Un certificato di formazione ha un solo compito: dire a una persona estranea che una determinata persona ha completato un determinato corso. Il problema inizia quando quella persona non può verificare l'affermazione senza alzare il telefono e chiamare il vostro ufficio.
Ogni ente di formazione che rilascia certificati in volumi significativi conosce già questa chiamata. Un ufficio risorse umane vuole confermare che un candidato ha davvero completato il corso di sicurezza indicato nel curriculum. Un cliente vuole la prova che il consulente ingaggiato possiede davvero la certificazione citata in fattura. Un ente regolatore vuole sapere se il documento è autentico prima di rinnovare una licenza. Ognuna di queste verifiche finisce oggi nella vostra casella amministrativa, perché un PDF con un logo e un'immagine di firma non può rispondere da solo alla domanda.
Perché un certificato PDF non è una prova
Un certificato PDF sembra finito nel momento stesso in cui viene generato. Contiene il nome del corso, una data, una firma, a volte un timbro grafico. Nulla di tutto ciò resiste a una modifica intenzionale. Qualsiasi editor di PDF può cambiare un nome, un voto o una data in meno di un minuto, e il risultato appare convincente quanto l'originale, perché in un PDF standard nulla lega il contenuto a un valore fisso e verificabile.
Non è un rischio teorico. La frode sui certificati compare ovunque i certificati contino per l'occupazione o la conformità, dalla formazione sulla sicurezza alle accreditazioni professionali. La soluzione non è un modello più curato. Un timbro grafico più elaborato resta comunque un'immagine, e un'immagine si copia su un documento falso con la stessa facilità con cui si copia su uno vero.
Cosa richiede davvero un certificato "verificabile"
Un certificato che un destinatario può controllare da solo, senza inviare un messaggio al vostro ufficio, richiede quattro elementi che lavorano insieme.
Un hash calcolato sul file esatto, in modo che il cambiamento di un solo carattere modifichi il valore e rompa la corrispondenza. Una marca temporale emessa da una parte diversa dall'ente di formazione, in modo che la data non sia qualcosa che avreste potuto impostare voi stessi in un secondo momento. Una firma o un timbro legati a un'identità verificata al momento dell'emissione, non digitati in un modello. E una pagina di verifica pubblica che controlla tutti e tre gli elementi e comunica il risultato a chiunque apra il link, senza login né account richiesti dall'altra parte.
Se manca anche solo uno di questi elementi, il certificato appare comunque completo, ma smette di funzionare come prova nel momento in cui qualcuno lo mette effettivamente alla prova. Un hash senza una marca temporale indipendente dimostra solo che un file esiste, non quando. Una firma senza hash dimostra che un'identità ha firmato qualcosa, non quale documento esatto. I tre elementi funzionano solo insieme.
Il fondamento giuridico
Niente di tutto questo è una convenzione privata inventata dalla vostra organizzazione. Ai sensi di eIDAS, una marca temporale qualificata emessa da un prestatore di servizi fiduciari qualificato gode di una presunzione legale riguardo alla data e all'ora indicate e all'integrità dei dati a cui è collegata. Questa presunzione è ciò che consente a una pagina di verifica di indicare una data con certezza, invece di ripetere una data digitata in un modulo.
Sul fronte della firma, il diritto svizzero attribuisce a una firma elettronica qualificata lo stesso effetto giuridico di una firma autografa, ai sensi dell'articolo 14 capoverso 2bis del Codice delle obbligazioni, a condizione che la firma sia qualificata secondo la legge federale sulla firma elettronica (FiEle/ZertES). Questo effetto presuppone che l'identità dietro la firma sia già stata verificata da un prestatore accreditato, al momento in cui il certificato è stato emesso, e non tramite un nome semplicemente digitato in un campo del modulo.
Perché deve reggere ovunque viaggi il certificato
Un ente di formazione raramente sa in anticipo dove finirà un certificato. Uno studente completa un corso a Zurigo e si candida per un lavoro a Singapore. La certificazione di sicurezza di un fornitore viene verificata da un cliente in un paese completamente diverso. Se la verifica dipende da una telefonata a un ufficio in un determinato fuso orario, in una determinata lingua, durante determinati orari d'ufficio, il certificato è utile solo quanto quegli orari lo permettono.
Un documento costruito su un hash, una marca temporale indipendente e una firma verificata è un dato verificabile, e un dato verificabile funziona allo stesso modo ovunque qualcuno apra il link. È una proprietà diversa da quella di una prova emessa localmente, che ha significato solo all'interno del sistema che l'ha prodotta. Il certificato dovrebbe essere valido a livello globale di per sé, non qualcosa che regge solo finché chi lo verifica si trova all'interno dei vostri sistemi o del vostro paese. Detto in modo rigoroso, perché qui il rigore è corretto: una pagina di verifica conferma che il file, la data e l'identità firmataria corrispondono. Non decide come un determinato tribunale o ente regolatore valuterà quella prova in una determinata controversia, ma il documento sottostante rimane lo stesso, verificabile allo stesso modo, indipendentemente dal confine che la verifica attraversa.
Come funziona nella pratica
Il destinatario apre un link presente sul certificato, dal telefono o da un browser, senza bisogno di account. La pagina mostra il corso, la data, il nome del destinatario e uno stato che conferma che il file corrisponde esattamente al documento sigillato. Se anche un solo carattere del certificato è stato alterato, la corrispondenza fallisce e la pagina lo segnala.
Potete vedere lo stesso meccanismo in azione su qualsiasi certificato sigillato tramite la piattaforma su la pagina di verifica pubblica: inserite un riferimento del certificato o aprite il link stampato sul documento, e la pagina conferma il file, la data e l'identità senza alcun messaggio all'ente emittente.
Per un ente di formazione, il cambiamento operativo è semplice. I certificati vengono generati come al solito, poi sigillati: sottoposti a hash, marcati temporalmente da un prestatore di servizi fiduciari qualificato e firmati sotto identità verificata, prima di essere inviati. Ogni certificato porta un breve link di verifica o un codice QR. Nessuno del vostro team deve più rispondere a una richiesta di verifica, perché la risposta esiste già su una pagina che chiunque può aprire.
Mezze misure che non risolvono il problema
Alcune soluzioni sembrano risolvere il problema e non lo fanno. Un codice QR che apre la vostra homepage conferma che la vostra organizzazione esiste, non che quel determinato certificato sia autentico. Un badge "verificato" stampato sul certificato stesso è solo un'altra immagine, non diversa dal timbro accanto, perché un badge copiato è identico a uno vero. Un portale di verifica che richiede la creazione di un account prima di mostrare un risultato aggiunge attrito esattamente nel punto in cui chi verifica vuole una risposta rapida e senza sforzo, e molti rinunceranno semplicemente e chiameranno comunque il vostro ufficio, riportandovi al punto di partenza.
Una pagina di verifica deve anche fallire in modo chiaro quando è necessario. Se un certificato è stato alterato, la pagina deve dirlo chiaramente, non restare silenziosa o mostrare un generico "non trovato". Un sistema che restituisce sempre e solo risultati positivi non è mai stato messo alla prova nel caso che conta davvero.
Cosa cambia per il carico amministrativo
Il volume di richieste del tipo "vi preghiamo di confermare che questo certificato è autentico" cresce con il numero di certificati emessi e con il tempo trascorso dalla loro emissione. Un certificato di cinque anni fa, rilasciato a una persona che ricordate a malapena, genera la stessa telefonata di un certificato emesso la settimana scorsa, perché l'onere della verifica è sempre ricaduto sul vostro ufficio, non sul documento.
Spostare quell'onere su una pagina di verifica pubblica non vi solleva dalla responsabilità di emettere certificati accurati. Elimina il passaggio manuale e ripetuto di confermare ciò che avrebbe dovuto essere verificabile fin dall'inizio. Un ente regolatore, un datore di lavoro o un cliente apre il link una volta e ottiene una risposta immediata, a qualsiasi ora, da qualsiasi luogo, senza attendere una risposta.
Una breve lista di controllo prima di definire verificabile un certificato
Quattro domande stabiliscono se un certificato che emettete può davvero essere verificato senza contattarvi: porta un hash legato al file esatto e non a una sua descrizione; la data è stata impostata da una parte diversa dalla vostra organizzazione; la firma o il timbro sono legati a un'identità verificata prima dell'emissione, non digitati in un modello; e una persona estranea può aprire un link e ottenere una risposta confermata senza account e senza inviare un messaggio al vostro ufficio. Un certificato che risponde sì a tutte e quattro le domande è verificabile. Un certificato che risponde sì a una o due è un documento ben progettato che dipende ancora dalla vostra linea telefonica.
Se la vostra organizzazione rilascia certificati di formazione e volete vedere come appare un certificato pienamente verificabile dall'inizio alla fine, aprite la pagina di verifica e controllate un certificato sigillato esattamente come farebbe il datore di lavoro di un destinatario.





