<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE ep-patent-document PUBLIC "-//EPO//EP PATENT DOCUMENT 1.1//EN" "ep-patent-document-v1-1.dtd">
<ep-patent-document id="EP97932877B1" file="EP97932877NWB1.xml" lang="fr" country="EP" doc-number="0960406" kind="B1" date-publ="20020313" status="n" dtd-version="ep-patent-document-v1-1">
<SDOBI lang="fr"><B000><eptags><B001EP>ATBECHDEDKES..GBGRITLILUNLSEMCPTIE......FI........</B001EP><B003EP>*</B003EP><B005EP>J</B005EP><B007EP>DIM350 (Ver 2.1 Jan 2001)
 2100000/0</B007EP></eptags></B000><B100><B110>0960406</B110><B120><B121>FASCICULE DE BREVET EUROPEEN</B121></B120><B130>B1</B130><B140><date>20020313</date></B140><B190>EP</B190></B100><B200><B210>97932877.0</B210><B220><date>19970710</date></B220><B240><B241><date>19990204</date></B241><B242><date>20010504</date></B242></B240><B250>fr</B250><B251EP>fr</B251EP><B260>fr</B260></B200><B300><B310>9608605</B310><B320><date>19960710</date></B320><B330><ctry>FR</ctry></B330></B300><B400><B405><date>20020313</date><bnum>200211</bnum></B405><B430><date>19991201</date><bnum>199948</bnum></B430><B450><date>20020313</date><bnum>200211</bnum></B450><B451EP><date>20010504</date></B451EP></B400><B500><B510><B516>7</B516><B511> 7G 07F   9/06   A</B511><B512> 7G 07D  11/00   B</B512></B510><B540><B541>de</B541><B542>SYSTEM ZUM SICHEREN TRANSPORT VON GEGENSTÄNDEN IN EINEM SICHEREN BEHÄLTER MIT MINDESTENS EINER TRANSPORTFÄHIGEN BESTIMMUNGSSTELLE</B542><B541>en</B541><B542>SYSTEM FOR SECURELY TRANSPORTING OBJECTS IN A TAMPER-PROOF CONTAINER, WHEREIN AT LEAST ONE RECIPIENT STATION IS MOBILE AND PORTABLE</B542><B541>fr</B541><B542>SYSTEME DE TRANSPORT SECURISE D'OBJETS EN CONTENEUR INVIOLABLE DONT AU MOINS UNE STATION DESTINATAIRE EST MOBILE ET TRANSPORTABLE</B542></B540><B560><B561><text>EP-A- 0 307 375</text></B561><B561><text>EP-A- 0 409 725</text></B561><B561><text>EP-A- 0 546 701</text></B561><B561><text>WO-A-92/02903</text></B561><B561><text>WO-A-93/12510</text></B561></B560></B500><B700><B720><B721><snm>LACOMBE, Jean-Marc</snm><adr><str>2, rue Pré Cureuse
Les Champs Moreaux</str><city>F-21121 Daix</city><ctry>FR</ctry></adr></B721><B721><snm>GEOFFROY, Marc</snm><adr><str>14, rue de la Combe</str><city>F-21490 Saint Julien</city><ctry>FR</ctry></adr></B721></B720><B730><B731><snm>Axytrans</snm><iid>02467911</iid><irf>AXR-EP-1wo</irf><adr><str>102, boulevard Malesherbes</str><city>75017 Paris</city><ctry>FR</ctry></adr></B731></B730><B740><B741><snm>Bruder, Michel</snm><iid>00014355</iid><adr><str>Cabinet Claude Guiu
10, rue Paul Thénard</str><city>21000 Dijon</city><ctry>FR</ctry></adr></B741></B740></B700><B800><B840><ctry>AT</ctry><ctry>BE</ctry><ctry>CH</ctry><ctry>DE</ctry><ctry>DK</ctry><ctry>ES</ctry><ctry>FI</ctry><ctry>GB</ctry><ctry>GR</ctry><ctry>IE</ctry><ctry>IT</ctry><ctry>LI</ctry><ctry>LU</ctry><ctry>MC</ctry><ctry>NL</ctry><ctry>PT</ctry><ctry>SE</ctry></B840><B860><B861><dnum><anum>FR9701254</anum></dnum><date>19970710</date></B861><B862>fr</B862></B860><B870><B871><dnum><pnum>WO9801833</pnum></dnum><date>19980115</date><bnum>199802</bnum></B871></B870></B800></SDOBI><!-- EPO <DP n="1"> -->
<description id="desc" lang="fr">
<p id="p0001" num="0001">La présente invention concerne un système de protection de documents ou d'objets de valeur, tels que moyens de paiement, billets de banque, chèques ou cartes bancaires, enfermés dans un contenant inviolable physiquement, appelé dans toute la suite conteneur, passant par une succession d'états logiques identifiés en nombre restreint, et qui, en cas d'agression, provoque leur dégradation par des moyens appropriés.</p>
<p id="p0002" num="0002">Un tel système de protection est entièrement décrit dans le brevet européen EP-0.409.725, et il se caractérise en ce que le conteneur est pourvu de moyens de gestion internes fonctionnant à la manière d'une machine à "modes limités" dont le cycle de fonctionnement comporte un nombre restreint d'états logiques appelés "modes", la transition d'un premier mode à un second mode étant la conséquence d'un événement ponctuel dont la licéité est, ou a été préalablement, vérifiée par un moyen autonome pouvant se mettre en relation avec lesdits moyens de gestion internes du conteneur, ladite transition s'accompagnant alors de la perte de mémoire du mode antérieur.</p>
<p id="p0003" num="0003">Selon le brevet antérieur, le système est utilisable pour la protection de fonds placés dans un conteneur, par exemple par le responsable d'une agence bancaire nommé expéditeur afin d'être transporté par un convoyeur, par exemple vers une succursale de cette agence bancaire ; la succession des états logiques et, par conséquent, le transfert de la responsabilité est confié à un ordinateur unique jouant en fait le rôle de superviseur pour gérer la sécurité logique des conteneurs, c'est-à-dire pour vérifier la licéité des transitions de certains modes de fonctionnement de leurs moyens de gestion internes vers certains autres modes ; on peut, à cet égard, citer trois exemples de transition particulièrement significatifs :<!-- EPO <DP n="2"> -->
<ul id="ul0001" list-style="none" compact="compact">
<li>a) lors d'un transport, la protection des fonds ne peut être assurée que par le conteneur : le système comprend alors uniquement le conteneur,</li>
<li>b) à la fin d'un transport au moment de la livraison, seule une source d'information extérieure au conteneur peut provoquer l'interruption du mode dans lequel il a été placé au début de son transport et qui constitue sa seule mémoire : le système doit alors être étendu à la source d'information extérieure c'est-à-dire l'ordinateur, qui doit préalablement à cette extension être reconnu comme un partenaire fiable et sûr par le conteneur,</li>
<li>c) après la livraison, la protection des fonds enfermés dans le conteneur est encore totale, car son ouverture nécessite l'extension du système à une deuxième source d'information extérieure, l'utilisateur de ces fonds (c'est-à-dire le destinataire, l'expéditeur ou le convoyeur), qui doit à son tour être reconnu comme un partenaire fiable et sûr par le conteneur et l'ordinateur superviseur.</li>
</ul></p>
<p id="p0004" num="0004">Les transitions entre ces trois types de mode décident en fait du transfert de responsabilité attaché à la protection des fonds, qu'ils soient ou non enfermés dans le conteneur.</p>
<p id="p0005" num="0005">Selon une caractéristique fondamentale du document antérieur, le conteneur, l'ordinateur, l'expéditeur ou le destinataire et le convoyeur sont reliés respectivement au départ et à l'arrivée à une borne unique appelée "station" pour constituer au point de départ et au point d'arrivée un réseau en étoile, dont ladite station est le centre. Il est donc prévu une première station au lieu du départ d'un conteneur, et au moins une autre station à son lieu d'arrivée. Le recours à une telle station reliant de manière étoilée toutes les parties prenantes, permet avantageusement d'alléger les interfaces permettant auxdites parties de dialoguer ensemble. Les stations regroupent à cet effet les interfaces électroniques lourdes et, conteneurs et utilisateur se contentent de gérer un dialogue élémentaire de connexion avec les mêmes stations ;<!-- EPO <DP n="3"> --> bien entendu, l'ordinateur superviseur gère quant à lui des échanges plus complexes et il constitue d'ailleurs un centre serveur situé à distance de toutes les stations, de tous les utilisateurs, et de tous les conteneurs, ce qui lui assure une protection efficace contre d'éventuelles agressions tant logiques que physiques.</p>
<p id="p0006" num="0006">Enfin, ajoutant à la confidentialité structurelle des stations, il est prévu que toutes les communications entre deux parties au système soient effectuées selon un protocole permettant à la partie recevant un message d'authentifier celle qui est censée l'avoir émis, cette authentification pouvant en outre faire l'objet d'un accusé de réception.</p>
<p id="p0007" num="0007">Un tel système de protection est particulièrement efficace pour tous les transferts de fonds institués, à caractère habituel et surtout répétitif, tel que par exemple, les transferts entre une banque et ses diverses agences ; il est alors tout à fait adapté d'installer tant au départ qu'à l'arrivée, des bornes d'accueil à demeure, autrement appelées dans le document antérieur déjà cité, "stations résidentes", servant d'interfaces entre le ou les conteneurs assurant physiquement le transfert des fonds, l'être humain - c'est-à-dire l'expéditeur, le convoyeur et plus tard le destinataire -, et le centre serveur, autrement appelé ordinateur/superviseur.</p>
<p id="p0008" num="0008">Toutefois, en de nombreuses circonstances, il est nécessaire de transférer ou collecter des fonds de manière occasionnelle ou provisoire vers des lieux pouvant être très divers d'une période à une autre ; il s'agit notamment d'apporter un service de transfert de fonds sécurisé, à toute catégorie de petit commerce, dont la fréquence de desserte est a priori très variable.</p>
<p id="p0009" num="0009">On comprend bien que dans tous ces cas, il ne soit pas raisonnable économiquement d'installer un matériel lourd résident et c'est la raison pour laquelle il est proposé conformément à la présente invention de remplacer au point de destination, les stations résidentes par des stations portatives ou mobiles ; on imagine dès lors assez<!-- EPO <DP n="4"> --> bien que pour le transporteur, une telle solution procure une grande souplesse d'utilisation dans la mesure où, elle ne nécessite aucune installation préalable de matériel et suppose pour le client, des délais de mise en place du service extrêmement courts, ce qui procure encore au transporteur un atout commercial décisif ; c'est notamment le cas à l'occasion d'événements tels que foires, marchés, expositions, ou encore pour approvisionner ou porter des fonds auprès de commerces de détail. On peut aussi remarquer que même dans le transport de fonds interbancaire, de nombreux cas se résument à de simples livraisons avec remise immédiate des fonds, pour lesquels il n'est requis aucun stockage sécurisé ; ici encore, une station mobile convient tout à fait à ce type de service, et à l'inverse, l'installation d'une station résidente eût été inconcevable, rendant inutilisable le système de protection tel que décrit dans le brevet antérieur déjà cité.</p>
<p id="p0010" num="0010">A cet effet, et conformément à la présente invention, il est proposé un système de transport sécurisé de valeurs notamment de moyens de paiement, billets de banque, chèques, ou cartes bancaires depuis un site central de départ jusqu'à un site destinataire, enfermées dans un conteneur, qui, en cas d'agression, provoque leur dégradation par des moyens appropriés, et qui est pourvu de moyens de gestion internes fonctionnant à la manière d'une "machine à modes limités" dont le cycle de fonctionnement comporte un nombre restreint d'états logiques, appelés modes, la transition d'un premier mode à un second mode résultant d'un événement ponctuel dont la licéité est, ou a été préalablement, vérifiée par un moyen autonome pouvant se mettre en relation avec lesdits moyens de gestion internes, ladite transition s'accompagnant alors de la perte de mémoire du mode antérieur, ledit système pouvant comporter successivement, totalement, ou en partie seulement, les éléments d'un ensemble constitué par :
<ul id="ul0002" list-style="dash" compact="compact">
<li>un utilisateur des valeurs, qu'il s'agisse d'un expéditeur, d'un destinataire ou d'un convoyeur,<!-- EPO <DP n="5"> --></li>
<li>un conteneur,</li>
<li>un centre serveur unique et situé à distance pouvant se mettre en relation avec les moyens de gestion internes dudit conteneur, au moins lorsqu'il est au point de départ, pour contrôler la licéité d'un événement provoquant une transition d'un mode vers un autre mode,</li>
</ul>    lesdits éléments étant reliés entre eux par l'intermédiaire d'une borne unique, appelée station, de manière à constituer un réseau en étoile dont ladite station est le centre, caractérisé en ce que la station d'au moins un destinataire n'est pas une station résidente, mais une station mobile et transportable.</p>
<p id="p0011" num="0011">D'autres caractéristiques et avantages du système selon l'invention ressortiront mieux de la description qui va être donnée d'une réalisation particulière mettant en jeu un cas simple de transport de fonds entre un site central et un seul destinataire entrant par exemple dans la catégorie des petits commerçants, un tel cas n'étant donné qu'à titre d'illustration non limitative du système selon l'invention, en référence au dessin annexé sur lequel :
<ul id="ul0003" list-style="dash" compact="compact">
<li>la figure 1 est un schéma synoptique de l'organisation en réseau du système selon l'antériorité décrite dans le brevet européen EP-0.409.725,</li>
<li>la figure 2 est un schéma synoptique d'une organisation avec une station mobile conforme à l'invention.</li>
</ul></p>
<p id="p0012" num="0012">En référence à la figure 1, le système selon l'antériorité est notamment utilisé pour la protection de fonds qui ont été placés dans un conteneur 1, par exemple par le responsable d'une agence bancaire centrale, appelé par la suite expéditeur 2. Selon l'exemple, le conteneur 1 doit être transporté par un convoyeur 3 vers un destinataire occasionnel, par exemple un petit commerçant.</p>
<p id="p0013" num="0013">Tous les événements précédant le transport de fonds et occasionnant un nombre de transitions d'un mode à un autre, conformément aux enseignements de l'antériorité sont largement détaillés dans le brevet EP-0.409.725 et on rappellera seulement ici que tous les transferts de<!-- EPO <DP n="6"> --> responsabilité en relation avec les divers états logiques que peut prendre le conteneur 1 sont contrôlés par un ordinateur superviseur unique 4, gérant la sécurité logique du conteneur 1, c'est-à-dire vérifiant la licéité des transitions de certains modes de fonctionnement des moyens de gestion internes dudit conteneur vers d'autres modes de fonctionnement. On se reportera ici à la description donnée dans l'antériorité pour le détail des transitions possibles entre les divers modes de fonctionnement depuis l'instant où les fonds sont disposés à l'intérieur du conteneur 1 jusqu'à leur arrivée sur le site de destination où le destinataire doit prendre en charge les fonds qu'il attend.</p>
<p id="p0014" num="0014">Comme dans l'antériorité, le système général selon l'invention conformément à la figure 1 est constitué en un réseau en étoile, reliant à une borne unique le conteneur 1, l'ordinateur superviseur 4, l'expéditeur 2 et le convoyeur 3 ; cette borne unique appelée par la suite station 5, constitue le centre du réseau étoilé.</p>
<p id="p0015" num="0015">Une première station 5 est naturellement implantée au lieu du départ du conteneur 1 et, conformément à l'invention et en référence à la figure 2, la station d'arrivée n'a plus un caractère résident, mais au contraire elle est mobile et transportable, pour toutes les raisons largement développées en préambule des présentes, à savoir que le transporteur peut délivrer ces fonds de manière très occasionnelle à un destinataire qui par ailleurs peut être situé en n'importe quel lieu sans que préalablement le même transporteur soit tenu d'y implanter une station d'arrivée dotée d'équipements lourds et par conséquent coûteux.</p>
<p id="p0016" num="0016">En référence à la figure 2 la station mobile 6 comprend un terminal 7 à clavier et écran 8 pourvu d'un microprocesseur et d'un lecteur de carte à mémoire 9 apte à recevoir du bon destinataire 10 une carte à microprocesseur 11 personnalisée et surtout authentifiée par un code confidentiel 12 transmis au destinataire 10 séparément et préalablement par le transporteur dans les conditions de sécurité qui seront indiquées plus loin.<!-- EPO <DP n="7"> --></p>
<p id="p0017" num="0017">La station mobile 6 conformément à une caractéristique essentielle de l'invention, est, pendant le transfert, totalement déconnectée de l'ordinateur superviseur 4 c'est-à-dire qu'aucun moyen de communication n'existe entre ce dernier et le terminal au moment où la remise des fonds s'effectue.</p>
<p id="p0018" num="0018">D'un autre côté la station mobile 6 est mise en relation avec le conteneur 1 au moyen d'une interface de communication 13 comportant selon une caractéristique secondaire et avantageuse de l'invention, une source autonome d'alimentation 14 du conteneur 1 et de ses dispositifs électromagnétiques de verrouillage.</p>
<p id="p0019" num="0019">Préalablement au transport de fonds envisagé, il est remis à l'utilisateur final 10 une carte à microprocesseur 11 tout à fait analogue dans sa forme et dans son fonctionnement à une classique carte bancaire ; cette carte 11 est préalablement chargée des données cryptographiques qui seront ultérieurement nécessaires non seulement aux échanges de messages entre les parties prenantes sur le site d'arrivée, mais encore pour l'initialisation et le bon déroulement de toutes les étapes destinées à autoriser l'ouverture du conteneur et par là la récupération des fonds qu'il contient par le légitime destinataire 10 tout en programmant correctement le retour dudit conteneur vers le site central de départ. Bien entendu, l'ensemble des données de cryptage sont avant le départ générées par l'ordinateur 4 fonctionnant ici en centre serveur. De cette façon, l'ordinateur 4 n'intervient plus directement dans les étapes de livraison ; c'est la raison pour laquelle les échanges entre celui-ci, la station 6 via la carte 11 et le conteneur 1 à destination, ont été représentés en traits mixtes fins sur la figure 2.</p>
<p id="p0020" num="0020">Il peut être ici rappelé, que à l'instar de ce qui est décrit dans le brevet antérieur, l'authentification de la partie du système qui émet un message consiste en fait à authentifier ledit message lui-même par vérification d'une signature informatique calculée sur le contenu dudit message au moyen d'un algorithme à clefs, naturellement<!-- EPO <DP n="8"> --> uniquement détenues par les seules parties échangeant ledit message.</p>
<p id="p0021" num="0021">A cet effet, il sera avantageusement utilisé comme algorithme de chiffrement, un algorithme du type symétrique, par exemple l'algorithme DES (de l'anglais Data Encryption Standard) dont les caractéristiques sont normalisées ; rappelons que dans cet algorithme, le couple conteneur 1 / carte à mémoire 11 possède une clef K cette clef K est placée dans une mémoire du conteneur 1 tandis que la carte 11 qui possède la même clef K, reste bien sûr sous l'unique protection de l'utilisateur final 11. On notera qu'avantageusement, la signature électronique destinée à authentifier le message et son auteur sera elle-même calculée sur le contenu des messages selon un algorithme avantageusement semblable à l'algorithme DES de chiffrement qui vient d'être rappelé.</p>
<p id="p0022" num="0022">On peut également différencier les clefs de chiffrement et d'authentification afin d'augmenter encore la sécurité cryptographique.</p>
<p id="p0023" num="0023">Il convient enfin de noter que le fonctionnement du conteneur 1 est totalement identique au fonctionnement des conteneurs largement décrit dans le brevet européen EP-0.409.725 déjà cité, c'est-à-dire que le conteneur 1 fonctionne ici aussi en "machine à modes limités".</p>
<p id="p0024" num="0024">Conformément à l'exemple simplifié retenu pour illustrer l'invention, il est donc convenu de délivrer des fonds partant d'une agence centrale pour être délivrés à un utilisateur occasionnel 10 non équipé d'une station résidente 5. L'utilisateur 10 préalablement à l'opération envisagée, reçoit d'un côté sa carte à microprocesseur 11 dûment cryptée, et séparément il reçoit à la manière des cartes bancaires un code secret 12 correspondant à la carte 11.</p>
<p id="p0025" num="0025">Parallèlement, le superviseur 4 génère une ou plusieurs clefs de cryptage du type DES qu'il implémentera au départ du transport de fonds dans le conteneur 1 après avoir été préalablement insérées dans le microprocesseur de<!-- EPO <DP n="9"> --> la carte permettant l'authentification du destinataire au moment de la livraison du conteneur 1.</p>
<p id="p0026" num="0026">De même, avant le départ de l'agence centrale, le ou les conteneurs 1 destinés à la station mobile 6 seront informés de cette situation par une opération supplémentaire menée par le responsable de l'agence centrale ; dans l'exemple, le conteneur 1 sera programmé pour une destination sur station mobile 6 et non pas sur une station résidente 5.</p>
<p id="p0027" num="0027">A la livraison du ou des conteneurs 1, le convoyeur 3 présente le terminal 7 à l'utilisateur présumé 10 lequel devra alors introduire la carte à microprocesseur cryptée 11 qu'il détient et parallèlement taper son code confidentiel 12 sur le clavier dudit terminal 7. Lorsque l'utilisateur est correctement identifié, le convoyeur 3 récupère le terminal pour le connecter via l'interface de communication 13 au conteneur 1 qui, après confrontation réussie des codes d'authentification du porteur et donc de la destination, transite immédiatement en mode ouverture permettant à l'utilisateur autorisé 10 de récupérer les fonds qui lui étaient normalement destinés.</p>
<p id="p0028" num="0028">Par la suite, le conteneur 1 est refermé, reprogrammé et mis en mode départ vers le site d'origine, tout ceci selon des étapes enchaînées puisque indépendantes du superviseur 4 qui ne peut à cet instant intervenir.</p>
<p id="p0029" num="0029">Après l'autorisation d'enlèvement, le convoyeur 3 déconnecte le conteneur 1 de son interface 13, l'utilisateur 10 reprend sa carte à microprocesseur 11 ; le convoyeur 3 retourne au véhicule de transport avec le terminal mobile et le conteneur 1 pour un retour au site de départ, c'est-à-dire à l'agence centrale.</p>
<p id="p0030" num="0030">Selon une caractéristique particulière de l'invention, il est prévu d'adjoindre au terminal 7 une imprimante autonome 15 permettant de délivrer au destinataire des fonds 10, un ticket 16, constituant un bon de prise en charge des fonds.</p>
<p id="p0031" num="0031">Naturellement, le microprocesseur équipant le terminal 7 sera avantageusement utilisé pour stocker toutes<!-- EPO <DP n="10"> --> informations provenant des conteneurs et concernant la traçabilité des opérations quotidiennement effectuées, vers des sites non équipés de stations fixes 5.</p>
</description><!-- EPO <DP n="11"> -->
<claims id="claims01" lang="fr">
<claim id="c-fr-01-0001" num="0001">
<claim-text>Système sécurisé depuis un site de départ jusqu'à un site destinataire pour le transport de valeurs notamment de moyens de paiement, billets de banque, chèques, ou cartes bancaires, enfermées dans un conteneur (1), qui, en cas d'agression, provoque leur dégradation par des moyens appropriés, et qui est pourvu de moyens de gestion internes fonctionnant à la manière d'une "machine à modes limités" dont le cycle de fonctionnement comporte un nombre restreint d'états logiques, appelés modes, la transition d'un premier mode à un second mode résultant d'un événement ponctuel dont la licéité est, ou a été préalablement, vérifiée par un moyen autonome pouvant se mettre en relation avec lesdits moyens de gestion internes, ladite transition s'accompagnant alors de la perte de mémoire du mode antérieur, ledit système pouvant comporter successivement, totalement, ou en partie seulement, les éléments d'un ensemble constitué par :
<claim-text>- un utilisateur des valeurs, qu'il s'agisse d'un expéditeur, d'un destinataire (10) ou d'un convoyeur (3),</claim-text>
<claim-text>- un conteneur (1),</claim-text>
<claim-text>- un centre serveur (4) unique et situé à distance, pouvant se mettre en relation avec les moyens de gestion internes dudit conteneur (1) au moins lorsqu'il est sur le site de départ, pour contrôler la licéité d'un événement provoquant une transition d'un mode vers un autre mode,</claim-text>    lesdits éléments étant reliés entre eux par l'intermédiaire d'une borne unique, appelée station (5,6), de manière à constituer un réseau en étoile dont ladite station (5,6) est le centre, <b>caractérisé en ce que</b> la station (6) d'au moins un destinataire (10) est une station mobile et transportable, comprenant un terminal (7) à clavier et écran (8) pourvu d'un microprocesseur et d'un lecteur de carte à mémoire (9), entièrement autonome c'est-à-dire non relié au centre serveur (4) et apte à être relié par un interface de communication (13) avec le conteneur (1) ledit interface (13) possédant avantageusement la source d'énergie (14) permettant<!-- EPO <DP n="12"> --> d'alimenter le terminal (7) et le conteneur (1) et notamment son verrou électromagnétique.</claim-text></claim>
<claim id="c-fr-01-0002" num="0002">
<claim-text>Système de protection selon la revendication précédente <b>caractérisé en ce que</b> les événements pouvant survenir au lieu de destination où se trouve une station mobile (6) à savoir les opérations d'ouverture, de fermeture du conteneur (1), de reprogrammation vers le site central et de départ, sont programmés dès l'origine, avant le départ du site central, dans les moyens de gestion internes du conteneur (1), les transitions d'un mode à l'autre résultant de tels événements se faisant alors de manière non séquentielle, c'est-à-dire enchaînée.</claim-text></claim>
<claim id="c-fr-01-0003" num="0003">
<claim-text>Système de protection selon l'une quelconque des revendications précédentes <b>caractérise en ce que</b> le destinataire (10) associé à une station mobile (6) détient une carte à microprocesseur (11) personnalisée par un code confidentiel (12) remis préalablement et séparément audit destinataire (10) lui permettant au moment de la livraison du conteneur (1) grâce à son interface de communication (13) couplée au terminal (7), d'une part de s'identifier par introduction de la carte (11) dans le lecteur (9) validée par l'entrée du code confidentiel (12) et, d'autre part d'enchaîner les événements ouverture-reprogrammation-départ.</claim-text></claim>
<claim id="c-fr-01-0004" num="0004">
<claim-text>Système de protection selon la revendication précédente <b>caractérisé en ce que</b> le micro processeur d'un conteneur (1) et la carte personnalisée (11) du destinataire (10) comportent des moyens d'authentification informatique des messages qu'ils échangent ensemble, via le terminal (7) et l'interface (13).</claim-text></claim>
<claim id="c-fr-01-0005" num="0005">
<claim-text>Système de protection selon la revendication précédente <b>caractérisé en ce que</b> l'authentification de la partie émettrice d'un message consiste à authentifier le message lui-même par vérification d'une signature informatique calculée sur le contenu dudit message au moyen d'un algorithme à clefs (DES) uniquement détenues par les parties à l'échange.<!-- EPO <DP n="13"> --></claim-text></claim>
<claim id="c-fr-01-0006" num="0006">
<claim-text>Système de protection selon l'une quelconque des revendications précédentes, <b>caractérisé en ce que</b> les messages échangés entre deux parties du système sont chiffrés au moyen d'un algorithme de chiffrement à clefs (DES) qui sont détenues uniquement par ces deux parties, ledit algorithme (DES) pouvant avantageusement être, par exemple, une variante de l'algorithme servant à élaborer une signature d'authentification dudit message.</claim-text></claim>
<claim id="c-fr-01-0007" num="0007">
<claim-text>Système de protection selon l'une quelconque des revendications précédentes <i><b>caractérisé en ce que</b></i> le terminal (7) est équipé d'une imprimante autonome (15) destinée à délivrer au destinataire (10) un bon (16) de prise en charge des valeurs.</claim-text></claim>
<claim id="c-fr-01-0008" num="0008">
<claim-text>Système de protection selon l'une quelconque des revendications précédentes <b>caractérisé en ce que</b> le terminal (7) enregistre toutes informations provenant du ou des conteneurs (1) et concernant la traçabilité des événements survenus quotidiennement, vers des sites équipés de stations mobiles (6).</claim-text></claim>
</claims><!-- EPO <DP n="14"> -->
<claims id="claims02" lang="en">
<claim id="c-en-01-0001" num="0001">
<claim-text>Secure system from a starting point to a destination point for the transfer of valuables, in particular means of payment, bank drafts, cheques or bank cards, enclosed in a container (1) which, in the event of an attack, brings about their destruction by appropriate means, and which is provided with internal management means operating in the manner of a "limited mode machine" whose operating cycle comprises a restricted number of logical states, known as modes, transition from a first mode to a second mode being the result of a selective event whose legitimacy is or has previously been verified by independent means that can be placed in relation with the said internal management means, the said transition then being accompanied by loss of memory of the previous mode, the said system being able to comprise successively, totally or only in part, the elements of a group consisting of:
<claim-text>- a user of the valuables, whether this be a sender, a recipient (10) or a conveyor (3),</claim-text>
<claim-text>- a container (1),</claim-text>
<claim-text>- a single, remote server centre (4) that can be placed in relation with the internal management means of the said container (1) at least when it is at the starting point, to check the legitimacy of an event that gives rise to a transition from one mode to another mode,</claim-text> the said elements being interconnected via a single terminal, known as a station (5, 6), so that it constitutes a star network whose centre is the said station (5, 6),<br/>
<b>characterised in that</b><br/>
the station (6) of at least one recipient (10) is a mobile and transportable station comprising a terminal (7) with a keyboard and monitor screen (8) provided with a microprocessor, and a memory card reader (9), which is entirely independent, that is to say, not connected to the server centre (4) and which can be connected via a communication interface (13) to the container (1), the said interface (13)<!-- EPO <DP n="15"> --> advantageously having the energy source (14) that supplies the terminal (7) and the container (1), in particular the electromagnetic lock of the latter.</claim-text></claim>
<claim id="c-en-01-0002" num="0002">
<claim-text>Protection system according to the preceding claim,<br/>
<b>characterised in that</b><br/>
the events that can take place at the destination point where there is a mobile station (6), namely the operations of opening and closing the container (1), reprogramming towards the central site and starting, are programmed into the internal management means of the container (1) from the beginning, before departure from the central site, and the transitions from one mode to another that result from such events are then carried out in a non-sequential, that is to say, non-linked manner.</claim-text></claim>
<claim id="c-en-01-0003" num="0003">
<claim-text>Protection system according to either of the preceding claims,<br/>
<b>characterised in that</b><br/>
the recipient (10) associated with a mobile station (6) holds a microprocessor card (11) personalised by a confidential code (12) sent in advance and separately to the said recipient (10), which, at the time when the container (1) is delivered, enables him by virtue of his communication interface (13) coupled with the terminal (7), on the one hand to identify himself by introducing the card (11) into the reader (9) and validating it by input of the confidential code (12), and on the other hand to link the events of opening, reprogramming and departure.</claim-text></claim>
<claim id="c-en-01-0004" num="0004">
<claim-text>Protection system according to the preceding claim,<br/>
<b>characterised in that</b><br/>
the microprocessor of a container (1) and the personalised card (11) of the recipient (10) comprise means for the data authentication of the messages they exchange between one another via the terminal (7) and the interface (13).<!-- EPO <DP n="16"> --></claim-text></claim>
<claim id="c-en-01-0005" num="0005">
<claim-text>Protection system according to the preceding claim,<br/>
<b>characterised in that</b><br/>
the authentication of the emitting party of a message consists in authenticating the message itself by verifying a data signature calculated as a function of the content of the said message by means of a key algorithm (DES) held solely by the parties to the exchange.</claim-text></claim>
<claim id="c-en-01-0006" num="0006">
<claim-text>Protection system according to any of the preceding claims,<br/>
<b>characterised in that</b><br/>
the messages exchanged between two parties of the system are digitalised by means of a key digitalisation algorithm (DES) held solely by the said two parties, the said algorithm (DES) advantageously being able to be, for example, a variant of the algorithm that serves to generate a signature that authenticates the said message.</claim-text></claim>
<claim id="c-en-01-0007" num="0007">
<claim-text>Protection system according to any of the preceding claims,<br/>
<b>characterised in that</b><br/>
the terminal (7) is equipped with an independent printer (15) whose purpose is to deliver to the recipient (10) a receipt voucher (16) for the valuables.</claim-text></claim>
<claim id="c-en-01-0008" num="0008">
<claim-text>Protection system according to any of the preceding claims,<br/>
<b>characterised in that</b><br/>
the terminal (7) records all information coming from the container(s) (1) and concerning the traceability of the events that occur daily, towards locations equipped with mobile stations (6).</claim-text></claim>
</claims><!-- EPO <DP n="17"> -->
<claims id="claims03" lang="de">
<claim id="c-de-01-0001" num="0001">
<claim-text>Von einem Ausgangsort bis zu einem Bestimmungsort gesichertes System zum Transport von Wertsachen, insbesondere Zahlungsmitteln, Banknoten, Schecks oder Bankkarten, die in einem Behälter (1) eingeschlossen sind, der im Falle eines Überfalls durch geeignete Mittel ihre Entwertung bewirkt und der mit internen Steuereinrichtungen versehen ist, die nach Art und Weise einer "Maschine mit limitierten Betriebszuständen" funktionieren, deren Arbeitszyklus eine eingeschränkte Anzahl von Betriebszustände genannten Logikzuständen aufweist, wobei der Übergang von einem ersten Betriebszustand zu einem zweiten Betriebszustand zu einem Einzelereignis führt, dessen Zulässigkeit durch eine unabhängige Einrichtung nachgeprüft wird, oder zuvor nachgeprüft worden ist, die sich mit den internen Steuereinrichtungen in Verbindung setzen kann, wobei der Übergang dann mit dem Verlust der Erinnerung an den vorherigen Betriebszustand verbunden ist, wobei das System nacheinander, insgesamt oder nur zum Teil die Elemente einer Menge aufweisen kann, die gebildet wird durch:
<claim-text>- einen Benutzer der Wertsachen, bei dem es sich um einen Absender, einen Empfänger (10) oder eine Begleitperson (3) handelt,</claim-text>
<claim-text>- einen Behälter (1),</claim-text>
<claim-text>- ein einziges und entfernt gelegenes Verarbeitungszentrum (4), das sich zumindest dann mit den internen Steuereinrichtungen des Behälters (1) in Verbindung setzen kann, wenn er sich am Ausgangsort befindet, um die Zulässigkeit eines Ereignisses, das einen Übergang von einem Betriebszustand zu einem anderen Betriebszustand hervorruft, zu prüfen;</claim-text><!-- EPO <DP n="18"> -->    wobei die besagten Elemente untereinander mittels eines Station (5,6) genannten einzigen Eckpfeilers verbunden sind, so dass sie ein Sternnetz bilden, dessen Mittelpunkt die Station (5,6) ist, <b>dadurch gekennzeichnet, dass</b> die Station (6) von mindestens einem Empfänger (10) eine bewegliche und transportable Station ist, umfassend ein mit einem Mikroprozessor und einem Kartenlesegerät mit Speicher (9) versehenes Terminal (7) mit Tastatur und Bildschirm (8), das ganz unabhängig, das heißt nicht mit dem Verarbeitungszentrum (4) verbunden, und geeignet ist, durch eine Verbindungsschnittstelle (13) mit dem Behälter (1) verbunden zu werden, wobei die besagte Schnittstelle (13) vorteilhafterweise die Energiequelle (14) besitzt, die es gestattet, das Terminal (7) und den Behälter (1) und insbesondere seinen elektromagnetischen Verschluss zu speisen.</claim-text></claim>
<claim id="c-de-01-0002" num="0002">
<claim-text>Schutzsystem nach dem vorangehenden Anspruch, <b>dadurch gekennzeichnet, dass</b> die Ereignisse, die am Bestimmungsort eintreten können, wo sich eine bewegliche Station (6) befindet, nämlich die Vorgänge eines Öffnens, eines Schließens des Behälters (1), einer Umprogrammierung in Richtung des Zentral-und Ausgangsorts, von Anfang an, also vor der Abfahrt vom Zentralort, in den internen Steuereinrichtungen des Behälters (1) programmiert sind, wobei die Übergänge von einem Betriebszustand zum anderen aus solchen Ereignissen resultieren, die sich dann in einer nicht aufeinanderfolgenden, das heißt miteinander verknüpften, Art und Weise ereignen.</claim-text></claim>
<claim id="c-de-01-0003" num="0003">
<claim-text>Schutzsystem nach einem der vorangehenden Ansprüche, <b>dadurch gekennzeichnet, dass</b> der Empfänger (10), der zu einer beweglichen Station (6) gehört, eine Mikroprozessorkarte (11) besitzt, die durch einen vertraulichen Code (12) personalisiert ist, der zuvor und getrennt an den Empfänger (10) ausgehändigt wird, was es ihm im Augenblick der Ablieferung des Behälters<!-- EPO <DP n="19"> --> (1) dank seiner mit dem Terminal (7) gekoppelten Verbindungsschnittstelle (13) gestattet, sich einerseits durch Einführen der durch die Eingabe des vertraulichen Codes (12) validierten Karte (11) in das Lesegerät (9) zu identifizieren, und andererseits die Ereignisse Öffnen - Umprogrammierung - Abfahrt miteinander zu verknüpfen.</claim-text></claim>
<claim id="c-de-01-0004" num="0004">
<claim-text>Schutzsystem nach dem vorangehenden Anspruch, <b>dadurch gekennzeichnet, dass</b> der Mikroprozessor eines Behälters (1) und die personalisierte Karte (11) des Empfängers (10) Mittel zur Authentifizierung der Information von Botschaften aufweisen, die sie gemeinsam über das Terminal (7) und die Schnittstelle (13) austauschen.</claim-text></claim>
<claim id="c-de-01-0005" num="0005">
<claim-text>Schutzsystem nach dem vorangehenden Anspruch, <b>dadurch gekennzeichnet, dass</b> die Authentifizierung der Absenderpartei einer Botschaft darin besteht, die Botschaft selbst zu authentifizieren, und zwar durch Bestätigung einer Informationssignatur, die auf dem Inhalt der Botschaft mittels eines Algorithmus von Schlüsseln (DES) berechnet worden ist, welche beim Austausch allein im Besitz der Parteien sind.</claim-text></claim>
<claim id="c-de-01-0006" num="0006">
<claim-text>Schutzsystem nach einem der vorangehenden Ansprüche, <b>dadurch gekennzeichnet, dass</b> die zwischen zwei Parteien des Systems ausgetauschten Botschaften mit Hilfe eines Verschlüsselungsalgorithmus mit Schlüsseln (DES) chiffriert werden, die einzig im Besitz dieser beiden Parteien sind, wobei der Algorithmus (DES) vorteilhafterweise, zum Beispiel, eine Variante des Algorithmus sein kann, der dazu dient, eine Authentifizerungssignatur der Botschaft auszuarbeiten.</claim-text></claim>
<claim id="c-de-01-0007" num="0007">
<claim-text>Schutzsystem nach einem der vorangehenden Ansprüche, <b>dadurch gekennzeichnet, dass</b> das Terminal (7) mit einem unabhängigen Drucker (15) ausgestattet ist, der dazu bestimmt<!-- EPO <DP n="20"> --> ist, dem Empfänger (10) eine Bestätigung (16) über die Übernahme der Wertsachen auszugeben.</claim-text></claim>
<claim id="c-de-01-0008" num="0008">
<claim-text>Schutzsystem nach einem der vorangehenden Ansprüche, <b>dadurch gekennzeichnet, dass</b> das Terminal (7) alle von dem oder den Behältern (1) stammenden und die Rückverfolgbarkeit der täglich eingetretenen Ereignisse zu den mit mobilen Stationen (6) ausgestatteten Orten betreffenden Informationen registriert.</claim-text></claim>
</claims><!-- EPO <DP n="21"> -->
<drawings id="draw" lang="fr">
<figure id="f0001" num=""><img id="if0001" file="imgf0001.tif" wi="166" he="239" img-content="drawing" img-format="tif"/></figure><!-- EPO <DP n="22"> -->
<figure id="f0002" num=""><img id="if0002" file="imgf0002.tif" wi="167" he="246" img-content="drawing" img-format="tif"/></figure>
</drawings>
</ep-patent-document>
