Zum Inhalt springen
FM-Connect Chat

Hallo! Ich bin Ihr FM-Connect Chat-Assistent. Wie kann ich Ihnen helfen?

FM-Solutionmaker: Gemeinsam Facility Management neu denken

Zutrittskontrollsystem: Wandleser

Facility Management: Zutritt » Konzeption » Zutrittskontrollsystem » Wandleser

Wandleser mit kombinierbaren ID-Technologien

Wandleser mit kombinierbaren ID-Technologien

Moderne Wandleser – auch als Multi-Technologie-Leser bezeichnet – vereinen heute mehrere Ident-Technologien in einem Gerät: 125 kHz-Proximity, 13,56 MHz-Smartcard-Standards (MIFARE Classic, MIFARE DESFire EVx, HID iCLASS SE/Seos, LEGIC advant usw.), Bluetooth Low Energy (BLE), Near Field Communication (NFC) für Mobile Credentials sowie – perspektivisch – QR-/Barcodes oder FIDO2-NFC-Tokens. Damit unterstützen sie alte und neue Ausweise parallel, erleichtern Migrationen und schaffen den Übergang zur Smartphone-basierten Zutrittskontrolle ohne Hardwaretausch an der Tür.

Dieses Dokument beschreibt Ziele, Anforderungen, Prozesse, Technik, Betrieb und Risiken rund um solche Multi-Technologie-Wandleser und dient als Blaupause für Ausschreibung, Einführung und Weiterbetrieb in Großunternehmen.

Kontext & Zielsetzung

Flexibles Zutrittsmanagement im Facility Management

  • Heterogener Ausweisbestand: Historisch gewachsene Karten-Parks (Prox, MIFARE Classic, iCLASS) müssen weiter funktionieren, gleichzeitig soll auf sicherere Chips (DESFire EV3, Seos) oder Mobile Credentials migriert werden.

  • Flexibler Zutrittsfaktor: Ein Gerät pro Tür statt mehrerer unterschiedlicher Leser senkt Kosten, vereinfacht Montage und reduziert Störungen im täglichen Betrieb.

  • Schrittweise Migration: Mitarbeiter behalten ihre bisherigen Ausweise; neue Medien können sukzessive ausgerollt werden, ohne dass der Zutritt unterbrochen wird.

  • Zukunftssicherheit: Offene Protokolle (IEC 60839-11-5 / OSDP v2) und Firmware-Upgrades schützen die Investition.

Geltungsbereich im Facility Management

  • Objekte: Perimeter-Türen, Innen-Türen, Schleusen, Aufzug-Steuerungen.

  • Nutzergruppen: Beschäftigte, Besucher, Fremdfirmen, Dienstleister.

  • Technologien:125 kHz Proximity (HID Prox, EM, Indala) – legacy, geringer Schutz.

  • 13,56 MHz Smartcards (ISO 14443-A/B, ISO 15693) – MIFARE, DESFire, iCLASS, LEGIC.

  • BLE (Smartphone-App), NFC (Wallet-Credential), optional FIDO2-NFC-Tokens.

  • Normen: ISO / IEC 14443, ISO / IEC 15693, SIA OSDP v2 (IEC 60839-11-5), RED, DSGVO.

Stakeholder & Rollen

Security-Management, Facility-Management, IT/IT-Security, Datenschutz­beauftragter, Betriebsrat, HR-On-/Offboarding, Endnutzer sowie Hersteller/Integrator.

Fachliche Anforderungen

Kategorie

Muss-Kriterien (Auszug)

Soll-/Kann-Kriterien

Funktion

Gleichzeitiges Lesen 125 kHz und 13,56 MHz und BLE/NFC-Mobile

QR- oder Barcode-Fallback, FIDO2-NFC-Token-Support

Sicherheit

OSDP v2 Secure Channel (AES-128); Secure-Element-Key-Storage

Reader-Identitäts-Zertifikate, FIPS 140-2 Validierung

Performance

Lesedistanz < 8 cm (Karte) / ≤ 1 m (BLE-Boost-Modus), Erkennungszeit < 500 ms

Adaptive Boost (Anwesenheitssensor)

Robustheit

IP65, IK10, Betriebstemp. –20…+55 °C

Chemikalien-Beständigkeit (Reinigungsmittel)

Usability

Mehrfarb-LED + Summer, Touch-Keypad-Variante für 2-FA

Dot-matrix-Display für Custom-Prompts

Compliance

RED/CE, UL 294, DSGVO-Daten­minimierung

SIA OSDP-Verified, BSI TR-03109 konform

Prozesse im Facility Management

  • Onboarding: Ausweis oder Mobile-Credential im IAM erstellen → per OSDP-Key-Exchange an Reader verteilen.

  • Zutrittsvorgang: Medien-Erkennung (RF-Polling, BLE-Beacon-Wake-Up)

  • Secure-Channel-Authentisierung → Entscheidung im Controller/Server

  • Optisches/akustisches Feedback → Tür freigeben.

  • Credential-Migration: Paralleler Betrieb alter und neuer Medien; definierte Abschalttermine für 125 kHz.

  • Verlust/Sperre: Sofortige Deaktivierung im System; Mobile-Token serverseitig zurückziehen.

  • Firmware-Patch: Quartalsweise, vorab in Pilotumgebung testen.

  • Offboarding: Kartenrücknahme, BLE-Credential-Widerruf, Key-Deletion im Reader-Manager.

Technische Umsetzung

  • Hardware: Mullion- oder Unterputz-Einbau, sabotagesichere Gehäuse, mehrfarbige Status-LED.

  • Kommunikation: RS-485-Bus (OSDP v2) oder IP/PoE mit OSDP-over-TCP; automatische Firmware-Updates über Reader-Manager-Tool.

  • RF-Stack: Simultan-Feld für 125 kHz & 13,56 MHz; BLE-Antenne (2,4 GHz) im Gehäuse. Surface-Detect kalibriert Reichweite bei verschiedenen Wandmaterialien.

  • Kryptografie: DESFire EV3 Secure Messaging, Seos-ECC, BLE-Rolling-Codes; Schlüssel im zertifizierten Secure-Element des Readers gespeichert.

  • Mobile-Credential-Architektur: Cloud-Service liefert Schlüsselsätze; App speichert Token in „Secure-Enclave“ und sendet per BLE/​NFC. Unterstützung von Apple Wallet (ECP) und Android Credential API.

  • Fallback: Wiegand-Schnittstelle nur für Legacy-Controller, aber nicht für Neuanlagen empfohlen.

Sicherheit & Compliance

  • Ausphasung unsicherer Medien: Zeitplan zur Ablösung 125 kHz-Proximity, weil ohne Kryptografie klonbar.

  • DSGVO-Prinzipien: Reader überträgt nur pseudonyme UID, keine Personendaten. Bewegungsdaten-Speicherfrist ≤ 90 Tage, automatische Löschung.

  • Pen-Tests & Code-Signaturen: Vor Live-Schaltung Pen-Test; Firmware-Updates nur signiert, Versions-Rollback gesperrt.

  • Betriebsvereinbarung: Einsatz von Mobile Credentials und Bewegungsdaten klar geregelt, Betriebsrat zustimmend beteiligt.

Betrieb & Support

  • SLA: 99,9 % Verfügbarkeit/Monat, Ersatzteil-Lieferzeit < 24 h.

  • Monitoring: Reader-Heartbeat via OSDP; Alarme für Ausfall, Tamper, Offline-Status.

  • Wartung: Halbjährliche Funktions- und Lesedistanz-Prüfung; jährliche Prüfung der Secure-Channel-Keys.

  • Support-Tool: Remote-Reader-Manager (Dashboard, Batch-Updates, Key-Rotation).

Kennzahlen & Monitoring

  • First-Pass Read Rate ≥ 99 %

  • Median-Öffnungszeit ≤ 0,6 s

  • Anteil sicherer Medien (DESFire/BLE/FIDO2) > 90 % nach Migrationsphase

  • Firmware-Compliance (aktuelle Version) = 100 %

  • Alarm-Ratio (Sabotage / Tag-Klon) < 0,05 %

Risiken & Gegenmaßnahmen

Risiko

Gegenmaßnahme

Klonen 125 kHz-Prox

Phase-out, Ersatz durch DESFire/BLE; Multi-Factor (PIN) in Übergangsphase

OSDP nicht aktiviert

Abnahmecheck: Secure-Channel = „on“, Default-Keys geändert

BLE-Token Replay

Rolling-Code-Mechanismus, App-Binding an Geräte-Secure-Enclave

Firmware-Supply-Chain-Angriff

Signierte Updates, Hash-Prüfung, Code-Signing-Policy

Akzeptanz­probleme

Transparente Kommunikation, Wahlfreiheit Karte oder Handy, Schulungen

Komplexe Medienlandschaft

Klare Migrations­matrix, Auslaufdaten, automatisierte Berechtigungs­pflege