Des clés aux identifiants : comment les serruriers deviennent la première ligne de la cybersécurité physique

L'équipe Trackforce

Trackforce

29 mars 2026 · 11 min de lecture

Des clés aux identifiants : comment les serruriers deviennent la première ligne de la cybersécurité physique 2048x1075 1

Des clés aux identifiants : comment les serruriers deviennent la première ligne de la cybersécurité physique

Points clés à retenir

  • Le travail est passé de la métallurgie aux qualifications.
    Les serruriers configurent maintenant les logiciels, gèrent les identifiants mobiles et intègrent les systèmes d'accès aux systèmes informatiques, et ne se contentent plus de tailler des clés et de remplacer les serrures.
  • Chaque serrure connectée constitue un point d'entrée potentiel.
    Des identifiants mal gérés, des appareils non sécurisés et des micrologiciels désuets placent les décisions d'accès physique au cœur même de la stratégie de cybersécurité.
  • Les tests d'intrusion révèlent sans cesse la même faille.
    Des systèmes de sécurité électroniques contournés avec du carton, des badges RFID clonés du jour au lendemain et d'importantes dépenses de surveillance périmétrique réduites à néant par des portes intérieures non protégées.
  • Les gens remarquent encore ce que les systèmes ne remarquent pas.
    Une équipe a cloné des badges et est entrée, avant d'être arrêtée par un employé de 38 ans d'ancienneté qui ne les a tout simplement pas reconnus.
  • L'accès privilégié nécessite une couche de vérification.
    Les techniciens détiennent par conception un accès principal et des identifiants authentiques ; Trackforce enregistre donc chaque visite, interaction avec le système et modification des identifiants, en précisant l’heure, le lieu et l’identité.

Pendant des décennies, les serruriers ont été définis par leur maîtrise des clés métalliques, des serrures mécaniques et des points d'accès physiques. Aujourd'hui, cette définition évolue rapidement. Avec la généralisation du contrôle d'accès électronique, des identifiants mobiles et des systèmes connectés au nuage, les serruriers se transforment en professionnels de la sécurité hybride, intervenant à la croisée de la sécurité physique et numérique.

Ce changement a été mis en lumière dans un article récent du Security Journal Americas , intitulé « Perspectives 2026 », avec Jerry Burhans, Channel Championz , qui analyse comment le secteur et ses professionnels s'adaptent aux nouvelles technologies et aux attentes des clients. L'article souligne une réalité essentielle pour le secteur : la sécurité physique ne peut plus être une solution isolée . La confiance numérique commence de plus en plus dès l'entrée.

Le serrurier moderne : bien plus qu'un simple mécanicien

Les serrures électroniques, le contrôle d'accès intelligent et les objets connectés sont maintenant monnaie courante dans les secteurs commercial, résidentiel collectif, de la santé et des entreprises. Face à cette évolution, les serruriers sont sollicités bien au-delà de la simple installation ou du remplacement de serrures. Ils configurent également les logiciels, gèrent les identifiants et s'assurent de l'intégration sécurisée des systèmes d'accès aux infrastructures informatiques globales.

L'article du Security Journal Americas souligne que de nombreux serruriers et partenaires commerciaux élargissent déjà leurs compétences, en intégrant le contrôle d'accès électronique, l'authentification mobile et même des services de cybersécurité de base. Cette évolution est motivée par la demande des clients. Les entreprises recherchent la simplicité et la visibilité, mais aussi la garantie que leurs systèmes d'accès ne deviendront pas une faille de sécurité.

Ainsi, les serruriers sont de plus en plus responsables de la protection non seulement des espaces physiques, mais aussi des identités numériques.

Pourquoi cette évolution est importante : leçons tirées des essais de pénétration physique

Dans un épisode de Darknet Diaries , Deviant Ollam, spécialiste en intrusion physique, démontre à travers ses tests l'importance cruciale du passage de la sécurité mécanique à la sécurité cyberphysique. Lors d'une récente entrevue en balado, Ollam a raconté comment sa carrière a débuté lorsqu'il a aidé un cabinet d'avocats après la démission de son administrateur système : non pas en restaurant le réseau, mais en forçant l'ouverture de portes verrouillées à l'aide de simples fournitures de bureau, faute de clés.

Ce moment a mis en lumière une évidence fondamentale : la sécurité physique et numérique sont indissociables. Lorsqu’Ollam réussit à contourner une gâche électronique avec un simple morceau de carton, à cloner des identifiants RFID en une nuit, ou encore à tromper les agents de sécurité par ingénierie sociale tout en perçant des portes verrouillées, cela révèle comment le contrôle d’accès électronique crée de nouvelles vulnérabilités auxquelles les serruriers traditionnels n’étaient pas formés pour faire face.

Quand la sécurité physique rencontre le cyberrisque

Chaque serrure connectée, lecteur de badge ou identifiant mobile représente une porte d'entrée potentielle pour les cyberattaques. Une mauvaise gestion des identifiants d'accès, des appareils non sécurisés ou des micrologiciels désuets peuvent exposer les organisations à des risques importants.

C'est pourquoi les décisions relatives aux accès physiques sont désormais indissociables de la stratégie de cybersécurité. Qui a accès ? Quand ? D'où ? Et comment cet accès est-il contrôlé, vérifié et révoqué ?

Les serruriers sont souvent les premiers, et parfois les seuls, professionnels à interagir avec ces systèmes sur place. Cela leur confère une position cruciale : ils ne sont plus de simples installateurs, mais de véritables garants de la confiance cyber-physique.

Cependant, ce rôle élargi comporte des défis. La gestion des systèmes d'accès électroniques exige visibilité, responsabilisation et processus opérationnels cohérents, notamment lorsque les serruriers développent leurs services ou interviennent sur plusieurs sites clients.

Le facteur humain demeure essentiel.

L'une des conclusions les plus révélatrices des tests d'intrusion d'Ollam est que la technologie seule ne peut garantir la sécurité d'un site. Lors d'une intervention dans une usine d'une petite ville, son équipe a cloné des badges RFID, créé de faux identifiants et pénétré dans le bâtiment, avant d'être démasquée par un employé qui y travaillait depuis 38 ans et qui a immédiatement reconnu des visages inconnus.

« C'était la première fois qu'on devait présenter notre "carte de sortie de prison" », a expliqué Ollam, en faisant référence à la lettre d'autorisation que les testeurs d'intrusion possèdent. La vigilance de l'employé a permis de surmonter les défaillances des systèmes électroniques, démontrant ainsi que les employés impliqués et soucieux de leur environnement de travail constituent souvent le rempart de sécurité le plus efficace, une réalité que le simple contrôle d'accès ne peut garantir.

Le manque de ressources opérationnelles qui freine les serruriers

Lors d'une mission à haut risque décrite par Ollam, son équipe a passé près d'une semaine à surveiller une infrastructure critique, notamment en rampant dans les champs vêtues de tenues de camouflage pour photographier les lecteurs de badges et analyser les données des capteurs au sol aux points de contrôle des véhicules. Une fois l'accès obtenu, après s'être dissimulés dans le coffre d'une voiture et avoir suivi le véhicule jusqu'au portail, ils ont découvert que l'établissement avait investi massivement dans la sécurité périphérique, mais que les portes intérieures étaient vulnérables à une simple intrusion.

Encore plus révélateur fut le processus d'arrestation : un membre de l'équipe a dû délibérément semer le chaos, en perçant des serrures, en déclenchant des alarmes, en volant un vélo et une voiturette de golf, avant que la sécurité ne se rende compte de la situation. Ce type de test approfondi exige une documentation opérationnelle détaillée, une coordination des déplacements des équipes et une visibilité en temps réel sur les activités de plusieurs équipes sur le campus.

À mesure que les services deviennent plus complexes et plus sensibles au numérique, ces lacunes créent des risques :

Pour réussir dans cette nouvelle ère, les serruriers ont besoin de plus que de compétences techniques : ils ont besoin de plateformes opérationnelles qui favorisent la responsabilisation, la transparence et le contrôle.

Soutenir la transition avec Trackforce

Le métier de serrurier a toujours reposé sur la confiance. Mais avec l'évolution des serruriers vers la sécurité cyberphysique, cette confiance a profondément changé. Aujourd'hui, les serruriers ne se contentent plus de tailler des clés : ils programment les identifiants, configurent les systèmes de contrôle d'accès et gèrent l'infrastructure numérique qui détermine qui peut accéder aux zones sensibles.

Cela soulève des questions auxquelles de nombreuses organisations ne peuvent répondre : lorsqu’un serrurier programme des identifiants dans un système de contrôle d’accès, qui suit les accès effectués ? Comment prouver quel technicien a modifié les serrures électroniques ? En cas de violation de données, est-il possible de documenter chaque intervention et modification du système ?

Le risque interne dont personne ne parle

Le spécialiste en intrusion physique Deviant Ollam affiche un taux de réussite de 100 % lors de ses missions d'évaluation de la sécurité des bâtiments, souvent en se faisant passer pour des techniciens munis de documents d'identité crédibles. Lors d'une intervention, il s'est fait passer pour un technicien de réparation d'ascenseurs et a été conduit directement dans la salle des serveurs par un agent de sécurité crédule.

Or, il faut savoir que les serruriers agréés disposent des mêmes accès maîtres, d'identifiants authentiques et de relations de confiance. Ils peuvent forcer les serrures, cloner des identifiants et accéder aux zones sécurisées dans le cadre de leurs fonctions habituelles. Sans contrôles opérationnels adéquats, les organisations font confiance aux individus plutôt qu'à leurs systèmes.

Cela représente l'une des vulnérabilités les plus négligées en matière de sécurité cyberphysique : les personnes qui installent et entretiennent les systèmes de contrôle d'accès ont les connaissances et l'accès nécessaires pour les contourner.

Intégrer la responsabilisation dans la prestation de services

Trackforce comble cette lacune en fournissant une infrastructure opérationnelle permettant de gérer et de surveiller les fournisseurs de services de sécurité qui opèrent à l'intersection de la sécurité physique et numérique.

Les capacités principales comprennent :

  • Journal d'audit complet : chaque intervention d'un technicien, chaque accès au système et chaque modification d'identifiants est enregistré avec l'horodatage, le lieu et l'identité du technicien. En cas d'incident de sécurité, les organisations peuvent immédiatement identifier les fournisseurs de services ayant accédé aux systèmes concernés et déterminer à quel moment.
  • Visibilité en temps réel – Suivez la présence des techniciens sur place, les systèmes auxquels ils accèdent et le temps passé dans les zones sensibles. Cette visibilité prévient les malversations et permet de vérifier que les travaux ont été réalisés conformément au contrat.
  • Protocoles de sécurité normalisés – Lorsque plusieurs serruriers interviennent à différents endroits, des pratiques incohérentes engendrent des risques. Trackforce normalise les procédures pour tous ses techniciens et tous ses sites.
  • Documentation de conformité – Les établissements de santé, les services financiers et les infrastructures essentielles peuvent prouver que les fournisseurs de services ont respecté les protocoles appropriés et que tous les accès ont été autorisés et consignés.

Trackforce ne remplace pas la confiance ; il fournit le niveau de vérification qui transforme la confiance, d'une simple supposition, en une réalité documentée et vérifiable. Pour les serruriers, cette infrastructure témoigne de leur professionnalisme et favorise leur croissance. Pour les organisations, elle permet de se prémunir contre les risques internes engendrés par le contrôle d'accès électronique.

À mesure que les serruriers assument une responsabilité accrue en matière de sécurité cyberphysique, ils ont besoin de plateformes qui responsabilisent les utilisateurs quant à l'accès privilégié qu'ils détiennent – ​​des plateformes qui transforment le « faites-moi confiance » en « vérifiez-moi ».

Se préparer pour 2026 et après

Le message de Security Journal Americas est clair : l’avenir de la sécurité appartient aux professionnels capables de faire le lien entre les mondes physique et numérique tout en apportant une réelle valeur ajoutée et une fiabilité à toute épreuve. Pour les serruriers, cela représente une opportunité majeure, à condition toutefois qu’ils soient en mesure de gérer les exigences opérationnelles qui en découlent.

L'avenir appartient aux professionnels de la sécurité qui comprennent ce qu'Ollam a démontré à travers des centaines de tests d'intrusion : réussir à pénétrer dans les bâtiments n'est pas l'objectif. L'objectif est d'être repéré pour les bonnes raisons : grâce à l'implication des employés, aux procédures adéquates et aux stratégies de défense en profondeur qui ne reposent pas sur une seule couche de sécurité. Avec la généralisation du contrôle d'accès électronique, les serruriers capables d'allier compétences physiques, supervision opérationnelle, responsabilité numérique et approche cyberphysique deviendront des partenaires indispensables à la protection de ce qui compte le plus.

Ollam a réfléchi : « Ce n'est pas l'obscurité qui fait peur, mais la solitude. Avec les outils, la formation et les plateformes opérationnelles appropriés, les serruriers de 2026 ne seront plus seuls face à cette obscurité.

Foire aux questions

Autrefois, les serruriers n'étaient impliqués que dans les clés mécaniques, les serrures et les points d'accès physiques. Avec la généralisation du contrôle d'accès électronique, des identifiants mobiles et des systèmes connectés au nuage dans les secteurs commercial, résidentiel collectif, de la santé et des grandes entreprises, ils configurent de plus en plus les logiciels, gèrent les identifiants et veillent à l'intégration sécurisée des systèmes d'accès aux environnements informatiques. Nombre d'entre eux offrent maintenant des services de contrôle d'accès électronique, d'authentification mobile et de cybersécurité de base.

Chaque serrure connectée, lecteur de badge et identifiant mobile représente une porte d'entrée potentielle pour les cyberattaques. Une mauvaise gestion des identifiants, des appareils non sécurisés et des micrologiciels désuets augmentent considérablement les risques. Qui a accès, quand, d'où et comment cet accès est-il surveillé, vérifié et révoqué ? Autant de questions maintenant au cœur de toute stratégie de cybersécurité.

Le spécialiste en intrusion Deviant Ollam a démontré comment les systèmes électroniques présentent des failles que les formations traditionnelles de serrurier n'abordent jamais, notamment le contournement des gâches électroniques avec du carton, le clonage de badges RFID en une nuit et le piratage par les portiques de sécurité. Lors d'une intervention, un établissement avait investi massivement dans la sécurité périphérique tout en laissant ses portes intérieures vulnérables au piratage par simple intrusion.

Non. Lors d'un test, une équipe a cloné des badges RFID et créé de faux identifiants pour entrer dans une usine, mais a été bloquée par un employé de 38 ans qui ne les a pas reconnus. Un personnel impliqué et soucieux de son lieu de travail constitue souvent la meilleure protection, et c'est quelque chose que le contrôle d'accès à lui seul ne peut pas remplacer.

La gestion des systèmes d'accès électroniques exige visibilité, responsabilisation et processus opérationnels cohérents , ce qui se complexifie à mesure que les serruriers développent leurs services ou gèrent plusieurs sites clients. Sans processus fiables, il est difficile d'assurer de manière constante ce rôle cyber-physique élargi.

Trackforce enregistre chaque intervention d'un technicien, chaque accès au système et chaque modification d'identifiants avec un horodatage, une localisation et une identification, permettant ainsi à une organisation de retracer précisément qui a accédé à quel système et à quel moment. Les superviseurs peuvent voir en temps réel les personnes sur place et le temps passé dans les zones sensibles. Ces mêmes enregistrements constituent une preuve de conformité pour les clients des secteurs de la santé, des services financiers et des infrastructures critiques.

Ressources connexes

Plus d'informations sur la vérification des personnes ayant accès