एक प्रशिक्षण प्रमाणपत्र का एक ही काम होता है: किसी अजनबी को यह बताना कि किसी खास व्यक्ति ने कोई खास कोर्स पूरा किया है। असली दिक्कत तब शुरू होती है जब वह अजनबी बिना आपके दफ्तर को फोन किए इस दावे की जांच नहीं कर पाता।
जो भी प्रशिक्षण संस्थान बड़ी संख्या में प्रमाणपत्र जारी करता है, वह यह फोन कॉल पहले से जानता है। एक एचआर विभाग यह पुष्टि चाहता है कि किसी उम्मीदवार ने अपने बायोडाटा में लिखा सुरक्षा कोर्स वाकई पूरा किया है। एक क्लाइंट यह प्रमाण चाहता है कि जिस सलाहकार को उसने काम पर रखा है, उसके पास इनवॉइस में बताई गई सर्टिफिकेशन सच में है। कोई नियामक संस्था लाइसेंस नवीनीकृत करने से पहले यह जानना चाहती है कि रिकॉर्ड असली है या नहीं। ये सभी जांचें आज आपके प्रशासनिक इनबॉक्स में आकर टिक जाती हैं, क्योंकि एक लोगो और हस्ताक्षर की छवि वाला पीडीएफ खुद इस सवाल का जवाब नहीं दे सकता।
पीडीएफ प्रमाणपत्र प्रमाण क्यों नहीं है
पीडीएफ प्रमाणपत्र बनते ही पूरा दिखने लगता है। इसमें कोर्स का नाम, तारीख, हस्ताक्षर, कभी-कभी एक मुहर जैसी ग्राफिक होती है। इनमें से कुछ भी जानबूझकर की गई एडिटिंग के आगे नहीं टिकता। कोई भी पीडीएफ एडिटर एक मिनट से भी कम समय में नाम, ग्रेड या तारीख बदल सकता है, और नतीजा असली जैसा ही दिखता है, क्योंकि आम पीडीएफ में ऐसा कुछ नहीं होता जो उसकी सामग्री को किसी स्थिर, जांचे जा सकने वाले मूल्य से जोड़े।
यह कोई काल्पनिक खतरा नहीं है। प्रमाणपत्र धोखाधड़ी हर उस जगह दिखती है जहां रोजगार या अनुपालन के लिए प्रमाणपत्र मायने रखते हैं, सुरक्षा प्रशिक्षण से लेकर पेशेवर प्रत्यायन तक। इसका समाधान बेहतर दिखने वाला टेम्पलेट नहीं है। एक ज्यादा विस्तृत मुहर भी आखिरकार एक इमेज ही है, और एक इमेज को नकली दस्तावेज़ पर उतनी ही आसानी से कॉपी किया जा सकता है जितनी असली पर।
"सत्यापन योग्य" होने के लिए वास्तव में क्या चाहिए
ऐसा प्रमाणपत्र जिसे कोई प्राप्तकर्ता खुद जांच सके, बिना आपके दफ्तर को कोई संदेश भेजे, उसके लिए चार चीज़ों का साथ मिलकर काम करना ज़रूरी है।
एक हैश, जो ठीक उसी फाइल से निकाला गया हो, ताकि एक भी अक्षर बदलने पर वह मूल्य बदल जाए और मिलान टूट जाए। एक टाइमस्टैम्प, जो प्रशिक्षण संस्थान से अलग किसी पक्ष द्वारा जारी हो, ताकि तारीख ऐसी चीज़ न हो जो आप खुद बाद में तय कर सकते हों। एक हस्ताक्षर या मुहर, जो जारी करने के समय एक सत्यापित पहचान से जुड़ी हो, न कि किसी टेम्पलेट में टाइप की गई हो। और एक सार्वजनिक सत्यापन पेज, जो इन तीनों की जांच करे और लिंक खोलने वाले किसी भी व्यक्ति को नतीजा बताए, बिना उसकी तरफ से किसी लॉगिन या खाते की जरूरत के।
इनमें से कोई भी चीज़ छूट जाए, तो प्रमाणपत्र पूरा तो दिखता रहेगा, लेकिन जिस पल कोई उसे वाकई परखेगा, वह प्रमाण के रूप में काम करना बंद कर देगा। स्वतंत्र टाइमस्टैम्प के बिना हैश सिर्फ यह साबित करता है कि फाइल मौजूद है, कब बनी यह नहीं। हैश के बिना हस्ताक्षर यह साबित करता है कि किसी पहचान ने कुछ साइन किया, कौन-सा दस्तावेज़ ठीक-ठीक यह नहीं। ये तीनों साथ मिलकर ही काम करते हैं।
इसके पीछे की कानूनी बुनियाद
इनमें से कुछ भी आपके संगठन की खुद बनाई हुई निजी परंपरा नहीं है। eIDAS के तहत, किसी योग्य ट्रस्ट सेवा प्रदाता द्वारा जारी योग्य टाइमस्टैम्प को उस तारीख, समय और उससे जुड़े डेटा की अखंडता के बारे में कानूनी अनुमान का दर्जा मिलता है। यही अनुमान एक सत्यापन पेज को किसी फॉर्म में टाइप की गई तारीख को दोहराने के बजाय भरोसे के साथ तारीख बताने की क्षमता देता है।
हस्ताक्षर के मामले में, स्विस कानून एक योग्य इलेक्ट्रॉनिक हस्ताक्षर को हस्तलिखित हस्ताक्षर के बराबर कानूनी प्रभाव देता है, स्विस कोड ऑफ ऑब्लिगेशंस के अनुच्छेद 14 उप-अनुच्छेद 2bis के तहत, बशर्ते हस्ताक्षर इलेक्ट्रॉनिक हस्ताक्षर पर संघीय अधिनियम (ZertES) के अंतर्गत योग्य हो। यह प्रभाव इस पर निर्भर करता है कि हस्ताक्षर के पीछे की पहचान की पुष्टि पहले ही किसी मान्यता प्राप्त प्रदाता द्वारा की जा चुकी हो, प्रमाणपत्र जारी होने के समय, न कि किसी फॉर्म फील्ड में टाइप किए गए नाम से।
प्रमाणपत्र चाहे कहीं भी जाए, यह क्यों टिकना चाहिए
एक प्रशिक्षण संस्थान को शायद ही पहले से पता हो कि कोई प्रमाणपत्र आखिर कहां पहुंचेगा। कोई विद्यार्थी ज़्यूरिख में कोर्स पूरा करता है और सिंगापुर में नौकरी के लिए आवेदन करता है। किसी ठेकेदार की सुरक्षा सर्टिफिकेशन को एक बिल्कुल अलग देश में मौजूद क्लाइंट परखता है। अगर सत्यापन किसी एक टाइम ज़ोन, एक भाषा, दफ्तर के तय समय के भीतर किसी एक फोन कॉल पर निर्भर हो, तो प्रमाणपत्र उतना ही काम का है जितना वह दफ्तर का समय अनुमति देता है।
हैश, स्वतंत्र टाइमस्टैम्प और सत्यापित हस्ताक्षर पर बना रिकॉर्ड जांचने योग्य डेटा है, और जांचने योग्य डेटा हर जगह एक जैसा काम करता है, चाहे कोई भी लिंक कहीं भी खोले। यह स्थानीय रूप से जारी उस प्रमाण से अलग खासियत है जिसका मतलब सिर्फ उस सिस्टम के भीतर होता है जिसने उसे बनाया। प्रमाणपत्र को खुद में वैश्विक रूप से मान्य होना चाहिए, न कि ऐसा कुछ जो तभी तक टिकता है जब तक जांचने वाला व्यक्ति आपके ही सिस्टम या आपके ही देश के भीतर हो। संकीर्ण रूप से कहें तो, क्योंकि यहां संकीर्णता ही सही है: एक सत्यापन पेज सिर्फ यह पुष्टि करता है कि फाइल, तारीख और हस्ताक्षर करने वाली पहचान मेल खाती है। यह तय नहीं करता कि कोई खास अदालत या नियामक किसी खास विवाद में इस प्रमाण को कितना वज़न देगी, लेकिन मूल रिकॉर्ड वही रहता है, उसी तरह जांचने योग्य, चाहे सत्यापन किसी भी सीमा को पार करे।
यह व्यवहार में कैसा दिखता है
प्राप्तकर्ता प्रमाणपत्र पर दिया गया लिंक खोलता है, अपने फोन या ब्राउज़र में, बिना किसी खाते की जरूरत के। पेज कोर्स, तारीख, प्राप्तकर्ता का नाम, और एक स्टेटस दिखाता है जो पुष्टि करता है कि फाइल पूरी तरह से सील किए गए रिकॉर्ड से मेल खाती है। अगर प्रमाणपत्र में एक भी अक्षर बदला गया हो, तो मिलान असफल हो जाता है और पेज यह बता देता है।
आप यही तरीका मंच के ज़रिए सील किए गए किसी भी प्रमाणपत्र पर सार्वजनिक सत्यापन पेज पर लाइव देख सकते हैं: प्रमाणपत्र संदर्भ डालें या दस्तावेज़ पर छपा लिंक खोलें, और पेज बिना जारी करने वाले दफ्तर को कोई संदेश भेजे फाइल, तारीख और पहचान की पुष्टि कर देता है।
किसी प्रशिक्षण संस्थान के लिए यह परिचालन बदलाव सीधा-सादा है। प्रमाणपत्र हमेशा की तरह बनाए जाते हैं, फिर भेजे जाने से पहले सील किए जाते हैं: हैश किए जाते हैं, किसी योग्य ट्रस्ट सेवा प्रदाता द्वारा टाइमस्टैम्प किए जाते हैं, और सत्यापित पहचान के तहत हस्ताक्षरित किए जाते हैं। हर प्रमाणपत्र में एक छोटा सत्यापन लिंक या क्यूआर कोड होता है। आपकी तरफ से किसी को दोबारा सत्यापन ईमेल का जवाब नहीं देना पड़ता, क्योंकि जवाब पहले से ही एक ऐसे पेज पर मौजूद है जिसे कोई भी खोल सकता है।
आधे-अधूरे उपाय जो इसे हल नहीं करते
कुछ उपाय ऐसे दिखते हैं जैसे वे समस्या हल कर देंगे, पर करते नहीं। एक क्यूआर कोड जो आपकी होमपेज खोलता है, सिर्फ यह पुष्टि करता है कि आपका संगठन मौजूद है, यह नहीं कि वह खास प्रमाणपत्र असली है। प्रमाणपत्र पर ही छपा एक "सत्यापित" बैज बस एक और इमेज है, बगल में मौजूद मुहर से अलग नहीं, क्योंकि नकल किया गया बैज बिल्कुल असली जैसा दिखता है। ऐसा सत्यापन पोर्टल जो नतीजा दिखाने से पहले जांचने वाले को खाता बनाने के लिए कहे, ठीक उसी पल घर्षण पैदा करता है जब जांचने वाला व्यक्ति तेज़, आसान जवाब चाहता है, और बहुत से लोग बस हार मानकर वैसे भी आपके दफ्तर को फोन कर देंगे, जिससे आप फिर वहीं पहुंच जाते हैं जहां से शुरू हुए थे।
सत्यापन पेज को जब जरूरत हो तब स्पष्ट रूप से असफल भी होना चाहिए। अगर किसी प्रमाणपत्र में बदलाव किया गया है, तो पेज को यह साफ-साफ कहना चाहिए, चुप नहीं रहना चाहिए या कोई सामान्य सा "नहीं मिला" नहीं दिखाना चाहिए। जो सिस्टम हमेशा सिर्फ सकारात्मक नतीजे ही देता है, उसे कभी उस असली मामले के खिलाफ परखा ही नहीं गया जो वाकई मायने रखता है।
इससे प्रशासनिक भार में क्या बदलता है
"कृपया पुष्टि करें कि यह प्रमाणपत्र असली है" जैसे अनुरोधों की संख्या उतनी ही बढ़ती जाती है जितने ज्यादा प्रमाणपत्र आप जारी करते हैं और जितना समय उनके जारी होने के बाद से बीत चुका होता है। पांच साल पुराना प्रमाणपत्र, जिसके विद्यार्थी को आप मुश्किल से याद रखते हैं, वही फोन कॉल पैदा करता है जो पिछले हफ्ते जारी हुए प्रमाणपत्र से आती है, क्योंकि सत्यापन का बोझ हमेशा आपके दफ्तर पर रहा है, दस्तावेज़ पर नहीं।
इस बोझ को एक सार्वजनिक सत्यापन पेज पर डालने से सटीक प्रमाणपत्र जारी करने की आपकी जिम्मेदारी खत्म नहीं होती। यह उस बार-बार दोहराए जाने वाले मैन्युअल कदम को हटा देता है जिसमें आपको वह चीज़ साबित करनी पड़ती थी जो शुरू से ही जांचने योग्य होनी चाहिए थी। कोई नियामक, नियोक्ता या क्लाइंट लिंक एक बार खोलता है और तुरंत जवाब पा लेता है, किसी भी समय, किसी भी जगह से, बिना किसी जवाब का इंतजार किए।
किसी प्रमाणपत्र को सत्यापन योग्य कहने से पहले एक छोटी जांच सूची
चार सवाल तय करते हैं कि क्या आपके जारी किए गए प्रमाणपत्र को वाकई बिना आपसे संपर्क किए सत्यापित किया जा सकता है: क्या इसमें ठीक उसी फाइल से जुड़ा हैश है, न कि उसका विवरण मात्र; क्या तारीख आपके अपने संगठन से अलग किसी पक्ष ने तय की थी; क्या हस्ताक्षर या मुहर जारी करने से पहले सत्यापित पहचान से जुड़े हैं, न कि किसी टेम्पलेट में टाइप किए गए; और क्या कोई अजनबी लिंक खोलकर बिना खाते और बिना आपके दफ्तर को संदेश भेजे पुष्टि किया हुआ जवाब पा सकता है। जो प्रमाणपत्र इन चारों सवालों का जवाब हां में देता है, वह सत्यापन योग्य है। जो प्रमाणपत्र एक या दो सवालों का जवाब हां में देता है, वह एक अच्छी तरह डिज़ाइन किया गया दस्तावेज़ है जो अब भी आपकी फोन लाइन पर निर्भर है।
अगर आपका संगठन प्रशिक्षण प्रमाणपत्र जारी करता है और यह देखना चाहता है कि शुरू से अंत तक पूरी तरह सत्यापन योग्य प्रमाणपत्र कैसा दिखता है, तो सत्यापन पेज खोलें और किसी सील किए गए प्रमाणपत्र की उसी तरह जांच करें जैसे किसी प्राप्तकर्ता का नियोक्ता करेगा।





