---
title: "Control Acces"
description: "Control acces pe OSDP și cartele criptate, integrat cu directorul de identitate: plecarea unui angajat închide și ușile, nu doar conturile."
url: "https://nixit.ro/servicii/control-acces/"
lang: "ro-RO"
---
# Control Acces

Controlul accesului proiectat ca parte din identitate: cartele criptate, uși auditate și o plecare care revocă totul în aceeași zi.

La o evaluare am găsit un sistem de control acces îngrijit, cu o bază de date bine întreținută a posesorilor de cartele. În același birou exista și un sertar cu treizeci de cartele nealocate, douăsprezece cartele active aparțineau unor oameni care plecaseră, iar cititoarele erau cablate Wiegand pe fața exterioară a clădirii, unde cablul se putea atinge cu o șurubelniță. Sistemul genera rapoarte convingătoare. Nu controla însă accesul.

Controlul accesului este o problemă de identitate care se întâmplă să implice uși. Tratat ca achiziție administrativă, se desincronizează de lista reală a angajaților. Tratat ca parte din identitate, rămâne corect de la sine.

## Cartele și legătura cu cititorul

Două slăbiciuni explică majoritatea situațiilor pe care le găsim. Prima este cartela: proximitatea pe 125 kHz și MIFARE Classic nu oferă protecție criptografică reală, iar dispozitivele de clonare copiază cartela în câteva secunde, fără ca posesorul să observe. Înlocuirea lor cu DESFire EV3 sau echivalent elimină o categorie întreagă de atac, la costul cartelelor noi și, uneori, al cititoarelor.

A doua este legătura dintre cititor și centrală. Wiegand transmite numărul cartelei în clar, fără autentificare, pe un cablu care trece frecvent prin partea nesecurizată a ușii. OSDP cu Secure Channel criptează această legătură și raportează sabotajul sau deconectarea. Migrarea se poate face etapizat, multe cititoare suportând ambele protocoale, iar prioritatea o dau ușile de perimetru și zonele sensibile.

Cartelele pe telefon sunt o opțiune rezonabilă acolo unde populația este formată în principal din angajați cu dispozitive de serviciu și simplifică emiterea și revocarea. Sunt mai puțin potrivite când trebuie să primiți colaboratori și vizitatori care nu vor instala nimic.

## Legătura cu identitatea

Cea mai valoroasă integrare este și cea mai puțin vizibilă. Când sistemul de acces își preia populația din același director ca restul infrastructurii, plecarea unui angajat dezactivează cartela în același moment în care îi închide conturile. Nimeni nu trebuie să își amintească. Revizuirile de acces pot trata apoi întrebarea „cine poate deschide camera de servere” ca pe încă o linie alături de „cine are acces în aplicația de contabilitate”, dintr-o singură verificare.

Tot aici se rezolvă vizitatorii și colaboratorii externi, zona în care controalele se pierd cel mai des. Cartelele cu valabilitate limitată, care expiră automat, sunt considerabil mai sigure decât intenția de a le recupera la finalul proiectului.

## Uși, reguli și situații de urgență

Matricea de acces stabilește, pentru fiecare ușă, cine trece, în ce interval orar și ce se întâmplă la pană de curent sau la alarma de incendiu. Căile de evacuare trebuie să se deblocheze; zonele sensibile, nu. O greșeală aici este o problemă de siguranța vieții, deci se stabilește în scris și se verifică față de cerințele de securitate la incendiu, nu se preia dintr-o setare implicită.

Zonele cu cerințe ridicate pot folosi anti-passback, care împiedică pasarea cartelei înapoi prin ușă, interblocare, astfel încât două uși să nu fie deschise simultan, sau regula prezenței a două persoane pentru spații critice. Acestea merită aplicate selectiv, unde riscul justifică disconfortul.

## Dovezi

Fiecare eveniment de acces se înregistrează, iar acest jurnal este motivul pentru care auditorii iau sistemul în serios. ISO 27001 și NIS2 cer ca accesul fizic în zonele controlate să fie restricționat și verificabil, iar un istoric complet răspunde direct la aceste cerințe. Jurnalele de acces sunt, la rândul lor, date cu caracter personal, deci au durată de păstrare definită, iar accesul la ele este controlat.

Împreună cu imaginile video, evenimentele de acces devin cu adevărat utile: o alarmă la un cititor anume, la o secundă anume, trimite direct la înregistrarea relevantă, nu la o după-amiază de căutare.

## Pentru cine este potrivit

Este potrivit pentru organizații cu un sistem de cartele vechi în care nu mai are nimeni încredere, pentru firme care trebuie să demonstreze controale fizice pentru ISO 27001 sau NIS2, pentru situațiile în care un audit a semnalat foști angajați cu cartele valide și pentru companiile care își mută sediul și preferă să proiecteze corect o singură dată.

Acoperim proiectarea tehnică, alegerea cartelelor și a protocoalelor, integrarea cu identitatea și documentația de conformitate. Acolo unde montajul echipamentelor cere o societate licențiată conform Legii 333/2003, lucrăm împreună cu una, păstrând responsabilitatea proiectului tehnic.

## Rezultate

Cine pleacă din firmă pierde accesul în clădire în aceeași zi, fără ca cineva să fie nevoit să își amintească. Cartelele nu mai pot fi copiate din buzunar. Iar când un auditor întreabă cine a intrat într-o anumită zonă în trimestrul trecut, răspunsul este un raport, nu o investigație.

## Ce primești

- Matrice de acces: cine trece pe unde, în ce interval și ce se întâmplă în caz de urgență
- Cartele criptate și comunicație OSDP Secure Channel, în locul Wiegand și al cartelelor clonabile
- Integrare cu directorul de identitate și cu procesul de plecare a angajaților
- Jurnal complet al evenimentelor de acces, cu durata de păstrare stabilită
- Comportament la incendiu și la pană de curent documentat pentru fiecare ușă

## Tehnologii

HID, Suprema, Nedap, 2N, Axis, OSDP, MIFARE DESFire EV3, Microsoft Entra ID

## Întrebări frecvente

### Cartelele noastre actuale sunt o problemă?

Dacă sunt de proximitate pe 125 kHz sau MIFARE Classic, da. Aceste tehnologii nu au criptografie reală, iar un dispozitiv de clonare costă foarte puțin și copiază cartela în câteva secunde, de la distanța unui buzunar. Cartelele moderne, precum MIFARE DESFire EV3, folosesc autentificare reciprocă cu chei diversificate și nu pot fi copiate astfel. Migrarea se poate face treptat, majoritatea cititoarelor putând funcționa cu ambele formate în perioada de tranziție.

### Ce problemă are cablarea Wiegand?

Wiegand este un protocol din anii '80, fără criptare și fără autentificare între cititor și centrală. Oricine ajunge la cablu pe partea nesecurizată a ușii poate citi cartele sau poate injecta direct un număr valid. OSDP cu Secure Channel criptează această legătură și semnalează sabotajul sau deconectarea. Pentru instalările noi ar trebui să fie opțiunea implicită, iar pentru sistemele existente este modernizarea cu cel mai mare efect.

### De ce să legăm controlul accesului de sistemul de identitate?

Pentru că aici este cea mai mare parte a beneficiului. Când accesul fizic se administrează separat, cartelele rămân active mult după plecarea oamenilor, procesul depinzând de cineva care își amintește să anunțe administrativul. Dacă ambele pornesc din același director, o singură operațiune de plecare închide și conturile, și ușile, iar revizuirile periodice de acces pot acoperi ușile odată cu aplicațiile.

### Putem folosi amprenta sau recunoașterea facială?

Tehnic da, însă datele biometrice sunt categorie specială în GDPR și au nevoie de un temei explicit, nu doar de argumentul comodității. Autorități de supraveghere din mai multe state europene au sancționat sisteme de pontaj biometric acolo unde o cartelă ar fi fost suficientă, pentru că prelucrarea nu era proporțională. Pentru pontaj recomandăm, ca regulă, alte soluții. Unde biometria chiar se justifică, preferăm păstrarea șablonului pe cartelă, nu într-o bază de date centrală.

### Ce se întâmplă cu ușile la incendiu sau la pană de curent?

Se stabilește pentru fiecare ușă înainte de montaj, nu se lasă la comportamentul implicit al echipamentului. Căile de evacuare trebuie să se deblocheze, ceea ce înseamnă de obicei electromagneți alimentați permanent, conectați la centrala de incendiu, în timp ce o cameră de servere poate rămâne închisă. Distincția are implicații pentru siguranța vieții și pentru asigurare, deci o documentăm pe fiecare ușă și o verificăm față de cerințele de securitate la incendiu.

