Dauer : 5 Minuten Für wen : externe Auditoren, die zur Einsicht in eine Cybersicherheitsbewertung eingeladen wurden Voraussetzung : eine Einladungs-E-Mail einer Organisation erhalten haben
Willkommen. Als externer Auditor greifen Sie nur lesend auf CyberPassport zu, um den Bericht und die Nachweise einer oder mehrerer Organisationen einzusehen, die Sie eingeladen haben.
Schritt 1 — Eine Einladung annehmen
- Sie erhalten eine E-Mail mit dem Betreff : « [CyberPassport] {Name der Organisation} lädt Sie ein, ihre Cybersicherheitsbewertung einzusehen ».
- In der E-Mail die Schaltfläche « Auf die Bewertung zugreifen » anklicken.
- Je nach Ihrer Situation :
- Sie haben bereits ein CyberPassport-Konto (gleiche E-Mail-Adresse) → Sie werden direkt angemeldet und gelangen zur Organisation.
- Sie haben kein Konto → Sie durchlaufen die Registrierung (Google oder E-Mail/Passwort — siehe Anleitung 01).
📸 Screenshot-Position : Auditor-Einladungs-E-Mail
⚠️ Wichtig : Die Einladung läuft 30 Tage nach Versand ab. Danach bitten Sie die Organisation, Sie erneut einzuladen.
Schritt 2 — Der Auditor-Hub
Sobald Sie als Auditor angemeldet sind, gelangen Sie auf /audit — Ihren persönlichen Bereich, der die Organisationen auflistet, auf die Sie Zugriff haben.
Aufbau des Hubs
- Liste der Organisationen : für jede der Name, die Branche, das Datum der letzten Veröffentlichung und eine Schaltfläche « Bericht anzeigen ».
- Wenn Sie keinen aktiven Zugriff haben : eine Meldung, die einlädt, eine Einladung anzufragen.
📸 Screenshot-Position : Seite /audit mit einer Liste von 2-3 Organisationen
🟣 Tipp : Sie können gleichzeitig Zugriff auf mehrere Organisationen haben (typisch für eine Prüfgesellschaft, die 10 KMU betreut). Alle erscheinen in diesem Hub.
Schritt 3 — Den Bericht einer Organisation einsehen
Eine Organisation anklicken → Sie gelangen auf /audit/{slug} (Nur-Lesen-Seite des Berichts).
Was Sie sehen
- Kopfbereich : Name der Organisation, Branche, Veröffentlichungsdatum, Abzeichen « Nur Lesen ».
- Scores pro Framework :
- NIST CSF 2.0 : Gesamtscore + Reifegrad (1–5)
- ISO/IEC 27001:2022 : ebenso
- Cyber-Safe (falls aktiviert) : Expositionskategorie + Unterbereiche
- nDSG : Abdeckungsgrad (die in der Schweiz obligatorischen Anforderungen)
- Detail pro Bereich : für jedes Framework Scores pro Bereich (z. B. NIST → Identify 78 %, Protect 65 % usw.)
- Narrativer KI-Bericht : Executive Summary, Stärken, Verbesserungsfelder, Empfehlungen, 90-Tage-Aktionsplan.
- Versiegelungsblock : SHA-256-Hash des Berichts + Versiegelungsdatum + Link zu
/verify/[hash]für die öffentliche Prüfung.
📸 Screenshot-Position : Audit-Bericht mit sichtbaren Scores + Versiegelung
Wichtige Hinweise
⚠️ Der Bericht ist eine deklarative Selbstbewertung. Er stellt weder ein offizielles Audit noch eine Konformitätszertifizierung dar. Zertifizierungen (ISO 27001, Cyber-Safe-Label usw.) erfordern einen akkreditierten Auditor.
💡 Wenn die Organisation während Ihrer Einsicht eine neue Version veröffentlicht, sehen Sie beim nächsten Aktualisieren die aktuellste.
Mehrsprachigkeit
Der Bericht passt sich der Sprache Ihrer Oberfläche an (FR / EN / DE / IT). Auswahl im Header.
Schritt 4 — Die Nachweise einsehen (Nachweisspeicher)
Auf der Berichtsseite einer Organisation Link « Nachweisspeicher » (oben rechts) → Sie gelangen auf /audit/{slug}/evidences.
Aufbau der Liste
Für jeden Nachweis :
- Titel + Kurzbeschreibung
- Hochladedatum
- Ablaufdatum (falls zutreffend) — oranges Abzeichen « Abgelaufen » bei Überschreitung
- Codes der abgedeckten Kontrollen (z. B.
A.5.1 · A.8.3 · PR.AA-01) — Sie erkennen sofort, mit welcher/welchen Kontrolle(n) der Nachweis verknüpft ist - Schaltfläche « Herunterladen »
📸 Screenshot-Position : Seite /audit/{slug}/evidences mit 3-4 aufgelisteten Nachweisen
Herunterladen
- « Herunterladen » anklicken.
- Ein neuer Tab öffnet sich mit einem temporären Link (signed URL, 5 Minuten gültig).
- Die Datei wird automatisch heruntergeladen.
🟣 Tipp : Die Download-Links sind kurzlebig. Wenn Sie später erneut auf einen Nachweis zugreifen möchten, klicken Sie erneut « Herunterladen » — bei jedem Klick wird ein neuer Link erzeugt.
⚠️ Wichtig : Auf Auditor-Seite erscheint keine Schaltfläche « Hochladen », « Ändern » oder « Löschen » — das ist beabsichtigt. Wenn Sie einen zusätzlichen Nachweis oder eine Aktualisierung benötigen, wenden Sie sich direkt an die Organisation.
Fall — kein Nachweis
Wenn die Organisation keinen Nachweis hochgeladen hat : Meldung « Für diese Organisation wurde kein Nachweis hinterlegt. »
Schritt 5 — Die kryptografische Versiegelung verstehen
Jeder veröffentlichte Bericht enthält einen Versiegelungsblock :
Bericht versiegelt · Self-hash · SHA-256 · 0x4a8b…1f2e
Versiegelt am 23. Mai 2026
Warum das für Sie nützlich ist
- Der SHA-256-Hash bestätigt, dass der Bericht zum Zeitpunkt der Versiegelung exakt das enthielt, was Sie heute lesen.
- Wenn die Organisation ihre Bewertung ändert, wird ein neuer Hash erzeugt und der alte als « ersetzt » markiert.
- Sie können einen Hash auf der Seite
/verify/[hash]öffentlich prüfen (siehe Anleitung 07) — nützlich, wenn Sie eine schriftliche Aufzeichnung des Berichts aufbewahren und dessen Echtheit später bestätigen möchten.
⚠️ Wichtig für v0.9 : Die Stufe der kryptografischen Garantie ist « Self-hash » (anwendungsseitiger SHA-256-Hash). Höhere Stufen (qualifizierter TSA-Zeitstempel, eIDAS-Signatur) sind für V1 und V2 vorgesehen — derzeit nicht ausgeliefert.
Einschränkungen
- ❌ Sie können einen Bericht nicht annotieren — Funktion für V2 vorgesehen.
- ❌ Sie können Ihre Audit-Schlussfolgerung nicht elektronisch signieren in CyberPassport — Funktion für V2 vorgesehen (qualifizierte eIDAS-Signatur).
- ❌ Sie können über die Plattform keinen neuen Nachweis anfordern — nutzen Sie E-Mail oder Telefon.
Diese Funktionen stehen auf der Roadmap V2. Derzeit ist der Zieleinsatz : Der Auditor sieht die strukturierte Arbeitsbasis des KMU ein und führt sein offizielles Audit daneben durch.
Nächster Schritt
→ Einen versiegelten Bericht öffentlich prüfen (zum Archivieren oder zum Nachweis der Echtheit)