Vérifier un rapport scellé

Durée : 3 minutes Pour qui : régulateurs · partenaires · auditeurs · n'importe qui ayant un hash à vérifier Pré-requis : aucun (page publique, sans connexion)

CyberPassport propose une page de vérification publique qui permet de confirmer qu'un hash de rapport correspond bien à un scellement enregistré dans la plateforme — sans avoir besoin d'un compte.


Quand utiliser cette page ?

  • Vous recevez un rapport CyberPassport (PDF imprimé, screenshot, email) et vous voulez vérifier qu'il est authentique avant de le considérer dans une décision (achat, audit, certification, dossier régulatoire).
  • Vous êtes un régulateur (OFCS, BACS, autorité de surveillance) et vous voulez attester qu'une PME vous a bien fourni la version qu'elle avait à un moment T.
  • Vous êtes un partenaire d'affaires et vous voulez confirmer que le rapport reçu de votre fournisseur n'a pas été modifié depuis.

Étape 1 — Récupérer le hash

Le hash apparaît dans 3 endroits :

Dans le rapport imprimé (PDF)

Bloc en haut du rapport :

Rapport scellé · Self-hash · SHA-256 · 0x4a8b1f2e…
Scellé le 23 mai 2026
Vérification publique : https://www.cyberpassport.ch/verify/4a8b1f2e…

📸 Emplacement capture d'écran : bloc de scellement dans un PDF

L'URL de vérification est imprimée en clair — pour la taper, prenez le hash complet (64 caractères hexadécimaux après 0x) ou suivez le lien directement.

Dans l'interface auditeur

Badge en haut du rapport :

✓ Rapport scellé · 0x4a8b…1f2e
  Self-hash · scellé le 23 mai 2026

📸 Emplacement capture d'écran : badge de scellement dans /audit/{slug}

Cliquer le badge ouvre la page de vérification dans un nouvel onglet.

Communiqué par l'émetteur

L'organisation (ou son auditeur) peut vous communiquer le hash par email ou téléphone. Format attendu :

  • 64 caractères hexadécimaux (0-9, a-f), minuscules
  • Sans préfixe 0x (ou avec — peu importe, vous pouvez le retirer)

Étape 2 — Ouvrir la page de vérification

Aller sur /verify/[hash] en remplaçant [hash] par les 64 caractères.

Exemple :

https://www.cyberpassport.ch/verify/4a8b1f2e9d3c7e8f2a1b6c5d4e3f2a1b6c5d4e3f2a1b6c5d4e3f2a1b6c5d4e3f

Vous pouvez aussi simplement cliquer le lien depuis le PDF ou le badge.


Étape 3 — Lire le résultat

Cas 1 — Hash valide et actif ✅

Rapport scellé vérifié

Hash SHA-256        : 4a8b1f2e9d3c…
Niveau de garantie  : Self-hash (SHA-256)
Scellé le           : 23 mai 2026 à 14:23
État                : ✓ Actif — ce hash correspond au scellement en vigueur.

📸 Emplacement capture d'écran : page /verify avec résultat vert « Actif »

Conclusion : le rapport que vous lisez correspond exactement à ce qui a été scellé par l'organisation à la date indiquée. Aucune modification depuis.

Cas 2 — Hash valide mais remplacé ⚠️

État : ⚠ Remplacé par un scellement plus récent.
       Ce hash atteste l'état du rapport à sa date de scellement,
       le rapport a depuis été modifié et un nouveau scellement
       a été émis.

Conclusion : le rapport en votre possession est authentique (il a bien été produit par CyberPassport à la date du scellement), mais l'organisation a publié une version plus récente depuis. Si votre décision dépend de la version la plus récente, demandez à l'organisation son nouveau hash.

⚠️ Important : un hash remplacé reste vérifiable indéfiniment. C'est par design : pour les audits historiques (« voici l'état de la conformité de ce fournisseur au 23 mai 2026 »).

Cas 3 — Hash inconnu

Aucun scellement ne correspond à ce hash dans CyberPassport.

Vérifiez la chaîne de caractères ou contactez l'émetteur
du rapport pour obtenir le hash original.

📸 Emplacement capture d'écran : page /verify avec message « Hash inconnu »

Conclusion possible :

  • Erreur de saisie (caractère manquant ou en trop)
  • Le rapport est frauduleux (quelqu'un a inventé un hash)
  • Le rapport vient d'une autre instance CyberPassport (rare en pratique)

🟣 Astuce : vérifiez à la loupe que vous avez bien 64 caractères hexadécimaux. Une erreur de saisie est l'explication la plus probable.

Cas 4 — Format invalide

Si vous tapez un hash trop court, trop long ou contenant des caractères non-hex (ex: lettre z) :

Hash invalide

Un hash SHA-256 valide est constitué de 64 caractères
hexadécimaux (0-9, a-f).

Action : corriger la saisie.


Pourquoi c'est utile — exemples concrets

Exemple 1 — Régulateur

Je suis l'OFCS et je reçois le rapport CyberPassport d'une PME dans un dossier de subvention. Comment être sûr que la PME ne m'a pas envoyé un rapport bidouillé ?

Réponse : note le hash imprimé dans le PDF, ouvre /verify/{hash}. Si la page confirme « Actif » + date cohérente avec ce que la PME a déclaré → le rapport est authentique.

Exemple 2 — Grand groupe horloger

Je suis CISO d'un grand groupe. Mon fournisseur m'a partagé son rapport CyberPassport il y a 6 mois. Je voudrais re-vérifier qu'il était bien valide à l'époque.

Réponse : ouvre /verify/{hash}. Même si le fournisseur a publié 3 versions depuis, le hash d'origine reste vérifiable et atteste l'état à T-6 mois.

Exemple 3 — Auditeur Cyber-Safe officiel

Avant de mener mon audit Cyber-Safe officiel, j'ai consulté l'auto-évaluation préparatoire de la PME. Comment puis-je tracer cette version dans mon dossier d'audit ?

Réponse : note le hash, archive le PDF avec le hash dans son nom de fichier (ex: acme_sa_2026-05-23_4a8b1f2e.pdf). Six mois plus tard, l'audit officiel peut faire référence à cette version précise.


À propos du niveau de garantie « Self-hash »

Le niveau de garantie actuel en v0.9 est « Self-hash » — c'est CyberPassport qui calcule et stocke le hash, sans tiers de confiance externe.

Ce que ça garantit ✅

  • L'intégrité du rapport : si une seule virgule change, le hash change.
  • L'antériorité côté CyberPassport : si le hash existe en base avec une date, on sait qu'il a été calculé à cette date.

Ce que ça ne garantit pas (encore) ❌

  • L'opposabilité légale : un tribunal pourrait théoriquement contester la date interne CyberPassport.
  • L'identité du signataire : on sait que l'organisation X a scellé son rapport, mais pas qu'une personne physique précise l'a signé.

Roadmap (information)

  • V1 : ajout d'un horodatage qualifié par une autorité TSA externe (preuve de date opposable à un tiers).
  • V2 : ajout d'une signature qualifiée eIDAS de la conclusion d'auditeur (preuve d'identité).

Ces niveaux supérieurs s'ajouteront à seal_kind (tsa_timestamped, eidas_qualified) sans casser les hashes Self-hash existants.


Limites pratiques

  • La vérification se fait en ligne uniquement (besoin d'un accès à cyberpassport.ch).
  • Pas d'API publique de vérification en v0.9 — la vérification passe uniquement par l'UI. (API prévue plus tard.)
  • Le hash est un résumé cryptographique du rapport, pas du PDF. Si vous modifiez la mise en page du PDF (mais pas le contenu sémantique), le hash reste le même. À l'inverse, si vous modifiez le contenu (même 1 mot), le hash change radicalement.

Retour à l'index des guides

Index complet