Tarjeta de proximidad versus tarjeta inteligente: diferencias clave, riesgos de seguridad y cómo elegir
Jul 17, 2026
Dejar un mensaje
Esta guía cubre cómo funciona cada tarjeta, dónde las tarjetas de proximidad fallan en cuanto a seguridad, cómo identificar qué tipo está ejecutando actualmente, cuánto cuesta de manera realista una actualización y qué tecnología se adapta a cada entorno.

Cómo funciona una tarjeta de proximidad
Una tarjeta de proximidad es una credencial pasiva y sin contacto que funciona en125 kilociclos(baja frecuencia). Sostenga una cerca de un lector compatible y el campo electromagnético del lector alimentará la bobina de antena interna de la tarjeta. El chip se activa, transmite un número de identificación fijo -, normalmente un código de instalación y un número de tarjeta codificados en formato Wiegand de 26-bits, y se queda en silencio. Sin batería, sin contacto, sin interacción más allá de esa única transmisión.
La tarjeta almacena muy poco: aproximadamente 64 bits de datos, suficientes para esos dos identificadores y nada más. No hay capacidad de procesamiento ni cifrado. Se transmite la misma identificación cada vez que la tarjeta ingresa a cualquier campo de 125 kHz -, incluido uno generado por un atacante. El enlace de comunicación del lector-al-controlador (protocolo Wiegand) tampoco está cifrado.
Tarjetas de proximidad de 125 kHznormalmente vienen en forma de tarjetas de PVC del tamaño de-tarjetas-de crédito o llaveros compactos. Son económicos y fáciles de instalar - una configuración de un solo-lector no necesita configuración de software en el lado de la tarjeta-. Esa simplicidad también es la razón por la que han durado tanto tiempo en el mercado, incluso cuando sus limitaciones de seguridad se han vuelto más difíciles de ignorar.
Aplicaciones comunes: entrada a edificios, barreras de estacionamiento, torniquetes y cualquier entorno donde el objetivo sea registrar el acceso a las puertas en lugar de verificar criptográficamente la identidad.
Cómo funciona una tarjeta inteligente - y por qué es fundamentalmente diferente
Una tarjeta inteligente opera en13,56MHz(alta frecuencia) y contiene un microprocesador integrado -, no solo una bobina y un chip pasivo. Cuando se presentan a un lector compatible, los dos dispositivos ejecutan un protocolo de enlace criptográfico antes de que cualquier dato de credencial cambie de manos. La tarjeta calcula las respuestas a los desafíos del lector, el lector hace lo mismo a cambio y ninguna de las partes transmite una identificación estática que pueda reproducirse más tarde.
Debido a que el cálculo se realiza en la propia tarjeta, los datos confidenciales de las credenciales nunca necesitan salir en un formato legible. El lector recibe una prueba criptográfica de identidad. Esta autenticación mutua, totalmente ausente en los sistemas de tarjetas de proximidad, es la base de la seguridad de las tarjetas inteligentes.
Las tarjetas inteligentes también almacenan mucho más que una tarjeta de proximidad - normalmente de 2 KB a 72 KB dependiendo del chip - y admiten múltiples aplicaciones simultáneas. un soloTarjeta inteligente ISO 14443Apuede llevar una credencial de acceso al edificio, un certificado de inicio de sesión de estación de trabajo, un perfil de pago de cafetería y un registro de tiempo-y-asistencia. Las tarjetas Prox no pueden contener nada de eso.
El estándar dominante para las tarjetas inteligentes de control de acceso esISO/CEI 14443- la misma especificación utilizada por las tarjetas de pago sin contacto. Las familias de chips comunes incluyen MIFARE Classic, MIFARE DESFire EV2/EV3 y HID iCLASS. Una nota sobre MIFARE Classic: investigadores de la Universidad de Radboud demostraron en 2008 que su cifrado patentado Crypto-1 es vulnerable a ataques de recuperación de claves-. DESFire EV2 y EV3 utilizan cifrado AES y son la opción segura de generación actual para nuevas implementaciones.
Las tarjetas inteligentes están disponibles como tarjetas de PVC estándar, llaveros y - pulseras - en entornos de atención médica y eventos.pulseras RFIDLos chips de tarjetas inteligentes construidos con 13,56 MHz se utilizan como pulseras para niños en hospitales, parques temáticos y campamentos de verano, donde el personal necesita comodidad sin contacto y una garantía de identidad confiable para los menores que no pueden manejar una tarjeta.
Diferencias clave de un vistazo
| Característica | Tarjeta de Proximidad | Tarjeta inteligente |
|---|---|---|
| Frecuencia | 125 kHz (LF) | 13,56MHz (HF) |
| Hardware interno | Bobina pasiva + IC básico | Microprocesador + antena |
| Cifrado de datos | Ninguno | AES/3DES |
| Capacidad de memoria | ~64 bits | 2KB – 72KB |
| Autenticación mutua | No | Sí |
| Protocolo de lector-a-controlador | Wiegand (sin cifrar) | OSDP (cifrado) o Wiegand |
| Compatibilidad con múltiples-aplicaciones | No | Sí |
| Riesgo de clonación | Alto | muy bajo |
| Revocación remota de credenciales | No (manual, por-puerta) | Sí (en todo el sistema-) |
| Aprox. coste por-tarjeta | $1–$5 | $2–$20+ |
Dos entradas en esa tabla merecen un poco más de contexto.OSDP (Protocolo abierto de dispositivo supervisado)es el reemplazo moderno de Wiegand en el enlace del lector-al-controlador. La mayoría de los sistemas de tarjetas de proximidad utilizan Wiegand -, un protocolo serial no cifrado que data de la década de 1980. OSDP lo reemplaza con comunicación bidireccional cifrada AES-128. Los lectores de tarjetas inteligentes con soporte OSDP cierran por completo la vulnerabilidad de interceptación Wiegand, no sólo el riesgo de clonación de tarjetas.Revocación remotaOtra ventaja subestimada es la siguiente: cuando se pierde una tarjeta inteligente o un empleado se marcha, un sistema de gestión de tarjetas puede invalidar la credencial en todas las puertas simultáneamente. Se debe eliminar manualmente una credencial de tarjeta de proximidad de cada base de datos del controlador - y, si ese paso se retrasa, la credencial permanece activa.

La brecha de seguridad: cómo se ven realmente los riesgos
El problema fundamental de las tarjetas de proximidad es arquitectónico. Transmiten una identificación fija y sin cifrar a cualquier campo electromagnético de 125 kHz -, incluido uno que genera un atacante. Tres vectores de ataque prácticos se derivan directamente de ese diseño:
Clonación de tarjetas.Los dispositivos de lectura/escritura de 125 kHz están disponibles comercialmente y son fáciles de usar. Leer la credencial de una tarjeta de proximidad lleva unos segundos; escribirlo en una tarjeta en blanco requiere un poco más. El clon resultante es eléctricamente indistinguible del original. El titular de la tarjeta no tiene indicios de que haya sucedido y el registro de acceso muestra un escaneo normal.
Intercepción de Wiegand.Incluso si se pudiera impedir de algún modo la clonación de tarjetas, el enlace Wiegand entre el lector y el controlador se transmite en texto sin cifrar. Un pequeño dispositivo instalado dentro o detrás del gabinete del lector - fuera de la vista, entre la pared y el lector - puede registrar silenciosamente cada credencial que pasa. Sin manipulación visible, sin alerta del sistema.
Sin revocación automática.Como se indicó anteriormente, la credencial de tarjeta de proximidad de un ex-empleado sigue siendo válida hasta que alguien la elimina manualmente de cada controlador relevante. En la práctica, esa brecha suele medirse en días o semanas.
Los ataques con tarjetas de proximidad son operativamente silenciosos. Una credencial clonada produce entradas de registro de acceso idénticas a las del usuario legítimo. No hay ninguna anomalía, ninguna alerta y, a menudo, no hay investigación hasta que algo más desencadena una revisión. Esa es la parte que no aparece en las hojas de especificaciones.
Para organizaciones que buscan protección pasiva inmediata para tarjetas prox almacenadas en billeteras, untarjeta de bloqueo RFIDproporciona cierta mitigación contra el escaneo oportunista - aunque no hace nada para abordar el problema de la interceptación de Wiegand en el lado del lector.
Cómo saber qué tarjeta tienes actualmente
Antes de planificar cualquier actualización, necesita saber qué tecnología se está ejecutando realmente en sus instalaciones.
Paso 1 - Escaneo del teléfono inteligente.Instale NFC Tools (gratis, Android) y sostenga la tarjeta plana contra la parte posterior del teléfono. Si la aplicación lee algún dato del chip, es una tarjeta inteligente de 13,56 MHz. Si no sucede nada, es casi seguro que se trata de una tarjeta de proximidad de 125 kHz, que Android NFC no puede leer.
Paso 2 - Inspección física.Sostenga la tarjeta bajo una luz intensa. Las tarjetas inteligentes a menudo muestran contornos internos tenues - la sombra de la bobina de la antena y la capa del chip. Las tarjetas Prox parecen uniformes. Una almohadilla de contacto dorada o plateada visible en el frente indica la capacidad de la tarjeta inteligente en modo contacto-, común en las tarjetas PIV gubernamentales.
Paso 3 - Hoja de especificaciones del lector.Busque el número de modelo de sus lectores instalados. La hoja de datos enumerará las frecuencias admitidas. "125 kHz", "HID Prox", "EM4100" o "TK4100" significa proximidad. "13,56 MHz", "MIFARE", "ISO 14443" o "iCLASS" significa tarjeta inteligente. Si aparecen ambos, ya tienes hardware-de doble frecuencia.
Costo: una visión realista
Todas las cifras son aproximadas para 2024-2025; Verifique los precios actuales con los proveedores antes de presupuestar.
- Tarjetas de proximidad de 125 kHz: entre 1 y 5 dólares por tarjeta
- Tarjetas inteligentes MIFARE Classic: entre $2 y $6 por tarjeta
- MIFARE DESFire EV3 / iCLASS SEOS: $6–$20+ por tarjeta
- Lectores de tarjetas de proximidad: entre 50 y 200 dólares por puerta
- Lectores de tarjetas inteligentes: entre $80 y $300 por puerta
- Lectores de doble-frecuencia(lea ambos tipos de tarjeta): $100–$400 por puerta
La diferencia en el coste por-tarjeta entre las tarjetas inteligentes de nivel básico- y las de proximidad es menor de lo que la mayoría de la gente espera: - aproximadamente entre 1 y 3 dólares por credencial. El mayor costo inicial es el hardware del lector. Es por eso que los lectores de doble-frecuencia son el punto de partida práctico para la mayoría de las migraciones: las tarjetas de proximidad existentes siguen funcionando mientras que las tarjetas inteligentes se emiten en paralelo, evitando cualquier interrupción en el acceso diario.
El cálculo del costo total también debe incluir lo que realmente cuesta un incidente de seguridad de una tarjeta de proximidad: - reemplazo de credenciales, investigación y potencialmente informes regulatorios. Esa cifra puede superar años de inversión en infraestructura de tarjetas inteligentes.

¿Qué tecnología se adapta a qué entorno?
Cuidado de la salud.Las tarjetas inteligentes son la opción práctica. Los entornos clínicos necesitan control de acceso físico (salas de medicamentos, áreas restringidas) y control de acceso lógico (inicio de sesión en la estación de trabajo EHR) en la misma credencial. Los requisitos de auditoría de HIPAA se alinean con el registro de acceso a tarjetas inteligentes.Lectores de control de accesoque soportan ambas funciones son estándar en los hospitales modernos. En las salas de pediatría y maternidad, las pulseras RFID para niños que utilizan chips de tarjetas inteligentes permiten al personal realizar un seguimiento de los pacientes y evitar salidas no autorizadas - un uso operativo directo de la misma infraestructura de credenciales.
Gobierno.Tarjetas PIV (Verificación de identidad personal), requeridas segúnFIPS 201para los empleados federales que acceden a los sistemas gubernamentales, son las tarjetas inteligentes. Las tarjetas de proximidad no cumplen con HSPD-12 ni con sus marcos sucesores. Los organismos no federales que operan bajo requisitos de cumplimiento similares deberían seguir la misma dirección.
Educación superior.Las universidades suelen utilizar una tarjeta para acceder a las residencias, servicios de biblioteca, pases de transporte y planes de alimentación. un soloTarjeta inteligente MIFARE 1KPuede manejar varios de estos simultáneamente. Las tarjetas Prox no pueden.
Empresa corporativa.Las organizaciones bajo SOC 2 Tipo II o ISO 27001 deben utilizar tarjetas inteligentes de forma predeterminada. Los sistemas de proxy basados en Wiegand- se señalan cada vez más en las auditorías de seguridad como insuficientes para entornos que manejan datos regulados.
Comercial de bajo-riesgo.Una oficina pequeña, un almacén único o una instalación de almacenamiento sin datos confidenciales detrás de sus puertas - las tarjetas de proximidad siguen siendo rentables-aquí. El modelo de amenaza no justifica los costos de infraestructura de tarjetas inteligentes a esta escala.
Planificación de una migración: cinco pasos que funcionan
Rara vez es necesario desmontar-y-reemplazar por completo. La mayoría de las organizaciones migran gradualmente utilizando una infraestructura de doble-frecuencia, que mantiene válidas las credenciales existentes mientras se introducen otras nuevas.
1. Audite su sistema.Obtenga hojas de especificaciones para cada lector de la instalación. Identifique qué controladores de puertas utilizan Wiegand frente a OSDP y qué lectores pueden actualizarse-por firmware. Enumere todos los formatos de tarjetas en uso activo.
2. Reemplace los lectores primero.Implemente modelos de frecuencia dual-en cada puerta.Credenciales de doble-frecuenciay los lectores permiten que las tarjetas de proximidad sigan funcionando durante la transición - sin interrupción del acceso durante la ventana de implementación.
3. Emitir primero tarjetas inteligentes a usuarios de alto-riesgo.Ejecutivos, administradores de TI, titulares de acceso a salas de servidores y centros de datos - deben migrarse en la primera ola. ALlavero de 13,56 MHzFunciona tan bien como un formato de tarjeta para los usuarios que lo prefieran.
4. Establezca una fecha de caducidad de la tarjeta de proximidad.Comunique una fecha específica - normalmente entre 90 y 180 días - después de la cual ya no se aceptarán credenciales de 125 kHz. Unlector de inscripciónsimplifica la emisión masiva para el resto de la población de usuarios.
5. Desactive 125 kHz en lectores-de frecuencia dual.Una vez que todos los usuarios tengan tarjetas inteligentes, configure los lectores para que rechacen las credenciales de baja-frecuencia. Esto cierra permanentemente la superficie de ataque de la tarjeta de proximidad.
Para organizaciones en entornos regulados,NIST SP 800-116 Rev. 1proporciona orientación detallada sobre la implementación de programas de credenciales de acceso físico y lógico compatibles con PIV-.
¿Qué pasa con las credenciales móviles?
Las credenciales móviles - que almacenan credenciales de acceso en un teléfono inteligente a través de NFC o Bluetooth Low Energy - están ganando terreno en entornos empresariales. El caso operativo es real: las credenciales se pueden emitir, modificar y revocar de forma remota sin tocar una tarjeta física, lo cual es importante para las organizaciones que administran fuerzas de trabajo grandes o distribuidas.
Las compensaciones también son reales. Las credenciales móviles dependen del estado de la batería del dispositivo, la compatibilidad del sistema operativo y la infraestructura MDM. Todavía no son universalmente adecuados para entornos regulados o perímetros de alta-seguridad. Para la mayoría de las organizaciones en este momento, las tarjetas inteligentes siguen siendo el término medio comprobado - más seguro que las tarjetas de proximidad, más ampliamente compatible que las implementaciones móviles-solo y respaldadas por un ecosistema maduro de lectores y software de administración.
Preguntas frecuentes
P: ¿Se puede clonar una tarjeta de proximidad sin que el titular lo sepa?
R: Sí. Debido a que las tarjetas de proximidad transmiten una identificación sin cifrar a cualquier campo compatible, un lector de 125 kHz ubicado cerca del titular de la tarjeta - en un ascensor o en un área concurrida - puede leer y registrar la credencial sin ningún contacto físico. Los dispositivos fotocopiadores RFID disponibles comercialmente pueden escribir esa credencial en una tarjeta en blanco. El proceso no deja rastro y el titular de la tarjeta no tiene indicios de que haya ocurrido.
P: ¿Las tarjetas de proximidad son lo mismo que las tarjetas RFID?
R: Las tarjetas de proximidad son un subconjunto de RFID - específicamente RFID de baja-frecuencia de 125 kHz. Cuando las personas en el control de acceso contrastan las "tarjetas RFID" con las "tarjetas de proximidad", generalmente se refieren a la diferencia entre las tarjetas inteligentes modernas de 13,56 MHz (cifradas, multi-aplicación) y las tarjetas de proximidad más antiguas de 125 kHz (identificación fija y no cifrada únicamente). La física subyacente es la misma; la capacidad y el perfil de seguridad no lo son.
P: ¿Funcionará una tarjeta inteligente en un lector de tarjetas de proximidad?
R: No. Una tarjeta inteligente de 13,56 MHz está fuera del rango de frecuencia de un lector de 125 kHz - y ninguna puede comunicarse entre sí. Las organizaciones que realizan la transición entre las dos tecnologías necesitan lectores que admitan ambas frecuencias simultáneamente, al menos durante el período de migración.
P: ¿Qué es una tarjeta plegable? - ¿Es una tarjeta de proximidad o inteligente?
R: Una tarjeta tipo clamshell es un formato de alojamiento, no una tecnología. Se refiere a un recinto de PVC rígido y grueso que protege la credencial en su interior - útil para ambientes industriales o exteriores. Las tarjetas de proximidad tipo Clamshell funcionan a 125 kHz; Las versiones de tarjetas inteligentes del mismo gabinete funcionan a 13,56 MHz. La carcasa no cambia la frecuencia ni el nivel de seguridad de la credencial en su interior.
P: ¿Es una tarjeta bancaria sin contacto una tarjeta inteligente?
R: Técnicamente, sí. Las tarjetas de pago sin contacto utilizan 13,56 MHz y el estándar EMV según ISO/IEC 14443 - la misma frecuencia y familia de especificaciones que las tarjetas inteligentes de control de acceso. Los protocolos de aplicación y las claves criptográficas son específicos del dominio de pago, por lo que no existe interoperabilidad con los sistemas de acceso a puertas. Pero la tecnología de chip subyacente es de la misma clase.
P: ¿Cómo puedo saber qué tarjeta tengo si no tengo un lector NFC?
R: Verifique el lector instalado en sus puertas. La hoja de datos del número de modelo enumerará las frecuencias admitidas. Cualquier referencia a "125 kHz", "HID Prox", "EM4100" o "TK4100" confirma un sistema de tarjeta de proximidad. Si ve "13,56 MHz", "MIFARE", "ISO 14443" o "iCLASS", su infraestructura de credenciales está basada en una tarjeta inteligente-. Si aparecen ambos, ya tienes una configuración de-frecuencia dual.
La conclusión
Las tarjetas de proximidad tenían sentido cuando se diseñaron. Son simples, duraderos y económicos - y, para entornos de bajo-riesgo, todavía lo son. El entorno de seguridad que los rodea ha cambiado. Clonar una tarjeta de proximidad ahora cuesta decenas de dólares y lleva unos minutos. Esa asimetría es difícil de justificar para cualquier instalación que proteja activos importantes.
Las tarjetas inteligentes no son una actualización reservada para los presupuestos empresariales. Las tarjetas inteligentes MIFARE de nivel básico- cuestan solo un poco más por unidad que las tarjetas de proximidad básicas, y la brecha en el costo del lector se puede salvar con hardware-de doble frecuencia que mantiene la migración sin-disrupciones. El primer paso que vale la pena dar es una evaluación honesta de lo que realmente hay detrás de sus puertas - y si una credencial que se puede copiar silenciosamente en un pasillo es la herramienta adecuada para protegerla.
Para requisitos de credenciales personalizados en cualquier factor de forma - ya sean tarjetas estándar,llaveros RFID, opulseras de siliconapara aplicaciones de eventos y atención médica - Syntek ofrece formatos de 125 kHz y 13,56 MHz en todas las principales familias de chips. Póngase en contacto con el equipo para analizar sus requisitos de credenciales específicos.
Envíeconsulta

