Un contrat revenu signé par un client, un devis accepté en ligne, une pièce reçue dans le cadre d’un appel d’offres : le fichier affiche un nom, une date, parfois un tampon graphique. Mais rien ne prouve, à l’œil nu, que la signature est authentique ni que le document n’a pas été retouché après coup. La vérification d’une signature électronique est l’étape qui permet de le savoir, et elle est bien plus simple qu’on ne l’imagine.
Ce que l’on contrôle réellement, les outils gratuits à disposition, la lecture d’un rapport de validation et les réflexes à adopter en cas de doute : voici la méthode, pas à pas.
Pourquoi vérifier une signature électronique avant de s’y fier ?
Dans les échanges commerciaux comme dans la gestion RH, la signature électronique est devenue un outil incontournable : elle accélère la conclusion des contrats et évite les allers-retours papier. Cette banalisation a un revers. Une simple image de signature collée dans un PDF ressemble visuellement à une vraie signature électronique, alors qu’elle n’en a aucune des garanties techniques.
Or le droit français ne se contente pas d’une apparence. L’article 1367 du Code civil exige que la signature électronique repose sur « l’usage d’un procédé fiable d’identification garantissant son lien avec l’acte auquel elle s’attache ». Vérifier une signature, c’est donc s’assurer que ce procédé fiable existe bien derrière le document, avant de lancer une commande, de payer un acompte ou de joindre la pièce à un dossier.
Les trois niveaux de signature prévus par la réglementation européenne (simple, avancée, qualifiée) n’offrent pas les mêmes garanties, mais la démarche de contrôle reste la même : examiner concrètement le fichier signé.
Ce que l’on vérifie exactement
Une vérification sérieuse ne porte pas sur le dessin de la signature, mais sur les données techniques qui l’accompagnent. Quatre points sont examinés :
- L’intégrité du document : le contenu n’a-t-il pas été modifié depuis la signature ? La moindre altération d’un chiffre ou d’une clause invalide l’empreinte calculée au moment de la signature.
- L’identité du signataire : le certificat indique-t-il bien la personne ou l’entreprise attendue ?
- La validité du certificat : était-il en cours de validité et non révoqué au moment où le document a été signé ?
- L’émetteur du certificat : a-t-il été délivré par un prestataire de services de confiance reconnu ?
Pour la signature électronique qualifiée, le niveau le plus élevé, ces contrôles sont même codifiés. L’article 32 du règlement européen eIDAS (n° 910/2014) liste les conditions de validation, parmi lesquelles le fait que le certificat ait été « au moment de la signature, un certificat qualifié », qu’il ait été « délivré par un prestataire de services de confiance qualifié » et que « l’intégrité des données signées n’ait pas été compromise ».
Les outils pour vérifier une signature électronique
Nul besoin d’un logiciel payant pour réaliser un premier contrôle. Plusieurs solutions gratuites couvrent la grande majorité des cas.
| Outil | Pour quel usage | Point d’attention |
|---|---|---|
| Lecteur PDF (Adobe Acrobat Reader et équivalents) | Contrôle rapide d’un PDF signé, via le panneau des signatures | Peut afficher « validité inconnue » si le certificat n’est pas reconnu par le logiciel |
| Outil de validation DSS de la Commission européenne | Rapport détaillé selon les standards européens, tous formats | Version de démonstration : fichiers transmis à la Commission, à éviter pour les documents sensibles |
| Vérificateur de la plateforme PLACE | Pièces signées dans le cadre des marchés publics de l’État | Conçu pour ce contexte précis |
| Dossier de preuve de la plateforme de signature | Traçabilité complète d’un document signé via un service en ligne | À demander à l’expéditeur ou à télécharger depuis son compte |
Le lecteur PDF : le réflexe de base
La plupart des documents signés électroniquement circulent au format PDF, avec une signature intégrée au fichier (format dit PAdES). En l’ouvrant dans un lecteur compatible, un bandeau ou un panneau « Signatures » indique l’état de chaque signature. Un clic sur la signature ouvre ses propriétés : nom du signataire, date, émetteur du certificat et éventuelles modifications apportées au document après signature.
L’outil européen pour un rapport complet
Pour une analyse plus poussée, la Commission européenne met à disposition l’outil de démonstration DSS (Digital Signature Services). Il accepte les principaux formats de signature et produit un rapport qui confronte le certificat aux listes de confiance tenues par les États membres. La Commission précise toutefois qu’il s’agit d’une démonstration : les fichiers déposés sont transmis à ses serveurs, ce qui l’exclut pour un contrat confidentiel.
Le dossier de preuve, souvent oublié
Lorsqu’un document a été signé via une plateforme spécialisée, celle-ci génère généralement un dossier de preuve (ou fichier de preuve) horodaté : adresse e-mail et identité du signataire, étapes d’authentification, dates et heures de chaque action. C’est souvent la pièce la plus parlante en cas de désaccord, bien plus qu’une simple capture d’écran.
YouTrust, un prestataire de confiance certifié
Parmi les plateformes qui fournissent ces garanties, YouTrust (anciennement Yousign) est un prestataire français de services de confiance. Sa solution propose les trois niveaux de signature prévus par eIDAS, de la signature simple, adaptée à l’essentiel des documents courants, jusqu’à la signature qualifiée pour les actes les plus sensibles. Chaque signature s’accompagne d’un dossier de preuve horodaté, de relances automatiques et d’un suivi en temps réel des documents envoyés. Ses services de signature et d’horodatage sont certifiés eIDAS et audités par l’ANSSI, et les données sont hébergées exclusivement en Europe. La plateforme s’intègre aux outils métier (Salesforce, HubSpot, Zapier ou via API) et revendique plus de 15 000 entreprises clientes.
Lire le résultat d’une vérification
Quel que soit l’outil, le verdict se résume à trois situations.
Signature valide
Le document n’a pas été modifié, le certificat était valide au moment de la signature et son émetteur est reconnu. C’est le cas de figure attendu : la signature peut être considérée comme fiable, dans la limite du niveau de signature utilisé.
Validité inconnue ou indéterminée
C’est le résultat qui inquiète le plus, à tort la plupart du temps. Il signifie généralement que le logiciel ne connaît pas l’autorité qui a émis le certificat, ou qu’il n’a pas pu vérifier son statut de révocation, par exemple faute de connexion. Le document n’est pas pour autant falsifié. Il faut alors examiner le certificat, activer dans les préférences du lecteur PDF la prise en compte des listes de confiance européennes, ou repasser le fichier dans un outil de validation plus complet.
Signature invalide
Le document a été modifié après signature, le certificat était expiré ou révoqué, ou la signature est techniquement corrompue. Dans ce cas, la pièce ne doit pas être utilisée en l’état : il faut contacter l’expéditeur et demander une nouvelle signature.
Les signaux d’alerte et les bons réflexes
- Aucune signature détectée : si le lecteur PDF ne trouve aucune signature alors qu’un nom manuscrit apparaît, il s’agit d’une image collée, pas d’une signature électronique.
- Nom du certificat différent du signataire attendu : un contrat censé être signé par le gérant mais certifié au nom d’un tiers doit être questionné.
- Modifications après signature : certains ajouts sont légitimes (une seconde signature, un champ de formulaire), d’autres non. Les propriétés de la signature précisent la nature des changements.
- Conserver l’original : une impression ou une conversion du fichier fait disparaître les données de signature. C’est le fichier natif qu’il faut archiver.
Pour les documents à fort enjeu, le niveau de signature choisi au départ conditionne la force de la preuve : plus il est élevé, plus l’identité du signataire a été vérifiée en amont et plus la vérification a posteriori sera concluante. Mieux vaut donc fixer ce niveau avant l’envoi, plutôt que de découvrir ses limites au moment d’un désaccord.
Pour d’autres conseils pratiques sur la gestion quotidienne d’une entreprise, consultez notre rubrique La vie en entreprise.
FAQ
Peut-on vérifier une signature électronique sur smartphone ?
Oui pour un premier coup d’œil, via une application de lecture PDF qui affiche les signatures. Pour un contrôle fiable du certificat et des modifications, un ordinateur reste plus adapté, les applications mobiles affichant rarement le détail complet.
Une signature électronique a-t-elle une durée de validité ?
Le certificat du signataire expire, généralement au bout de quelques années, mais cela n’invalide pas les documents signés pendant sa période de validité. C’est pour cette raison que l’horodatage, qui fige la date de signature, est essentiel à l’archivage long terme.
Qui tranche en cas de contestation d’une signature électronique ?
Le juge, saisi du litige. Il peut s’appuyer sur le dossier de preuve, sur les rapports de validation et, si nécessaire, sur une expertise technique. Le décret n° 2017-1416 du 28 septembre 2017 présume fiable la signature électronique qualifiée : c’est alors à celui qui la conteste d’apporter la preuve contraire.
Peut-on signer un document qui a déjà été signé par quelqu’un d’autre ?
Oui, c’est le cas de la plupart des contrats à plusieurs parties. Chaque nouvelle signature est ajoutée sans casser les précédentes, à condition que le contenu du document lui-même ne soit pas modifié entre deux signatures.
Cersa Formation, Emploi et création d'entreprise