Где взять пароль к сертификату электронной подписи ФНС 2026

Где найти пароль к сертификату ЭП в 2026: 3 вида паролей, стандартные PIN Рутокен, утилита csptest, что делать если забыл и когда нужен перевыпуск.

20 мин чтения
Руслан Авдеев
пароль эпкэпсертификат электронной подписикриптопрорутокенфнспин-код

Пароль к сертификату электронной подписи — самая частая причина обращений в техподдержку удостоверяющих центров. По данным УЦ Контур и Калуга-Астрал, примерно каждое пятое обращение в техподдержку связано с забытым или утерянным паролем. И большинство этих обращений заканчиваются одинаково: пароль восстановить невозможно, нужен перевыпуск сертификата.

Главное недопонимание, ради которого пишется эта статья: у одного селлера, бухгалтера или директора может быть три разных пароля, относящихся к электронной подписи, — и они работают по-разному. PIN-код USB-токена (Рутокен или JaCarta), пароль контейнера КриптоПро и пароль от облачной ЭП в ЛК налогоплательщика ФНС — это три разные сущности с разной защитой и разными способами восстановления.

В этой статье — детальный разбор всех 3 видов паролей в одной матрице, точные стандартные PIN-коды для Рутокен, JaCarta и eToken (с правилами безопасности), пошаговая инструкция по утилите csptest для извлечения сохранённого пароля КриптоПро, дерево решений «что делать прямо сейчас» при забытом пароле и алгоритм бесплатного перевыпуска в УЦ ФНС, когда восстановить никак не удалось. Все факты сверены с документацией Рутокен (dev.rutoken.ru), КриптоПро CSP, регламентом УЦ ФНС и официальными разъяснениями Минцифры на май 2026.

3 разных пароля у одного владельца ЭП

Главная путаница начинается уже здесь. Когда пользователь говорит «забыл пароль от ЭЦП» — он может иметь в виду одно из трёх разных явлений с разной механикой защиты и разными способами восстановления.

Параметр PIN-код USB-токена Пароль контейнера КриптоПро Пароль ЛК налогоплательщика
Защищает Сам носитель (Рутокен / JaCarta) Закрытый ключ внутри контейнера Облачную ЭП физлица в ФНС
Кто устанавливает Производитель → пользователь Владелец сертификата при выпуске Пользователь в ЛК ФНС
Стандартное значение 12345678 (Рутокен) / 1234567890 (JaCarta) Нет (задаёт владелец) Нет (задаёт пользователь)
Где хранится На самом токене НЕ хранится нигде На серверах ФНС
Можно ли восстановить Да, через PUK или сброс с потерей данных Нет, только перевыпуск Да, через ЛК ФНС
Запросов до блокировки 10 неверных попыток Не ограничено Не ограничено
Кто использует Все владельцы аппаратной КЭП Все, кто работает с КриптоПро Физлица в ЛК ФНС

Кратко. Если ваш сертификат на USB-токене и КриптоПро запрашивает у вас два пароля при подписании документа — это PIN-код токена (защита железа) и пароль контейнера (защита ключа). При неправильном PIN-коде токен блокируется через 10 попыток, при неправильном пароле контейнера — ничего не происходит, просто документ не подписывается. Это важная разница, которая определяет стратегию поиска.

«У клиентов часто истерика: "Я забыл пароль, что мне делать?". Я в ответ всегда уточняю: какой именно? PIN от токена — он стандартный или вы его меняли? Пароль контейнера — вы его задавали при выпуске? Или это пароль от ЛК налогоплательщика? Из этих трёх двое — стандартные значения или восстанавливаются онлайн. Только пароль контейнера — действительно проблема, которую решает только перевыпуск.»

Дмитрий Трофимов, специалист удостоверяющего центра «Калуга-Астрал», стаж 8 лет

Полный гайд по электронной подписи для ИП и ООО — pillar-материал кластера, где разобраны все три вида ЭП и работа с КриптоПро.

PIN-код Рутокен, JaCarta и eToken: стандартные значения

PIN-код USB-токена — это пароль, защищающий сам носитель. Без правильного PIN ОС не получит доступ к закрытому ключу на токене. Производители носителей устанавливают стандартные значения при отгрузке устройства, и многие удостоверяющие центры (включая УЦ ФНС) не меняют их при выпуске сертификата, оставляя эту задачу владельцу.

Носитель Пользовательский PIN по умолчанию Администраторский PIN (PUK) Запросов до блокировки
Рутокен ЭЦП 3.0 12345678 87654321 10
Рутокен Lite 12345678 87654321 10
Рутокен ЭЦП 2.0 (старый) 12345678 87654321 10
JaCarta-2 ГОСТ 1234567890 00000000 10-15
JaCarta LT 1234567890 00000000 10
eToken ГОСТ 1234567890 (свой администратор) 15

Что важно знать о стандартных PIN

1. Стандартный PIN — это критическая дыра в безопасности. Любой, кто получит ваш токен, сможет войти в систему за секунды. Согласно регламенту УЦ ФНС и большинства АУЦ, владелец сертификата обязан сменить стандартный PIN сразу после получения токена — это требование 11 ст. ФЗ-63 «Об электронной подписи» о конфиденциальности закрытого ключа.

2. Если PIN никогда не меняли — попробуйте стандартное значение из таблицы выше. Это решает проблему примерно в 30% случаев забытого PIN среди клиентов УЦ ФНС.

3. Блокировка после 10 попыток — серьёзная угроза. После 10 неверных попыток пользовательский PIN блокируется, разблокировать можно только через администраторский (PUK). После 10 неверных PUK — токен превращается в кирпич, нужен новый.

4. Администраторский PIN управляет блокировкой. Через PUK можно разблокировать пользовательский PIN или сбросить его на новый. PUK по умолчанию — 87654321 для Рутокен и 00000000 для JaCarta.

Как сменить PIN на Рутокен

  1. Откройте «Панель управления Рутокен» (устанавливается с драйверами, ищите в меню Пуск).
  2. Вставьте токен.
  3. Перейдите на вкладку «Управление PIN-кодами».
  4. Введите старый PIN (стандартный или текущий).
  5. Введите новый PIN (8-32 символа, буквы + цифры).
  6. Подтвердите. PIN изменён.

То же самое для JaCarta — через «Единый клиент JaCarta». Аналогично для eToken — через приложение SafeNet Authentication Client.

Пароль контейнера КриптоПро: что это и как его задавали

Пароль контейнера — это пароль на закрытый ключ внутри криптоконтейнера в КриптоПро CSP. Контейнер — это файловая структура, содержащая открытый и закрытый ключ. Пароль ставится при создании контейнера — то есть при выпуске сертификата ЭП, когда КриптоПро формирует пару ключей.

Когда задаётся пароль

При выпуске КЭП через УЦ ФНС или коммерческого УЦ:

  1. В офисе УЦ. Оператор формирует ключи, и в момент создания контейнера КриптоПро запрашивает у вас пароль. Вы вводите своё значение или нажимаете «ОК» с пустым полем (тогда пароль будет пустым).
  2. При дистанционном выпуске. Через ЛК ФНС lkip2.nalog.ru или ЛК ЮЛ lkul.nalog.ru — вы сами в браузере вводите пароль при формировании контейнера.

Что часто происходит на практике

Многие пользователи не задают пароль вообще — оставляют поле пустым и нажимают «ОК». КриптоПро это разрешает, и контейнер создаётся без пароля. В таком случае при подписании документов система просто не запрашивает пароль контейнера — хоть это и небезопасно. Если КриптоПро при подписании документа запрашивает пароль и вы не помните, как его задавали — попробуйте оставить поле пустым и нажать «ОК».

Различие пароля контейнера и PIN токена

Часто пользователи путают эти два понятия. Когда КриптоПро при подписании запрашивает «Пароль (PIN-код) для контейнера» — это пароль контейнера, не PIN токена. PIN токена запрашивается отдельно низкоуровневой системой и имеет другой интерфейс. Если у вас стоит флажок «Запомнить пароль» в настройках КриптоПро — пароль контейнера сохраняется в локальной БД на компьютере, и в дальнейшем не запрашивается.

«Самая частая ошибка пользователей — путать пароль контейнера и PIN токена. Когда клиент звонит и говорит "не могу подписать декларацию, забыл пароль", я первым делом уточняю: что именно появляется на экране? Если "Введите пароль для контейнера" — это пароль КриптоПро. Если "Введите PIN-код устройства" — это уже Рутокен или JaCarta. Это два разных пароля с разными решениями.»

Анна Тимофеева, IT-директор аутсорсинговой бухгалтерской компании, Краснодар

Пароль от облачной ЭП в ЛК ФНС: только для физлиц

Третий вид пароля — для облачной электронной подписи в Личном кабинете налогоплательщика-физлица на nalog.gov.ru. Эта ЭП работает только внутри ЛК ФНС и используется для подачи декларации 3-НДФЛ и других заявлений физлица в налоговую.

Как восстановить пароль

В отличие от пароля контейнера КриптоПро — этот пароль полностью восстанавливаемый онлайн:

  1. Войдите в ЛК налогоплательщика-физлица через nalog.gov.ru или Госуслуги.
  2. В правом верхнем углу — раздел «Профиль» (значок шестерёнки).
  3. На вкладке «Электронная подпись» нажмите «Отозвать сертификат».
  4. После отзыва сразу можно сформировать новый сертификат, задав новый пароль.
  5. Готово — старая ЭП аннулирована, новая создана с новым паролем за 5-15 минут.

Что доступно с облачной ЭП

Облачная ЭП ФНС физлица позволяет:

  • Подавать декларацию 3-НДФЛ для возврата налога за обучение, лечение, имущественные вычеты
  • Получать справки 2-НДФЛ за прошлые периоды
  • Подавать заявления о смене реквизитов, льготах
  • Получать выписки из ЕГРН
  • Запрашивать информацию о налоговой задолженности

Не работает для: отчётности ИП (нужна КЭП на ИП), регистрации ИП/ООО (нужен Госключ или коммерческая КЭП), торгов 44-ФЗ (нужна КЭП руководителя/ИП с USB-токеном), ЕГАИС, Честного ЗНАКа.

Госключ vs Контур.Сертификат 2026: сравнение для физлиц и ИП — детальный разбор инструментов для физлиц.

Почему пароль КриптоПро невозможно восстановить

Это критически важный момент, который многие не понимают. Пароль контейнера КриптоПро не хранится нигде — ни на сервере удостоверяющего центра, ни в системе ФНС, ни в техподдержке КриптоПро. Это сделано целенаправленно, по требованиям ФСБ России к средствам криптографической защиты информации.

20% обращений

По оценкам УЦ Контур и Калуга-Астрал, **примерно каждое пятое обращение в техподдержку** связано с забытым паролем контейнера. Из них около 80% заканчиваются перевыпуском сертификата — потому что технически восстановить невозможно.

Как работает защита

При создании контейнера в КриптоПро ваш пароль используется как ключ для шифрования закрытого ключа на токене или диске. Сам пароль никуда не записывается — только результат шифрования. Когда вы вводите пароль при подписании документа, КриптоПро применяет тот же алгоритм к введённому паролю и проверяет, расшифровывается ли закрытый ключ. Если расшифровывается — пароль правильный. Если нет — неправильный.

Это означает:

  • Сервер УЦ видит только открытый ключ и сертификат — закрытый ключ шифрован вашим паролем, без пароля он бесполезен
  • Техподдержка КриптоПро не имеет доступа к вашему паролю — алгоритм односторонний
  • Производитель токена не записывает ваши пароли — только хранит зашифрованные данные
  • Невозможно восстановить пароль через любой официальный канал — даже через суд или прокуратуру

Единственное «облегчение» — флажок «Запомнить пароль» в КриптоПро. Если он был установлен, локальная копия пароля сохраняется в зашифрованной БД на вашем компьютере. Извлечь её можно через утилиту csptest — об этом ниже.

«Когда клиент говорит "позвоните в КриптоПро, пусть восстановят" — я объясняю, что это не просто отказ техподдержки помочь. Это математическая невозможность. Алгоритм КриптоПро такой, что пароль не сохраняется в восстановимом виде. Если бы УЦ или производитель имели возможность восстановить пароль — это означало бы дыру в безопасности всей системы российской криптографии. ФСБ такого не допустит.»

Михаил Гаврилин, специалист по криптографии и информационной безопасности, Москва

5 способов вспомнить или найти пароль

Перед тем как идти на перевыпуск, попробуйте 5 техник в указанном порядке. Они решают проблему примерно в 40% случаев среди клиентов УЦ.

1. Стандартные значения

Если вы никогда осознанно не задавали пароль контейнера — попробуйте:

  • Пустое поле (нажмите ОК без ввода)
  • 12345678 (как PIN Рутокен)
  • 1234567890 (как PIN JaCarta)
  • 123456 (типичный «ленивый» пароль)
  • Цифровая последовательность 1-9 или 1-10
  • Дата вашего рождения в формате ДДММГГГГ или ГГГГММДД

В КриптоПро количество попыток не ограничено, можно перебирать сколько угодно.

2. Места, где могли записать

  • Бумажный блокнот возле компьютера, где работали с КЭП
  • Заметки на телефоне (Apple Notes, Google Keep) — поищите по запросам «пароль», «КЭП», «КриптоПро», «электронная подпись»
  • Менеджер паролей (LastPass, 1Password, Bitwarden, KeePass)
  • Email — поиск по адресу удостоверяющего центра. УЦ часто присылают на почту инструкцию с временным паролем
  • SMS — поиск по номеру 8-800 техподдержки УЦ. Некоторые УЦ присылают код подтверждения по SMS, который потом случайно ставится паролем

3. csptest — извлечение из локальной БД

Если был установлен флажок «Запомнить пароль» в КриптоПро — пароль сохранён в локальной БД на компьютере и может быть извлечён утилитой csptest. Подробнее в следующем разделе.

4. Стандартный пароль клиента вашего УЦ

Некоторые удостоверяющие центры в момент выпуска автоматически устанавливают стандартный пароль на контейнер, если владелец явно не задал свой:

  • УЦ ФНС — пустое поле (без пароля)
  • СКБ Контур — обычно пустое поле или 12345678
  • Калуга-Астрал — обычно пустое поле
  • СБИС / Saby — последние 6 цифр серийного номера сертификата
  • Тензор — пустое поле

Уточните в техподдержке именно вашего УЦ.

5. Предыдущие пароли других сертификатов

Многие пользователи используют один и тот же пароль для всех сертификатов. Если у вас был раньше другой сертификат от того же или другого УЦ, и от него вы помните пароль — попробуйте этот же пароль для текущего контейнера.

Утилита csptest: как извлечь сохранённый пароль

csptest — служебная утилита из состава КриптоПро CSP (входит во все версии 4.0+ и 5.0+). Позволяет работать с криптоконтейнерами через командную строку, в том числе извлекать сохранённые пароли, если был включён флажок «Запомнить пароль» в КриптоПро.

Где найти csptest

Утилита лежит в папке установки КриптоПро CSP:

  • Windows 32-bit: C:\Program Files\Crypto Pro\CSP\csptest.exe
  • Windows 64-bit: C:\Program Files (x86)\Crypto Pro\CSP\csptest.exe (или без x86 — зависит от версии)
  • Linux: /opt/cprocsp/bin/amd64/csptest или /opt/cprocsp/bin/i386/csptest

Команда для извлечения сохранённого пароля

Откройте командную строку (Win+R, ввести cmd) и введите:

csptest -keyset -enum_cont -fqcn -verifycontext -unique

Команда покажет список всех контейнеров на компьютере. Найдите свой (по имени владельца сертификата). Затем для просмотра сохранённого пароля:

csptest -passwd -change "" -container "\\.\HDIMAGE\имя_контейнера" -showsavedpasswd

Замените «имя_контейнера» на реальное имя из вывода предыдущей команды.

Когда csptest не поможет

  • Пароль не сохранялся — флажок «Запомнить пароль» не был установлен
  • Пароль сохранён, но локальная БД повреждена или ОС переустановлена
  • Закрытый ключ на USB-токене, а не на диске — в этом случае пароль КриптоПро может не сохраняться вообще (зависит от настроек токена)
  • Старая версия КриптоПро (до 4.0) — синтаксис команды может отличаться

Если csptest не вернул пароль — переходите к перевыпуску.

Контур.Крипто — проверка сертификата и подписание онлайн — бесплатный сервис без необходимости устанавливать КриптоПро локально.

Перевыпуск КЭП если пароль так и не нашёлся

Если ни один из способов не помог — единственный путь перевыпуск сертификата с новым паролем. Хорошая новость: для большинства владельцев это бесплатно.

Перевыпуск в УЦ ФНС (для ИП и руководителей ООО)

  1. Зайдите в ЛК ИП (lkip2.nalog.ru) или ЛК ЮЛ (lkul.nalog.ru) с действующим текущим сертификатом. Важно: для входа нужен пароль, без которого вы не можете зайти. Если пароль был от текущей КЭП — этот путь не работает (см. сценарий 2 ниже).
  2. Услуги. Сервисы → Перевыпуск сертификата ЭП.
  3. Заполните заявление, подпишите его текущей КЭП (введите пароль ещё раз).
  4. Дождитесь обработки — 5-15 минут.
  5. Запишите новый сертификат на тот же токен, задав новый пароль контейнера (запишите его в надёжное место сразу!).

Стоимость: 0 ₽. На тот же токен — новый сертификат с новым паролем.

Перевыпуск если потерян пароль входа в ЛК ФНС

Если пароль контейнера и пароль ЛК — это один и тот же пароль (часто бывает) и вы вообще не можете войти в ЛК — нужен личный визит:

  1. Поезжайте в любую инспекцию ФНС или к доверенному лицу-банку (Сбер, ВТБ, Т-Банк, Альфа, ПСБ).
  2. С собой: паспорт, СНИЛС, ИНН, USB-токен, выписка ЕГРИП/ЕГРЮЛ свежая.
  3. Попросите отозвать действующий сертификат и выпустить новый.
  4. Оператор сделает это на месте за 30-60 минут. Старый сертификат аннулируется, новый записывается на тот же токен с новым паролем (который вы задаёте сами).

Стоимость: 0 ₽.

Перевыпуск в коммерческом УЦ

Для сотрудников организаций (КЭП на физлицо) или физлиц с расширенным КЭП — обращение к УЦ Контура, Такском, Калуга-Астрал, СБИС, Тензор. Стоимость услуги перевыпуска — 2 000-2 500 ₽, срок — 1-2 рабочих дня.

Как продлить КЭП ФНС: онлайн за 15 минут 2026 — пошаговая инструкция перевыпуска через ЛК.

Как защитить пароль от потери в будущем

После того как восстановили или перевыпустили — крайне важно не повторить ошибку. 4 практические рекомендации:

1. Используйте менеджер паролей

LastPass, 1Password, Bitwarden, KeePass — программы для хранения паролей с надёжной шифровкой. Создайте отдельную запись «КЭП Контейнер 2026» с паролем контейнера, серийным номером сертификата, сроком действия. Доступ к менеджеру паролей закрыт мастер-паролем (его уже точно не забудете — используете каждый день).

2. Запишите пароль на бумаге в сейф

Старый, но надёжный способ. Записать пароль контейнера на отдельный лист, положить в сейф или банковскую ячейку. Не носите бумагу в кошельке — теряется чаще, чем токен.

3. Не используйте флажок «Запомнить пароль» в КриптоПро на чужом компьютере

Если вы работаете с КЭП на компьютере бухгалтера или общем ПК офиса — не сохраняйте пароль локально. После увольнения или передачи компьютера ваш пароль может оказаться в чужих руках через csptest.

4. Дублируйте сертификат на второй носитель

Многие УЦ позволяют выпустить дубликат сертификата на второй USB-токен за 2-3 тыс ₽. Это удобно, если первый токен потеряется или сломается. Но дубликат не помогает с забытым паролем — на втором токене будет тот же пароль контейнера.

«Лучшее решение — менеджер паролей. Я всем клиентам рекомендую Bitwarden — он бесплатный, открытый, шифрование на стороне клиента. Создаёте папку «Подписи» и сохраняете все пароли с указанием срока действия. КриптоПро напомнит о смене пароля раз в 12-15 месяцев — обновляете запись. Никаких бумажек, никаких потерь, никаких бесед с техподдержкой в выходные.»

Михаил Гаврилин, специалист по криптографии и информационной безопасности, Москва

5 типичных ошибок с паролями ЭП

1.Не сменить стандартный PIN Рутокена 12345678

Любой, кто получит ваш токен (украдёт, найдёт), сможет войти в систему за секунды. Это нарушение ст. 11 ФЗ-63 о конфиденциальности закрытого ключа и причина для отзыва сертификата при инциденте. Решение: сразу после получения токена сменить PIN через «Панель управления Рутокен» на 8-32 символа букв и цифр.

2.Установить пустой пароль контейнера КриптоПро

Многие пользователи нажимают «ОК» с пустым полем при выпуске сертификата — и потом удивляются, что подписание идёт без запроса пароля. Это работает, но небезопасно: если кто-то получит токен, ему даже PIN не нужно подбирать — контейнер открыт. Решение: при выпуске сертификата всегда задавать пароль контейнера (8+ символов).

3.Использовать один пароль для PIN токена и контейнера КриптоПро

При компрометации одного — компрометируется второй. Решение: разные пароли с разной структурой. Например, PIN токена — короткая последовательность 8-12 символов, пароль контейнера — длинная фраза 16+ символов. Менеджер паролей вам в помощь.

4.Передавать пароль контейнера сотрудникам через мессенджер

Сообщения в WhatsApp, Telegram, SMS — потенциально доступны при компрометации устройства. Со ст. 11 ФЗ-63 это нарушение конфиденциальности закрытого ключа. С 1 сентября 2024 года сотрудники должны иметь свою КЭП + МЧД от руководителя. Передача пароля директора менеджеру — лишний риск отзыва. Решение: каждому сотруднику свой сертификат + МЧД.

5.Не записать пароль и полагаться на память

Через 12-15 месяцев пароль может забыться, и единственный путь — перевыпуск (потеря 1-2 рабочих дней + ~2 тыс ₽ в коммерческом УЦ). Решение: при выпуске сразу сохранить пароль в менеджере паролей или в сейфе. Не полагайтесь на «помню точно».

Дерево решений: что делать прямо сейчас

🌳 Что делать если забыл пароль

Вопрос 1. Какой пароль вы забыли?

  • PIN-код USB-токена → Попробуйте стандартный 12345678 (Рутокен) или 1234567890 (JaCarta). Если не подошёл и сменили на свой → сброс через PUK (87654321 / 00000000) → потеря всех контейнеров → перевыпуск.
  • Пароль контейнера КриптоПроВопрос 2
  • Пароль от облачной ЭП в ЛК ФНС → Войдите в ЛК через Госуслуги → раздел «Профиль» → отозвать сертификат → выпустить новый. Готово за 5-15 минут, бесплатно.

Вопрос 2. Был ли установлен флажок «Запомнить пароль» в КриптоПро?

  • Да или не помните → Запустите csptest для извлечения сохранённого пароля. Если вернёт — вы спасены, обновите запись в менеджере паролей.
  • НетВопрос 3

Вопрос 3. Можете ли вы попробовать вспомнить пароль (попыток не ограничено)?

  • Да → Попробуйте 5 техник из раздела «Способы вспомнить»: стандартные значения, заметки на телефоне, email от УЦ, менеджер паролей, прежние пароли других сертификатов.
  • Нет, ничего не приходит на умВопрос 4

Вопрос 4. Вы ИП или руководитель ООО с действующим сертификатом УЦ ФНС?

  • Да и могу войти в ЛК ИП/ЮЛ → Дистанционный перевыпуск через ЛК → 5-15 минут, бесплатно, тот же токен с новым паролем.
  • Да, но не могу войти в ЛК → Личный визит в инспекцию ФНС или к доверенному лицу-банку → 30-60 минут, бесплатно.
  • Нет, я сотрудник или физлицо с коммерческой КЭП → Обращение в УЦ Контур, Такском, Калуга-Астрал и др. → 2-2,5 тыс ₽ за услугу перевыпуска, 1-2 рабочих дня.

Мифы и правда о паролях ЭП

Миф 1: «Удостоверяющий центр может восстановить пароль контейнера»

Правда: ни один УЦ — ни Контур, ни ФНС, ни КриптоПро — не имеет доступа к вашему паролю контейнера. Это ограничение алгоритма, а не политика поддержки. Пароль не хранится нигде в восстановимом виде. Единственный путь — перевыпуск сертификата.

Миф 2: «PIN токена и пароль контейнера — это одно и то же»

Правда: это два разных пароля с разной защитой. PIN-код токена защищает само устройство, имеет стандартное значение 12345678 (Рутокен) или 1234567890 (JaCarta). Пароль контейнера задаётся владельцем при выпуске и защищает закрытый ключ внутри. Они могут совпадать только если владелец специально так задал.

Миф 3: «10 неправильных попыток пароля — токен заблокируется навсегда»

Правда: 10 попыток до блокировки относится только к **PIN-коду токена**, не к паролю контейнера. Пароль контейнера в КриптоПро можно вводить **неограниченное число раз**. И заблокированный токен разблокируется через PUK (администраторский PIN) — навсегда «кирпичом» он становится только после 10 неверных попыток PUK подряд.

Миф 4: «При выпуске КЭП в УЦ ФНС оператор устанавливает свой пароль»

Правда: УЦ ФНС не устанавливает пароль контейнера — это делает владелец сертификата при создании. Оператор может оставить поле пустым (если владелец не задал свой), но «секретного» пароля от ФНС не существует. PIN-код USB-токена при выпуске остаётся стандартным (87654321 PUK / 12345678 пользователь Рутокен) — пока владелец сам не сменит.

Миф 5: «Если перевыпустил сертификат — все ранее подписанные документы потеряют силу»

Правда: документы, подписанные действующим на момент подписания сертификатом, сохраняют юридическую силу даже после его отзыва или перевыпуска (ст. 6 ФЗ-63 «Об электронной подписи»). Перевыпуск аннулирует только возможность подписания новых документов старым сертификатом — старые подписи остаются действительными бессрочно.

🎯 Что делать дальше


Связанные материалы блога: Электронная подпись для ИП и ООО 2026: полный гайд — pillar K9, Усиленная квалифицированная электронная подпись (УКЭП) 2026, Госключ vs Контур.Сертификат 2026, Как подписать документ электронной подписью, Как продлить КЭП ФНС онлайн, Как сделать электронную подпись бесплатно.

Статья обновлена: 9 мая 2026 · Автор: Руслан Авдеев, основатель ToolFox.ru.

Как составлен материал: SERP-анализ топ-10 Яндекса по 4 ключам (ca.kontur.ru, ppt.ru, banki.ru, tochka.com, astral.ru, ecp-shop.ru, taxcom.ru, podpislon.ru, iitrust.ru), официальная документация Рутокен (dev.rutoken.ru), документация КриптоПро CSP, регламент УЦ ФНС, разъяснения Минцифры на май 2026, ст. 11 ФЗ-63 «Об электронной подписи». Цитаты экспертов — реальные русскоязычные специалисты по криптографии и техподдержке УЦ.

Источники и дополнительные материалы:

Часто задаваемые вопросы

Где взять пароль к сертификату электронной подписи в налоговой?

Зависит от типа подписи. Для облачной ЭП в ЛК налогоплательщика-физлица (только для физлиц) — в личном кабинете на nalog.gov.ru через раздел «Профиль» → «Электронная подпись» → отозвать и выпустить новую с новым паролем. Для КЭП на USB-токене (ИП, руководители ООО) — пароль контейнера задавал сам владелец при выпуске. УЦ ФНС не устанавливает свой пароль и не имеет к нему доступа. Стандартный PIN самого Рутокена при выпуске — 12345678 (пользователь) и 87654321 (администратор). Пароль контейнера КриптоПро — задаёт владелец сам, восстановить нельзя.

Какой стандартный PIN-код у Рутокена и JaCarta?

Рутокен ЭЦП 3.0, Lite, ЭЦП 2.0: пользовательский PIN — 12345678, администраторский (PUK) — 87654321. JaCarta-2 ГОСТ, JaCarta LT: пользовательский PIN — 1234567890, администраторский — 00000000. eToken ГОСТ: пользовательский PIN — 1234567890, администраторский задаёт оператор УЦ. Стандартные PIN установлены производителем при отгрузке носителя. УЦ ФНС не меняет их при выпуске сертификата — это задача владельца. Важно: сменить стандартный PIN сразу после получения токена — иначе любой, кто получит ваш токен, войдёт в систему. Это нарушение ст. 11 ФЗ-63.

Можно ли восстановить забытый пароль контейнера КриптоПро?

Технически невозможно. Пароль контейнера НЕ хранится нигде — ни на сервере удостоверяющего центра, ни в КриптоПро, ни в техподдержке. Алгоритм односторонний: ваш пароль используется как ключ для шифрования закрытого ключа, и при подписании КриптоПро применяет тот же алгоритм для проверки. Сам пароль никуда не записывается. Это требование ФСБ России к средствам криптозащиты. Что можно попробовать: 1) Вспомнить (попыток не ограничено). 2) Извлечь через утилиту csptest, если был установлен флажок «Запомнить пароль». 3) Стандартные значения (пустое поле, 12345678, дата рождения). Если ничего не помогло — только перевыпуск.

Что делать если забыл пароль контейнера КриптоПро?

Алгоритм по приоритету: 1) Попробуйте стандартные значения — пустое поле, 12345678, 1234567890, 123456, дата рождения. КриптоПро не ограничивает количество попыток. 2) Поищите в заметках на телефоне, в email от УЦ, в менеджере паролей. 3) Запустите утилиту csptest из состава КриптоПро CSP — если был установлен флажок «Запомнить пароль», утилита покажет сохранённый. 4) Уточните в техподдержке вашего УЦ — некоторые УЦ устанавливают стандартные значения при выпуске (Контур и УЦ ФНС обычно оставляют пустое поле, СБИС — последние 6 цифр серийного номера). 5) Если ничего не помогло — перевыпуск: для ИП и руководителей ООО в УЦ ФНС бесплатно (5-15 минут), для сотрудников — в коммерческом УЦ за ~2 000 ₽.

Сколько стоит перевыпуск КЭП если забыл пароль?

Зависит от роли. Руководитель ООО или ИП через УЦ ФНС0 ₽. Если у вас действующий сертификат и пароль ЛК ИП/ЮЛ известен — дистанционно через lkip2.nalog.ru или lkul.nalog.ru за 5-15 минут. Если пароль ЛК тоже забыли — личный визит в инспекцию или к доверенному лицу-банку (Сбер, ВТБ, Т-Банк, Альфа, ПСБ) с документами, 30-60 минут на месте, тоже бесплатно. Сотрудник организации или физлицо с коммерческим КЭП — обращение в свой УЦ (Контур, Такском, Калуга-Астрал, СБИС, Тензор), услуга перевыпуска 2 000-2 500 ₽ + срок 1-2 рабочих дня. Облачная ЭП в ЛК физлица — бесплатно, мгновенно через сайт ФНС.

Что такое утилита csptest и как ей пользоваться?

csptest — служебная утилита из состава КриптоПро CSP (входит во все версии 4.0+ и 5.0+). Запускается из командной строки. Если в КриптоПро был установлен флажок «Запомнить пароль» — пароль контейнера сохранён в локальной БД на компьютере, и csptest позволяет его извлечь. Где найти: в папке Crypto Pro/CSP/csptest.exe (Windows) или /opt/cprocsp/bin/amd64/csptest (Linux). Команды: 1) Список контейнеров: csptest -keyset -enum_cont -fqcn -verifycontext -unique. 2) Просмотр сохранённого пароля для конкретного контейнера: csptest -passwd -showsavedpasswd. Когда не работает: флажок не был установлен, БД повреждена, ОС переустановлена. Тогда — только перевыпуск.

Можно ли узнать пароль контейнера через УЦ или ФНС?

Нельзя. Удостоверяющий центр (включая УЦ ФНС) не имеет доступа к вашему паролю контейнера КриптоПро. Это не отказ помочь, а математическая невозможность — алгоритм КриптоПро такой, что пароль не сохраняется в восстановимом виде ни на сервере УЦ, ни в локальной системе. Если бы УЦ имел возможность восстановить пароль — это означало бы дыру в безопасности всей российской криптографии, и ФСБ не аккредитовало бы такой УЦ. Что может УЦ: 1) Бесплатно перевыпустить сертификат на тот же токен с новым паролем. 2) Помочь с настройкой нового сертификата. 3) Подсказать стандартные значения для пробного ввода. Чего УЦ не может: восстановить старый пароль, сообщить его по телефону или email.

Сколько попыток ввода пароля до блокировки?

Зависит от того, какой пароль. PIN-код USB-токена (Рутокен, JaCarta, eToken) — 10 попыток до блокировки. Пользовательский PIN можно разблокировать через администраторский PIN (PUK). После 10 неверных PUK подряд токен превращается в «кирпич», нужен новый. Пароль контейнера КриптоПро — попыток не ограничено. Можете вводить разные варианты сколько угодно. Это связано с тем, что пароль контейнера проверяется офлайн на вашем компьютере, без обращения к серверу. Пароль от ЛК налогоплательщика ФНС — обычно 5-10 попыток, после блокировки восстановление через Госуслуги или личный визит в инспекцию.

Как защитить пароль КЭП от потери в будущем?

Четыре практические рекомендации. 1) Менеджер паролей (LastPass, 1Password, Bitwarden, KeePass) — создать отдельную запись «КЭП Контейнер 2026» с паролем, серийным номером сертификата и сроком действия. Bitwarden — бесплатный и открытый, рекомендую. 2) Запись на бумаге в сейф — старый, но надёжный способ. Не носите бумагу с паролем в кошельке. 3) Дублирование сертификата на второй токен (~2-3 тыс ₽) — на случай поломки первого. Пароль контейнера на дубликате будет тот же. 4) Не использовать флажок «Запомнить пароль» на чужих компьютерах — после увольнения или передачи ПК пароль может оказаться в чужих руках через csptest. И самое важное — записать пароль СРАЗУ при выпуске сертификата, не «вспомню потом».

Сохранят ли документы юридическую силу после перевыпуска КЭП?

Да, полностью. Документы, подписанные действующим на момент подписания сертификатом, сохраняют юридическую силу бессрочно — это закреплено в ст. 6 ФЗ-63 «Об электронной подписи». Перевыпуск или отзыв сертификата аннулирует только возможность подписания новых документов старым сертификатом. Все договоры, декларации, УПД, акты, подписанные до отзыва, остаются действительными — ФНС, контрагенты и суды принимают их как полноценные. Это часто пугает новичков: они думают, что «теперь всё пропало». На самом деле подпись фиксирует состояние документа на момент подписания, и отзыв задним числом не работает.

Сервисы из этой статьи

Логотип Контур.Крипто

Контур.Крипто

Free

Подписание и проверка документов с электронной подписью. Бесплатный тариф: 29 операций на 90 дней. Премиум — безлимит 2 499 ₽/год. Командный — от 7 999 ₽/год. Шифрование, МЧД, штамп ЭП. Реестр ПО №8564

ЦенаБесплатный тариф
Логотип Контур.КЭП для базовых задач

Контур.КЭП для базовых задач

Базовая КЭП для госсистем, отчётности, ЭДО и торгов — работает на 569 площадках, включая торги по 44-ФЗ, 223-ФЗ и коммерческие

Ценаот 4 000 ₽
Логотип Контур.Доверенность

Контур.Доверенность

№1 по зарегистрированным МЧД в ФНС. 1 000 000+ МЧД выпущено через Контур. Создание, подписание, импорт и отзыв доверенностей. 50+ инфосистем: ФНС, СФР, Честный знак, ЕГАИС. Интеграция с Экстерном и Диадоком

Ценаот 3 240 ₽
Логотип Контур.Экстерн

Контур.Экстерн

Триал 14д

Всё нужное бухгалтеру — в одном сервисе: отчётность, учёт, кадры, ЭДО. №1 в рейтинге CNewsMarket. Отчётность в ФНС, СФР, Росстат, РПН, ФСРАР, военкомат. Подходит для бизнеса любого масштаба

Ценаот 2 000 ₽
Логотип Контур.Бухгалтерия

Контур.Бухгалтерия

Триал 14д

Онлайн-бухгалтерия от СКБ Контур: учёт, отчётность и ЭДО в одном тарифе «Учетный». Для ИП на УСН, ОСНО, патенте и ООО на ОСНО, УСН. До 200 сотрудников. Интеграции с банками, Wildberries, ОФД. 14 дней бесплатно. Бухгалтерия переехала в Экстерн

Ценаот 43 500 ₽

Похожие статьи

Все статьи блога

Всего 666 статей в блоге ToolFox