Retour au blog

Postes partagés en hôpital : NIS 2, Windows Hello et badges FIDO2

AuteurJean-Luc Le Roux
Publié le05/10/2026
Lecture5 min
Postes partagés en hôpital : NIS 2, Windows Hello et badges FIDO2

Résumé

Windows Hello for Business convient aux postes dédiés à une personne. Sur un poste partagé d'hôpital, il tient mal.

Pour ces postes, Microsoft recommande une clé de sécurité FIDO2. Une carte FIDO2 fait le même travail, et le même badge peut ouvrir les portes.

Ce document s'adresse aux DSI, RSSI et directions des établissements de santé belges soumis à la loi NIS 2 du 26 avril 2024. NIS 2 et CyFun demandent une authentification forte. Aucun des deux n'impose de produit. Donc le choix se juge sur l'usage.

NXSTEP distribue les gammes NEOWAVE, HID et RCDevs présentées en section 4.

1. Le cadre belge : NIS 2, CCB et CyFun

La Belgique transpose NIS 2 par la loi du 26 avril 2024. Elle entre en vigueur le 18 octobre 2024. Un arrêté royal du 9 juin 2024 désigne le Centre pour la Cybersécurité Belgique (CCB) comme autorité nationale (source CCB).

Côté hôpital, le classement est simple : entité essentielle. La supervision est plus stricte et proactive (BDO).

Côté authentification, quatre points :

  • Mesures proportionnées au risque. La loi demande des mesures adaptées à l'entité. BDO cite le contrôle des accès pour les établissements de soins.
  • CyFun comme voie de démonstration. Le CCB conseille le référentiel CyberFundamentals (CyFun). Une mise en œuvre validée donne une présomption de conformité. Le CyFun niveau Important mentionne l'authentification multifactorielle pour l'accès à distance (mesure PR.AC-3) et recommande d'envisager l'authentification forte des utilisateurs.
  • Évaluation obligatoire. Les entités essentielles passent une évaluation de conformité régulière. Celles qui choisissent une certification CyFun ou ISO/IEC 27001 l'obtiennent au plus tard le 18 avril 2027. Après analyse de risque, une entité essentielle peut justifier un niveau CyFun inférieur à sa classification (source CCB).
  • Responsabilité de la direction. Les sanctions montent à 10 millions d'euros ou 2 % du chiffre d'affaires mondial (BDO).

Les pages consultées ne désignent aucun produit. Ni Windows Hello for Business ni un badge n'est exigé ou exclu. L'établissement doit justifier que sa mesure convient à ses usages.

2. Ce que Windows Hello for Business apporte

Hello remplace le mot de passe par une paire de clés. La clé privée est protégée par le TPM de l'appareil. Un PIN la déverrouille, ou une biométrie en option. Microsoft parle de deux facteurs : un élément possédé (la clé liée à l'appareil) et un élément connu (le PIN) (FAQ Microsoft).

Pour un établissement de santé :

  • La clé ne quitte pas l'appareil. Pas de vol du secret par hameçonnage.
  • Les données biométriques restent sur le poste, chiffrées. Rien n'est envoyé à Microsoft ni à un serveur.
  • La clé satisfait l'exigence MFA de Microsoft Entra.
  • Deux voies de déploiement : le modèle cloud Kerberos trust, préféré par Microsoft hors scénarios de certificats, et un déploiement sur site pour les organisations qui n'utilisent qu'Active Directory.

Pour un poste attribué à une seule personne, c'est une réponse solide.

3. Ses limites en environnement hospitalier

Hello est conçu autour de l'ordinateur d'une personne. Microsoft documente plusieurs limites, et plusieurs touchent l'hôpital.

Côté soignants :

  • Dix enrôlements par appareil. Microsoft fixe à 10 le maximum pris en charge sur un appareil. Au-delà de 10 utilisateurs, ou pour un utilisateur qui se connecte à de nombreux appareils, Microsoft recommande des clés FIDO2. Un poste de soins utilisé par plusieurs équipes de garde peut dépasser ce nombre. À vérifier sur le parc.
  • Un enrôlement par poste. Le PIN est lié à l'appareil où il est créé. Un soignant qui change de poste configure Hello sur chacun.
  • Port du masque. Microsoft déconseille d'enrôler le visage avec un masque. Si le masque est imposé, Microsoft suggère de renoncer au visage et d'utiliser le PIN ou l'empreinte.

Côté DSI :

  • Accès à distance. Hello sert à l'ouverture de session locale. Il n'est pas pris en charge pour s'enrôler ni s'authentifier sur l'appareil distant lui-même. Avec cloud Kerberos trust, il ne sert pas d'identifiant en RDP ou VDI sans contournement : certificat ou Remote Credential Guard.
  • Périmètre. Hello ne gère pas les comptes locaux ni les systèmes hors Windows. Microsoft Entra Domain Services n'est pas non plus pris en charge.
  • Récupération. Après un PIN oublié ou verrouillé, la ré-inscription demande une nouvelle authentification MFA auprès du fournisseur d'identité. Cette procédure s'encadre.

Source de toute cette section : FAQ Microsoft, mise à jour le 1er juin 2026.

4. Badges, clés, lecteurs et logiciel : l'offre pour les postes partagés

Une clé ou une carte FIDO2 garde la clé privée dans un composant sécurisé. Un PIN la libère. Microsoft indique que les clés FIDO2 sont prévues pour les appareils partagés, ou quand l'enrôlement Hello pose problème (Microsoft Entra). Une carte FIDO2 joue le même rôle, en badge.

NEOWAVE. NXSTEP distribue la gamme : clés USB Winkeo, cartes Badgeo (détail). La fiche du Badgeo NFC FIDO2 + OTP (NEOWAVE) indique :

  • une carte sans contact FIDO2 (CTAP 2.1), FIDO U2F et OTP, certifiée FIDO2 L2 ;
  • un composant Java Card certifié Critères Communs EAL6+ ;
  • une interface sans contact ISO/IEC 14443-A avec DESFire EV2/EV3, pour un contrôle d'accès physique compatible ;
  • Windows 10/11 avec Microsoft Entra ID, et des fédérations d'identité comme Evidian, Ilex, Okta ou Ping Identity ;
  • un PIN de 4 à 63 caractères, 8 essais avant réinitialisation, aucune installation sur le poste.

Le soignant présente la carte au lecteur. Il tape son PIN. La session s'ouvre. Le même badge ouvre une porte. Un seul support par personne.

Précision sur les certifications. La certification CSPN de l'ANSSI, avec Visa de sécurité remis le 15 septembre 2022, porte sur les clés Winkeo-A et Winkeo-C FIDO2 (NEOWAVE). Pour les cartes Badgeo, NEOWAVE annonce FIDO2 L2 et un composant EAL6+. Nous n'avons pas trouvé de CSPN ANSSI propre aux cartes Badgeo.

HID. Gamme Crescendo : des cartes à puce FIDO2 (niveau CTAP 2.1 L2, selon HID). Un seul identifiant pour l'accès logique (PKI, FIDO2, OATH) et pour l'accès physique (Seos, iCLASS, DESFire EV3, Prox). Des clés USB-A et USB-C compatibles FIDO, PKI et OATH aussi (HID). Le choix entre NEOWAVE et HID dépend de la technologie de badge déjà installée pour les portes.

Les lecteurs. Un poste a besoin d'un lecteur de cartes, avec ou sans contact. NEOWAVE propose ses lecteurs. D'autres lecteurs du marché sont compatibles (NEOWAVE).

Le logiciel : RCDevs OpenOTP. Badges et clés authentifient. Il faut aussi un serveur pour les facteurs, les règles et les enrôlements. OpenOTP, construit sur la console WebADM, gère notamment FIDO2, les cartes à puce, l'OTP et les notifications push. Les règles se posent par utilisateur, groupe, application ou réseau (RCDevs).

Son fournisseur d'identifiants pour Windows ajoute le MFA à l'ouverture de session, au RDP et à l'élévation de droits, avec FIDO2 et carte à puce. Il tourne sur des postes joints à un domaine, en groupe de travail ou joints à Entra ID. Il reste utilisable hors ligne après une première connexion en ligne. Sur un poste partagé, chaque utilisateur doit avoir fait cette première connexion sur chaque poste (RCDevs). OpenOTP peut aussi servir de méthode d'authentification externe pour Microsoft Entra ID, avec des licences Entra ID P1 ou P2 (RCDevs).

Effet sur les limites de la section 3. L'authentification passe par le serveur. Elle ne dépend plus d'un enrôlement lié au poste. La limite de 10 enrôlements Windows Hello ne devrait pas s'appliquer, et l'accès à distance (RDP, RDS) est couvert. À confirmer en pilote.

5. Une répartition par type de poste

Sur un poste partagé, deux options. Chacune a un coût.

  • Windows Hello for Business. Aucun support en plus. Mais 10 enrôlements maximum par appareil.
  • Badge ou clé FIDO2. Microsoft le recommande au-delà de 10 utilisateurs. Mais il faut un support par personne, un lecteur par poste pour une carte, et un serveur MFA.

Les deux ne s'excluent pas. On les affecte selon l'usage. Proposition à adapter au parc de l'établissement :

  • Poste dédié à une personne (administration, bureautique) : Windows Hello for Business. Clé liée au TPM du poste, sans support supplémentaire. La limite de 10 enrôlements ne joue pas.
  • Poste partagé (zone de soins, salle commune) : badge ou clé FIDO2 avec PIN, géré par un serveur MFA (RCDevs OpenOTP). L'identifiant suit la personne et non le poste. Microsoft recommande FIDO2 au-delà de 10 utilisateurs.
  • Comptes administrateurs et à privilèges : clé ou badge FIDO2. Authentifiant matériel utilisable sur plusieurs postes d'administration.
  • Accès à distance (RDP, VDI) : MFA par clé ou carte FIDO2, via le fournisseur d'identifiants Windows de RCDevs OpenOTP. Hello ne s'authentifie pas sur l'appareil distant lui-même.

Pour que ce choix tienne en audit, trois points :

  • rattacher l'émission, la perte et la révocation du badge au processus d'arrivée et de départ du personnel, comme pour un compte d'annuaire ;
  • prévoir une procédure de secours en cas d'oubli ou de perte du badge, sans retour au mot de passe seul ;
  • consigner le choix par type de poste dans la politique de contrôle d'accès, avec l'analyse de risque qui le justifie.

6. Points de vigilance

Ce document ne démontre pas tout. Cinq points à valider avant décision :

  • Pilote technique. On vérifie la carte, le lecteur, la version de Windows et l'annuaire (Entra ID ou Active Directory seul) sur un échantillon de postes. On mesure aussi le temps d'ouverture de session en conditions de soins.
  • Accès physique. Partager un badge entre portes et postes dépend du système de contrôle d'accès en place : DESFire EV2/EV3, encodage, gestion des identifiants.
  • Portée des chiffres. Les 10 enrôlements par appareil sont le maximum pris en charge par Microsoft. L'effet réel dépend du nombre de personnes par poste.
  • Serveur MFA et continuité. Le serveur d'authentification devient un composant critique. On dimensionne son hébergement, sa redondance et le mode hors ligne. L'accès hors ligne exige une première connexion en ligne de chaque utilisateur sur chaque poste. L'intégration à Entra ID par méthode externe exige des licences Entra ID P1 ou P2.
  • Statut du texte. Seuls les textes publiés au Moniteur belge font foi. Le niveau CyFun applicable se confirme avec le CCB. Ce document n'est ni un avis juridique ni une attestation de conformité.

NXSTEP distribue les produits NEOWAVE, HID et RCDevs. Cet intérêt commercial est déclaré en tête de document.

Sources

Consultées le 2 octobre 2026.

Lexique

Active Directory (AD). Annuaire Microsoft installé sur les serveurs de l'établissement. Il gère les comptes des utilisateurs, des postes et leurs droits.

ANSSI. Agence nationale de la sécurité des systèmes d'information, autorité française de cybersécurité.

Annuaire. Base centrale qui recense les utilisateurs, les postes et leurs droits d'accès. Active Directory et Entra ID en sont deux exemples.

Biométrie. Reconnaissance d'une caractéristique physique de la personne, comme le visage ou l'empreinte digitale.

CCB. Centre pour la Cybersécurité Belgique, autorité nationale chargée de superviser l'application de la loi NIS 2 belge.

Cloud Kerberos trust. Modèle de déploiement de Windows Hello for Business pour les environnements qui combinent Active Directory et Entra ID. Kerberos est le protocole d'authentification d'Active Directory.

Critères Communs, EAL6+. Norme internationale d'évaluation de la sécurité des produits (ISO/IEC 15408). EAL signifie Evaluation Assurance Level et va de 1 à 7. Le signe + indique des exigences supplémentaires.

Credential Provider (fournisseur d'identifiants). Module qui ajoute une méthode de connexion à l'écran d'ouverture de session de Windows.

CSPN, Visa de sécurité. Certification de sécurité de premier niveau, délivrée par l'ANSSI après évaluation par un laboratoire agréé. Le Visa de sécurité est le label qui la signale.

CTAP 2.1. Client to Authenticator Protocol : langage utilisé par l'ordinateur pour dialoguer avec une clé ou une carte FIDO2. 2.1 désigne la version.

CyFun (CyberFundamentals). Référentiel de cybersécurité du CCB, en quatre niveaux : Small, Basic, Important et Essential.

DESFire EV2, EV3. Technologie de carte sans contact de NXP, très répandue pour le contrôle d'accès aux portes. EV2 et EV3 sont des générations.

DSI, RSSI. Directeur des systèmes d'information ; responsable de la sécurité des systèmes d'information.

Enrôlement. Inscription d'un moyen d'authentification (PIN, visage, empreinte, clé, carte) sur un appareil ou auprès d'un serveur.

Entité essentielle, entité importante. Catégories de la loi NIS 2 selon le secteur et la taille. Les hôpitaux sont des entités essentielles, supervisées plus strictement.

Entra ID. Service d'annuaire et d'identité de Microsoft dans le cloud, ancien Azure Active Directory. Les licences P1 et P2 en sont des niveaux payants.

FIDO2, FIDO Alliance. Standard ouvert d'authentification sans mot de passe, fondé sur une paire de clés dont la clé privée ne quitte pas la clé ou la carte. La FIDO Alliance l'édite et certifie les produits.

FIDO2 L2. Niveau 2 de la certification de la FIDO Alliance, qui évalue la sécurité de l'authentificateur. Les niveaux montent de L1 à L3+.

Hameçonnage (phishing). Technique qui pousse l'utilisateur à livrer son mot de passe sur un faux site ou un faux message.

IAM. Identity and Access Management : gestion des identités et des droits d'accès.

ISO/IEC 27001. Norme internationale de management de la sécurité de l'information, certifiable par un organisme accrédité.

ISO/IEC 14443-A. Norme de communication des cartes sans contact à 13,56 MHz, utilisée notamment par DESFire.

Java Card. Plateforme logicielle des puces de cartes à puce, sur laquelle fonctionnent les applications d'authentification.

MFA. Authentification multifacteur : combine au moins deux éléments parmi ce que l'on sait (PIN), ce que l'on possède (badge, clé) et ce que l'on est (biométrie).

NFC. Near Field Communication : communication sans contact à quelques centimètres, utilisée par les cartes et les téléphones.

NIS 2. Directive européenne 2022/2555 sur la cybersécurité, transposée en Belgique par la loi du 26 avril 2024.

OATH, OTP, HOTP, TOTP. OTP : mot de passe à usage unique. HOTP le calcule à partir d'un compteur, TOTP à partir de l'heure (30 ou 60 secondes). OATH est l'initiative qui a défini ces deux méthodes.

OpenOTP, WebADM. Logiciels de RCDevs : OpenOTP est le serveur d'authentification multifacteur, WebADM sa console d'administration.

Passkey (clé d'accès). Identifiant FIDO2 qui remplace le mot de passe.

PIN. Code personnel. Avec Windows Hello, il reste sur l'appareil et n'est jamais envoyé sur le réseau.

PKI. Infrastructure à clés publiques : système de certificats numériques qui relie une identité à une clé.

Poste joint à un domaine. Ordinateur enregistré dans l'annuaire de l'organisation, qui en applique les règles.

RDP, RDS, VDI. Remote Desktop Protocol : bureau à distance de Windows. RDS : Remote Desktop Services, les serveurs qui l'hébergent. VDI : Virtual Desktop Infrastructure, bureaux virtuels.

Remote Credential Guard. Fonction de Windows qui évite d'envoyer les identifiants au poste distant lors d'une connexion RDP.

Seos, iCLASS, Prox. Familles de cartes sans contact de HID pour le contrôle d'accès. Prox est une ancienne technologie à 125 kHz.

TPM. Trusted Platform Module : puce de sécurité intégrée à l'ordinateur, qui génère et garde les clés cryptographiques. Une clé protégée par le TPM ne peut pas être copiée vers un autre appareil. Windows Hello for Business recommande la version 2.0.

U2F. Universal 2nd Factor : ancien standard FIDO de second facteur, prédécesseur de FIDO2.

Windows Hello for Business. Fonction de Windows qui remplace le mot de passe par une clé liée à l'appareil, déverrouillée par un PIN ou une biométrie.

Winkeo, Badgeo. Noms des gammes NEOWAVE : Winkeo pour les clés USB, Badgeo pour les cartes.