Simples Utilize certificado A1;
Esse assunto já vem sendo debatido a anos, a própria serasa experian como em post anterior diz que o software do cartão pode solicitar inicialização, muitas empresas coloca o pin e puk iguais e as vezes 1234;
Todos os certificados que perdi foram A3 da certisign e todos a certificadora deu um certificado novo sem ônus.
Pede a certificadora o ônus da prova, em qual chamada de evento, data e hora que o seu sistema realizou a exclusão. É muito fácil acusar e delegar responsabilidade ao terceiro, isso dá menos trabalho.
Os componentes da acbr abre o certificado em leitura e não escrita. Você pode ler essa thread inteira e irá verificar os debates;
Mas respondendo, como evitar, primeiro é usar certificado A1 que eu nunca tive problemas e se tiver problemas é só voltar o backup do pfx, outra situação é não usar senha de PIN e PUK iguais e não deixar o usuário comum ter acesso ao PUK
Abraços