Ein Ausbildungszertifikat hat eine Aufgabe: Es teilt einer fremden Person mit, dass eine bestimmte Person einen bestimmten Kurs abgeschlossen hat. Das Problem beginnt, wenn diese Person die Angabe nicht prüfen kann, ohne bei Ihnen anzurufen.
Jeder Bildungsanbieter, der Zertifikate in nennenswertem Umfang ausstellt, kennt diesen Anruf. Eine Personalabteilung möchte bestätigt haben, dass ein Bewerber den im Lebenslauf genannten Sicherheitskurs abgeschlossen hat. Ein Kunde möchte den Nachweis, dass der beauftragte Berater die auf der Rechnung genannte Zertifizierung tatsächlich besitzt. Eine Aufsichtsbehörde möchte vor einer Lizenzverlängerung wissen, ob der Nachweis echt ist. Jede dieser Prüfungen landet heute in Ihrem Sekretariat, weil ein PDF mit Logo und Unterschriftenbild die Frage nicht selbst beantworten kann.
Warum ein PDF-Zertifikat kein Nachweis ist
Ein PDF-Zertifikat wirkt fertig, sobald es erzeugt wird. Es enthält einen Kursnamen, ein Datum, eine Unterschrift, manchmal eine Siegelgrafik. Nichts davon übersteht eine gezielte Änderung. Jedes PDF-Bearbeitungsprogramm kann einen Namen, eine Note oder ein Datum in weniger als einer Minute ändern, und das Ergebnis wirkt genauso überzeugend wie das Original, weil in einem gewöhnlichen PDF nichts den Inhalt an einen festen, prüfbaren Wert bindet.
Das ist kein theoretisches Risiko. Zertifikatsbetrug tritt überall dort auf, wo Zertifikate für Anstellung oder Compliance eine Rolle spielen, von Sicherheitsschulungen bis zu Berufszertifizierungen. Die Lösung ist keine schönere Vorlage. Eine aufwendigere Siegelgrafik bleibt eine Grafik, und eine Grafik lässt sich ebenso leicht auf ein gefälschtes Dokument kopieren wie auf ein echtes.
Was "prüfbar" wirklich bedeutet
Ein Zertifikat, das ein Empfänger selbst prüfen kann, ohne eine Nachricht an Ihr Büro zu schicken, braucht vier zusammenwirkende Elemente.
Einen Hashwert, berechnet aus der exakten Datei, sodass die Änderung eines einzigen Zeichens den Wert verändert und die Übereinstimmung zerstört. Einen Zeitstempel, ausgestellt von einer anderen Partei als dem Bildungsanbieter, sodass das Datum nicht etwas ist, das Sie selbst nachträglich hätten setzen können. Eine Unterschrift oder ein Siegel, gebunden an eine geprüfte Identität zum Zeitpunkt der Ausstellung, nicht in eine Vorlage eingetippt. Und eine öffentliche Prüfseite, die alle drei Punkte kontrolliert und das Ergebnis jedem mitteilt, der den Link öffnet, ohne Login und ohne Konto auf der anderen Seite.
Fehlt eines dieser Elemente, wirkt das Zertifikat weiterhin vollständig, funktioniert aber in dem Moment nicht mehr als Nachweis, in dem es jemand tatsächlich prüft. Ein Hashwert ohne unabhängigen Zeitstempel beweist nur, dass eine Datei existiert, nicht wann. Eine Unterschrift ohne Hashwert beweist, dass eine Identität etwas unterschrieben hat, nicht welches genaue Dokument. Alle drei funktionieren nur zusammen.
Die rechtliche Grundlage dahinter
Nichts davon ist eine private Konvention, die Ihre Organisation selbst erfindet. Nach eIDAS genießt ein qualifizierter Zeitstempel, ausgestellt von einem qualifizierten Vertrauensdiensteanbieter, eine rechtliche Vermutung hinsichtlich des angegebenen Datums, der Uhrzeit und der Integrität der zugehörigen Daten. Diese Vermutung erlaubt es einer Prüfseite, ein Datum mit Sicherheit anzugeben, statt nur ein in ein Formular eingetragenes Datum zu wiederholen.
Bei der Unterschrift verleiht das Schweizer Recht einer qualifizierten elektronischen Signatur nach Artikel 14 Absatz 2bis des Obligationenrechts dieselbe Rechtswirkung wie eine handschriftliche Unterschrift, sofern die Signatur nach dem Bundesgesetz über die elektronische Signatur (ZertES) qualifiziert ist. Diese Wirkung setzt voraus, dass die Identität hinter der Signatur bereits von einem anerkannten Anbieter geprüft wurde, im Moment der Zertifikatsausstellung, nicht durch einen in ein Formularfeld eingetippten Namen.
Warum das gelten muss, egal wohin das Zertifikat reist
Ein Bildungsanbieter weiß selten im Voraus, wo ein Zertifikat landet. Ein Teilnehmer schließt einen Kurs in Zürich ab und bewirbt sich für eine Stelle in Singapur. Die Sicherheitszertifizierung eines Auftragnehmers wird von einem Kunden in einem ganz anderen Land geprüft. Hängt die Prüfung von einem Anruf in einem Büro ab, in einer Zeitzone, einer Sprache, während festgelegter Geschäftszeiten, ist das Zertifikat nur so nützlich wie diese Öffnungszeiten.
Ein Nachweis, aufgebaut aus einem Hashwert, einem unabhängigen Zeitstempel und einer geprüften Signatur, sind prüfbare Daten, und prüfbare Daten funktionieren gleich, egal wo jemand den Link öffnet. Das ist eine andere Eigenschaft als ein lokal ausgestellter Nachweis, der nur innerhalb des Systems etwas bedeutet, das ihn erzeugt hat. Das Zertifikat sollte aus sich heraus global gültig sein, nicht etwas, das nur so lange standhält, wie die prüfende Person sich innerhalb Ihrer eigenen Systeme oder Ihres eigenen Landes befindet. Eng formuliert, weil eng hier zutreffend ist: Eine Prüfseite bestätigt, dass Datei, Datum und unterzeichnende Identität übereinstimmen. Sie entscheidet nicht, wie ein bestimmtes Gericht oder eine Behörde diesen Nachweis in einem bestimmten Streitfall gewichtet, aber der zugrunde liegende Nachweis bleibt derselbe, gleich prüfbar, unabhängig davon, welche Grenze die Prüfung überquert.
Wie sich das in der Praxis zeigt
Ein Empfänger öffnet einen Link auf dem Zertifikat, auf dem Smartphone oder im Browser, ohne Konto. Die Seite zeigt den Kurs, das Datum, den Namen der empfangenden Person und einen Status, der bestätigt, dass die Datei exakt dem versiegelten Nachweis entspricht. Wurde auch nur ein Zeichen im Zertifikat verändert, schlägt der Abgleich fehl, und die Seite zeigt das an.
Denselben Mechanismus können Sie an jedem über die Plattform versiegelten Zertifikat live sehen, auf der öffentlichen Prüfseite: Zertifikatsreferenz eingeben oder den auf dem Dokument aufgedruckten Link öffnen, und die Seite bestätigt Datei, Datum und Identität ohne jede Nachricht an die ausstellende Stelle.
Für einen Bildungsanbieter ist die betriebliche Umstellung überschaubar. Zertifikate werden wie gewohnt erstellt und anschließend versiegelt: gehasht, von einem qualifizierten Vertrauensdiensteanbieter mit Zeitstempel versehen und unter einer geprüften Identität signiert, bevor sie versendet werden. Jedes Zertifikat trägt einen kurzen Prüflink oder QR-Code. Niemand in Ihrem Team muss noch einmal eine Prüfanfrage beantworten, weil die Antwort bereits auf einer für jeden zugänglichen Seite steht.
Halbe Lösungen, die das Problem nicht beheben
Manche Lösungen wirken, als würden sie das Problem beheben, tun es aber nicht. Ein QR-Code, der Ihre Startseite öffnet, bestätigt, dass Ihre Organisation existiert, nicht, dass das konkrete Zertifikat echt ist. Ein auf dem Zertifikat aufgedrucktes "Geprüft"-Abzeichen ist nur eine weitere Grafik, nicht anders als das Siegel daneben, denn ein kopiertes Abzeichen sieht genauso aus wie ein echtes. Ein Prüfportal, das ein Konto voraussetzt, bevor ein Ergebnis angezeigt wird, erzeugt genau an der Stelle Reibung, an der die prüfende Person eine schnelle, mühelose Antwort erwartet, und viele geben dann einfach auf und rufen doch bei Ihnen an, womit Sie wieder am Anfang stehen.
Eine Prüfseite muss auch deutlich scheitern, wenn sie sollte. Wurde ein Zertifikat verändert, muss die Seite das klar sagen, nicht schweigen oder ein allgemeines "nicht gefunden" zeigen. Ein System, das nur je positive Ergebnisse liefert, wurde nie gegen den Fall getestet, der wirklich zählt.
Was sich beim Verwaltungsaufwand ändert
Die Zahl der Anfragen "Bitte bestätigen Sie, dass dieses Zertifikat echt ist" steigt mit der Anzahl ausgestellter Zertifikate und der Zeit, die seit der Ausstellung vergangen ist. Ein fünf Jahre altes Zertifikat einer kaum mehr erinnerlichen Teilnehmerin erzeugt denselben Anruf wie ein letzte Woche ausgestelltes, weil die Prüflast bisher immer bei Ihrem Büro lag, nicht beim Dokument.
Diese Last auf eine öffentliche Prüfseite zu verlagern, entbindet Sie nicht von der Pflicht, korrekte Zertifikate auszustellen. Sie entfällt jedoch der wiederholte, manuelle Schritt, etwas zu bestätigen, das von Anfang an prüfbar hätte sein sollen. Eine Behörde, ein Arbeitgeber oder ein Kunde öffnet den Link einmal und erhält sofort eine Antwort, zu jeder Stunde, an jedem Ort, ohne auf eine Rückmeldung zu warten.
Eine kurze Checkliste, bevor Sie ein Zertifikat als prüfbar bezeichnen
Vier Fragen entscheiden, ob ein von Ihnen ausgestelltes Zertifikat tatsächlich geprüft werden kann, ohne Sie zu kontaktieren: Trägt es einen Hashwert, der an die exakte Datei gebunden ist, statt nur an eine Beschreibung davon; wurde das Datum von einer anderen Partei als Ihrer eigenen Organisation gesetzt; ist die Unterschrift oder das Siegel an eine vor der Ausstellung geprüfte Identität gebunden, statt in eine Vorlage eingetippt; und kann eine fremde Person einen Link öffnen und eine bestätigte Antwort erhalten, ohne Konto und ohne Nachricht an Ihr Büro. Ein Zertifikat, das alle vier Fragen mit Ja beantwortet, ist prüfbar. Ein Zertifikat, das nur eine oder zwei mit Ja beantwortet, ist ein gut gestaltetes Dokument, das weiterhin von Ihrer Telefonleitung abhängt.
Wenn Ihre Organisation Ausbildungszertifikate ausstellt und sehen möchte, wie ein vollständig prüfbares Zertifikat von Anfang bis Ende aussieht, öffnen Sie die Prüfseite und prüfen Sie ein versiegeltes Zertifikat genauso, wie es der Arbeitgeber eines Empfängers tun würde.





