Chaîne de Preuve Cryptographique
Chaque preuve est hachée, liée à l'entrée précédente pour former une chaîne, signée et horodatée de façon indépendante. Toute modification a posteriori est détectable — prouvée, pas seulement affirmée.
La preuve plutôt que l'affirmation.
Chaque preuve est canonisée, hachée, liée à l'entrée précédente pour former une chaîne de hachage, puis signée avec le certificat propre à l'organisation (RSA-PSS). Une modification a posteriori devient ainsi détectable — la chaîne elle-même révèle la rupture.
En plus de sa propre signature, chaque preuve est confirmée auprès d'une autorité d'horodatage qualifiée eIDAS (RFC 3161). L'horodatage devient ainsi opposable même vis-à-vis de ReportAct — pas seulement vis-à-vis de tiers.
Pour les validations (politiques, risques, entrées RoPA, etc.), une file de validation centralisée applique le principe des quatre yeux ; chaque validation ou rejet est scellé cryptographiquement.
Ce que la chaîne de preuve apporte techniquement.
Chaîne de hachage avec signature RSA-PSS
Chaque preuve est canonisée, hachée et liée à l'entrée précédente — une modification a posteriori brise la chaîne de façon visible.
Horodatage RFC 3161
Une confirmation supplémentaire par une autorité d'horodatage qualifiée eIDAS rend l'horodatage opposable même vis-à-vis de ReportAct.
Vérification publique et indépendante
Chaque preuve peut être vérifiée par des tiers — par exemple des auditeurs — via une URL publique, sans connexion et sans avoir à faire confiance à ReportAct.
Workflows de validation signés
Principe des quatre yeux pour les politiques, risques, entrées RoPA, etc. ; chaque validation ou rejet est scellé cryptographiquement.
De la preuve à la vérification indépendante.
Enregistrer une preuve
Une preuve est enregistrée dans le système et canonisée.
Hacher, chaîner, signer
La preuve est hachée, liée au bloc précédent de la chaîne et signée avec le certificat propre à l'organisation ; un horodatage qualifié confirme le moment.
Vérifier indépendamment
Via une URL de vérification publique, tout tiers contrôle le contenu, la chaîne, la signature et l'horodatage — sans accès à ReportAct.
Porte la preuve pour chaque régime.
Le justificatif de responsabilité des dirigeants est scellé cryptographiquement et vérifiable indépendamment.
Régulation en détail →Chaque changement de statut dans la cascade de signalement est scellé, non modifiable sans laisser de trace.
Régulation en détail →Preuve du moment où telle MTO était en vigueur — pertinent pour le délai de 72 heures.
Régulation en détail →Une preuve qui se démontre elle-même.
Nous vous montrons en direct comment une preuve scellée est créée — et comment un auditeur la vérifie sans accès à ReportAct.