Een toegangslezer aan de deur lost pas iets op als u vooraf weet wie toegang krijgt, tot welke ruimte, op welk moment en onder welke voorwaarden. Juist daar zit het verschil tussen een praktisch toegangssysteem en een verzameling losse passen, apps of lezers.
Bij toegangscontrole met kaarten, smartphones of gezichtsherkenning is er daarom geen universeel beste keuze. Een kaart is vaak het meest voorspelbaar en eenvoudig. Een smartphone kan beheer en tijdelijke toegang versnellen. Gezichtsherkenning vraagt om een aantoonbaar zwaardere noodzaak, een zorgvuldige privacybeoordeling en een passende technische inrichting. Kies dus niet eerst een lezer, maar eerst het gewenste niveau van zekerheid en beheer.
Begin bij de toegangsvraag, niet bij het toegangsmiddel
Een toegangsmiddel bewijst niet automatisch wie er voor de deur staat. Een kaart kan worden uitgeleend, een smartphone kan onbeheerd achterblijven en een biometrische oplossing stelt hoge eisen aan privacy en betrouwbaarheid. De kernvraag is: welk risico wilt u bij deze specifieke deur beheersen?
Een entree van een regulier kantoor vraagt iets anders dan een serverruimte, medicijnruimte, magazijn met waardevolle voorraad of technische installatie. Deel deuren daarom in naar functie en risico. Vervolgens bepaalt u per zone welke gebruikers toegang nodig hebben en welke toegangsroute daarbij past.
Vier vragen voor uw rechtenstructuur
- Moet u vooral sleutels vervangen door centraal beheerbare rechten?
- Moet u toegang snel kunnen verstrekken en intrekken voor medewerkers, leveranciers of tijdelijke krachten?
- Is het voldoende dat iemand een geldig toegangsmiddel bezit, of moet de identiteit sterker worden gecontroleerd?
- Wilt u gebeurtenissen kunnen terugzien bij beheer, een incident of een afwijkende openingstijd?
Met deze antwoorden voorkomt u dat elke deur hetzelfde wordt ingericht terwijl de risico’s, gebruikersstromen en beheerlast juist verschillen.
Wanneer kaarten en tags de verstandige standaard zijn
Kaarten en tags passen goed bij organisaties die een bewezen, overzichtelijke en laagdrempelige vorm van deurcontrole zoeken. U kent per gebruiker of gebruikersgroep rechten toe, koppelt daar tijdschema’s aan en blokkeert een verloren kaart direct. Dat is een duidelijke stap vooruit ten opzichte van mechanische sleutels die buiten uw administratie kunnen blijven circuleren.
Deze methode is vooral praktisch bij kantoren, scholen, magazijnen, personeelsingangen en technische ruimtes. Ook voor schoonmaak, onderhoud of externe partijen kunt u een eigen pas uitgeven met beperkte toegang en een einddatum. Bij grotere locaties maakt centraal beheer het eenvoudiger om rollen te beheren, bijvoorbeeld voor receptie, facilitair beheer, ICT en logistiek.
De beperking is tegelijk duidelijk: een kaart of tag is een bezit. De lezer controleert of het uitgegeven middel geldig is, maar niet vanzelf of de drager ook de bedoelde persoon is. Voor veel deuren is dat passend. Voor ruimtes met een hoger risico kunt u een aanvullende maatregel overwegen, zoals een pincode, toezicht bij de entree of een andere tweede factor.
Een professionele oplossing voor intercom en toegangscontrole maakt het bovendien mogelijk om deuren, gebruikers, zones, tijdschema’s en gebeurtenissen vanuit één beheeromgeving te organiseren.
Wanneer mobiele toegang met een smartphone voordeel biedt
Mobiele toegang is interessant wanneer snelheid van beheer en gebruiksgemak belangrijk zijn. Een digitale toegangspas kan aan een smartphone worden gekoppeld, waardoor u niet voor iedere gebruiker een fysieke kaart hoeft uit te geven. Dat helpt bijvoorbeeld bij flexwerkplekken, meerdere locaties, tijdelijke medewerkers en externe partners die slechts beperkt toegang nodig hebben.
De meerwaarde zit vooral in de beheerprocessen. U kunt een credential toekennen, wijzigen of intrekken zonder fysieke uitgifte en retourzending van passen. Voor de gebruiker is het prettig dat het toegangsmiddel op een apparaat staat dat vaak toch al wordt meegenomen. Kies daarbij wel bewust hoe de deur wordt geopend: met nabijheidstechniek, een handeling in een app of een combinatie met de schermvergrendeling van het toestel.
Mobiele toegang werkt het best als u ook afspraken maakt over verlies, toestelvervanging, privételefoons en uitdiensttreding. Bepaal wie mobiele credentials mag uitgeven, wie logbestanden mag raadplegen en hoe snel rechten worden ingetrokken. Voor toegang tot kritieke ruimten is een smartphone alleen niet altijd de juiste keuze; een tweede factor of aanvullende procedure kan dan beter passen.
Let ook op de infrastructuur. IP-deurcontrollers, intercoms en beheersoftware hebben een betrouwbaar netwerk nodig. Segmentatie, bekabeling, voeding en beheer horen daarom bij het ontwerp. Lees ook hoe EMC Solutions zakelijke WiFi- en datanetwerken opbouwt als basis voor verbonden systemen.
Gezichtsherkenning: kies alleen bij aantoonbare noodzaak
Gezichtsherkenning lijkt aantrekkelijk omdat een gebruiker geen kaart hoeft te tonen of telefoon hoeft te pakken. Toch is gemak op zichzelf geen voldoende reden om deze techniek bij een bedrijfsdeur toe te passen. Wanneer gezichtskenmerken met specifieke technische middelen worden verwerkt om een persoon uniek te identificeren of te verifiëren, kan sprake zijn van verwerking van biometrische persoonsgegevens.
In Nederland geldt voor biometrische gegevens een streng kader. De Uitvoeringswet AVG kent een uitzondering voor verwerking die noodzakelijk is voor authenticatie- of beveiligingsdoeleinden. Dat vraagt om meer dan de constatering dat gezichtsherkenning modern of snel is. U moet kunnen onderbouwen waarom een minder ingrijpende oplossing, zoals een kaart, smartphone of combinatie daarvan, het beveiligingsdoel niet voldoende bereikt.
Gebruik gezichtsherkenning daarom alleen wanneer de deur een zwaarwegend risico afdekt en de noodzaak, proportionaliteit en inrichting goed zijn onderzocht. Denk aan een zeer beperkt aantal ruimten met uitzonderlijk gevoelige processen of hoge veiligheidsvereisten, niet aan een standaard personeelsentree omdat dat comfortabeler oogt.
Een foto is niet hetzelfde als een toegangsoplossing
Vraag leveranciers concreet welke gegevens worden verwerkt en waar. Wordt een gezichtsbeeld opgeslagen, alleen een biometrische template, of vindt de vergelijking lokaal op het apparaat plaats? Wie beheert die gegevens? Welke partijen hebben toegang? Wat is de bewaartermijn? En wat gebeurt er bij een foutieve weigering of wanneer een medewerker niet met biometrie wil werken?
Een template verdient dezelfde serieuze beoordeling als een beeld wanneer deze technisch wordt gebruikt om iemand uniek te herkennen. Voor grootschalige of stelselmatige biometrische verwerking is een DPIA doorgaans verplicht. Betrek daarom vroegtijdig uw privacyfunctionaris of juridisch adviseur; laat die beoordeling niet pas plaatsvinden nadat de apparatuur is besteld.
Maak onderscheid tussen gezichtsherkenning en ontgrendelen op de telefoon
Een relevante nuance: een medewerker kan zijn telefoon zelf met gezichtsherkenning ontgrendelen en daarna een mobiele toegangspas gebruiken. Dat is iets anders dan een deurlezer die gezichten van medewerkers vergelijkt met een database van uw organisatie. In het eerste scenario kan de biometrische controle lokaal op het toestel van de gebruiker plaatsvinden, terwijl de deur alleen een geldige mobiele credential ontvangt.
Dit verschil is technisch én privacyrechtelijk belangrijk, maar u mag het niet aannemen op basis van een verkoopbrochure. Controleer bij de gekozen oplossing de gegevensstromen, versleuteling, beheerrollen, verwerkersafspraken en mogelijke doorgifte van gegevens. Leg ook vast wat er wordt gelogd: een toegangsgebeurtenis is voor beheer vaak nuttig, maar de bewaartermijn moet passen bij het doel.
Ontwerp de techniek rondom de deur, niet alleen op de deur
Een goed toegangsplan kijkt verder dan de lezer. De deur moet mechanisch geschikt zijn, de elektrische sluiting moet passen bij de gebruikssituatie en de vluchtfunctie moet worden beoordeeld. Daarnaast moeten voeding, bekabeling, netwerkverbinding, beheeromgeving en noodscenario’s kloppen. Wat gebeurt er bijvoorbeeld bij een stroomstoring, netwerkuitval of defecte controller? Wie kan dan veilig naar buiten, en wie mag naar binnen?
Bij een entree kan een koppeling met intercom en video waardevol zijn: u ziet of spreekt een bezoeker voordat u toegang verleent. Bij incidentonderzoek kan het helpen om toegangsgebeurtenissen in tijd te vergelijken met beelden uit camerabeveiliging. Houd de doelen wel gescheiden en leg vast wie deze gegevens mag inzien.
EMC Solutions kan dit traject begeleiden van inventarisatie en rechtenstructuur tot ontwerp, installatie, configuratie, koppelingen, oplevering en beheerondersteuning. Zo wordt de keuze voor kaart, smartphone of een aanvullende methode onderdeel van een werkend systeem in plaats van een losse aanschaf.
Praktisch besliskader per toegangsvorm
- Kies kaart of tag als u betrouwbare, eenvoudig beheersbare toegang wilt voor vaste gebruikers en een fysieke pas goed past bij uw processen.
- Kies smartphone als u veel tijdelijke, mobiele of verspreid werkende gebruikers heeft en digitale uitgifte en intrekking tijd besparen.
- Kies een combinatie als bepaalde deuren om extra zekerheid vragen, bijvoorbeeld kaart plus pincode of mobiele credential plus aanvullende procedure.
- Onderzoek gezichtsherkenning zeer kritisch als u een concrete beveiligingsnoodzaak kunt aantonen die met minder ingrijpende middelen niet goed wordt afgedekt.
De beste toegangscontrole maakt het voor bevoegde gebruikers eenvoudig, houdt beheer overzichtelijk en beperkt de verwerking van persoonsgegevens tot wat nodig is. Dat is meestal waardevoller dan kiezen voor de meest opvallende techniek aan de deur.
Van keuzevraag naar een werkbaar toegangsplan
Wilt u per deur, gebruikersgroep en beveiligingsniveau bepalen welke toegangsvorm past? EMC Solutions brengt deuren, rechten, netwerk, intercom en eventuele videokoppelingen praktisch in kaart.
Geraadpleegde bronnen
- Toegangscontrole voor bedrijven: veilig beheer van deuren en gebruikers
- Juridisch kader gezichtsherkenning
- Uitvoeringswet Algemene verordening gegevensbescherming, artikel 29
- Besluit lijst verwerkingen persoonsgegevens waarvoor een gegevensbeschermingseffectbeoordeling verplicht is
- Be compliant: data protection by design, verwerkingsregister en DPIA
