PIN del token bloqueado o token perdido: qué se desbloquea, qué se cancela y qué cuesta tener otro certificado
Un contador tiene que presentar un trámite a las cinco de la tarde. Conecta el token, escribe el PIN de memoria, se equivoca, lo vuelve a escribir más rápido y se equivoca otra vez. A la tercera o la quinta, según el dispositivo, el programa del fabricante deja de pedirle el PIN y le dice que el token está bloqueado. Nadie le había explicado que existía una segunda contraseña, y la que sí existía la fijó quien le entregó el token, en un papel que ya no está.
Ese caso y el del token que se queda en un taxi se parecen por fuera y se resuelven distinto. En uno el certificado sigue sano y falta abrir la puerta. En el otro hay que pedir que lo cancelen y emitir uno nuevo. Este artículo los separa con lo que dicen un fabricante de tokens, el reglamento de firmas digitales y la declaración de prácticas de una entidad de registro peruana. El trámite de emisión completo está en cómo obtener tu certificado digital de persona natural.
Los certificados que vendemos en mifirmadigital se emiten en línea y no vienen en un USB, así que lo que sigue se aplica sobre todo al certificado que compraste a otra entidad y llegó dentro de un token.
Tres situaciones que se confunden
PIN bloqueado y alguien sabe la contraseña de administrador. El certificado y la clave privada siguen dentro del token. Solo hay que poner un PIN nuevo.
PIN bloqueado y nadie sabe la contraseña de administrador. El dispositivo no se abre. Lo que sigue es reinicializarlo, y eso borra el certificado.
Token perdido, robado o roto. El certificado sigue siendo válido en el papel, aunque ya no lo controlas. Aquí entra la obligación de cancelar.
Qué dice el fabricante: el caso de SafeNet
Usamos como ejemplo el programa de gestión de los tokens SafeNet eToken de Thales, el SafeNet Authentication Client. La fuente es su guía de usuario para Windows, versión 10.8 R6 (GA), revisión H, de octubre de 2021. Es un fabricante y una versión, no una regla universal: no sabemos qué modelo entrega cada entidad peruana.
Lo que esa guía dice sobre el bloqueo:
- Si se escribe una contraseña incorrecta «more than a pre-defined number of times», el token queda bloqueado. El número lo fija quien inicializó el token: el campo se llama «Logon retries before token is locked». La guía no da un número por defecto para la contraseña de usuario. Para los dispositivos Common Criteria, dice que el máximo es 3 en modo vinculado y 15 en modo no vinculado.
- La contraseña de usuario de fábrica en un eToken es
1234567890. Si nunca la cambiaste, cambiarla es lo primero. - Un token bloqueado se desbloquea «if, and only if, an Administrator Password was set during initialization». Es decir, sin contraseña de administrador no hay desbloqueo. La guía recomienda inicializar todos los tokens con una.
- Con la contraseña de administrador, la función «Set Token Password» te deja poner una contraseña nueva de usuario y «the token is unlocked». También existe el método de desafío y respuesta, que necesita un sistema de gestión, como SafeNet Authentication Manager, capaz de generar el código de respuesta. Un usuario suelto no tiene eso.
- La propia contraseña de administrador también se bloquea. En el cuadro de inicialización, el contador de intentos del administrador tiene por defecto 15.
- Inicializar el token «will delete all token content and reset all token parameters». La guía enumera entre lo que se pierde los certificados.
Y una nota sobre el nombre. En esa guía, «PUK» aparece solo en los dispositivos Common Criteria, como el eToken 5110 CC, con una «Digital Signature PUK» que protege el PIN de firma. En el resto de eToken, la figura equivalente se llama contraseña de administrador. Por eso no todos los tokens tienen un PUK que puedas buscar en un sobre: depende del modelo.
Qué dice la norma sobre cancelar
El bloqueo del PIN no está en la lista de causas de cancelación del reglamento. El token perdido se discute, y conviene leer el texto antes de interpretarlo.
El Reglamento de la Ley de Firmas y Certificados Digitales, D.S. 052-2008-PCM, se aprobó el 18 de julio de 2008. El texto vigente de cada artículo depende de quién lo cambió, así que lo decimos artículo por artículo:
- Artículo 15, literal c), con la redacción del D.S. 029-2021-PCM, publicado el 19 de febrero de 2021 en El Peruano. Obliga al titular a «solicitar la cancelación de su certificado digital en caso de que la reserva sobre la clave privada se haya visto comprometida, bajo responsabilidad». El decreto de 2021 añadió una excepción para cuando un prestador de firma remota acreditado gestiona la clave privada, que no es el caso de un token en tu mano. Puedes leer ese texto en el anexo del D.S. 029-2021-PCM.
- Artículo 18, en su texto original de 2008. Que sepamos por las listas de artículos que cambiaron el D.S. 070-2011-PCM (solo el artículo 16 del articulado) y el de 2021 (6, 8, 10, 15, 16, 29, 33, 35, 36, 45, 46, 47, 48 y 57, entre otros), el 17 y el 18 no se tocaron. Titular y suscriptor están obligados, «bajo responsabilidad», a pedir la cancelación al saber de una «exposición, puesta en peligro o uso indebido de la clave privada» o de un «deterioro, alteración o cualquier otro hecho u acto que afecte la clave privada».
- Artículo 17, texto original. La cancelación puede darse «a solicitud del titular del certificado digital o del suscriptor sin previa justificación», y la entidad debe indicar el momento desde el cual se aplica, al segundo: «no puede ser aplicada retroactivamente». Qué pasa con lo firmado antes y después está en cancelar un certificado digital, y no lo repetimos.
Ahora el matiz. La palabra «revocación» de la Ley 27269 (publicada el 28 de mayo de 2000, modificada por la Ley 27310) es otra cosa: su artículo 10 enumera tres casos en que la entidad revoca, y son información inexacta, muerte del titular e incumplimiento contractual. La pérdida de un token no está ahí. Para ti el camino es el del artículo 17, literal a): pedirla tú, sin justificar.
Lo que sigue es lectura nuestra, no una interpretación de INDECOPI. Un token perdido en un taxi es una «puesta en peligro» de la clave privada, aunque el PIN no se haya visto, porque ya no controlas el dispositivo. Y un token inservible, con el PIN bloqueado y sin contraseña de administrador, encaja en «deterioro [...] que afecte la clave privada». Bloquearlo tú mismo, con el token en tu escritorio, no es compromiso. La duda aparece cuando los intentos fallidos no fueron tuyos: eso es indicio de que alguien lo tuvo.
La declaración de prácticas de registro de la EREP-RENIEC, versión 8.1 del 24 de julio de 2025, lo dice con más detalle, aunque para el certificado del DNIe: lista la exposición de la llave privada o de la contraseña (PIN) que la activa, y entiende como compromiso las causas de «pérdida, robo, hurto, divulgación o revelación» de ese PIN.
Cómo se pide y cuánto tarda en surtir efecto
Nos sirve de modelo la Declaración de Prácticas y Política de Registro de Digilink, versión 1.3 (25 de enero de 2024), una entidad de registro del mercado peruano que la publica entera. Cada entidad tiene la suya, así que la de tu proveedor puede decir otra cosa. Dice, en su sección 17.2.4, que el titular o suscriptor puede pedir la revocación por correo electrónico «enviado desde la cuenta [...] registrada inicialmente en el proceso de solicitud», o por el canal que la entidad de certificación le dio al emitir.
Por eso conviene que ese correo siga vivo. Si lo perdiste junto con el token, la entidad te pedirá otra forma de acreditarte, y no hay plazo que podamos citar para eso.
Sobre el plazo, la sección 18.4 de ese documento dice que, una vez comunicada la revocación a la entidad de certificación, la actualización de las consultas OCSP no debe pasar de 2 horas y la de la lista CRL, de 24 horas. Para qué sirven ambas está en comprobar que un certificado no está revocado. El plazo empieza cuando la entidad ya lo recibió, no cuando tú escribiste. Si el token se perdió un viernes, la cancelación del lunes deja un fin de semana en que quien lo tenga puede firmar.
Otro certificado: reemisión o emisión nueva
Aquí cae el error más común. Pedir «reponer» el certificado suena a trámite menor, y para el caso del token perdido normalmente no existe.
La sección 15 de la misma declaración define la reemisión como el proceso para emitir un par de llaves nuevo cuando la expiración es cercana y la vigencia es menor a un año. Añade tres condiciones. Solo se puede hacer una vez. Es opcional para la entidad de certificación, y depende de que su propia declaración la habilite. Y si el certificado «hubiera expirado o hubiera sido revocado, deberá seguirse el proceso de solicitud para la emisión de un nuevo certificado».
Es decir, para esa entidad, un certificado cancelado por pérdida se sustituye con una emisión nueva y no con una reemisión. Eso significa repetir la verificación de identidad. El reglamento, en su artículo 13, dice que en el caso de personas naturales la solicitud y el registro de identidad son «estrictamente personales», como ya vimos en la entidad de registro o verificación. Y el plazo: la sección 14.5 fija un máximo de cinco días para emitir, contados desde la validación de identidad aprobada y el pago.
Sobre el costo no podemos citar el de otras entidades: no leímos sus tarifas. El de un certificado en línea como los nuestros está en la página de certificados, y no incluye dispositivo. Si sigues con tu entidad, pregúntale si el nuevo token se cobra aparte del certificado, porque eso solo lo sabe ella.
El DNIe es otro caso
Si el PIN es el de tu DNI electrónico, nada de lo anterior aplica. RENIEC permite resetear el PIN sin costo, por internet con lector o en oficinas, y lo contamos en renovar los certificados del DNIe y recuperar el PIN. Si todavía no tienes la tarjeta electrónica, sacar el DNI electrónico para firmar explica el trámite.
Qué hacer, en orden
- Antes de que pase nada, cambia la contraseña de fábrica y pregunta a quien te entregó el token si se fijó una contraseña de administrador y dónde queda. Si te la dieron, guárdala aparte del token.
- PIN bloqueado, con contraseña de administrador a mano: desbloquea con el programa del fabricante y fija un PIN nuevo. El certificado no cambia.
- PIN bloqueado, sin esa contraseña: pregunta a tu entidad si tiene un método de desbloqueo. Si no, reinicializar borra el certificado, y toca cancelar y pedir uno nuevo.
- Token perdido o robado: pide la cancelación el mismo día, desde el correo registrado, y guarda la constancia con la fecha y la hora que te dé la entidad. Pídela por escrito.
- Después, comprueba que el certificado aparece como cancelado en la lista de revocación, y pide el nuevo.
Una costumbre barata acorta el paso 4: apunta hoy el correo de contacto de tu entidad y el número de serie del certificado, en un sitio que no sea el token.
Lo que no afirmamos
No afirmamos cuántos intentos de PIN tiene tu token: lo fija quien lo inicializó, y la guía de Thales que leímos no da un valor por defecto para el usuario. No afirmamos que una entidad peruana concreta ofrezca desbloqueo por desafío y respuesta, ni cuánto cobra por reponer un token, porque no lo verificamos en su fuente. Tampoco que la pérdida del token sea una causal expresa del reglamento: es nuestra lectura de los artículos 15 y 18. Y la declaración de Digilink es la de una entidad de registro, no una regla para todas.
Última revisión: 3 de octubre de 2026.