- Wichtige Erkenntnisse
- Worin besteht der Unterschied zwischen FIPS 140-2 und FIPS 140-3?
- Welche vier Sicherheitsstufen umfasst FIPS 140-3?
- Wer muss FIPS-konform sein?
- Was ist der Windows FIPS-Modus?
- Wie Verschlüsselungsberatung hilft
- Häufig gestellte Fragen
- Migration zu FIPS 140-3-validierten Modulen
Die Federal Information Processing Standards (FIPS) sind öffentlich bekanntgegebene Standards der US-Regierung, die vom NIST entwickelt wurden und festlegen, wie kryptografische Module entworfen und getestet werden müssen; FIPS 140-3 ist der aktuelle Standard und ersetzt FIPS 140-2, dessen Gültigkeit am 21. September 2026 ausläuft.
FIPS 140-3 ist der aktuelle NIST-Standard für kryptografische Module zur Verschlüsselung ruhender und übertragener Daten und löst FIPS 140-2 ab, dessen Gültigkeit am 21. September 2026 ausläuft. Er definiert vier Sicherheitsstufen, von den grundlegenden Produktionsanforderungen der Stufe 1 bis hin zu den manipulationssicheren Schutzmechanismen der Stufe 4, und ist für Bundesbehörden und deren Lieferanten verpflichtend.
Wichtige Erkenntnisse
- FIPS 140-3 ist der aktuelle Standard für kryptografische Module; die Validierungen nach FIPS 140-2 laufen am 21. September 2026 aus, daher sollten neue Implementierungen auf FIPS 140-3-validierte Module abzielen.
- FIPS 140-3 definiert vier Sicherheitsstufen, wobei Stufe 1 grundlegende Produktionsanlagen erfordert und Stufe 4 manipulationssichere, selbstlöschende Schutzmechanismen voraussetzt.
- Bundesbehörden, ihre Auftragnehmer und alle Anbieter, die kryptografische Module für den Einsatz auf Bundesebene verkaufen, müssen über eine gültige FIPS-Validierung verfügen.
- Der Windows FIPS-Modus beschränkt ein Betriebssystem darauf, nur FIPS-validierte kryptografische Algorithmen und Schlüssellängen zu verwenden.
- Ein FIPS-Code ist ein separates, unabhängiges Nummerierungssystem zur Identifizierung geografischer Gebiete in den USA und kein kryptografischer Standard.
Worin besteht der Unterschied zwischen FIPS 140-2 und FIPS 140-3?
FIPS 140-3 ersetzt FIPS 140-2 als NIST-Standard für die Validierung kryptografischer Module. Das NIST hat den 21. September 2026 als Datum festgelegt, an dem FIPS-140-2-Validierungszertifikate in den historischen Status überführt werden. Organisationen, die noch auf FIPS-140-2-validierte Module angewiesen sind, sollten daher die Migration zu FIPS-140-3-validierter Hardware und Software vor diesem Datum planen.
Welche vier Sicherheitsstufen umfasst FIPS 140-3?
| Niveau | Kernanforderung |
|---|---|
| Level 1 | Produktionstaugliche Ausrüstung und mindestens ein validierter Verschlüsselungsalgorithmus |
| Level 2 | Anforderungen der Stufe 1 plus rollenbasierte Authentifizierung und manipulationssichere physische Geräte |
| Level 3 | Anforderungen der Stufe 2 plus manipulationssichere Geräte, identitätsbasierte Authentifizierung und Trennung von Schnittstellen, die kritische Sicherheitsparameter übertragen |
| Level 4 | Anforderungen der Stufe 3 plus manipulationsaktiver Schutz, einschließlich der Löschung des Geräteinhalts bei Erkennung eines Umweltangriffs. |
Wer muss FIPS-konform sein?
Bundesbehörden, die sensible Daten erheben, speichern, weitergeben, übertragen oder verbreiten, sowie deren Auftragnehmer und alle Anbieter kryptografischer Module, die auf dem Bundesmarkt tätig sind, müssen über eine gültige FIPS-Zertifizierung verfügen. Viele Organisationen außerhalb des Bundesbereichs streben die FIPS-Zertifizierung freiwillig an, da sie international als Mindeststandard für sichere kryptografische Module anerkannt ist und in einigen regulierten Branchen wie dem Gesundheitswesen und dem Finanzdienstleistungssektor von Anbietern vorgeschrieben wird.
Was ist der Windows FIPS-Modus?
Der Windows-FIPS-Modus ist eine Konfigurationseinstellung, die das Betriebssystem für seine Ver- und Entschlüsselungsvorgänge auf FIPS-validierte kryptografische Algorithmen und Schlüssellängen beschränkt. Die Aktivierung dieses Modus allein macht ein System jedoch nicht FIPS-konform; die zugrunde liegenden kryptografischen Module benötigen weiterhin ihre eigene, aktuelle FIPS-Validierung.
Wie Verschlüsselungsberatung hilft
HSM-as-a-Service von Encryption Consulting läuft auf FIPS 140-3-validierter Hardware. Unsere Beratungsleistungen im Bereich Verschlüsselung unterstützen Unternehmen bei der Planung der Migration von FIPS 140-2-validierten Modulen vor dem Ablaufdatum im September 2026. Die Lösungen basieren auf ISO/IEC 27001:2022- und SOC 2-zertifizierten Verfahren.
Häufig gestellte Fragen
Ist FIPS 140-2 noch gültig?
FIPS 140-2-Validierungszertifikate werden am 21. September 2026 in den historischen Status überführt. Organisationen, die noch FIPS 140-2-validierte Module einsetzen, sollten vor diesem Datum eine Migration zu FIPS 140-3-validierter Hardware und Software planen.
Welche vier Sicherheitsstufen umfasst FIPS 140-3?
Die vier Stufen sind Stufe 1 (grundlegende Produktionsausrüstung und ein validierter Algorithmus), Stufe 2 (fügt rollenbasierte Authentifizierung und manipulationssichere Geräte hinzu), Stufe 3 (fügt manipulationsresistente Geräte und identitätsbasierte Authentifizierung hinzu) und Stufe 4 (fügt manipulationsaktiven, selbstlöschenden Schutz hinzu).
Was ist ein FIPS-Code?
Ein FIPS-Code ist ein separates, unabhängiges Nummerierungssystem, das US-amerikanische geografische Gebiete wie Bundesstaaten und Landkreise eindeutig identifiziert. Er steht in keiner Verbindung zu den in FIPS 140-3 definierten Standards für kryptografische Module.
Benötige ich die FIPS-Richtlinien, wenn ich nicht für die Bundesregierung arbeite?
Außerhalb des Bundesbereichs ist es rechtlich nicht vorgeschrieben, aber viele Organisationen streben die FIPS 140-3-Validierung freiwillig an, da sie international als Grundlage für sichere kryptografische Module anerkannt ist, und einige regulierte Branchen verlangen sie von ihren Lieferanten unabhängig vom Status eines Bundesvertrags.
Migration zu FIPS 140-3-validierten Modulen
Gehen Sie den nächsten Schritt
Encryption Consulting unterstützt Sie bei der Bewertung Ihrer aktuellen FIPS 140-2-Abhängigkeiten und der Migration auf FIPS 140-3-validierte HSMs vor dem Auslaufen der FIPS 140-2-Norm im September 2026. Mehr erfahren HSM-as-a-Service FIPS 140-3-validierte Hardware in Aktion zu sehen.
