Un certificat de formation a un seul rôle : indiquer à une personne extérieure qu'une personne précise a suivi une formation précise. Le problème commence quand cette personne ne peut pas vérifier l'affirmation sans décrocher le téléphone et appeler votre bureau.
Tout organisme de formation qui délivre des certificats en volume connaît déjà cet appel. Un service RH veut confirmer qu'un candidat a bien suivi la formation sécurité indiquée sur son CV. Un client veut la preuve que le consultant engagé détient réellement la certification mentionnée sur la facture. Un régulateur veut savoir si le justificatif est authentique avant de renouveler une licence. Chacune de ces vérifications atterrit aujourd'hui dans votre boîte administrative, parce qu'un PDF avec un logo et une image de signature ne peut pas répondre seul à la question.
Pourquoi un certificat PDF n'est pas une preuve
Un certificat PDF paraît fini dès qu'il est généré. Il comporte un nom de formation, une date, une signature, parfois un cachet graphique. Rien de tout cela ne résiste à une modification volontaire. N'importe quel éditeur de PDF peut changer un nom, une note ou une date en moins d'une minute, et le résultat paraît tout aussi crédible que l'original, parce que rien dans un PDF standard ne relie son contenu à une valeur fixe et vérifiable.
Ce n'est pas un risque théorique. La fraude aux certificats apparaît partout où les certificats comptent pour l'emploi ou la conformité, de la formation sécurité aux accréditations professionnelles. La solution n'est pas un modèle plus soigné. Un cachet graphique plus élaboré reste une image, et une image se copie sur un faux document aussi facilement que sur un vrai.
Ce qu'implique réellement un certificat "vérifiable"
Un certificat qu'un destinataire peut vérifier seul, sans message à votre bureau, a besoin de quatre éléments qui fonctionnent ensemble.
Une empreinte calculée à partir du fichier exact, de sorte que le changement d'un seul caractère modifie la valeur et rompt la correspondance. Un horodatage émis par une partie autre que l'organisme de formation, de sorte que la date ne soit pas quelque chose que vous auriez pu fixer vous-même après coup. Une signature ou un cachet lié à une identité vérifiée au moment de l'émission, et non saisi dans un modèle. Et une page de vérification publique qui contrôle ces trois éléments et communique le résultat à quiconque ouvre le lien, sans connexion ni compte requis de son côté.
Retirez l'un de ces éléments, et le certificat paraît toujours complet, mais il cesse de fonctionner comme preuve au moment où quelqu'un le teste réellement. Une empreinte sans horodatage indépendant prouve seulement qu'un fichier existe, pas quand. Une signature sans empreinte prouve qu'une identité a signé quelque chose, pas quel document exact. Les trois ne fonctionnent qu'ensemble.
Le fondement juridique
Rien de tout cela n'est une convention privée inventée par votre organisation. Selon eIDAS, un horodatage qualifié émis par un prestataire de services de confiance qualifié bénéficie d'une présomption légale quant à la date et l'heure qu'il indique et à l'intégrité des données auxquelles il est lié. Cette présomption permet à une page de vérification d'affirmer une date avec certitude, plutôt que de répéter une date saisie dans un formulaire.
Côté signature, le droit suisse donne à une signature électronique qualifiée le même effet juridique qu'une signature manuscrite, en vertu de l'article 14 alinéa 2bis du Code des obligations, à condition que la signature soit qualifiée selon la loi fédérale sur la signature électronique (SCSE/ZertES). Cet effet suppose que l'identité derrière la signature ait déjà été vérifiée par un prestataire accrédité, au moment où le certificat a été émis, et non via un nom simplement saisi dans un champ de formulaire.
Pourquoi cela doit tenir partout où le certificat voyage
Un organisme de formation sait rarement à l'avance où finira un certificat. Un stagiaire termine une formation à Zurich et postule à un emploi à Singapour. La certification sécurité d'un prestataire est vérifiée par un client dans un tout autre pays. Si la vérification dépend d'un appel téléphonique vers un bureau situé dans un fuseau horaire, une langue, des horaires d'ouverture donnés, le certificat n'est utile que dans la limite de ces horaires.
Un justificatif construit sur une empreinte, un horodatage indépendant et une signature vérifiée constitue une donnée vérifiable, et une donnée vérifiable fonctionne de la même façon partout où quelqu'un ouvre le lien. C'est une propriété différente d'une preuve émise localement, qui ne signifie quelque chose qu'à l'intérieur du système qui l'a produite. Le certificat doit être valable globalement par lui-même, et non dépendre du fait que la personne qui vérifie se trouve dans vos propres systèmes ou dans votre propre pays. Formulé de façon stricte, parce que c'est exact ainsi : une page de vérification confirme que le fichier, la date et l'identité signataire correspondent. Elle ne décide pas de la façon dont un tribunal ou un régulateur donné pèsera cette preuve dans un litige donné, mais le justificatif sous-jacent reste le même, vérifiable de la même manière, quelle que soit la frontière franchie par la vérification.
Ce que cela donne en pratique
Le destinataire ouvre un lien figurant sur le certificat, depuis son téléphone ou un navigateur, sans compte requis. La page affiche la formation, la date, le nom du destinataire, et un statut confirmant que le fichier correspond exactement au justificatif scellé. Si un seul caractère du certificat a été modifié, la correspondance échoue et la page l'indique.
Vous pouvez observer ce même mécanisme en direct sur tout certificat scellé via la plateforme, sur la page de vérification publique : saisissez une référence de certificat ou ouvrez le lien imprimé sur le document, et la page confirme le fichier, la date et l'identité sans le moindre message à l'organisme émetteur.
Pour un organisme de formation, le changement opérationnel reste simple. Les certificats sont générés comme d'habitude, puis scellés : hachage, horodatage par un prestataire de services de confiance qualifié, signature sous identité vérifiée, avant leur envoi. Chaque certificat porte un lien de vérification court ou un code QR. Personne dans vos équipes n'a plus à répondre à une demande de vérification, puisque la réponse existe déjà sur une page que chacun peut ouvrir.
Les demi-mesures qui ne résolvent rien
Certaines solutions semblent régler le problème sans le faire. Un code QR qui ouvre votre page d'accueil confirme que votre organisation existe, pas que le certificat précis est authentique. Un badge "vérifié" imprimé sur le certificat lui-même n'est qu'une autre image, pas différente du cachet à côté, puisqu'un badge copié est identique à un badge réel. Un portail de vérification qui exige la création d'un compte avant d'afficher un résultat ajoute de la friction exactement au moment où la personne qui vérifie veut une réponse rapide et sans effort, et beaucoup abandonneront simplement et appelleront votre bureau, ce qui vous ramène au point de départ.
Une page de vérification doit aussi échouer clairement quand il le faut. Si un certificat a été modifié, la page doit le dire nettement, sans rester silencieuse ni afficher un vague "introuvable". Un système qui ne renvoie jamais que des résultats positifs n'a jamais été testé contre le cas qui compte vraiment.
Ce que cela change pour la charge administrative
Le volume de demandes "merci de confirmer que ce certificat est authentique" augmente avec le nombre de certificats émis et le temps écoulé depuis leur émission. Un certificat vieux de cinq ans, délivré à une personne dont vous vous souvenez à peine, génère le même appel qu'un certificat émis la semaine dernière, parce que la charge de vérification a toujours reposé sur votre bureau, pas sur le document.
Transférer cette charge vers une page de vérification publique ne vous décharge pas de votre responsabilité d'émettre des certificats exacts. Cela supprime l'étape manuelle et répétée consistant à confirmer ce qui aurait dû être vérifiable dès le départ. Un régulateur, un employeur ou un client ouvre le lien une fois et obtient une réponse immédiate, à toute heure, depuis n'importe quel endroit, sans attendre de réponse.
Une courte liste de contrôle avant de qualifier un certificat de vérifiable
Quatre questions déterminent si un certificat que vous émettez peut réellement être vérifié sans vous contacter : porte-t-il une empreinte liée au fichier exact plutôt qu'à une description de celui-ci ; la date a-t-elle été fixée par une partie autre que votre propre organisation ; la signature ou le cachet est-il lié à une identité vérifiée avant l'émission, et non saisi dans un modèle ; et une personne extérieure peut-elle ouvrir un lien et obtenir une réponse confirmée sans compte ni message à votre bureau. Un certificat qui répond oui aux quatre questions est vérifiable. Un certificat qui répond oui à une ou deux d'entre elles est un document bien conçu qui dépend encore de votre ligne téléphonique.
Si votre organisme délivre des certificats de formation et souhaite voir à quoi ressemble un certificat pleinement vérifiable de bout en bout, ouvrez la page de vérification et contrôlez un certificat scellé exactement comme le ferait l'employeur d'un destinataire.





