Dauer : 3 Minuten Für wen : Regulatoren · Partner · Auditoren · jede Person mit einem zu prüfenden Hash Voraussetzung : keine (öffentliche Seite, ohne Anmeldung)
CyberPassport bietet eine öffentliche Prüfseite, mit der bestätigt werden kann, dass ein Bericht-Hash tatsächlich einer in der Plattform gespeicherten Versiegelung entspricht — ganz ohne Konto.
Wann diese Seite nutzen?
- Sie erhalten einen CyberPassport-Bericht (ausgedrucktes PDF, Screenshot, E-Mail) und möchten prüfen, dass er echt ist, bevor Sie ihn in eine Entscheidung einbeziehen (Einkauf, Audit, Zertifizierung, regulatorisches Dossier).
- Sie sind ein Regulator (BACS, OFCS, Aufsichtsbehörde) und möchten bestätigen, dass ein KMU Ihnen tatsächlich die Version geliefert hat, die es zu einem bestimmten Zeitpunkt hatte.
- Sie sind ein Geschäftspartner und möchten bestätigen, dass der von Ihrem Lieferanten erhaltene Bericht seither nicht verändert wurde.
Schritt 1 — Den Hash beschaffen
Der Hash erscheint an 3 Stellen :
Im ausgedruckten Bericht (PDF)
Block oben im Bericht :
Rapport scellé · Self-hash · SHA-256 · 0x4a8b1f2e…
Scellé le 23 mai 2026
Vérification publique : https://www.cyberpassport.ch/verify/4a8b1f2e…
📸 Screenshot-Position : Versiegelungsblock in einem PDF
Die Prüf-URL ist im Klartext aufgedruckt — zum Eintippen nehmen Sie den vollständigen Hash (64 hexadezimale Zeichen nach 0x) oder folgen Sie dem Link direkt.
In der Auditor-Oberfläche
Abzeichen oben im Bericht :
✓ Rapport scellé · 0x4a8b…1f2e
Self-hash · scellé le 23 mai 2026
📸 Screenshot-Position : Versiegelungs-Abzeichen in /audit/{slug}
Ein Klick auf das Abzeichen öffnet die Prüfseite in einem neuen Tab.
Vom Aussteller mitgeteilt
Die Organisation (oder ihr Auditor) kann Ihnen den Hash per E-Mail oder Telefon mitteilen. Erwartetes Format :
- 64 hexadezimale Zeichen (0-9, a-f), in Kleinbuchstaben
- Ohne Präfix
0x(oder mit — egal, Sie können es entfernen)
Schritt 2 — Die Prüfseite öffnen
Rufen Sie /verify/[hash] auf und ersetzen Sie [hash] durch die 64 Zeichen.
Beispiel :
https://www.cyberpassport.ch/verify/4a8b1f2e9d3c7e8f2a1b6c5d4e3f2a1b6c5d4e3f2a1b6c5d4e3f2a1b6c5d4e3f
Sie können auch einfach den Link anklicken aus dem PDF oder dem Abzeichen.
Schritt 3 — Das Ergebnis lesen
Fall 1 — Hash gültig und aktiv ✅
Rapport scellé vérifié
Hash SHA-256 : 4a8b1f2e9d3c…
Niveau de garantie : Self-hash (SHA-256)
Scellé le : 23 mai 2026 à 14:23
État : ✓ Actif — ce hash correspond au scellement en vigueur.
📸 Screenshot-Position : Seite /verify mit grünem Ergebnis « Aktiv »
Fazit : Der Bericht, den Sie lesen, entspricht exakt dem, was die Organisation zum angegebenen Datum versiegelt hat. Keine Änderung seither.
Fall 2 — Hash gültig, aber ersetzt ⚠️
État : ⚠ Remplacé par un scellement plus récent.
Ce hash atteste l'état du rapport à sa date de scellement,
le rapport a depuis été modifié et un nouveau scellement
a été émis.
Fazit : Der Bericht in Ihrem Besitz ist echt (er wurde tatsächlich von CyberPassport zum Datum der Versiegelung erstellt), aber die Organisation hat seither eine neuere Version veröffentlicht. Wenn Ihre Entscheidung von der aktuellsten Version abhängt, bitten Sie die Organisation um ihren neuen Hash.
⚠️ Wichtig : Ein ersetzter Hash bleibt unbegrenzt prüfbar. Das ist beabsichtigt : für historische Audits (« so war der Konformitätsstand dieses Lieferanten am 23. Mai 2026 »).
Fall 3 — Hash unbekannt
Aucun scellement ne correspond à ce hash dans CyberPassport.
Vérifiez la chaîne de caractères ou contactez l'émetteur
du rapport pour obtenir le hash original.
📸 Screenshot-Position : Seite /verify mit der Meldung « Hash unbekannt »
Mögliches Fazit :
- Eingabefehler (fehlendes oder überzähliges Zeichen)
- Der Bericht ist betrügerisch (jemand hat einen Hash erfunden)
- Der Bericht stammt aus einer anderen Instanz von CyberPassport (in der Praxis selten)
🟣 Tipp : Prüfen Sie ganz genau, dass Sie wirklich 64 hexadezimale Zeichen haben. Ein Eingabefehler ist die wahrscheinlichste Erklärung.
Fall 4 — Ungültiges Format
Wenn Sie einen zu kurzen, zu langen Hash oder einen mit Nicht-Hex-Zeichen (z. B. Buchstabe z) eingeben :
Hash invalide
Un hash SHA-256 valide est constitué de 64 caractères
hexadécimaux (0-9, a-f).
Aktion : die Eingabe korrigieren.
Warum das nützlich ist — konkrete Beispiele
Beispiel 1 — Regulator
Ich bin das OFCS und erhalte den CyberPassport-Bericht eines KMU in einem Subventionsdossier. Wie kann ich sicher sein, dass mir das KMU keinen manipulierten Bericht geschickt hat?
Antwort : Notieren Sie den im PDF aufgedruckten Hash, öffnen Sie /verify/{hash}. Bestätigt die Seite « Aktiv » + ein Datum, das mit den Angaben des KMU übereinstimmt → der Bericht ist echt.
Beispiel 2 — Uhren-Grosskonzern
Ich bin CISO eines Grosskonzerns. Mein Lieferant hat mir vor 6 Monaten seinen CyberPassport-Bericht geteilt. Ich möchte erneut prüfen, dass er damals tatsächlich gültig war.
Antwort : Öffnen Sie /verify/{hash}. Selbst wenn der Lieferant seither 3 Versionen veröffentlicht hat, bleibt der ursprüngliche Hash prüfbar und bestätigt den Zustand vor 6 Monaten.
Beispiel 3 — Offizieller Cyber-Safe-Auditor
Bevor ich mein offizielles Cyber-Safe-Audit durchführe, habe ich die vorbereitende Selbstbewertung des KMU eingesehen. Wie kann ich diese Version in meinem Audit-Dossier nachverfolgbar machen?
Antwort : Notieren Sie den Hash, archivieren Sie das PDF mit dem Hash im Dateinamen (z. B. acme_sa_2026-05-23_4a8b1f2e.pdf). Sechs Monate später kann sich das offizielle Audit auf genau diese Version beziehen.
Zur Garantiestufe « Self-hash »
Die aktuelle Garantiestufe in v0.9 ist « Self-hash » — CyberPassport selbst berechnet und speichert den Hash, ohne externe vertrauenswürdige Drittpartei.
Was das garantiert ✅
- Die Integrität des Berichts : Ändert sich auch nur ein Komma, ändert sich der Hash.
- Die Vorgängigkeit auf Seite CyberPassport : Existiert der Hash mit einem Datum in der Datenbank, weiss man, dass er zu diesem Datum berechnet wurde.
Was das (noch) nicht garantiert ❌
- Die rechtliche Durchsetzbarkeit : Ein Gericht könnte das interne CyberPassport-Datum theoretisch anfechten.
- Die Identität des Unterzeichners : Man weiss, dass die Organisation X ihren Bericht versiegelt hat, aber nicht, dass eine bestimmte natürliche Person ihn signiert hat.
Roadmap (zur Information)
- V1 : Hinzufügen eines qualifizierten Zeitstempels durch eine externe TSA-Behörde (gegenüber Dritten durchsetzbarer Datumsnachweis).
- V2 : Hinzufügen einer qualifizierten eIDAS-Signatur der Auditor-Schlussfolgerung (Identitätsnachweis).
Diese höheren Stufen werden zu seal_kind hinzugefügt (tsa_timestamped, eidas_qualified), ohne die bestehenden Self-hash-Hashes zu brechen.
Praktische Grenzen
- Die Prüfung erfolgt ausschliesslich online (Zugriff auf
cyberpassport.chnötig). - Keine öffentliche Prüf-API in v0.9 — die Prüfung erfolgt ausschliesslich über die UI. (API später vorgesehen.)
- Der Hash ist eine kryptografische Zusammenfassung des Berichts, nicht des PDF. Wenn Sie das Layout des PDF ändern (aber nicht den semantischen Inhalt), bleibt der Hash gleich. Umgekehrt : Ändern Sie den Inhalt (auch nur 1 Wort), ändert sich der Hash radikal.