Glossaire · Contrôle d'accès & IAM

Les mots du contrôle d'accès,

sans le jargon.
Wiegand, DESFire, OSDP, RBAC, NIS2 : les termes qui reviennent dans tout projet d'accès, définis en une phrase utile — et surtout ce qu'ils changent concrètement pour votre parc.
En bref

Contrôle d'accès physique et logique : de quoi parle-t-on ?

Le contrôle d'accès est l'ensemble des dispositifs et des règles qui déterminent qui peut entrer où, et à quel moment. Il se décompose en deux moitiés qu'on gère encore trop souvent séparément. Le contrôle d'accès physique porte sur les portes, les badges, les lecteurs et les contrôleurs. Le contrôle d'accès logique porte sur les comptes, les annuaires, les sessions et les accès distants. L'IAM — Identity and Access Management — est la discipline qui réunit les deux autour d'une même identité : une personne, un enregistrement, un cycle de vie de l'arrivée au départ. C'est précisément cette réunion qui manque dans la plupart des parcs installés. Le badge est rendu le jour du départ ; le compte Active Directory et l'accès VPN survivent parfois plusieurs mois, parce qu'ils relèvent d'un autre prestataire et d'un autre référentiel. Les 37 termes qui suivent sont ceux qu'on rencontre des deux côtés de cette frontière, groupés par famille.

Badges, puces et fréquences

Ce qu'il y a dans le support que porte l'utilisateur, et pourquoi deux badges qui se ressemblent n'offrent pas du tout le même niveau de sécurité.

ISO 14443

La norme des cartes sans contact à 13,56 MHz, lues à une dizaine de centimètres. C'est la base technique de MIFARE et de DESFire : dire « ISO 14443 » ne dit rien du niveau de chiffrement, seulement de la façon de communiquer.

125 kHz et 13,56 MHz

Deux familles de fréquences incompatibles entre elles. La basse fréquence (125 kHz) ne fait qu'émettre un numéro ; la haute fréquence (13,56 MHz) permet une véritable authentification cryptographique entre le badge et le lecteur.

MIFARE Classic EV1

La puce 13,56 MHz la plus répandue du parc français. Son chiffrement propriétaire Crypto-1 est cassé publiquement depuis 2008 : un badge se clone avec du matériel à quelques dizaines d'euros. À traiter comme un identifiant, pas comme une preuve.

DESFire EV2

La référence actuelle en 13,56 MHz : chiffrement AES-128, authentification mutuelle badge/lecteur, et cloisonnement en applications distinctes (accès, restauration, impression) sur le même support. Composant certifié Critères Communs.

EM4200 et T5577

Les puces 125 kHz historiques. L'EM4200 est en lecture seule et diffuse son numéro en clair ; le T5577 est réinscriptible, ce qui en fait aussi le support de copie le plus courant. Aucune des deux n'offre de chiffrement.

Badge hybride double fréquence

Un même support embarque une puce 125 kHz et une puce 13,56 MHz. C'est ce qui permet de migrer un parc de lecteurs zone par zone : le porteur garde une seule carte pendant que les anciens et les nouveaux lecteurs cohabitent.

UID (ou CSN)

Le numéro de série de la puce, lisible sans aucune authentification. Il se recopie sur une carte à UID modifiable vendue librement. Fonder les droits sur le seul UID revient à ne pas avoir de sécurité — c'est pourtant un cas très fréquent.

Clés de site et diversification

Les clés cryptographiques propres à votre organisation, chargées dans les badges et les lecteurs. La diversification génère une clé différente par badge : la compromission d'une carte ne compromet pas le parc entier.

Technologies de badge comparées

Critère
EM4200 (125 kHz)
MIFARE Classic EV1
DESFire EV2
Fréquence
125 kHz
13,56 MHz
13,56 MHz
Chiffrement
Aucun
Crypto-1 (propriétaire)
AES-128
État de la sécurité
Numéro diffusé en clair
Cassé publiquement depuis 2008
Pas d'attaque pratique connue
Authentification mutuelle
Faible
Plusieurs usages sur un support
Limité
Oui, applications cloisonnées
Facilité de clonage
Triviale (copie sur T5577)
Accessible, matériel grand public
Non praticable sans les clés
Position recommandée
Parc à remplacer
Migration à planifier
Cible

Lecteurs, liaisons et contrôleurs

Le maillon le plus souvent oublié d'un audit : ce qui circule sur le câble entre le lecteur et l'équipement qui décide d'ouvrir la porte.

Wiegand

Le protocole historique entre le lecteur et le contrôleur : unidirectionnel, non chiffré, sans supervision. Une simple dérivation sur le câble permet de capter un identifiant puis de le rejouer. Un badge DESFire derrière du Wiegand perd l'essentiel de son intérêt.

OSDP

Open Supervised Device Protocol, le successeur normalisé du Wiegand (SIA, repris en IEC 60839-11-5). Bidirectionnel, il permet le chiffrement, la mise à jour du lecteur et la supervision : le système détecte qu'un lecteur a été débranché.

Secure Channel (OSDP SC)

Le mode chiffré AES-128 d'OSDP, avec appairage de clé entre lecteur et contrôleur. Point de vigilance : il s'active explicitement. Un OSDP installé sans Secure Channel n'apporte rien de plus que du Wiegand côté confidentialité.

RS-485

Le bus série différentiel qui transporte l'OSDP. Multipoint et résistant sur de longues distances : plusieurs lecteurs partagent une même paire de fils, ce qui réduit le recâblage lors d'une migration.

Contrôleur (UTL)

L'équipement qui prend la décision d'ouverture, généralement en local de sécurité. Il conserve une copie des droits pour continuer à fonctionner en mode dégradé si le réseau ou le serveur tombe.

Anti-passback

La règle qui interdit de badger deux fois en entrée sans être sorti entre-temps. C'est le mécanisme qui limite le prêt de badge, et une exigence courante sur les zones sensibles ou à effectif contrôlé.

Biométrie

Vérification d'une caractéristique physique. En France, l'usage est encadré par le RGPD et la doctrine de la CNIL : le principe retenu est de conserver le gabarit sur le badge du porteur plutôt que dans une base centralisée.

Liaison lecteur vers contrôleur : Wiegand, OSDP, Secure Channel

Critère
Wiegand
OSDP
OSDP + Secure Channel
Sens de communication
Unidirectionnel
Bidirectionnel
Bidirectionnel
Chiffrement de la liaison
Aucun
Disponible, inactif par défaut
AES-128, clé appairée
Écoute par dérivation du câble
Identifiant lisible en clair
Lisible si SC non activé
Trafic chiffré
Détection d'un lecteur arraché
Oui, supervision continue
Oui, supervision continue
Câblage
Paire dédiée par lecteur
RS-485 multipoint
RS-485 multipoint
Mise à jour du lecteur à distance
Normalisation
De facto, non normalisé
SIA, IEC 60839-11-5
SIA, IEC 60839-11-5

Identités, droits et cycle de vie

La partie logique : qui existe dans le système, avec quels droits, et surtout qui les retire quand la personne s'en va.

IAM

Identity and Access Management : la gestion des identités et des accès. L'ensemble des processus et outils qui déterminent qui a le droit d'entrer où, physiquement comme numériquement.

IGA

Identity Governance and Administration : la couche gouvernance de l'IAM. Moins la technique d'ouverture que la capacité à prouver, devant un auditeur, que les droits accordés sont justifiés et revus.

RBAC

Attribution des droits par rôle — infirmier de nuit, prestataire ménage, cadre du service B — plutôt que personne par personne. Un changement de poste devient un changement de rôle, pas trente réglages manuels.

ABAC

Droits calculés à partir d'attributs : site, plage horaire, type de contrat, niveau d'habilitation. Plus fin que le RBAC, et plus exigeant à maintenir — on le réserve généralement aux zones où la règle dépend du contexte.

Provisionnement et déprovisionnement

La création des accès à l'arrivée et leur suppression au départ. L'enjeu n'est pas de savoir les faire, mais de les déclencher automatiquement depuis le SIRH plutôt que sur un mail qui se perd.

Revue des droits (recertification)

L'exercice périodique où chaque responsable confirme ou retire les accès de son équipe. C'est le seul mécanisme qui rattrape l'empilement des droits au fil des mobilités, et il est attendu en audit ISO 27001 comme sous NIS2.

Comptes à privilèges (PAM)

Les comptes d'administration, les accès prestataires et les comptes de service. Peu nombreux, très puissants, souvent partagés et rarement révoqués : ce sont eux qu'un audit regarde en premier.

Annuaire (Active Directory, LDAP)

Le référentiel central des comptes et des groupes du système d'information. C'est le point de raccordement naturel entre le contrôle d'accès physique et les accès logiques.

SIRH comme source de vérité

Le principe qui consiste à faire du système RH le déclencheur des accès : une entrée ou une sortie saisie une seule fois se propage au badge, au compte et au VPN, sans double saisie ni oubli.

RBAC ou ABAC : comment se décide un droit

Critère
RBAC
ABAC
Base de la décision
Le rôle tenu par la personne
Des attributs : site, horaire, contrat, habilitation
Granularité
Par groupe de fonction
Par condition contextuelle
Effort de mise en place
Modéré
Élevé
Maintenance courante
Faible : un changement de poste, un changement de rôle
Élevée : les règles se multiplient
Réponse à un auditeur
Liste des rôles et de leurs membres
Moteur de règles à expliciter
Cas d'usage typique
Le socle de la majorité des parcs
Zones où la règle dépend du contexte
En pratique
Se pose en premier
Se pose en surcouche, rarement seul

Authentification

Comment on prouve qu'on est bien la bonne personne — devant une porte comme devant une session Windows.

MFA (authentification multifacteur)

Au moins deux facteurs de nature différente : ce qu'on sait, ce qu'on possède, ce qu'on est. Toutes les méthodes ne se valent pas — le code par SMS est aujourd'hui déconseillé par l'ANSSI comme par la CISA.

FIDO2 et WebAuthn

Le standard d'authentification sans mot de passe : la clé privée ne quitte jamais l'élément sécurisé du badge ou de la clé USB. Sa propriété décisive est la résistance au phishing — un identifiant capté sur un faux site est inutilisable.

SSO

Single Sign-On : une authentification unique qui ouvre plusieurs applications. Cela réduit la fatigue des mots de passe, à condition que la coupure de l'identité centrale ferme aussi toutes les sessions dérivées.

PKI et certificats

L'infrastructure qui émet, distribue et révoque les certificats — sur les badges, les postes et les lecteurs. La révocation est la partie qu'on néglige : un certificat non révoqué reste valable jusqu'à son expiration.

Badge convergent

Un support unique qui ouvre la porte (DESFire) et la session Windows (FIDO2). Un seul objet à donner à l'arrivée, un seul à récupérer au départ, et une seule révocation à faire.

Conformité et normes

Les textes qui reviennent dans les cahiers des charges, et ce qu'ils exigent réellement du contrôle d'accès.

NIS2

La directive européenne (UE) 2022/2555 sur la cybersécurité. Elle élargit largement le nombre d'entités concernées, engage la responsabilité des dirigeants, et exige explicitement des politiques de contrôle d'accès et une sécurité physique des installations.

RGPD

Le règlement européen sur les données personnelles. Côté accès, il impose la minimisation des données collectées, une durée de conservation justifiée des journaux de passage, et un encadrement strict de toute donnée biométrique.

HDS

Hébergement de Données de Santé : une certification obligatoire pour héberger des données de santé à caractère personnel. Elle conditionne le choix de l'hébergeur dès qu'un système d'accès touche à des données de patients.

ISO/IEC 27001:2022

La norme du système de management de la sécurité de l'information. Ses mesures 5.15 à 5.18 encadrent précisément le contrôle d'accès, la gestion des identités, les secrets d'authentification et la revue des droits.

ANSSI

L'agence nationale de la sécurité des systèmes d'information. Ses guides — hygiène informatique, recommandations d'authentification — servent de référence commune dans les appels d'offres publics français.

eIDAS

Le règlement européen sur l'identification électronique et les services de confiance. C'est lui qui fixe la valeur juridique d'une signature électronique et le niveau de garantie attendu d'un moyen d'identification.

Critères Communs et niveaux EAL

L'échelle internationale d'évaluation de sécurité des composants, de EAL1 à EAL7. Un élément sécurisé de badge se situe typiquement en EAL5+ ou EAL6+ : c'est une garantie sur le composant, pas sur l'installation.

Journal d'audit

Les traces horodatées de qui a eu accès à quoi, quand, et qui le lui a retiré. Sans export exploitable, il est impossible de démontrer la conformité — quel que soit le matériel installé.
"Un badge DESFire EV2 raccordé en Wiegand ne protège plus grand-chose : le chiffrement s'arrête à la coque du lecteur, et ce qui part sur le câble est un numéro en clair qu'une simple dérivation rejoue. C'est l'écart qu'on trouve le plus souvent en audit, et il n'apparaît sur aucune fiche produit."
Jean-Luc Leroux — NXstep, contrôle d'accès et gouvernance des identités

Les questions qui suivent le glossaire

Faut-il remplacer tout le parc pour sortir du Wiegand ?

Non. La migration se fait zone par zone : on commence par les zones sensibles, on installe des lecteurs OSDP avec Secure Channel activé, et on garde le reste du site en fonctionnement. Le RS-485 permet souvent de réutiliser le câblage existant.

Nos badges MIFARE Classic sont-ils vraiment un risque ?

Le chiffrement Crypto-1 est cassé publiquement depuis 2008 et le matériel de clonage est en vente libre. Le risque réel dépend de ce que le badge ouvre : sur des zones à faible enjeu, on peut planifier tranquillement ; sur une pharmacie, un local serveur ou un bloc, c'est à traiter en priorité.

Peut-on garder les anciens lecteurs pendant la migration ?

Oui, c'est précisément l'usage des badges hybrides double fréquence. Le porteur reçoit une seule carte qui fonctionne sur les lecteurs 125 kHz existants et sur les nouveaux lecteurs 13,56 MHz, le temps que la migration se termine.

NIS2 concerne-t-elle le contrôle d'accès physique ?

Oui. Les mesures de gestion des risques prévues par la directive couvrent les politiques de contrôle d'accès et la sécurité physique des locaux qui hébergent les systèmes. Une porte de local technique mal maîtrisée est un écart au même titre qu'un pare-feu mal configuré.

Qui doit faire la revue des droits ?

Les responsables métier, pas la DSI seule : eux seuls savent si un accès reste justifié. Le rôle de l'exploitant est de leur fournir une liste lisible, à date, et de tracer les décisions prises pour l'audit.

Badge, compte AD et VPN : pourquoi les traiter ensemble ?

Parce qu'un départ ne coupe généralement qu'un seul des trois. Le badge est rendu le jour même, le compte et l'accès distant survivent parfois des mois, souvent parce qu'ils relèvent d'un autre prestataire. C'est cet écart qui crée l'incident.
Un terme manque ?

Dites-nous ce que vous avez en place.

Lecteurs, badges, annuaire, prestataires actuels : on vous dit où sont les trous, et ce qui se règle sans tout remplacer. Réponse sous 24 h.
Conforme RGPD
Hébergement HDS
Aligné ISO 27001

Sources et textes de référence

Les définitions de ce glossaire s'appuient sur les textes officiels ci-dessous. Nous renvoyons vers la source primaire plutôt que vers un résumé : sur un sujet de conformité, c'est le texte qui fait foi, pas notre lecture du texte.

Directive (UE) 2022/2555 — NIS2

Le texte consolidé de la directive sur la cybersécurité. L'article 21 énumère les mesures de gestion des risques, dont les politiques de contrôle d'accès et la sécurité physique des installations.

Lire sur EUR-Lex →

IEC 60839-11-5:2020 — OSDP

La norme internationale qui spécifie l'Open Supervised Device Protocol : réglages de communication, commandes et réponses entre le contrôleur et les lecteurs. Issue du standard SIA, publiée par l'IEC en juillet 2020.

Voir la fiche IEC →

ANSSI — Guide d'hygiène informatique

Les mesures de base attendues d'une organisation française, dont la gestion des comptes, des droits et des accès distants. C'est la référence commune citée dans la plupart des appels d'offres publics.

Consulter le guide →

CNIL — contrôle d'accès biométrique au travail

La doctrine française sur la biométrie en entreprise : justification préalable, analyse d'impact obligatoire, et priorité aux dispositifs où le salarié garde la maîtrise exclusive de son gabarit.

Lire la position CNIL →

Glossaire publié le 19 août 2026 · 37 termes · Relu et mis à jour tous les trimestres. Un terme manque ou une définition a vieilli ? Écrivez-nous, on corrige.