27 septembre 2025

Signer un PDF avec un certificat numérique

Signer un PDF avec un certificat numérique

Summary · 8 min read

Guide pratique pour choisir le bon certificat, figer le PDF, appliquer la signature numérique, valider la chaîne et conserver une preuve vérifiable.

Introduction

Signer un PDF avec un certificat exige plus qu’une image de signature placée sur une page. Le certificat sert à relier une clé publique à son titulaire, tandis que la signature numérique permet au logiciel de vérifier si le contenu signé a été modifié. La marque visible, lorsqu’on en ajoute une, n’est qu’un repère pour le lecteur.

Prenons une entente de confidentialité finalisée par une adjointe juridique. Avant l’envoi, elle doit confirmer le bon signataire et le bon certificat, verrouiller la version approuvée du PDF, appliquer la signature, puis ouvrir le fichier obtenu dans un validateur. L’entente ne devrait sortir du flux que si le résultat correspond aux critères de l’organisation.

Les étapes ci-dessous couvrent ce contrôle de bout en bout. Elles ne déterminent pas, à elles seules, la valeur juridique d’une signature : le procédé approprié dépend notamment du document, des parties, des exigences contractuelles et du droit applicable.

Comprendre le rôle du certificat dans un PDF signé

Un certificat de signature contient la clé publique du titulaire et des renseignements délivrés par une autorité de certification. La clé privée correspondante, protégée dans un dispositif ou un service sécurisé, sert à créer la signature. Le validateur utilise ensuite la clé publique et la chaîne de certification pour effectuer ses contrôles.

Dans le PDF, la signature peut comprendre une apparence visible — nom, date ou bloc graphique — mais celle-ci ne prouve rien par elle-même. La preuve technique réside dans les données cryptographiques et dans le résultat de validation. Une image copiée sur une page n’offre ni contrôle d’intégrité ni information fiable sur le certificat.

Il faut également distinguer trois résultats que certains lecteurs PDF regroupent dans une même bannière :

  • l’intégrité indique si le contenu couvert par la signature a changé;
  • la validité cryptographique indique si la valeur de signature correspond au contenu et à la clé publique;
  • la confiance indique si le validateur reconnaît la chaîne du certificat selon ses propres paramètres.

Un message « valide » ou « inconnu » doit donc être lu avec son détail, et non comme une conclusion juridique automatique.

Choisir un certificat adapté au document et au destinataire

Identifiez d’abord la personne qui doit signer et la qualité dans laquelle elle agit. Le certificat devrait correspondre à cette identité et être autorisé pour l’usage de signature prévu. Un certificat de chiffrement ou un certificat de test ne remplace pas nécessairement un certificat de signature accepté dans le processus.

Vérifiez ensuite l’autorité émettrice, la chaîne jusqu’à l’ancre de confiance, la période de validité, les usages de clé et le mécanisme de consultation de l’état de révocation. La confiance affichée peut varier d’un logiciel à l’autre : chaque application utilise ses propres magasins de certificats et paramètres. Si la contrepartie doit valider le PDF dans un environnement précis, testez ce scénario avant la mise en production.

Le dossier de l’entente devrait consigner le titulaire attendu, le certificat retenu, son numéro de série ou un identifiant équivalent et la personne qui a approuvé ce choix. Ne copiez jamais la clé privée dans ce dossier.

Préparer la version finale sans perdre la traçabilité

Fermez la rédaction avant de lancer la signature. Comparez le titre du document, son numéro de version, le nombre de pages et, au besoin, une empreinte du fichier avec la version approuvée. Placez les fichiers de travail dans un emplacement distinct pour réduire le risque de signer une copie intermédiaire.

Inspectez aussi le PDF lui-même. Les pièces jointes, formulaires, scripts, calques ou polices mal intégrées peuvent modifier le rendu ou produire des comportements différents selon le lecteur. Pour une entente sensible, ouvrez le fichier dans l’environnement que le signataire utilisera et confirmez que toutes les clauses sont lisibles avant de recueillir l’approbation.

Si plusieurs personnes doivent signer, définissez l’ordre et les modifications autorisées après chaque signature. Le format PDF peut prendre en charge des signatures successives, mais le validateur doit pouvoir montrer quelles révisions ont été ajoutées et si elles respectent les restrictions appliquées par les signatures précédentes.

Appliquer le certificat au PDF final

Ouvrez uniquement la version approuvée dans l’outil de signature. Sélectionnez le certificat correspondant au signataire, vérifiez les renseignements affichés, puis authentifiez l’utilisation de la clé privée selon le dispositif choisi.

Si le flux prévoit une marque visible, placez-la dans une zone réservée sans masquer le texte ni les champs. Son contenu doit rester cohérent avec le certificat et le rôle du signataire. Une marque visuelle est facultative dans de nombreux procédés et ne remplace jamais la validation cryptographique.

Le logiciel calcule l’empreinte du contenu à couvrir et produit la signature au moyen de la clé privée. Enregistrez le résultat comme nouveau fichier, sans écraser la version approuvée non signée. Notez l’identifiant du dossier, la version, le certificat et l’heure retournée par le service.

Dans un flux Nota Sign prenant en charge la configuration retenue, le PDF, les rôles de signature et les événements du parcours peuvent rester associés au même dossier. La disponibilité d’un fournisseur de certificat, d’une méthode de signature ou d’un horodatage dépend toutefois du territoire et de la configuration du service.

Valider le PDF signé avant de le transmettre

Rouvrez le fichier signé dans un validateur approprié, idéalement distinct de la simple fenêtre de confirmation. Examinez le résultat détaillé plutôt que l’icône générale. Le contrôle devrait porter sur :

  • le contenu couvert par la signature et toute modification subséquente;
  • l’identité inscrite au certificat et le signataire attendu;
  • la correspondance cryptographique de la signature;
  • la chaîne de certification et les ancres de confiance utilisées;
  • la période de validité ainsi que les données de révocation disponibles;
  • l’horodatage, s’il fait partie du procédé;
  • l’état de chacune des signatures lorsqu’il y en a plusieurs.

Un certificat que le logiciel ne reconnaît pas n’est pas nécessairement falsifié; il peut manquer un certificat intermédiaire ou une ancre de confiance. À l’inverse, une chaîne reconnue ne confirme pas que le mauvais signataire avait l’autorité d’approuver l’entente. Le contrôle technique doit donc être rapproché du dossier d’affaires.

Si la validation signale une modification inattendue, un certificat révoqué, une chaîne incomplète ou une signature qui ne correspond pas au contenu, retenez le fichier. Conservez le résultat d’échec, identifiez la cause et recommencez seulement avec une version et un certificat approuvés.

Archiver le fichier et les éléments de validation

Classez ensemble la version approuvée, le PDF signé et le résultat de validation, puis reliez-les à l’identifiant de l’entente. Selon le niveau de risque, le dossier peut aussi conserver l’empreinte du fichier, l’identifiant du certificat, les données d’horodatage et de révocation disponibles ainsi que le journal du flux.

Une capture d’écran isolée est une preuve fragile : elle montre un affichage à un moment donné, sans nécessairement permettre de refaire le contrôle. Privilégiez le PDF original signé et les données structurées que les outils autorisés peuvent relire.

La politique de conservation devrait préciser qui peut consulter ou exporter ces éléments et pendant combien de temps ils doivent demeurer accessibles. Le résultat attendu est simple : une personne autorisée doit pouvoir retrouver le bon fichier et comprendre comment sa signature a été vérifiée.

Questions fréquentes

Nota Sign aide les entreprises à créer des processus d’entente conformes, et notre contenu respecte des lignes directrices éditoriales rigoureuses.

Découvrez une meilleure façon de signer électroniquement vos documents

Commencer gratuitement
Contacter les ventes