Durée : 5 minutes Pour qui : auditeurs externes invités à consulter une évaluation cybersécurité Pré-requis : avoir reçu un email d'invitation d'une organisation
Bienvenue. En tant qu'auditeur externe, vous accédez à CyberPassport en lecture seule pour consulter le rapport et les preuves d'une ou plusieurs organisations qui vous ont invité.
Étape 1 — Accepter une invitation
- Vous recevez un email avec pour objet : « [CyberPassport] {Nom de l'organisation} vous invite à consulter leur évaluation cybersécurité ».
- Cliquer le bouton « Accéder à l'évaluation » dans l'email.
- Selon votre situation :
- Vous avez déjà un compte CyberPassport (même adresse email) → vous êtes connecté directement et accédez à l'org.
- Vous n'avez pas de compte → vous passez par l'inscription (Google ou email/mot de passe — cf. guide 01).
📸 Emplacement capture d'écran : email d'invitation auditeur
⚠️ Important : l'invitation expire 30 jours après envoi. Au-delà, demandez à l'organisation de vous ré-inviter.
Étape 2 — Le hub auditeur
Une fois connecté en tant qu'auditeur, vous arrivez sur /audit — votre espace personnel qui liste les organisations auxquelles vous avez accès.
Anatomie du hub
- Liste des organisations : pour chacune, le nom, le secteur, la date de dernière publication, et un bouton « Voir le rapport ».
- Si vous n'avez aucun accès actif : message d'invitation à demander une invitation.
📸 Emplacement capture d'écran : page /audit avec liste de 2-3 organisations
🟣 Astuce : vous pouvez avoir accès à plusieurs organisations simultanément (typique d'un cabinet d'audit qui suit 10 PME). Toutes apparaissent dans ce hub.
Étape 3 — Consulter le rapport d'une organisation
Cliquer une organisation → vous arrivez sur /audit/{slug} (page lecture seule du rapport).
Ce que vous voyez
- En-tête : nom de l'organisation, secteur, date de publication, badge « Lecture seule ».
- Scores par framework :
- NIST CSF 2.0 : score global + niveau de maturité (1–5)
- ISO/IEC 27001:2022 : idem
- Cyber-Safe (si activé) : catégorie d'exposition + sous-domaines
- nLPD : taux de couverture (les exigences obligatoires en Suisse)
- Détail par domaine : pour chaque framework, scores par domaine (ex: NIST → Identify 78 %, Protect 65 %, etc.)
- Rapport narratif IA : synthèse exécutive, forces, axes d'amélioration, recommandations, plan d'action 90 jours.
- Bloc de scellement : hash SHA-256 du rapport + date de scellement + lien vers
/verify/[hash]pour vérification publique.
📸 Emplacement capture d'écran : rapport d'audit avec scores + scellement visible
Notes importantes
⚠️ Le rapport est une auto-évaluation déclarative. Il ne constitue pas un audit officiel ni une certification de conformité. Les certifications (ISO 27001, Cyber-Safe label, etc.) nécessitent un auditeur accrédité.
💡 Si l'organisation publie une nouvelle version pendant que vous consultez, vous verrez la plus récente au prochain rafraîchissement.
Multilangue
Le rapport s'adapte à la langue de votre interface (FR / EN / DE / IT). Sélecteur dans le header.
Étape 4 — Consulter les preuves (coffre à preuves)
Sur la page rapport d'une organisation, lien « Coffre à preuves » (haut droite) → vous arrivez sur /audit/{slug}/evidences.
Anatomie de la liste
Pour chaque preuve :
- Titre + description courte
- Date de dépôt
- Date d'expiration (si applicable) — badge orange « Expirée » si dépassée
- Codes de contrôles couverts (ex:
A.5.1 · A.8.3 · PR.AA-01) — vous savez immédiatement à quel(s) contrôle(s) la preuve se rattache - Bouton « Télécharger »
📸 Emplacement capture d'écran : page /audit/{slug}/evidences avec 3-4 preuves listées
Téléchargement
- Cliquer « Télécharger ».
- Un nouvel onglet s'ouvre avec un lien temporaire (signed URL valide 5 minutes).
- Le fichier se télécharge automatiquement.
🟣 Astuce : les liens de téléchargement sont éphémères. Si vous voulez ré-accéder à une preuve plus tard, re-cliquez « Télécharger » — un nouveau lien est généré à chaque clic.
⚠️ Important : aucun bouton « Upload », « Modifier » ou « Supprimer » n'apparaît côté auditeur — c'est par design. Si vous avez besoin d'une preuve supplémentaire ou d'une mise à jour, contactez directement l'organisation.
Cas — aucune preuve
Si l'organisation n'a uploadé aucune preuve : message « Aucune preuve n'a été déposée pour cette organisation. »
Étape 5 — Comprendre le scellement cryptographique
Chaque rapport publié contient un bloc de scellement :
Rapport scellé · Self-hash · SHA-256 · 0x4a8b…1f2e
Scellé le 23 mai 2026
Pourquoi c'est utile pour vous
- Le hash SHA-256 atteste qu'au moment du scellement, le rapport contenait exactement ce que vous lisez aujourd'hui.
- Si l'organisation modifie son évaluation, un nouveau hash sera créé et l'ancien sera marqué « remplacé ».
- Vous pouvez vérifier publiquement un hash sur la page
/verify/[hash](cf. guide 07) — utile si vous gardez une trace écrite du rapport et que vous voulez attester son authenticité plus tard.
⚠️ Important pour v0.9 : le niveau de garantie cryptographique est « Self-hash » (hash applicatif SHA-256). Les niveaux supérieurs (horodatage TSA qualifié, signature eIDAS) sont prévus pour V1 et V2 — non livrés actuellement.
Limitations
- ❌ Vous ne pouvez pas annoter un rapport — fonctionnalité prévue V2.
- ❌ Vous ne pouvez pas signer électroniquement votre conclusion d'audit dans CyberPassport — fonctionnalité prévue V2 (signature qualifiée eIDAS).
- ❌ Vous ne pouvez pas demander une nouvelle preuve depuis la plateforme — passez par email ou téléphone.
Ces fonctionnalités sont sur la roadmap V2. Pour l'instant, l'usage cible est : l'auditeur consulte la base de travail PME structurée, puis mène son audit officiel à côté.
Prochaine étape
→ Vérifier publiquement un rapport scellé (pour archiver ou prouver l'authenticité)