировки PIN пользователя, в ESMART PKI Client — ввод администраторского кода в поле SO PIN.
- Шаг 5. Проверьте, что счётчик попыток пользователя вернулся к максимальному значению. Если счётчик остался на нуле, разблокировка не применилась, и повторный ввод рабочего PIN снова упрётся в блокировку.
- Шаг 6. Смените PIN пользователя на новый и запишите его в реестр носителей вместе с моделью, серийным номером и владельцем. Одновременно смените PIN администратора, если он до сих пор заводской.
- Шаг 7. Подпишите тестовый файл и убедитесь, что контейнер отвечает, а цепочка сертификатов выстраивается до корневого.

Отдельная ситуация — смарт-карта или токен, который работает по NFC. Разблокировка выполняется той же утилитой, но при контактном подключении: беспроводной канал для административных операций используется не всегда, и проще сразу вставить носитель в считыватель.
Мария Ж, специалист по цифровой подписи и КЭДО: «Разблокировка помогает только с PIN пользователя. Если ключ на токене неизвлекаемый, он рождается и живёт внутри чипа и наружу не выходит никогда, поэтому скопировать его перед форматированием нельзя. Прежде чем нажимать «Форматировать», проверьте в утилите, каким режимом создан контейнер: для неизвлекаемого ключа форматирование означает выпуск нового сертификата, а не восстановление старого.»
Что проверить сразу после разблокировки
Разблокированный носитель не гарантирует рабочую подпись. Три вещи проверяются до того, как вы отдадите токен владельцу: контейнер читается криптопровайдером, личный сертификат установлен в хранилище, цепочка доверия построена до корневого сертификата. Если корневые сертификаты не установлены, криптопровайдер сообщит, что сертификат не проверен, и подпись сформируется с ошибкой либо не сформируется вовсе.
Для квалифицированного сертификата цепочка выстраивается от корневого сертификата Минцифры России через сертификат удостоверяющего центра к личному сертификату владельца. Для неквалифицированной подписи корневые сертификаты в систему сами не попадают, их устанавливают вручную, и разрыв цепочки на любом уровне даёт неработающую подпись при формально живом токене.
Подпишите тестовый файл и убедитесь, что ключ отвечает
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пришёл документ с подписью?
Проверьте, чья она и действует ли сертификат. Без регистрации.
Результат теста читается по файлу подписи: при открепленной подписи рядом с документом появляется файл с расширением p7s, sig или sgn, при присоединённой документ упаковывается внутрь контейнера подписи. Если файл создался и проверка показывает действующий сертификат, носитель восстановлен полностью. В сервисе Добыто такая проверка выполняется из браузера, без установки отдельной программы для подписания.
Полезно знать: расширение файла подписи выбирается в настройках Инструментов КриптоПро из списка p7s, sig, sgn, а содержимое при этом одинаковое. Приёмная сторона иногда требует конкретное расширение, и переименование файла подпись не портит.
Заблокирован PIN администратора: что теряется безвозвратно
Когда попытки заканчиваются и у администраторского кода, штатных способов войти в носитель не остаётся. Устройство возвращают к заводским настройкам, то есть форматируют, и вся память очищается: контейнеры, сертификаты, метки. Само устройство после этого исправно и пригодно для нового ключа, но старый ключ не восстановит ни производитель, ни удостоверяющий центр.
Здесь важно, как именно был создан контейнер. Извлекаемые ключи генерирует криптопровайдер, и они бывают экспортируемыми, то есть копируемыми. Неизвлекаемые ключи генерируются криптоядром внутри токена и не покидают его память. При этом удостоверяющий центр ФНС России по своему регламенту выдаёт неэкспортируемый контейнер: скопировать его нельзя даже тогда, когда ключ формально извлекаемый.
Цена ошибки складывается не из стоимости носителя. Руководитель организации получает квалифицированный сертификат в удостоверяющем центре ФНС только при личном присутствии в месте выдачи, поэтому потеря ключа — это поездка, очередь и пауза в отчётности и подписании документов. Пока нового сертификата нет, стоит вся цепочка: отправка отчётности, работа на электронных площадках, подписание кадровых документов руководителем, оформление машиночитаемых доверенностей на сотрудников. В практике Добыто заявки на срочный перевыпуск чаще всего приходят из компаний, где администраторский PIN остался заводским и нигде не записан.
Важный нюанс из практики: организация выдавала сотрудникам токены с усиленной неквалифицированной подписью и хранила их в сейфе подразделения. В трудовом споре работник заявил, что соглашение об увольнении подписывал не он. Суд изучил документы о порядке ведения электронного документооборота и обстоятельства хранения носителей и встал на сторону работника: увольнение признали незаконным. Вывод для регламента простой — носитель с ключом хранится у владельца, а не в общем сейфе, и любое отклонение от этого правила придётся объяснять в суде.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Мария Ж, юрист со стажем более 20 лет: «Токен, который лежит в ящике стола или в общем сейфе, юридически остаётся личным средством подписи конкретного человека. Ответственность за доступ к ключу несёт владелец сертификата, и внутренним приказом она на работодателя не переносится. Если носителем пользуются несколько человек, надёжнее выпустить каждому свою подпись, чем потом доказывать авторство в споре.»
Перевыпуск сертификата и отзыв старого: что делать по порядку
После форматирования нужны два действия, и автоматически они друг с другом не связаны: выпуск нового сертификата и прекращение действия старого. Удаление контейнера из реестра Windows, форматирование носителя и переустановка КриптоПро сертификат не отзывают: он продолжает числиться действующим в реестре удостоверяющего центра до тех пор, пока туда не поступит заявление владельца.
Сроки заданы законом. По части 7 статьи 14 63-ФЗ информация о прекращении действия или об аннулировании сертификата вносится удостоверяющим центром в реестр сертификатов в течение 12 часов с момента наступления соответствующих обстоятельств либо с момента, когда центру стало о них известно, а действие сертификата прекращается с момента внесения записи в реестр. Отсчёт идёт не от даты вашего письма, а от записи в реестре, и до неё подпись формально работает.
Порядок выпуска нового квалифицированного сертификата для руководителя описан на странице Удостоверяющего центра ФНС России: там перечислены категории заявителей, требование о личном присутствии в месте выдачи и предупреждение о схемах с «дистанционным выпуском» подписи, которые нарушают 63-ФЗ. Для получения сертификата понадобятся сертифицированный носитель и мобильное приложение Госключ версии 2.3.5 или выше.
Сценарии различаются сильнее, чем кажется, поэтому решение удобнее принимать по таблице.
| Ситуация | Что делать | Ключ сохраняется | Нужен ли новый сертификат |
|---|---|---|---|
| Заблокирован PIN пользователя, PIN администратора известен | Разблокировка в утилите носителя, смена PIN | Да | Нет |
| Заблокированы оба PIN-кода | Форматирование носителя, обращение в удостоверяющий центр | Нет | Да, плюс заявление на аннулирование старого |
| Забыт пароль к контейнеру в реестре или на флешке | Блокировки нет, попытки не ограничены; при неудаче выпускается новый ключ | Зависит от пароля | Только если пароль не вспомнили |
| Токен утерян или мог попасть к третьим лицам | Заявление на прекращение действия сертификата в выдавший центр | Нет | Да, отзыв обязателен |
| Подпись выпущена в Госключе, приложение удалено | Повторный выпуск подписи в приложении | Нет | Да, это будет новая подпись со своим сроком |
Заявления и шаблоны для перевыпуска сертификата и учёта носителей
Комплект закрывает обе половины задачи, аннулирование старого сертификата и выпуск нового, а начинать удобнее с заявления на аннулирование.
| Документ | Скачать |
|---|---|
| Заявление на аннулирование сертификата ЭП | Скачать |
| Заявление на выпуск квалифицированного сертификата ЭП | Скачать |
| Доверенность на получение сертификата ЭП | Скачать |
| Согласие на обработку персональных данных для выпуска сертификата ЭП | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Инструкция по установке ЭЦП на компьютер | Скачать |
Мария Ж, судебный эксперт по трудовому праву: «Заявление на аннулирование подаётся туда, где сертификат выпускали: в свой удостоверяющий центр или в налоговую, а не работодателю. Удаление ключа с компьютера отзывом не считается, и это регулярно всплывает при увольнениях: сотрудник ушёл, ключ формально жив, доверенность на него тоже. Возьмите за правило закрывать сертификат заявлением в тот же день, когда носитель вышел из строя или сменил владельца.»
Что происходит с уже подписанными документами и МЧД
Блокировка носителя не отменяет ранее созданные подписи. Файл подписи формата CMS содержит собственную копию сертификата подписанта, значение подписи и, если использовалась усовершенствованная подпись, штамп времени. Проверка идёт по этим данным, а не по наличию токена: документ, подписанный вчера, останется проверяемым и после того, как токен отправлен на форматирование.
Критично другое — момент подписания. Сертификат действует ограниченный срок, обычно год, и после его окончания без штампа времени невозможно однозначно доказать, что подпись поставили в период действия сертификата. Штамп времени доверенной службы TSP и ответы службы проверки статуса сертификата фиксируют момент подписания и то, что сертификат на этот момент не был отозван. Если ваши документы уходят в долгосрочное хранение или в суд, усовершенствованный формат подписи закрывает этот вопрос заранее.
Внимание: визуальный штамп «Подписано цифровой подписью» на копии документа юридической силы не несёт, это отображение для человека. В спор идут исходный файл и файл подписи, поэтому выгружать нужно оба.
Машиночитаемая доверенность описывает представителя через его данные и перечень полномочий, а не через конкретный носитель ключа. Блокировка токена сама по себе доверенность не прекращает, а отзыв сертификата и отзыв МЧД — два разных действия в двух разных системах. Перед подачей отчётности после перевыпуска проверьте статус доверенности в той информационной системе, куда она загружена: расхождение обнаруживается уже на приёме документа.
Как не доводить токен до блокировки
Блокировка PIN почти всегда результат организационного пробела, а не технической случайности. Носитель выдали, PIN сообщили устно, заводской администраторский код не сменили и никуда не записали, а через полгода владелец вспоминает пароль по памяти и тратит десять попыток за три минуты.
Минимальный набор правил, который снимает основную часть таких случаев:
- Реестр носителей: модель, серийный номер, владелец, дата выдачи, срок действия сертификата, ответственный за администраторский PIN.
- Смена заводского PIN администратора при выдаче носителя и его хранение отдельно от пользовательского.
- Запрет на общие носители: один сертификат, один владелец, один токен.
- Проверка версии криптопровайдера перед выдачей: неизвлекаемые ключи требуют КриптоПро CSP 5.0 и выше, на версии 4.0 контейнер не откроется.
- Плановое обновление до актуальной линейки: сертификаты соответствия на КриптоПро CSP 5.0 R1, 5.0 R2 и 5.0 R3 действуют до 1 мая 2027 года, и это ориентир для графика обновлений.

Лайфхак: ведите реестр сертификатов сотрудников одной таблицей с датами окончания и привязкой к носителю. Такой файл закрывает сразу две задачи: напоминает о перевыпуске заранее и показывает, чей именно токен заблокирован, без опроса подразделений.
В практике Добыто мы закладываем пилотную группу перед раскаткой на всю компанию: на 15-20 сотрудниках видно, где регламент выдачи носителей ломается, и правки стоят несопоставимо дешевле, чем перевыпуск сертификатов на весь штат.
Когда токен вообще не нужен
Аппаратный носитель обязателен там, где без него не обойтись: квалифицированная подпись руководителя, работа с государственными информационными системами, электронные площадки, отчётность. Для массового кадрового документооборота токен на каждого сотрудника избыточен: его нужно закупить, выдать, обслуживать, разблокировать и забрать при увольнении.
Рядовой работник в КЭДО подписывает документы простой или усиленной неквалифицированной подписью, которая выпускается внутри сервиса, а для документов, где закон требует квалифицированную подпись, есть Госключ с УНЭП и УКЭП на мобильном устройстве. Ни один из этих вариантов не блокируется от неверного PIN на носителе, потому что носителя нет. Обратная сторона мобильного варианта своя: закрытый ключ хранится в приложении, и при удалении приложения доступ к подписи теряется, а новую придётся выпускать заново.

Если вы читаете этот раздел как ИТ-специалист работодателя и считаете, сколько носителей придётся обслуживать, посмотрите на задачу с другой стороны: перевод кадровых документов в КЭДО убирает токены из процесса для большинства сотрудников, и парк носителей остаётся только у тех, кому он нужен по существу.
Важный нюанс из практики: при переходе на КЭДО дольше всего идёт не техническая настройка, а сбор согласий сотрудников и обучение линейного персонала. Подключение сервиса и выпуск подписей занимают часы, а раскатка на всю компанию с обучением растягивается на недели и зависит от численности.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Держать токен у каждого сотрудника имеет смысл только тогда, когда сотрудник работает с внешними государственными системами. Для внутреннего кадрового документооборота подпись выпускается в сервисе и живёт в учётной записи работника, поэтому вопрос заблокированного PIN-кода там просто не возникает. Посчитайте, сколько человек в компании реально подписывает что-то за её пределами: обычно это единицы, а носители закупают на всех.»
Стоимость подключения КЭДО и тарифы
Стоимость зависит от численности сотрудников и набора функций: интеграции с 1С, электронного архива, требований к SLA и выделенной инфраструктуре.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника в месяц | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника в месяц, минимальная оплата 50 сотрудников за 30 000 ₽ в год | подключение за 5 минут |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф, отдельно не оплачивается | в день подключения |
| УКЭП через партнёров-удостоверяющих центров | по запросу | по регламенту центра |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма считается от численности и выбранного набора функций, а электронные подписи ПЭП и УНЭП для сотрудников входят в тариф и отдельно не покупаются. Полный состав функций по каждому тарифу и правила перехода между ними собраны на странице тарифов ДОБЫТО КЭДО.
Тариф меняется в любой момент: при повышении разница пересчитывается пропорционально оставшемуся периоду, поэтому начинать можно с минимального пакета и расширяться по мере подключения подразделений.
Выводы
Блокировка токена после неверного PIN решается за минуты, если сохранился администраторский код, и превращается в перевыпуск сертификата, когда заблокированы оба кода. Разбор начинается с определения того, что именно заблокировано: аппаратный носитель со счётчиком попыток или пассивный контейнер, у которого счётчика нет вовсе. После форматирования обязательны два отдельных действия, получение нового сертификата и подача заявления на прекращение действия старого, потому что удаление ключа с компьютера отзывом не является. Ранее подписанные документы при этом остаются проверяемыми, а спорным местом становится не токен, а наличие штампа времени.
Мы в Добыто закрываем эту задачу с другой стороны: переводим кадровый документооборот в электронный вид так, чтобы аппаратные носители оставались только там, где они нужны по существу, а подписи сотрудников выпускались внутри сервиса и не зависели от исправности флешки в столе.
Частые вопросы
Сбросится ли счётчик попыток, если вставить токен в другой компьютер
Нет. Счётчик хранится внутри микроконтроллера носителя, а не в операционной системе и не в профиле пользователя. У Рутокен и JaCarta по умолчанию 10 попыток, и они остаются израсходованными на любом рабочем месте, в любом USB-порту и после любой переустановки драйверов. Обнуляет счётчик только успешный ввод правильного PIN-кода или разблокировка администратором.
Что делать, если стандартный PIN администратора не подходит, а свой никто не менял
Такое бывает по двум причинам: администраторский код сменил удостоверяющий центр при выдаче носителя, либо носитель инициализировали с нестандартными параметрами. Сначала запросите код у того, кто выдавал токен: у удостоверяющего центра, системного администратора или службы информационной безопасности. Помните про ограничение: у администраторского кода тоже конечное число попыток, по умолчанию 10, и после их исчерпания остаётся только форматирование.
Можно ли иметь у одного человека две действующие подписи одновременно
Да, это не запрещено. Сертификат на токене и сертификат, установленный в реестре компьютера, действуют параллельно, как и подпись, выпущенная в мобильном приложении. Важно другое: документ, который вы подаёте по машиночитаемой доверенности, логичнее подписывать той подписью, чьи данные соответствуют указанным в доверенности сведениям о представителе.
Токен заблокирован у сотрудника филиала в другом городе, доверенность оформлена на него
Разблокировку выполняют по месту нахождения носителя: администраторский PIN передаётся ответственному сотруднику филиала, физически везти токен не нужно. Если разблокировка невозможна и сертификат перевыпускается, отдельно проверьте статус машиночитаемой доверенности: она описывает представителя через его данные и полномочия, поэтому прекращение действия сертификата и отзыв доверенности выполняются разными действиями в разных системах.
Нужно ли отзывать сертификат, если токен просто заблокирован и лежит у владельца
Если носитель не покидал владельца и ключ не мог попасть к третьим лицам, оснований для отзыва нет: после разблокировки сертификат продолжает работать. Отзыв обязателен в другой ситуации, когда носитель утерян, украден или доступ к нему могли получить посторонние. Информация о прекращении действия вносится удостоверяющим центром в реестр в течение 12 часов, и до момента записи сертификат считается действующим.
Что будет с подписью в Госключе, если удалить приложение или забыть пароль
Закрытый ключ в этом случае хранится на самом мобильном устройстве, а не у оператора, поэтому восстановить его нельзя ни через поддержку, ни через личный кабинет. Придётся выпустить подпись заново, и это будет уже другая подпись со своим сроком действия. Для выпуска понадобится подтверждённая учётная запись на Госуслугах, а для квалифицированной подписи ещё и биометрический загранпаспорт нового образца с телефоном, поддерживающим NFC.