
Un projet de contrôle d’accès par badge ne se résume pas au choix entre MIFARE Classic et DESFire. La fiabilité du système dépend d’abord de l’architecture de communication entre lecteurs, contrôleurs et logiciel de supervision, puis de la politique de gestion des identifiants. Nous détaillons ici les points techniques que les guides généralistes survolent.
Vulnérabilités du protocole RFID et protection anti-clonage des badges
Les badges MIFARE Classic utilisent un chiffrement propriétaire (Crypto-1) cassé depuis plus d’une décennie. Un appareil grand public comme le Flipper Zero permet de lire, copier et rejouer un identifiant Classic en quelques secondes. Déployer ce type de badge revient à installer une serrure dont la clé se duplique sur un parking.
MIFARE DESFire EV2 ou EV3 avec chiffrement AES 128 bits constitue le socle minimum pour un site professionnel. Le lecteur et le badge établissent une authentification mutuelle avant tout échange de données, ce qui bloque le rejeu et le clonage passif. Certains intégrateurs proposent aussi des badges avec un identifiant diversifié par site, rendant un badge copié inutilisable sur un autre périmètre.
Avant de mettre en place un contrôle d’accès par badge, nous recommandons de vérifier que le lecteur retenu supporte la validation cryptographique complète et pas seulement la lecture de l’UID, car certains modèles bas de gamme se contentent de lire le numéro de série non chiffré du badge, annulant toute la sécurité DESFire.

Badge physique ou identifiant mobile : arbitrage technique pour vos locaux
Selon les données HID publiées en 2024, 39 % des organisations utilisent déjà des identités mobiles. L’identifiant d’accès devient un jeton numérique stocké dans Google Wallet ou le portefeuille iOS, avec des conséquences directes sur la gestion opérationnelle.
Avantages concrets du badge mobile
- Révocation instantanée à distance, sans récupérer un badge physique lors du départ d’un collaborateur. Le jeton est supprimé du wallet en quelques secondes depuis la console d’administration.
- Délégation d’accès temporaire par lien ou QR code, utile pour les visiteurs et prestataires. Pas de stock de badges visiteurs à gérer ni de consigne à tenir.
- Suppression du risque de clonage matériel, puisque l’identifiant repose sur un élément sécurisé (Secure Element) du smartphone, non lisible par un lecteur tiers.
Contraintes à évaluer
Le badge mobile suppose que chaque utilisateur dispose d’un smartphone compatible NFC ou BLE. Dans un environnement industriel ou logistique, cette hypothèse ne tient pas toujours. La cohabitation badge physique DESFire et identifiant mobile sur les mêmes lecteurs est possible, mais elle impose des lecteurs multi-protocoles et un logiciel de supervision capable de gérer les deux types d’identifiants dans un référentiel unique.
Le coût des licences par identifiant mobile varie selon l’éditeur. Sur un site de plusieurs centaines d’utilisateurs, l’écart de coût total peut rendre le badge physique plus pertinent si le turnover reste faible.
Architecture réseau et conformité NIS2 du système de contrôle d’accès
La directive NIS2, dont la transposition en droit français a pris du retard, impose aux entités concernées des exigences renforcées sur la sécurité des systèmes d’information, y compris les systèmes de contrôle d’accès physique connectés au réseau IT. Un contrôleur d’accès relié au LAN de l’entreprise devient un vecteur d’attaque potentiel s’il n’est pas segmenté.
Nous observons que la majorité des installations en PME placent encore les contrôleurs sur le même VLAN que les postes bureautiques. Isoler les contrôleurs d’accès dans un VLAN dédié avec filtrage strict limite la surface d’attaque. Le flux entre le logiciel de supervision et les contrôleurs doit transiter en TLS, et les mots de passe par défaut des contrôleurs doivent être changés dès la mise en service.

Supervision cloud ou on-premise
Les solutions cloud simplifient la maintenance et les mises à jour de sécurité, mais elles introduisent une dépendance à la connexion Internet. En cas de coupure, le contrôleur doit fonctionner en mode autonome avec sa base locale de droits. Vérifiez la capacité de stockage embarqué du contrôleur et la politique de synchronisation à la reconnexion.
Une architecture on-premise conserve la maîtrise totale des données de traçabilité. Elle reste privilégiée dans les secteurs soumis à des contraintes réglementaires fortes (défense, santé, sites Seveso).
Dimensionnement et choix du verrouillage par zone
Le type d’organe de verrouillage conditionne la fiabilité autant que le badge lui-même. Une gâche électrique à émission convient pour une porte intérieure légère, mais elle libère le pêne en cas de coupure de courant, ce qui pose un problème de sûreté sur une issue donnant sur l’extérieur.
- Ventouse électromagnétique (de 300 à 600 kg de rétention selon le modèle) pour les portes coupe-feu et les accès extérieurs. Elle fonctionne en mode « fail-safe » : la porte se déverrouille en cas de coupure, conformément aux exigences d’évacuation incendie.
- Gâche électrique à rupture pour les locaux techniques où la porte doit rester verrouillée même sans alimentation (« fail-secure »).
- Serrure motorisée pour les portes à fort passage nécessitant un verrouillage multipoint, notamment les accès principaux de bâtiments tertiaires.
Chaque point d’accès doit être traité individuellement en fonction de son exposition, de son classement incendie et de son volume de passage. Un tableau de zonage croisant ces critères avec le type de verrouillage évite les erreurs de dimensionnement.
La traçabilité des passages, la gestion fine des plages horaires par profil utilisateur et la capacité à révoquer un identifiant en temps réel forment le triptyque fonctionnel d’un système fiable. Un badge bien chiffré sur un contrôleur mal configuré reste une faille. La robustesse du contrôle d’accès se joue autant dans le paramétrage réseau et la politique d’administration que dans le choix de la technologie de badge.