Pour les auditeurs

Durée : 5 minutes Pour qui : auditeurs externes invités à consulter une évaluation cybersécurité Pré-requis : avoir reçu un email d'invitation d'une organisation

Bienvenue. En tant qu'auditeur externe, vous accédez à CyberPassport en lecture seule pour consulter le rapport et les preuves d'une ou plusieurs organisations qui vous ont invité.


Étape 1 — Accepter une invitation

  1. Vous recevez un email avec pour objet : « [CyberPassport] {Nom de l'organisation} vous invite à consulter leur évaluation cybersécurité ».
  2. Cliquer le bouton « Accéder à l'évaluation » dans l'email.
  3. Selon votre situation :
    • Vous avez déjà un compte CyberPassport (même adresse email) → vous êtes connecté directement et accédez à l'org.
    • Vous n'avez pas de compte → vous passez par l'inscription (Google ou email/mot de passe — cf. guide 01).

📸 Emplacement capture d'écran : email d'invitation auditeur

⚠️ Important : l'invitation expire 30 jours après envoi. Au-delà, demandez à l'organisation de vous ré-inviter.


Étape 2 — Le hub auditeur

Une fois connecté en tant qu'auditeur, vous arrivez sur /audit — votre espace personnel qui liste les organisations auxquelles vous avez accès.

Anatomie du hub

  • Liste des organisations : pour chacune, le nom, le secteur, la date de dernière publication, et un bouton « Voir le rapport ».
  • Si vous n'avez aucun accès actif : message d'invitation à demander une invitation.

📸 Emplacement capture d'écran : page /audit avec liste de 2-3 organisations

🟣 Astuce : vous pouvez avoir accès à plusieurs organisations simultanément (typique d'un cabinet d'audit qui suit 10 PME). Toutes apparaissent dans ce hub.


Étape 3 — Consulter le rapport d'une organisation

Cliquer une organisation → vous arrivez sur /audit/{slug} (page lecture seule du rapport).

Ce que vous voyez

  1. En-tête : nom de l'organisation, secteur, date de publication, badge « Lecture seule ».
  2. Scores par framework :
    • NIST CSF 2.0 : score global + niveau de maturité (1–5)
    • ISO/IEC 27001:2022 : idem
    • Cyber-Safe (si activé) : catégorie d'exposition + sous-domaines
    • nLPD : taux de couverture (les exigences obligatoires en Suisse)
  3. Détail par domaine : pour chaque framework, scores par domaine (ex: NIST → Identify 78 %, Protect 65 %, etc.)
  4. Rapport narratif IA : synthèse exécutive, forces, axes d'amélioration, recommandations, plan d'action 90 jours.
  5. Bloc de scellement : hash SHA-256 du rapport + date de scellement + lien vers /verify/[hash] pour vérification publique.

📸 Emplacement capture d'écran : rapport d'audit avec scores + scellement visible

Notes importantes

⚠️ Le rapport est une auto-évaluation déclarative. Il ne constitue pas un audit officiel ni une certification de conformité. Les certifications (ISO 27001, Cyber-Safe label, etc.) nécessitent un auditeur accrédité.

💡 Si l'organisation publie une nouvelle version pendant que vous consultez, vous verrez la plus récente au prochain rafraîchissement.

Multilangue

Le rapport s'adapte à la langue de votre interface (FR / EN / DE / IT). Sélecteur dans le header.


Étape 4 — Consulter les preuves (coffre à preuves)

Sur la page rapport d'une organisation, lien « Coffre à preuves » (haut droite) → vous arrivez sur /audit/{slug}/evidences.

Anatomie de la liste

Pour chaque preuve :

  • Titre + description courte
  • Date de dépôt
  • Date d'expiration (si applicable) — badge orange « Expirée » si dépassée
  • Codes de contrôles couverts (ex: A.5.1 · A.8.3 · PR.AA-01) — vous savez immédiatement à quel(s) contrôle(s) la preuve se rattache
  • Bouton « Télécharger »

📸 Emplacement capture d'écran : page /audit/{slug}/evidences avec 3-4 preuves listées

Téléchargement

  1. Cliquer « Télécharger ».
  2. Un nouvel onglet s'ouvre avec un lien temporaire (signed URL valide 5 minutes).
  3. Le fichier se télécharge automatiquement.

🟣 Astuce : les liens de téléchargement sont éphémères. Si vous voulez ré-accéder à une preuve plus tard, re-cliquez « Télécharger » — un nouveau lien est généré à chaque clic.

⚠️ Important : aucun bouton « Upload », « Modifier » ou « Supprimer » n'apparaît côté auditeur — c'est par design. Si vous avez besoin d'une preuve supplémentaire ou d'une mise à jour, contactez directement l'organisation.

Cas — aucune preuve

Si l'organisation n'a uploadé aucune preuve : message « Aucune preuve n'a été déposée pour cette organisation. »


Étape 5 — Comprendre le scellement cryptographique

Chaque rapport publié contient un bloc de scellement :

Rapport scellé · Self-hash · SHA-256 · 0x4a8b…1f2e
Scellé le 23 mai 2026

Pourquoi c'est utile pour vous

  • Le hash SHA-256 atteste qu'au moment du scellement, le rapport contenait exactement ce que vous lisez aujourd'hui.
  • Si l'organisation modifie son évaluation, un nouveau hash sera créé et l'ancien sera marqué « remplacé ».
  • Vous pouvez vérifier publiquement un hash sur la page /verify/[hash] (cf. guide 07) — utile si vous gardez une trace écrite du rapport et que vous voulez attester son authenticité plus tard.

⚠️ Important pour v0.9 : le niveau de garantie cryptographique est « Self-hash » (hash applicatif SHA-256). Les niveaux supérieurs (horodatage TSA qualifié, signature eIDAS) sont prévus pour V1 et V2 — non livrés actuellement.


Limitations

  • Vous ne pouvez pas annoter un rapport — fonctionnalité prévue V2.
  • Vous ne pouvez pas signer électroniquement votre conclusion d'audit dans CyberPassport — fonctionnalité prévue V2 (signature qualifiée eIDAS).
  • Vous ne pouvez pas demander une nouvelle preuve depuis la plateforme — passez par email ou téléphone.

Ces fonctionnalités sont sur la roadmap V2. Pour l'instant, l'usage cible est : l'auditeur consulte la base de travail PME structurée, puis mène son audit officiel à côté.


Prochaine étape

Vérifier publiquement un rapport scellé (pour archiver ou prouver l'authenticité)