Cómo obtener el PIN de los certificados digitales en España
La expresión PIN de los certificados digitales puede llevar a confusión, porque no todos los sistemas de identificación electrónica utilizan un PIN ni lo obtienen de la misma manera. El procedimiento depende de si se trata de un certificado instalado en el ordenador, un certificado guardado en una tarjeta, el DNI electrónico, una aplicación de identificación o un dispositivo criptográfico.
Antes de intentar recuperar o solicitar un código, conviene identificar exactamente qué sistema se está utilizando. Un certificado de la FNMT instalado como archivo no funciona igual que el certificado del DNI electrónico, y tampoco debe confundirse con Cl@ve PIN, que es un sistema de identificación temporal distinto del certificado digital.
Qué puede significar el PIN de un certificado digital
El PIN es, por lo general, un código que protege el acceso a una clave privada o permite utilizar un dispositivo de identificación electrónica. Su función es evitar que cualquier persona pueda firmar documentos o realizar trámites si tiene acceso físico al soporte.
Dependiendo del caso, el código que se solicita puede ser:
- El PIN del DNI electrónico, necesario para utilizar los certificados incorporados en el documento.
- La contraseña de una tarjeta criptográfica o dispositivo USB, que protege el certificado almacenado en ese soporte.
- La contraseña de exportación de un certificado instalado en el navegador o en el sistema operativo.
- Un código de solicitud o de descarga proporcionado durante la emisión del certificado, que no siempre es un PIN.
- Un código de Cl@ve PIN, que se genera para una identificación concreta y deja de ser válido según las condiciones del servicio.
Por este motivo, no existe un PIN universal para todos los certificados digitales. Si una sede electrónica solicita una clave, el usuario debe comprobar qué sistema de identificación ha seleccionado y qué tipo de certificado está intentando utilizar.
PIN del DNI electrónico
El DNI electrónico incorpora certificados que permiten identificarse y firmar trámites online. Para utilizarlos es necesario disponer del documento físico, conocer su PIN y contar con un lector compatible o con un dispositivo que permita la lectura del DNIe, además del software requerido.
Cómo se obtiene el PIN del DNIe
El PIN se establece o se entrega durante el proceso de expedición o renovación del DNI electrónico, según el procedimiento vigente. En determinados casos, el titular puede modificarlo posteriormente mediante los equipos habilitados para la gestión del DNI electrónico.
Si el PIN se ha olvidado, se ha bloqueado o no se conoce, normalmente es necesario acudir a un punto de actualización del DNI electrónico o seguir el procedimiento habilitado por el organismo competente. El desbloqueo puede requerir la huella dactilar del titular y la intervención en un equipo específico. Las condiciones pueden variar, por lo que conviene comprobar previamente la información oficial y la disponibilidad del servicio.
El PIN del DNIe no se recupera desde una sede electrónica ni se sustituye por el certificado digital de otro dispositivo. Tampoco es la contraseña del ordenador ni el código de acceso a la banca online.
Recomendaciones para usar el PIN del DNIe
- No anotar el PIN junto al DNI ni guardarlo en la funda del documento.
- No introducirlo repetidamente si existe duda sobre el código, porque puede bloquearse.
- Comprobar que el lector, los controladores y el programa de gestión del DNI electrónico están correctamente instalados.
- Verificar que los certificados del DNIe están vigentes y no han sido revocados.
- Retirar el DNI del lector cuando haya terminado la operación, especialmente en equipos compartidos.
Certificados digitales instalados en el ordenador
Los certificados digitales de software, como los emitidos por la FNMT u otras entidades de confianza, suelen instalarse en el navegador o en el almacén de certificados del sistema operativo. En estos casos, no suele existir un PIN de uso equivalente al del DNI electrónico.
Durante la solicitud puede recibirse un código de petición, una clave de descarga o un código de identificación. Ese dato sirve para completar la emisión o descarga del certificado, pero no necesariamente protege cada firma o cada acceso posterior.
Cuando el certificado se exporta a un archivo con formato compatible, como PKCS#12, normalmente se puede establecer una contraseña para proteger la copia. Esa contraseña se elige durante la exportación y es independiente del código de solicitud utilizado al pedir el certificado.
Diferencia entre código de solicitud y contraseña del certificado
El código de solicitud se utiliza en una fase concreta de la obtención del certificado. Puede ser necesario para identificar la petición o vincularla con una acreditación previa. Una vez descargado el certificado, no siempre vuelve a solicitarse.
La contraseña de exportación, en cambio, protege el archivo que contiene el certificado y su clave privada. Si se pierde esta contraseña, no suele ser posible abrir o importar correctamente esa copia. En ese supuesto, puede ser necesario utilizar otra copia válida o solicitar un nuevo certificado, según las reglas de la entidad emisora.
Qué hacer si se ha olvidado la contraseña
Las contraseñas de los archivos de certificado no suelen poder recuperarse desde Windows, macOS o el navegador, porque se utilizan precisamente para impedir el acceso no autorizado a la clave privada. Antes de dar por perdida la copia, conviene revisar:
- Si el certificado continúa instalado en el navegador o en el almacén del sistema.
- Si existe otra copia de seguridad guardada en un dispositivo seguro.
- Si la contraseña se anotó con diferencias entre mayúsculas y minúsculas.
- Si se está intentando abrir el archivo correcto y no una copia incompleta o dañada.
- Si el certificado sigue vigente y no ha sido revocado.
No conviene utilizar programas de procedencia dudosa para intentar romper la contraseña. Además del riesgo de seguridad, un certificado contiene una clave privada que podría utilizarse para firmar en nombre de su titular.
PIN de tarjetas criptográficas y dispositivos USB
Algunos certificados se almacenan en tarjetas inteligentes, tokens USB u otros dispositivos criptográficos. El acceso a la clave privada se protege mediante un PIN o contraseña que se configura en el momento de la entrega, la activación o la personalización del dispositivo.
El PIN puede aparecer en la documentación de entrega, en una comunicación separada o ser elegido por el usuario durante la activación. El método exacto depende de la entidad certificadora y del modelo de dispositivo.
Estos soportes suelen incorporar mecanismos de seguridad contra intentos repetidos. Tras varios errores, el dispositivo puede bloquearse y exigir un código de desbloqueo, una clave de administración o la intervención del proveedor. No es recomendable probar combinaciones al azar.
Si el dispositivo se ha bloqueado
Lo adecuado es consultar las instrucciones entregadas con la tarjeta o el token y ponerse en contacto con la entidad que emitió el certificado. El desbloqueo puede requerir datos del titular, un código adicional o la sustitución del dispositivo.
Si se trata de un certificado de empresa, también puede existir una persona administradora o responsable de la gestión de tarjetas. En ese caso, el procedimiento interno de la organización puede ser diferente del aplicable a un certificado personal.
Cl@ve PIN no es lo mismo que un certificado digital
Cl@ve PIN es un sistema de identificación electrónica basado en códigos temporales. Aunque permite acceder a numerosos servicios de la Administración, no es un certificado digital y no utiliza una clave privada instalada en el ordenador o en una tarjeta.
El código se obtiene mediante los canales habilitados para el sistema, como una aplicación móvil o un mensaje, según la configuración y las condiciones del servicio. Puede solicitarse una nueva identificación para cada trámite o sesión.
Si una sede ofrece varias opciones, hay que seleccionar expresamente Cl@ve PIN, Cl@ve Móvil, certificado digital o DNI electrónico. Introducir un PIN de Cl@ve en una pantalla destinada al certificado no permitirá completar la identificación.
Cómo saber qué código solicita una sede electrónica
El mensaje mostrado por la sede suele dar pistas sobre el problema. No es lo mismo que solicite un PIN del dispositivo, una contraseña del certificado o una autorización en el móvil.
- Si aparece una ventana del lector o del programa del DNI electrónico, probablemente solicita el PIN del DNIe.
- Si el navegador pide seleccionar un certificado, normalmente está intentando utilizar un certificado instalado, no un PIN de Cl@ve.
- Si se solicita una contraseña al importar un archivo, se trata de la clave que protege esa copia.
- Si se muestra un campo para introducir un código recibido en el móvil, probablemente corresponde a un sistema de identificación temporal.
- Si el programa del token o de la tarjeta solicita una clave, debe utilizarse el PIN propio del dispositivo.
También puede ocurrir que la sede no reconozca el certificado por un problema técnico y muestre un mensaje poco claro. En ese caso, conviene comprobar el navegador compatible, el almacén de certificados, el lector, el software de firma y la fecha de validez del certificado antes de cambiar contraseñas.
Errores habituales al intentar obtener o introducir el PIN
Confundir el PIN con la contraseña del ordenador
El código de inicio de sesión de Windows, macOS o un teléfono móvil no sirve para utilizar el DNI electrónico ni para desbloquear una tarjeta criptográfica. Cada sistema cuenta con sus propias credenciales.
Utilizar el código de solicitud como si fuera el PIN
El código recibido al solicitar un certificado puede ser válido únicamente durante la emisión. No tiene por qué funcionar como contraseña de la copia exportada ni como clave de acceso a la firma.
Intentar importar un certificado sin su clave privada
Un archivo que contiene únicamente la parte pública del certificado puede permitir consultar datos, pero no firmar ni identificarse como titular. Para realizar esas operaciones se necesita la clave privada correspondiente, normalmente incluida en una copia protegida o almacenada en un dispositivo seguro.
Introducir el PIN en una sede no compatible
Algunos trámites admiten identificación, pero no firma; otros exigen una firma electrónica concreta. También puede haber diferencias entre organismos, comunidades autónomas, ayuntamientos y tipos de procedimiento. La opción disponible en una sede no garantiza que sea igual en otra.
Medidas de seguridad para proteger el certificado
El PIN y las contraseñas asociadas al certificado deben tratarse como información confidencial. Una persona que consiga utilizar la clave privada podría realizar operaciones electrónicas en nombre del titular, dependiendo del tipo de certificado y del servicio utilizado.
- Utilizar un PIN que no sea fácil de adivinar y evitar datos públicos como fechas de nacimiento.
- No compartir el código por correo electrónico, mensajería o teléfono salvo que exista un procedimiento seguro y verificado.
- Guardar las copias del certificado en un soporte protegido y separado del equipo habitual.
- Evitar instalar el certificado en ordenadores públicos o de otras personas.
- Eliminar las copias innecesarias y revisar quién tiene acceso al dispositivo.
- Revocar el certificado si existe sospecha de pérdida, robo o acceso no autorizado a la clave privada.
En certificados de representación o de empresa, la custodia debe coordinarse con las personas responsables de la organización. No es conveniente enviar una copia completa del certificado por canales inseguros ni conservarla sin protección.
Qué revisar antes de iniciar un trámite online
Para evitar interrupciones, es recomendable preparar el sistema antes de acceder a la sede electrónica:
- Comprobar que el certificado no está caducado ni revocado.
- Confirmar que el certificado pertenece a la persona o entidad que debe realizar el trámite.
- Instalar, si es necesario, el programa de firma o el componente indicado por la sede.
- Conectar el lector o dispositivo antes de iniciar la identificación.
- Utilizar un navegador actualizado y compatible con el servicio.
- Tener localizado el PIN o la contraseña, sin dejarlo escrito junto al dispositivo.
- Revisar si el trámite exige identificación simple, firma electrónica o ambas.
- Guardar el justificante o número de registro una vez presentada la solicitud.
Si el certificado ha dejado de funcionar después de una actualización del sistema, no siempre significa que el PIN sea incorrecto. Puede haberse desinstalado el certificado, haberse modificado el almacén de confianza o faltar el programa necesario para comunicarse con el lector o el dispositivo.
Cuándo acudir al emisor o a la sede oficial
La entidad emisora es quien puede confirmar el procedimiento aplicable a cada certificado. Debe consultarse cuando no se conoce el PIN original, el certificado está bloqueado, se ha perdido el dispositivo, la copia no se puede importar o existen dudas sobre una revocación.
También conviene comprobar la información de la sede oficial correspondiente cuando el trámite tenga requisitos específicos, especialmente si intervienen certificados de empresa, representación, colegiación, menores, administraciones públicas o documentos almacenados en tarjetas.
La regla más importante es identificar primero el sistema utilizado. El PIN del DNI electrónico, la contraseña de una copia de certificado, la clave de un token y el código temporal de Cl@ve cumplen funciones distintas. Saber cuál de ellos solicita la aplicación permite resolver el problema sin bloquear el dispositivo ni poner en riesgo la identidad digital.