Un parc de badges MIFARE Classic fonctionne encore parfaitement le jour où la décision de le remplacer est prise. C'est ce qui rend l'arbitrage difficile : rien ne tombe en panne, et l'incident qui aurait justifié l'investissement n'apparaît qu'après coup, sous la forme d'un passage enregistré avec un support jamais délivré. Le choix de la technologie de remplacement se règle en une réunion ; l'ordre des opérations, lui, décide si un porteur se retrouve un matin devant une porte fermée.
Le point faible tient à l'algorithme CRYPTO1, cassé depuis la fin des années 2000
MIFARE Classic repose sur un algorithme propriétaire, CRYPTO1, avec des clés de 48 bits et deux clés par secteur. Sa rétro-ingénierie a été présentée fin 2007 par Karsten Nohl et Henryk Plötz, puis approfondie en 2008 par l'équipe de l'université Radboud de Nimègue. Les attaques publiées depuis permettent de retrouver les clés d'un secteur à partir de quelques échanges avec un lecteur légitime. Ce n'est plus un sujet de laboratoire : l'outillage est documenté et disponible, et la reproduction d'une carte se fait bloc à bloc.
Le cas le plus exposé est ailleurs. Beaucoup d'installations tertiaires livrées dans les années 2000 et 2010 n'authentifient aucun secteur : le lecteur se contente de remonter le numéro de série transmis en clair pendant la phase d'anticollision ISO/IEC 14443-3 type A. Le niveau de chiffrement de la carte n'entre alors pas en ligne de compte, puisque c'est un identifiant public qui tient lieu de clé. Un téléphone équipé NFC lit cet identifiant, un émulateur de commerce le rejoue. La fiche technique mentionne bien MIFARE, elle ne dit pas quelle partie de la carte est lue.
Le premier relevé porte donc sur la configuration des têtes de lecture, pas sur les badges. Tant que la question « le lecteur authentifie-t-il un secteur, ou lit-il seulement le numéro de série ? » n'est pas tranchée porte par porte, le degré d'urgence comme le budget restent hors de portée.
Le lecteur multi-technologies rend la bascule réversible
L'ordre qui évite les coupures est contre-intuitif : les lecteurs se remplacent avant les badges. Une tête acceptant simultanément l'ancienne lecture et l'authentification AES d'un support récent laisse cohabiter deux populations de porteurs sur la même porte. Personne n'est bloqué, la distribution des nouveaux supports s'étale, et un retour arrière reste possible tant que la lecture historique n'a pas été désactivée.
Le paramétrage mérite d'être figé avant la première pose. Ordre de priorité entre technologies, temps de scrutation, et surtout format de sortie strictement identique côté unité de traitement local : si le lecteur ne restitue pas le même identifiant pour un porteur donné selon qu'il présente son ancien ou son nouveau support, chaque personne finit avec deux fiches dans le logiciel, deux jeux de droits et deux historiques. La réconciliation ultérieure coûte plus cher que le paramétrage initial.
La période de double lecture doit être bornée dès le départ, avec une date de fin décidée avant le premier chantier et diffusée en note de service. Faute de quoi elle devient l'état permanent de l'installation : le lecteur continue d'accepter ce que la migration devait retirer, et l'investissement ne produit aucun gain.
Reprendre les lecteurs, c'est le seul moment pour sortir du Wiegand
La liaison entre le lecteur et l'unité de traitement mérite le même examen que la carte. Le Wiegand, dans son format historique à 26 bits, est unidirectionnel et transmet l'identifiant en clair, sans authentification entre les deux équipements. Sur une porte extérieure, le câble se trouve derrière la platine, du mauvais côté de la limite de sécurité. Renforcer le chiffrement de la carte en laissant ce bus intact déplace simplement le point faible.
OSDP, porté sur RS-485, apporte une liaison bidirectionnelle, un canal sécurisé en AES-128 et la supervision de l'état du lecteur ; sa version 2.2 a été reprise dans la norme IEC 60839-11-5. Le chaînage de plusieurs têtes sur une même paire allège aussi les tirages en bâtiment existant.
Encore faut-il que la centrale existante le prenne en charge. Sinon, la précaution utile consiste à poser dès maintenant le câblage adapté, paire torsadée blindée et plan d'adressage, quitte à exploiter les lecteurs en mode historique jusqu'au renouvellement de l'unité de traitement. Repasser dans les fourreaux une seconde fois est rarement envisageable en site occupé.
Les clés du parc appartiennent à l'exploitant, pas à l'encodeur
Une technologie récente ne protège que si les clés applicatives sont maîtrisées. Lorsque le fournisseur encode les supports avec ses propres clés et conserve seul le secret, le parc devient captif : chaque commande de badge, chaque ajout de lecteur, chaque changement de prestataire suppose de repasser par lui. Le jeu de clés doit être propre au site et détenu par le donneur d'ordre, la question se traitant dans le marché avant la première livraison.
La diversification est l'autre point structurant. Plutôt qu'une clé unique partagée par tout le parc, chaque carte reçoit une clé dérivée d'une clé maître et de son propre identifiant. Une carte analysée ne livre alors que sa propre clé, pas celle des autres. C'est ce mécanisme, plus que le nom commercial de la technologie retenue, qui limite la portée d'une compromission isolée.
Côté conservation, une clé maître laissée en clair dans un fichier de configuration annule le bénéfice de l'opération ; le module de sécurité embarqué dans le lecteur ou l'encodeur existe pour cela. La procédure compte autant : dépôt sous pli scellé, deux détenteurs distincts, registre des remises, et une clause décrivant ce qui se passe au départ du prestataire. Changer les clés d'un parc déjà encodé est une opération lourde, elle s'anticipe au contrat.
Le recensement du parc est presque toujours plus faux qu'on ne le croit
La quantité à commander se déduit de la base logicielle, et cette base diverge de la réalité dans tout site exploité depuis plusieurs années. Salariés partis dont le badge reste actif, intervenants rattachés à des sociétés qui ne travaillent plus là, doublons créés lors d'une perte, supports de passe non nominatifs oubliés dans un tiroir du PC sécurité : chaque catégorie gonfle le compte et brouille l'analyse des droits.
L'extraction des identifiants actifs se croise avec le registre du personnel et la liste des prestataires en cours. L'analyse des passages permet d'isoler les supports jamais utilisés depuis plusieurs mois, mais elle s'inscrit dans un cadre : les journaux d'accès sont des données personnelles, leur finalité est la sécurité des locaux et la CNIL retient une durée de conservation de l'ordre de trois mois pour ce type de traitement. Un recensement qui suppose de rouvrir deux ans d'historique n'est pas une option ; il faut travailler sur la profondeur réellement disponible.
La migration reste la seule occasion réaliste de récupérer les anciens supports. L'échange nominatif, nouveau badge remis contre restitution de l'ancien avec décharge signée et points de collecte identifiés, produit des résultats sans commune mesure avec une campagne de rappel. La désactivation logique précède la collecte physique : un badge désactivé qui circule encore n'ouvre rien.
Séquencer bâtiment par bâtiment plutôt qu'étage par étage
L'unité de bascule pertinente est le groupe de portes qui correspond à un flux réel : une entrée, ses tourniquets, les ascenseurs qu'elle dessert et les portes palières associées. Découper par étage ou par direction administrative crée des parcours où un porteur franchit un lecteur migré puis un lecteur historique, deux supports à la main, avec une file qui s'allonge à l'heure de pointe.
Sur les portes motorisées pour piétons, la reprise d'un lecteur modifie les conditions de déclenchement et justifie un contrôle des fonctions de sécurité d'usage au sens de la NF EN 16005. L'arrêté du 21 décembre 1993 impose de son côté une vérification semestrielle et la tenue d'un livret d'entretien pour les portes automatiques des lieux de travail : l'intervention sur le contrôle d'accès s'y consigne au même titre que le reste.
Reste la documentation, qui détermine ce qui restera exploitable dans cinq ans. Schémas de câblage à jour, plan d'adressage des lecteurs, localisation des jeux de clés sans jamais leur valeur, et matrice des droits reconstruite plutôt que recopiée : une migration transportée telle quelle reconduit vingt ans d'exceptions accumulées. C'est le seul moment où la question « qui doit encore ouvrir quoi » se pose vraiment.
Ce que l'intervention sur les lecteurs oblige à revérifier sur la porte
Toucher au contrôle d'accès revient à toucher à l'organe de condamnation. La vérification porte alors sur la priorité de l'asservissement de sécurité : une ventouse installée sur un passage d'évacuation doit relâcher sur ordre du système de sécurité incendie, indépendamment de l'état du contrôle d'accès, et les dispositifs actionnés de sécurité relèvent de la NF S 61-937. Aucune logique de droits ne conditionne une évacuation.
Sur les portes automatiques piétonnes, la reprise d'un lecteur modifie les conditions de déclenchement et justifie un contrôle des fonctions de sécurité d'usage au sens de l'EN 16005. L'arrêté du 21 décembre 1993 impose de son côté deux visites annuelles et la tenue d'un livret d'entretien pour les portes automatiques des lieux de travail : l'intervention sur le contrôle d'accès s'y consigne au même titre que le reste.
Reste la documentation, qui décide de la valeur du travail dans cinq ans. Schémas de câblage à jour, plan d'adressage des lecteurs, localisation des jeux de clés sans jamais leur valeur, et matrice des droits reconstruite plutôt que recopiée : une migration transportée telle quelle reconduit vingt ans d'exceptions accumulées. C'est le seul moment où la question « qui doit encore ouvrir quoi » se pose vraiment.
Limites et vérifications
Les textes, caractéristiques produit, prix, délais et pratiques de marché peuvent évoluer. Vérifiez les sources primaires, la documentation de la référence concernée et la situation du projet avant toute décision.
Aucune certification, référence client, statistique interne, offre commerciale ou performance IEF & CO n'est affirmée dans cet article sans dossier de preuve validé.
Publié par
Pôle contrôle d'accès tertiaire · IEF & CO
Équipe contrôle d'accès· Mise à jour 31/07/2026
