Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

FIPS 140-2-Sicherheitsanforderungen

FIPS 140-2-Sicherheitsanforderungen

Kurz gesagt: FIPS 140-2 definiert vier Sicherheitsstufen für die Validierung kryptografischer Module zum Schutz sensibler Daten. Das Cryptographic Module Validation Program (CMVP) des NIST hat die Annahme neuer FIPS-140-2-Zertifizierungen im September 2021 eingestellt. Alle verbleibenden FIPS-140-2-Zertifikate werden am 21. September 2026 in die CMVP-Historienliste aufgenommen. Unternehmen sollten ihre FIPS-validierten Module jetzt inventarisieren und sich vor diesem Datum über den jeweiligen Zeitplan der Anbieter für FIPS 140-3 informieren.

Die zentralen Thesen

  • FIPS 140-2 definiert vier Sicherheitsstufen (Stufe 1 bis Stufe 4) zur Validierung der kryptografischen Hardware- und Softwaremodule, die sensible Daten schützen.
  • CMVP hat die Annahme neuer Validierungsanträge für FIPS 140-2 im September 2021 eingestellt. FIPS 140-3 ist jetzt der einzige Standard, der neue Validierungen kryptografischer Module akzeptiert.
  • Alle FIPS 140-2-Zertifikate werden am 21. September 2026 in die CMVP-Historische Liste aufgenommen, unabhängig davon, wann sie ursprünglich ausgestellt wurden.
  • Der historische Status deaktiviert ein eingesetztes Modul nicht sofort, aber die meisten Bundesbehörden und regulierten Käufer verlangen für Neuanschaffungen und neue Systemgenehmigungen ein aktuell validiertes (nicht historisches) Modul.
  • Organisationen sollten alle verwendeten kryptografischen Module inventarisieren, die FIPS 140-3-Fristen der Anbieter bestätigen und Systeme, die mit Bundesverträgen, FedRAMP, CMMC oder PCI DSS verbunden sind, vor Ablauf der Frist priorisieren.

Veröffentlicht: März 2023. Aktualisiert: August 2026. Geprüft vom Compliance- und Kryptografie-Team von Encryption Consulting.

FIPS 140-2 (Federal Information Processing Standard) ist ein vom National Institute of Standards and Technology (NIST) veröffentlichter Standard , der Sicherheitsanforderungen für kryptografische Module festlegt. Diese Hardware- oder Softwarekomponenten generieren, speichern und verwenden kryptografische Schlüssel zur Verschlüsselung oder zum Schutz von Daten. Zwei Jahrzehnte lang galt FIPS 140-2 als Mindestanforderung für alle in US-amerikanischen Bundessystemen eingesetzten kryptografischen Module. Dies hat sich jedoch geändert. Das Cryptographic Module Validation Program (CMVP) des NIST, ein gemeinsames Programm der USA und Kanadas zur Prüfung und Zertifizierung kryptografischer Module, hat FIPS 140-2 durch FIPS 140-3 ersetzt. FIPS 140-3 ist der einzige Standard, der neue Validierungen akzeptiert, und FIPS-140-2-Zertifikate werden nach einem festgelegten Zeitplan außer Kraft gesetzt. Dieser Leitfaden erläutert die Anforderungen von FIPS 140-2, den aktuellen Stand im Vergleich zu FIPS 140-3 und die Maßnahmen, die Unternehmen ergreifen müssen, die noch FIPS-140-2-validierte Module verwenden, bevor die Umstellung abgeschlossen ist.

Was fordert FIPS 140-2? Die vier Sicherheitsstufen

FIPS 140-2 schreibt vor, dass ein kryptografisches Modul eine Reihe definierter Kontrollen in den Bereichen kryptografische Algorithmen, Schlüsselverwaltung, physische Sicherheit und Betriebssicherheit erfüllen muss. Die Tests werden anhand eines von vier ansteigenden Sicherheitsniveaus durchgeführt. Organisationen wählen das Niveau, das ihrem Risikoprofil und den regulatorischen Anforderungen entspricht, und nicht standardmäßig das höchste, da höhere Niveaus auch mit höheren Kosten und einem größeren Betriebsaufwand verbunden sind.

  1. Level 1

    Grundlegende Sicherheit. Ein Modul der Stufe 1 muss mindestens einen zugelassenen Algorithmus verwenden, verfügt aber über keine physischen Sicherheitsmechanismen, die über produktionsreife Komponenten hinausgehen. Diese Stufe eignet sich für kostengünstige kryptografische Softwaremodule und Standard-Computerhardware.

  2. Level 2

    Fügt Manipulationssicherheit hinzu. Ein Modul der Stufe 2 muss physische Anzeichen von Manipulation aufweisen (manipulationssichere Beschichtungen, Siegel oder aufbruchsichere Schlösser) und erfordert eine rollenbasierte Authentifizierung für die Bediener. Dies ist der gängige Standard für kommerzielle Hardware-Sicherheitsmodule (HSMs) und Netzwerkgeräte.

  3. Level 3

    Fügt Manipulationserkennung und -reaktion hinzu. Ein Modul der Stufe 3 muss physische Manipulationsversuche erkennen und darauf reagieren, typischerweise durch Überschreiben (Löschen) sensibler Schlüsseldaten, und erfordert identitätsbasierte Authentifizierung anstelle gemeinsam genutzter Rollen. Die meisten Enterprise-HSMs, die für PKI, Codesignierung und Cloud-Schlüsselverwaltung eingesetzt werden, sind auf Stufe 3 validiert.

  4. Level 4

    Die höchste Schutzstufe. Ein Modul der Stufe 4 muss umfassenden Schutz gegen physische und umweltbedingte Angriffe bieten, einschließlich der Überwachung von Spannungs- und Temperaturmanipulationen, die darauf abzielen, andere Sicherheitsvorkehrungen zu umgehen. Diese Stufe ist für besonders sensible Anwendungen reserviert, beispielsweise zum Schutz von Verschlusssachen.

Innerhalb jeder Stufe bewertet FIPS 140-2 (und FIPS 140-3) das Modul anhand eines festgelegten Anforderungskatalogs: Spezifikation des kryptografischen Moduls, zugelassene Algorithmen, physische Sicherheit, Betriebsumgebung, Schlüsselmanagement, elektromagnetische Verträglichkeit (EMV), Selbsttests und Abwehr bekannter Angriffe. Das Zertifikat eines Moduls gibt an, welche Stufe es in den einzelnen Bereichen erreicht hat. Daher können sich zwei Module mit derselben Gesamtstufe in spezifischen Anforderungsbereichen dennoch unterscheiden.

Enterprise-PKI-Dienste

Erhalten Sie umfassende End-to-End-Beratungsunterstützung für alle Ihre PKI-Anforderungen!

Ist FIPS 140-2 noch gültig? Der Zeitplan für den Übergang von FIPS 140-2 zu FIPS 140-3

Teilweise und für einen immer kürzeren Zeitraum. FIPS-140-2-Module, die vor den unten genannten Stichtagen validiert wurden, bleiben gültig, bis sie in den historischen Status wechseln. CMVP hat jedoch seit Jahren keine neuen FIPS-140-2-Einreichungen mehr angenommen und ein festes Datum festgelegt, nach dem alle verbleibenden FIPS-140-2-Zertifikate ihren historischen Status verlieren. Hier ist die Zeitleiste aus der Primärquelle, entnommen der CMVP-Übergangsdokumentation des NIST:

Datum Milestone
May 25, 2001 FIPS 140-2 wurde ursprünglich vom NIST veröffentlicht und ersetzt FIPS 140-1.
22. März 2019 Das NIST genehmigt und veröffentlicht FIPS 140-3 mit Wirkung zum 22. September 2019.
September 22, 2021 CMVP nimmt keine neuen Validierungsanträge für FIPS 140-2 mehr an, mit einer begrenzten Ausnahme für Anbieter, die bereits vor dem 15. Juni 2021 einen Vertrag mit einem Testlabor abgeschlossen hatten.
1. April 2022 CMVP schließt das verbleibende Ausnahmefenster; ab diesem Datum werden keine neuen FIPS 140-2-Einreichungen mehr angenommen.
September 21, 2026 Alle noch gültigen FIPS 140-2-Validierungszertifikate werden fünf Jahre nach ihrer Validierung oder zu diesem Datum, je nachdem, welches Datum später liegt, in die CMVP-Historienliste aufgenommen.
Tabelle 1: Zeitplan für den Übergang von FIPS 140-2 zu FIPS 140-3 (Quelle: NIST CSRC, FIPS 140-3 Transition Effort)

Zum Zeitpunkt dieses Updates ist der Stichtag, der 21. September 2026, noch einige Wochen entfernt. FIPS 140-3 ist der aktuell gültige Standard für alle neuen Validierungen kryptografischer Module. FIPS 140-2 wird nicht über Nacht zurückgezogen, und bestehende Zertifikate verlieren nicht ihre Gültigkeit. Der Status „Historisch“ unterscheidet sich jedoch deutlich von „Aktiv“. Käufer, die explizit ein aktiv validiertes Modul benötigen – darunter die meisten öffentlichen Auftraggeber und viele regulierte Branchen –, akzeptieren für Neukäufe kein historisches Zertifikat.

Welche Technologien und Systeme sind davon betroffen?

Alles, was auf einem nach FIPS 140-2 validierten kryptografischen Modul basiert, fällt in den Geltungsbereich. Die Liste ist umfangreicher als die meisten Teams erwarten, da die FIPS 140-Validierung sich auf das Modul selbst bezieht, nicht auf das fertige Produkt, in dem es enthalten ist.

  • Hardware-Sicherheitsmodule (HSMs) Wird für den Schutz von PKI-Root- und Ausstellungs-CA-Schlüsseln, Codesignierung, Datenbank- und Anwendungsverschlüsselung sowie Schlüsselzeremonien verwendet.
  • Cloud-HSM- und Schlüsselverwaltungsdiensteeinschließlich AWS CloudHSM, Azure Key Vault Managed HSM und Google Cloud HSM, die jeweils durch ein spezifisches validiertes Modul und eine entsprechende Firmware-Version unterstützt werden.
  • Software-Kryptografiebibliothekenwie beispielsweise OpenSSL FIPS-Module und in Betriebssysteme und Anwendungen eingebettete Plattform-Kryptoanbieter.
  • Netzwerk- und Sicherheitsgeräteeinschließlich VPN-Gateways, TLS-terminierender Load Balancer und Firewalls, die kryptografische Operationen in einem dedizierten Modul durchführen.
  • Smartcards und Authentifizierungstoken Wird für PIV/CAC-Anmeldeinformationen und hardwaregestützte Multi-Faktor-Authentifizierung verwendet.
  • Festplatten- und Speicherverschlüsselungsgeräte Validiert für den Schutz ruhender Daten in regulierten Umgebungen.

Regulierungsrahmen, die FIPS 140 namentlich erwähnen, darunter FedRAMP, CMMC, die HIPAA-Sicherheitsrichtlinien, PCI DSS und verschiedene staatliche und internationale Beschaffungsstandards, sind am stärksten betroffen, da sie in der Regel ein aktiv validiertes Modul erfordern und nicht irgendein Modul, das jemals validiert wurde.

Welche Auswirkungen hat dies auf Organisationen, die sich noch auf FIPS 140-2 beziehen?

Die Auswirkungen lassen sich klar in zwei Kategorien unterteilen: bereits im Einsatz befindliche Systeme und Neubeschaffungen.

Systeme, die bereits im Produktivbetrieb sind. Ein nach FIPS 140-2 validiertes Modul, das in den historischen Status wechselt, funktioniert weiterhin und führt nicht automatisch zum Verlust der Betriebserlaubnis (ATO). CMVP unterstützt weiterhin ausdrücklich historische Module für die Verwendung in bereits implementierten Systemen. Das Risiko ist indirekt: Bei Audits, Vertragsverlängerungen und neuen ATO-Prüfungen wird zunehmend geprüft, ob ein Modul „aktuell validiert“ ist. Ein historisches Zertifikat erfüllt diese Anforderung nicht, selbst wenn die Hardware weiterhin funktioniert.

Neue Beschaffung. Hier wird die Frist sofort spürbar. Bundesbehörden, Rüstungsunternehmen gemäß CMMC und viele regulierte Käufer schreiben aus Gewohnheit „FIPS 140-2- oder FIPS 140-3-validiert“ in ihre Ausschreibungen. Ein wachsender Anteil verlangt jedoch für Neuanschaffungen nach dem 21. September 2026 explizit die FIPS 140-3-Zertifizierung oder den Status „aktuell validiert“. Wer heute ein Modul kauft, das lediglich nach FIPS 140-2 validiert ist, erwirbt ein Zertifikat, das innerhalb der Garantiezeit der Hardware seine Gültigkeit verliert.

Wie kann man überprüfen, ob ein Modul dem FIPS 140-2-Standard (Historical) oder dem FIPS 140-3-Standard (Active) entspricht?

Prüfen Sie den Zertifikatsstatus des Moduls direkt in den Aufzeichnungen des NIST, anstatt sich auf ein Datenblatt eines Herstellers zu verlassen, da Datenblätter nicht immer am selben Tag aktualisiert werden, an dem sich der Zertifikatsstatus ändert.

  1. Ermitteln Sie die FIPS-Validierungszertifikatsnummer für jedes kryptografische Modul in Ihrem Bestand (prüfen Sie die Konformitätsdokumentation des Herstellers, die Administratorkonsole des Geräts oder die Bestellung).
  2. Suchen Sie nach dieser Zertifikatsnummer in der CMVP Validated Modules Search auf csrc.nist.gov.
  3. Lesen Sie das Feld „Status“ im Zertifikatsdatensatz: Dort wird „Aktiv“, „Historisch“ oder „Widerrufen“ angezeigt.
  4. Prüfen Sie, ob die exakte Hardware- und Firmware-Version in der Produktion mit der im Zertifikat aufgeführten Version übereinstimmt; ein Firmware-Update kann die FIPS-Validierung ungültig machen, wenn es nicht vom Zertifikat abgedeckt ist.
  5. Bei Modulen von Cloud-Anbietern sollten Sie die vom Anbieter veröffentlichte FIPS-Konformitätsdokumentation für den jeweiligen Dienst und die jeweilige Region prüfen, da der Validierungsstatus je nach Bereitstellung variieren kann.
  6. Prüfen Sie die aktuellen Lieferantenverträge und Supportvereinbarungen auf Klauseln, die auf „FIPS 140-2 validiert“ oder „FIPS 140-3 validiert“ verweisen, und kennzeichnen Sie Abweichungen zur Erneuerung.

Checkliste für die Sanierung und Migration von FIPS 140-2 zu FIPS 140-3

Nutzen Sie diese Sequenz, um von einer nicht verwalteten FIPS 140-2-Umgebung zu einem dokumentierten FIPS 140-3-Migrationsplan zu gelangen.

  1. Inventarisieren Sie jedes kryptografische Modul in der Produktion.einschließlich HSMs, Cloud-Schlüsselverwaltungsdiensten, Software-Kryptobibliotheken und Netzwerkgeräten, und protokollieren Sie die FIPS-Zertifikatsnummer jedes Moduls.
  2. Überprüfen Sie den Status jedes Zertifikats. Durchsuchen Sie die CMVP-validierten Module und kennzeichnen Sie jedes Modul als aktiv, historisch oder widerrufen.
  3. Priorisierung nach Exposition: Rangsysteme, die an Bundesverträge, FedRAMP-Zulassungen, CMMC-Bewertungen oder den PCI DSS-Geltungsbereich gebunden sind, stehen über rein internen Systemen.
  4. Kontaktieren Sie jeden Anbieter. für seine FIPS 140-3 validierte Ersatzhardware oder Firmware und erhalten Sie einen dokumentierten Lieferzeitplan in schriftlicher Form anstelle einer mündlichen Roadmap.
  5. Aktualisierung der Beschaffungs- und Vertragssprache Zukünftig soll für jeden Kauf eines neuen kryptografischen Moduls die Zertifizierung „FIPS 140-3 validiert“ (und nicht nur „FIPS 140 validiert“) vorgeschrieben werden.
  6. Hardware- und Firmware-Aktualisierungszyklen planen eher um den historischen Status-Termin am 21. September 2026 als um das eigentliche Lebensende der Hardware herum, da die beiden selten übereinstimmen.
  7. Krypto-Agilität bestätigen Prüfen Sie in Ihren Anwendungen, ob nichts fest auf eine bestimmte Modulkennung, eine PKCS#11-Steckplatzkonfiguration oder eine Zertifikatsnummer codiert ist, was bei einem Modultausch zu Problemen führen könnte.
  8. Dokumentieren Sie den Migrationsplan und den aktuellen Status Für die Wirtschaftsprüfer gilt: Aktualisieren Sie Ihre Nachweise zur Einhaltung der Vorschriften, um den tatsächlichen Zertifikatsstatus widerzuspiegeln, anstatt von der Annahme auszugehen, dass FIPS 140-2 noch aktuell ist.

FIPS 140-2 vs. FIPS 140-3: Was ist der Unterschied?

Aspekt FIPS 140-2 FIPS 140-3
Aktueller Validierungsstatus Für neue Einreichungen zurückgezogen; Zertifikate werden am 21. September 2026 vollständig in den historischen Bereich verschoben. Aktiv; der einzige Standard-CMVP akzeptiert neue Moduleinreichungen gegen
Veröffentlicht / gültig May 25, 2001 Genehmigt am 22. März 2019; in Kraft getreten am 22. September 2019
Sicherheitsstufen 4 Stufen (Stufe 1 bis Stufe 4) 4 Stufen (Stufe 1 bis Stufe 4), gleiche Nummerierung, mit verschärften Anforderungen auf jeder Stufe
Internationale Ausrichtung US-spezifische Anforderungen Entspricht den Prüfmethoden nach ISO/IEC 19790:2012 und ISO/IEC 24759.
Nichtinvasive Angriffsprüfung Nicht angesprochen Wurde als testbare Anforderung bei höheren Sicherheitsstufen hinzugefügt.
Kriterien für Software- und Firmware-Module Kriterien der ursprünglichen Ära von 2001 Aktualisiert, um dem modernen Software- und Firmware-Moduldesign Rechnung zu tragen
Neue Einreichungen werden angenommen Nein, eingestellt im September 2021 Ja
Tabelle 2: Vergleich von FIPS 140-2 und FIPS 140-3

Einschränkungen

Dieser Leitfaden behandelt die allgemeinen Anforderungen von FIPS 140-2 und den CMVP-Übergangszeitplan. Er ersetzt jedoch keine rechtliche oder Compliance-Prüfung Ihrer spezifischen vertraglichen, bundesstaatlichen oder branchenspezifischen Verpflichtungen, die je nach Behörde und Vertrag variieren. Auch der Umgang mit dem Status „Historisch“ ist unterschiedlich: Einige Bundesbehörden gewähren begrenzte Ausnahmen oder verlängerte Nutzungsfristen für bereits in einem autorisierten System eingesetzte historische Module, andere hingegen nicht. Konsultieren Sie die zuständige Genehmigungsbehörde Ihrer Behörde oder Ihren Compliance-Berater, bevor Sie davon ausgehen, dass ein historisches Zertifikat für Ihre spezifische Autorisierung akzeptabel ist. Dieser Leitfaden behandelt außerdem nicht die von CMVP für FIPS 140-3 veröffentlichten Implementierungsleitfäden (Implementation Guidance, IG), die Sonderfälle im Testbetrieb detailliert beschreiben und häufiger aktualisiert werden als der Standard selbst.

Was würde Encryption Consulting empfehlen?

Warten Sie nicht auf einen Prüfbericht, um festzustellen, dass ein Modul veraltet ist. Führen Sie zuerst eine Bestandsaufnahme durch, noch bevor Sie die Anbieter kontaktieren, denn die meisten Organisationen unterschätzen, wie viele Systeme stillschweigend von einem einzigen FIPS-validierten Modul für die Schlüsselspeicherung oder TLS-Terminierung abhängen.

Für Organisationen, die veraltete, FIPS 140-2-konforme Hardware ohne mehrjähriges Infrastrukturprojekt ersetzen möchten, bietet HSM-as-a-Service FIPS 140-3-konformen Schlüsselschutz in einem verwalteten, Cloud-basierten Modell. Die Aufrechterhaltung des Validierungsstatus der zugrunde liegenden Hardware liegt somit in der Verantwortung des Anbieters – Sie müssen nicht jedes Zertifikat einzeln verfolgen. Im Hinblick auf die Einhaltung der Vorschriften kann unser Compliance -Beratungsteam die Modulinventur durchführen, sie Ihren spezifischen regulatorischen Verpflichtungen (FedRAMP, CMMC, PCI DSS und ähnliche Rahmenwerke) zuordnen und gemeinsam mit Ihrem Team einen Plan zur Behebung der Mängel entwickeln. Encryption Consulting ist nach ISO/IEC 27001:2022 und SOC 2 zertifiziert. Unsere Beratung basiert auf definierten, wiederholbaren Methoden anstelle einer generischen Audit-Checkliste.

Wenn Sie die detaillierteren technischen Informationen zu den Hardware- und Firmware-Änderungen im Zuge der Migration wünschen, lesen Sie unseren Begleitartikel „ Umstellung auf FIPS 140-3: Zeitplan und Änderungen“ . Einen direkten Vergleich speziell zum Stichtag der Umstellung finden Sie in unserem Schulungszentrum unter „FIPS 140-2 vs. FIPS 140-3: Unterschiede und Stichtag“ . Falls Ihre HSM-Strategie einer umfassenderen Überprüfung bedarf, bietet Ihnen unser Leitfaden für Unternehmen zu HSM-as-a-Service Hilfestellung bei der Bewertung von Managed-HSM-Optionen, die über die reine FIPS-Validierung hinausgehen.

Fazit

FIPS 140-2 schuf das vierstufige Rahmenwerk, das die Bewertung kryptografischer Module durch Unternehmen bis heute prägt. Es ist jedoch nicht mehr der Standard, nach dem das NIST neue Module validiert, und die verbleibenden Zertifikate verlieren am 21. September 2026 ihre Gültigkeit und gelten fortan als historisch. Das bedeutet nicht, dass jedes nach FIPS 140-2 validierte System in diesem Quartal ersetzt werden muss. Es bedeutet aber, dass jedes Unternehmen, das FIPS 140-2 jemals in einem Compliance-Dokument, einer Ausschreibung oder einem ATO-Antrag erwähnt hat, eine einfache Frage beantworten muss: Ist das verwendete Modul aktuell validiert oder bereits veraltet? Führen Sie diese Bestandsaufnahme jetzt durch, solange noch genügend Zeit bleibt, die Migration zu FIPS 140-3 nach Ihrem eigenen Zeitplan und nicht nach dem eines Auditors zu planen.

Häufig gestellte Fragen

Ist FIPS 140-2 noch gültig? Teilweise, und nur noch bis zum 21. September 2026. Bestehende FIPS-140-2-Zertifikate werden weiterhin in der CMVP-Liste geführt, jedoch hat CMVP die Annahme neuer FIPS-140-2-Einreichungen im September 2021 eingestellt. Alle verbleibenden Zertifikate werden zu diesem Zeitpunkt in den Status „Historisch“ versetzt. Ein historisches Zertifikat ist für Beschaffungszwecke nicht mit einem aktiven Zertifikat gleichzusetzen, auch wenn die zugrunde liegende Hardware weiterhin funktioniert.

Worin besteht der Unterschied zwischen FIPS 140-2 und FIPS 140-3? Beide definieren vier Sicherheitsstufen für kryptografische Module mit derselben Struktur von Stufe 1 bis Stufe 4. FIPS 140-3 orientiert sich jedoch am internationalen Standard ISO/IEC 19790:2012, ergänzt diesen um Anforderungen an nicht-invasive Angriffstests und aktualisiert die Kriterien für moderne Software- und Firmware-Module. FIPS 140-3 ist derzeit der einzige Standard, der neue Validierungen akzeptiert.

Was geschieht mit meinen Systemen, wenn ein FIPS-140-2-Zertifikat in den Archivzustand wechselt? Das Modul selbst funktioniert weiterhin, und CMVP unterstützt weiterhin historische Module für die Verwendung in bereits autorisierten Systemen. Die praktischen Auswirkungen zeigen sich bei Audits, Vertragsverlängerungen und neuen Autorisierungsprüfungen, die explizit ein aktuell validiertes Modul erfordern, anstatt eines Moduls, das einmal validiert war.

Benötige ich aktuell FIPS 140-3-validierte Hardware? Für Neuanschaffungen ja, da FIPS 140-2 seit 2021 keine neuen Anträge mehr annimmt und der Kauf von Hardware, die ausschließlich FIPS 140-2 entspricht, bedeutet, dass das Zertifikat fast sofort seine Gültigkeit verliert. Für bereits im Einsatz befindliche und nach FIPS 140-2 autorisierte Hardware besteht ein Zeitfenster für die Migration. Diese sollte jedoch jetzt und nicht erst nach dem Stichtag am 21. September 2026 geplant werden.

Welche vier Sicherheitsstufen umfassen FIPS 140-2 und FIPS 140-3? Stufe 1 erfordert einen zugelassenen Algorithmus ohne dedizierte physische Sicherheitsmaßnahmen. Stufe 2 ergänzt diese um Manipulationserkennung und rollenbasierte Authentifizierung. Stufe 3 bietet zusätzlich Manipulationserkennung und -reaktion mit identitätsbasierter Authentifizierung und ist die Stufe, die die meisten HSMs in Unternehmen anstreben. Stufe 4 bietet einen umfassenden Schutz gegen physische und umweltbedingte Angriffe und ist für besonders sensible Anwendungen reserviert.

Referenzen