Tutto quello che c’è da sapere sul sistema di badge per l’apertura delle porte e i suoi vantaggi

Un badge d’accesso si basa su uno scambio radiofrequenza tra un chip passivo e un lettore collegato a un controllore. La semplicità apparente del gesto (presentare, sbloccare) nasconde scelte tecniche che determinano il livello reale di sicurezza, la manutenibilità del parco e la conformità normativa del dispositivo.

Crittografia e protocollo RFID: il criterio che i capitolati sottovalutano

La frequenza di funzionamento del badge non è sufficiente a qualificare il suo livello di protezione. Un badge 125 kHz senza crittografia trasmette il suo identificativo in chiaro. Qualsiasi lettore commerciale può copiarlo in pochi secondi.

I badge Mifare Classic, che operano a 13,56 MHz, offrono un primo livello di crittografia, ma le loro chiavi di settore sono state violate da diversi anni. Raccomandiamo sistematicamente di passare al formato Mifare DESFire EV2 o EV3, che utilizza una crittografia AES a 128 bit con autenticazione reciproca tra il badge e il lettore.

Questo passaggio dal Classic al DESFire è oggi considerato il principale guadagno di sicurezza di un progetto di controllo accessi, a volte più determinante dell’aggiunta di nuove porte controllate. In pratica, migrare verso un protocollo crittografato costa meno che equipaggiare un ulteriore punto di accesso e neutralizza la minaccia di clonazione che rende obsoleta qualsiasi politica di restrizione.

Per approfondire il funzionamento di il sistema di badge per l’apertura delle porte, è necessario distinguere tre livelli: la comunicazione radio, l’autenticazione crittografica e la gestione software dei diritti. Una debolezza in uno di essi compromette l’intero sistema.

Tecnico che installa un sistema di badge elettronico su una porta in un corridoio ospedaliero

Gestione IT e gestione delle identità: chi amministra realmente i badge

Il controllo accessi tramite badge sta migrando progressivamente dai team di sicurezza ai team IT. Questo passaggio non è cosmetico. Trasforma il badge in un identificativo digitale collegato a un elenco aziendale (Active Directory, Azure AD, LDAP).

Le conseguenze sono dirette:

  • La creazione e la revoca di un badge seguono il ciclo di vita dell’account utente. Una partenza attiva la disattivazione automatica, senza intervento del gestore del sito.
  • I diritti di accesso sono attribuiti per ruolo o per gruppo, e non badge per badge, il che riduce gli errori di assegnazione nei siti multi-zona.
  • I log di passaggio alimentano un SIEM o uno strumento di supervisione, consentendo di correlare accesso fisico e accesso logico in caso di incidente.

Osserviamo che questa integrazione impone un prerequisito spesso trascurato: la sincronizzazione oraria tra il controllore di accesso e l’elenco. Un disallineamento di pochi minuti può causare rifiuti di accesso fantasma o badge attivi dopo la revoca.

Vincoli normativi CNIL e NIS2 sul badge d’accesso

Il quadro giuridico applicabile al badge di porta è sensibilmente evoluto. Due testi regolano ora i dispiegamenti in modo rigoroso.

Direttiva NIS2 e registrazione degli accessi

La direttiva NIS2, la cui trasposizione nel diritto nazionale è attesa da ottobre 2024, impone alle entità di diciotto settori critici una registrazione tracciabile degli accessi fisici. Un semplice badge senza registrazione temporale dei passaggi non soddisfa più i requisiti. Il controllore deve conservare i log per un periodo definito dalla politica di sicurezza dell’organismo, e questi log devono essere protetti contro qualsiasi alterazione.

CNIL: finalità dichiarata e divieto di deviazione

La CNIL ricorda che un badge d’accesso ai locali non può essere utilizzato per il controllo degli orari se questa finalità non è stata dichiarata sin dall’inizio, registrata nel registro dei trattamenti e portata a conoscenza dei dipendenti. La deviazione di finalità espone il datore di lavoro a una sanzione, anche se il dispositivo tecnico lo consente.

In pratica, ciò significa che la redazione del registro GDPR deve avvenire prima dell’acquisto del materiale, non dopo. La scelta del sistema (solo badge, badge più biometria, badge più mobile) deriva dalla base legale scelta e dal principio di proporzionalità.

Presentazione di diversi tipi di badge d'accesso e supporti NFC su un tavolo di legno

Badge fisico o credential mobile: arbitrato tecnico

Il badge NFC su smartphone sta progredendo rapidamente. Le piattaforme recenti unificano la gestione degli identificativi fisici e mobili su un unico cruscotto, eliminando la doppia amministrazione.

Il credential mobile presenta un vantaggio netto in caso di perdita: la revoca è istantanea da un portale web, senza attendere la restituzione fisica del badge. Tuttavia, introduce una dipendenza dal telefono (batteria, compatibilità NFC, politica BYOD) che può creare problemi in ambienti industriali o ospedalieri dove lo smartphone non è sempre autorizzato.

Raccomandiamo un approccio ibrido nei siti con più di cinquanta utenti:

  • Credential mobile come identificativo principale per i collaboratori dotati di smartphone compatibili.
  • Badge DESFire fisico come riserva, codificato sullo stesso profilo di diritti, per coprire guasti e aree senza copertura di rete.
  • Politica di revoca unificata, con un tempo massimo di disattivazione inferiore a quindici minuti dopo la segnalazione di perdita.

Questa doppia modalità evita lo scenario classico in cui un badge smarrito rimane attivo per diversi giorni a causa della mancanza di una procedura chiara.

Criteri di scelta del lettore e del controllore di porta

Il lettore di badge è il collegamento esposto. Deve resistere al vandalismo (indice IK08 minimo all’esterno), funzionare in un intervallo di temperatura coerente con l’installazione e, soprattutto, non memorizzare alcuna chiave di crittografia in chiaro nella sua memoria. Un lettore trasparente, che trasmette il flusso crittografato al controllore senza decifrarlo, limita il rischio in caso di strappo.

Il controllore, installato sul lato sicuro della porta, gestisce l’azionamento della serratura elettrica o della ventosa elettromagnetica. La sua capacità di memoria determina il numero di badge gestibili offline in caso di interruzione della rete. Un controllore che conserva solo alcune centinaia di identificativi diventa un punto di blocco in un sito con un alto numero di utenti.

Il dimensionamento del sistema si gioca su questi due componenti. Un lettore di alta gamma associato a un controllore sottodimensionato degrada l’affidabilità tanto quanto un badge crittografato letto da un lettore non sicuro.

Tutto quello che c’è da sapere sul sistema di badge per l’apertura delle porte e i suoi vantaggi