Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Gedetailleerde handleiding voor het voldoen aan NIST SP 1800-16-naleving

NIST 1800-16-richtlijnen

NIST SP 1800-16, getiteld "Securing Web Transactions: TLS Server Certificate Management", is een handleiding van het National Cybersecurity Center of Excellence (NCCoE) die grote en middelgrote ondernemingen precies laat zien hoe ze TLS-servercertificaten kunnen opsporen, inventariseren, bewaken, automatiseren en snel vervangen. Voor elke organisatie die honderden of duizenden certificaten beheert op webservers, loadbalancers en netwerkapparaten, maakt de implementatie van deze richtlijnen het verschil tussen een certificaatstoring die in productie wordt ontdekt en een storing die wordt voorkomen voordat deze een serviceonderbreking veroorzaakt. De aanbevolen eerste stap is het uitvoeren van een volledige certificaatinventarisatie: u kunt niet beheren wat u niet kunt zien.

Kort antwoord: Wat houdt NIST SP 1800-16-conformiteit in?

NIST SP 1800-16 is de praktijkrichtlijn van het NCCoE voor het beheer van TLS-servercertificaten. Organisaties moeten alle certificaten inventariseren, duidelijke eigenaarsrollen toewijzen, cryptografische minimumvereisten afdwingen (RSA-2048, SHA-256, TLS 1.2), de verlenging automatiseren via ACME en een geteste noodherstelprocedure bijhouden. Begin met een volledige certificaatinventarisatie; al het andere hangt af van de exacte kennis van uw certificaten.

Key Takeaways

  • NIST SP 1800-16 is een vrijwillige NCCoE-praktijkrichtlijn, geen wettelijke verplichting, maar de daarin opgenomen controles voldoen direct aan de verplichte eisen van NIST SP 800-53 (SC-17), FedRAMP en PCI DSS v4.0.
  • De richtlijn adviseert een maximale geldigheidsduur van een TLS-certificaat van één jaar of minder. Het voorstel SC-081v3 van het CA/Browser Forum (goedgekeurd in april 2025) maakt dit echter irrelevant voor openbare TLS-verbindingen: de geldigheidsduur daalt naar 200 dagen in maart 2026, 100 dagen in maart 2027 en 47 dagen in maart 2029.
  • Minimale cryptografische standaarden: minimaal RSA 2048-bit, minimaal ECDSA P-256, minimaal SHA-256 voor handtekeningen, minimaal TLS 1.2, waarbij TLS 1.3 sterk de voorkeur heeft.
  • De vijf kernmogelijkheden die in de handleiding worden beschreven, zijn: systematische inventarisatie, uitgebreid levenscyclusonderhoud, geautomatiseerde registratie, continue monitoring en snelle vervanging bij calamiteiten.
  • De twee gedefinieerde organisatorische rollen zijn Certificaateigenaar (het systeem-/serverteam dat verantwoordelijk is voor de certificaten op hun systemen) en Certificaatserviceteam (het centrale team dat verantwoordelijk is voor de uitgifte, verlenging en intrekking van certificaten).
  • Met een geldigheidsduur van 47 dagen voor certificaten vanaf maart 2029, verandert de automatisering van het ACME-protocol van een best practice in een functionele vereiste. Handmatig certificaatbeheer met die vernieuwingsfrequentie is operationeel onmogelijk.
  • NIST heeft de post-kwantumstandaarden FIPS 203, 204 en 205 in augustus 2024 afgerond. De infrastructuur voor certificaatbeheer, gebouwd volgens de NIST SP 1800-16-standaarden, moet cryptografisch flexibel zijn om de PQC-migratie te ondersteunen vóór de uitfasering van RSA en ECC rond 2030.

Wat is NIST SP 1800-16 en wie moet het gebruiken?

NIST Special Publication 1800-16, “Securing Web Transactions: TLS Server Certificate Management,” is ontwikkeld door het National Cybersecurity Center of Excellence (NCCoE) van het National Institute of Standards and Technology (NIST). Het NCCoE is een samenwerkingsverband waar brancheorganisaties samenwerken met NIST om praktische, op standaarden gebaseerde benaderingen te ontwikkelen voor concrete cybersecurity-uitdagingen. NIST SP 1800-16 is het resultaat van een dergelijke samenwerking, gericht op TLS-certificaatbeheer voor bedrijfsomgevingen.

De handleiding is opgedeeld in meerdere delen. Deel A is de samenvatting voor leidinggevenden, bedoeld om het probleem en de voorgestelde aanpak te verduidelijken. Deel B beschrijft de aanpak, architectuur en beveiligingskenmerken in detail. De delen C tot en met H zijn handleidingen voor specifieke productimplementaties die in de laboratoriumomgeving van het NCCoE worden gebruikt. De handleiding is beschikbaar op de website van NIST en is een openbaar, vrij toegankelijk document.

Deze handleiding is primair bedoeld voor grote en middelgrote ondernemingen die TLS-servercertificaten beheren op meerdere webservers, loadbalancers en netwerkapparaten. De handleiding is met name relevant voor: IT-beveiligings- en PKI-teams die verantwoordelijk zijn voor het beheer van de certificaatlevenscyclus; compliance-teams die controles afstemmen op de NIST SP 800-53-, FedRAMP- of PCI DSS-vereisten; en elke organisatie die te maken heeft met certificaatgerelateerde storingen of die het moeilijk vindt om volledig inzicht te behouden in hun certificaatportfolio.

Waarom vormt het beheer van TLS-certificaten een probleem voor naleving van wet- en regelgeving en de beveiliging?

Een Transport Layer Security (TLS)-certificaat is een digitale authenticatiecode die de identiteit van een server bevestigt en versleutelde communicatie tussen een client en die server mogelijk maakt. TLS (de opvolger van SSL) is een cryptografisch protocol dat gegevens beschermt tijdens de overdracht via internet. Elke keer dat een browser een hangslotje weergeeft, is een TLS-certificaat het onderliggende mechanisme dat de beveiliging van die verbinding waarborgt. In bedrijfsomgevingen worden TLS-certificaten ook gebruikt voor interne authenticatie tussen services, VPN-toegang, API-beveiliging en e-mailversleuteling.

De uitdaging op bedrijfsniveau is dat TLS-certificaten verlopen. Wanneer een bedrijf honderden of duizenden certificaten beheert op talloze servers en netwerkapparaten, wordt het bijhouden van vervaldatums, het tijdig vernieuwen van certificaten en het waarborgen van een consistent beleid voor alle certificaatuitgevende instanties een operationeel probleem dat niet betrouwbaar met handmatige processen kan worden opgelost. De onderstaande tabel geeft een overzicht van de meest voorkomende scenario's voor mislukt certificaatbeheer en de bijbehorende compliance- en operationele impact:

ScenarioOorzaakImpact op naleving of operationele processen
Verlopen certificaten waardoor applicatiestoringen ontstaanGeen automatische verlenging; geen gecentraliseerde controle van vervaldatums; load-balanced omgevingen waarbij verlenging slechts op sommige servers werd toegepast.Serviceonderbreking; omzetverlies voor e-commerce; schending van de serviceovereenkomst; mogelijke melding aan de toezichthouder indien de getroffen systemen persoonsgegevens of financiële gegevens verwerken.
Beveiligingsrisico's als gevolg van onterecht ingetrokken certificatenGedecentraliseerd intrekkingsproces; geen OCSP- of CRL-monitoring; Certificate Authority (CA) inbreuk niet onmiddellijk gedetecteerdAanvallers kunnen misbruik maken van ogenschijnlijk geldige, maar gecompromitteerde certificaten om communicatie te onderscheppen (man-in-the-middle-aanval), gegevens te stelen en ongeautoriseerde toegang te verkrijgen.
Vertraagde reactie op gecompromitteerde certificatenGeen centrale inventaris; geen geautomatiseerde waarschuwingen; gedecentraliseerd eigendom zonder duidelijke verantwoordingsplicht.Verlengde blootstellingsperiode; auditbevinding wegens het niet bijhouden van de certificateninventaris (schending van NIST SP 800-53 SC-17); mogelijke sanctie van de toezichthouder.
Inconsistente cryptografische beleidsregels binnen verschillende afdelingenEr is geen organisatiebreed certificeringsbeleid; meerdere teams geven certificaten uit van verschillende certificeringsinstanties met verschillende vereisten.Sommige systemen gebruiken verouderde algoritmen (SHA-1, RSA-1024) of verlopen CA's; schending van PCI DSS v4.0 vereiste 4.2.1; niet-naleving van NIST SP 800-131A.
Onvermogen om certificaten snel te vervangen in een scenario waarin een certificeringsinstantie is gecompromitteerd.Geen geautomatiseerde mogelijkheid voor bulkvervanging; certificaten worden niet door de certificeringsinstantie beheerd; geen getest herstelprotocol beschikbaar.Langdurige blootstelling na inbreuk op de CA-server; onvermogen om te voldoen aan de wettelijke termijnen voor incidentafhandeling; falen van de bedrijfscontinuïteit
Veelvoorkomende scenario's voor het mislukken van TLS-certificaatbeheer, de onderliggende oorzaken en de gevolgen voor compliance of operationele processen. NIST SP 1800-16 biedt een referentiearchitectuur die elk van deze faalscenario's direct aanpakt.

Dit zijn geen hypothetische risico's. Storingen als gevolg van certificaatproblemen zijn meetbare, terugkerende gebeurtenissen in bedrijfsomgevingen. Het voorstel SC-081v3 van het CA/Browser Forum (goedgekeurd in april 2025) verergert dit probleem aanzienlijk: naarmate de geldigheidsduur van openbare TLS-certificaten in maart 2029 daalt tot 47 dagen, zullen organisaties die het beheer van de certificaatlevenscyclus niet hebben geautomatiseerd, regelmatig te maken krijgen met storingen als structureel gevolg van handmatige processen die de vernieuwingsfrequentie niet kunnen bijbenen.

Op maat gemaakte encryptiediensten

Wij beoordelen, ontwikkelen strategieën en implementeren encryptiestrategieën en -oplossingen.

Welke cryptografische standaarden vereist NIST SP 1800-16?

NIST SP 1800-16 specificeert minimale cryptografische standaarden waaraan alle TLS-servercertificaten binnen het toepassingsgebied moeten voldoen. Deze standaarden komen overeen met NIST SP 800-52 Rev. 2 (Richtlijnen voor TLS-implementaties) en NIST SP 800-131A Rev. 2 (Overgang naar cryptografische algoritmen en sleutellengtes):

eisMinimumnormNotes
Sleuteltype en -formaat: RSAminimaal 2048 bitsRSA-3072 of RSA-4096 heeft de voorkeur voor certificaten met een langere geldigheidsduur; NIST IR 8547 streeft naar de uitfasering van RSA rond 2030.
Sleuteltype en -grootte: ECDSAMinimale 224-bits curve (P-256 aanbevolen)P-384 biedt een extra veiligheidsmarge voor langlopende certificaten; de uitfasering van ECC is gepland rond 2030 volgens NIST IR 8547.
Handtekening hashfunctieSHA-256 minimumSHA-1 is niet acceptabel; SHA-384 of SHA-512 zijn acceptabel voor een hogere mate van zekerheid; SHA-256 is de praktische standaard.
TLS-protocolversieTLS 1.2 minimaalTLS 1.3 heeft sterk de voorkeur; TLS 1.0 en TLS 1.1 moeten worden uitgeschakeld; NIST SP 800-52 Rev. 2 biedt gedetailleerde richtlijnen voor cipher suites.
Geldigheidsduur van het certificaatMaximaal één jaarCA/Browser Forum SC-081v3 vervangt dit voor openbare TLS: 200 dagen vanaf maart 2026, 100 dagen vanaf maart 2027, 47 dagen vanaf maart 2029
Post-kwantumgereedheid (opkomend)Er is momenteel geen NIST SP 1800-16-vereiste.NIST heeft FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) en FIPS 205 (SLH-DSA) in augustus 2024 afgerond; de CLM-infrastructuur moet cryptografisch flexibel zijn om PQC-migratie te ondersteunen.
Cryptografische vereisten van NIST SP 1800-16, in combinatie met NIST SP 800-52 Rev. 2 en NIST SP 800-131A Rev. 2. Controleer de actuele normen op csrc.nist.gov voordat u een aankoopbeslissing neemt.

De post-kwantumdimensie verdient expliciet aandacht, ook al dateert NIST SP 1800-16 van vóór de definitieve PQC-standaarden. NIST heeft FIPS 203 (ML-KEM) , FIPS 204 (ML-DSA) en FIPS 205 (SLH-DSA) in augustus 2024 afgerond. De NIST IR 8547-richtlijn wijst op de uitfasering van RSA en ECC rond 2030. De infrastructuur voor certificaatlevenscyclusbeheer die organisaties bouwen om te voldoen aan NIST SP 1800-16 moet cryptografisch flexibel zijn om de migratie van RSA en ECDSA naar ML-DSA en andere post-kwantumalgoritmen te ondersteunen voordat die uitfasering plaatsvindt. Organisaties die cryptografische flexibiliteit pas achteraf overwegen bij de selectie van een CLM-platform, zullen te maken krijgen met een duurdere herstructurering wanneer PQC-migratie verplicht wordt.

Welk governance-model vereist NIST SP 1800-16?

NIST SP 1800-16 definieert een duidelijk governance-model met twee rollen voor het beheer van TLS-certificaten. Beide rollen moeten expliciet worden gedefinieerd, bemand en gedocumenteerd als onderdeel van een formeel certificaatbeheerprogramma dat de steun van het management geniet.

Certificaathouder

De certificaathouder is de persoon of het team dat verantwoordelijk is voor de servers en systemen waarop TLS-certificaten zijn geïnstalleerd. Certificaathouders zijn verantwoordelijk voor de goede werking van de certificaten op hun systemen. Specifieke vereisten:

  • Certificaathouders moeten op de hoogte blijven van alle certificaten die op hun systemen zijn geïnstalleerd en de vervaldatums in de gaten houden ten opzichte van de verlengingstermijnen.
  • Contactgegevens van certificaathouders moeten worden toegewezen aan functionele groepen, zoals Active Directory (AD)-groepen, in plaats van aan individuele contactpersonen. Dit waarborgt de continuïteit wanneer personeel van functie verandert of de organisatie verlaat.
  • Wanneer een certificaathouder van rol verandert of de organisatie verlaat, moeten de contactgegevens van de functionele groep binnen 30 werkdagen worden bijgewerkt. Dit is een gedocumenteerde, controleerbare vereiste.
  • Certificaathouders dienen het certificaatbeleid van de organisatie te volgen bij het aanvragen van nieuwe certificaten, het verlengen van verlopen certificaten en het aanvragen van intrekking van gecompromitteerde of buiten gebruik gestelde certificaten.

Certificaatdienstenteam

Het Certificate Services Team opereert centraal binnen de organisatie en is verantwoordelijk voor het beheer van de centrale certificaatservice, inclusief het uitgeven, verlengen en intrekken van TLS-certificaten. Specifieke verantwoordelijkheden:

  • Het beheren van het centrale platform voor certificaatbeheer, dat functies omvat zoals detectie, inventarisbeheer, rapportage, monitoring, registratie, installatie en verlenging.
  • Het onderhouden van integratie tussen het certificaatbeheerplatform en bedrijfssystemen, waaronder identiteits- en toegangsbeheer, ticketsystemen, configuratiebeheerdatabases (CMDB's), e-mail, workflowsystemen en logboek- en audittools.
  • Het bieden van doorlopende ondersteuning aan certificaathouders om ervoor te zorgen dat zij kunnen voldoen aan het certificaatbeleid van de organisatie.
  • Het uitvoeren van regelmatige controles om te verifiëren dat certificaathouders een nauwkeurige inventaris bijhouden en de verlengingsprocedures volgen.
  • Het snel vervangen van certificaten als reactie op inbreuken op certificeringsinstanties of ontdekte cryptografische kwetsbaarheden, met behulp van geautomatiseerde bulkvervangingsmogelijkheden.

Wat zijn de beste praktijken voor certificaatbeheer volgens NIST SP 1800-16?

NIST SP 1800-16 verdeelt zijn aanbevelingen in vier praktijkgebieden. Hieronder wordt elk gebied behandeld met specifieke implementatie-instructies:

1. Stel duidelijke beleidsregels en verantwoordelijkheden vast

Een formeel TLS-certificaatbeheerprogramma, gesteund door het management en vastgelegd in een afdwingbaar organisatiebeleid, vormt de basis voor al het andere. Zonder een gedocumenteerd beleid vervalt certificaatbeheer tot ad-hocpraktijken die per team verschillen en niet bestand zijn tegen personeelswisselingen of audits.

Het certificaatbeleid (CP) en de certificeringspraktijkverklaring (CPS) definiëren welke certificaten de organisatie mag uitgeven, onder welke voorwaarden en hoe deze certificaten worden beheerd. Zelfs organisaties die commerciële certificeringsinstanties (CA's) gebruiken in plaats van een interne CA, hebben een certificaatbeleid nodig dat hun eisen voor door derden uitgegeven certificaten definieert.

De belangrijkste beleidselementen die volgens NIST SP 1800-16 gedocumenteerd moeten worden, zijn: goedgekeurde certificeringsinstanties; toegestane sleuteltypen, -groottes en -algoritmen; maximale geldigheidsperioden; procedures voor toewijzing van eigendom en bijwerken van contactgegevens (vereiste van 30 werkdagen voor rolwijzigingen); SLA-doelstellingen voor de uitgifte van nieuwe certificaten, verlenging en incidentafhandeling; en auditvereisten en -frequentie.

2. Automatiseer certificaatbeheer

NIST SP 1800-16 stelt expliciet dat handmatige processen onvoldoende zijn voor grootschalig certificaatbeheer binnen een onderneming. De richtlijn adviseert de implementatie van een centrale certificaatbeheerservice die de volledige levenscyclus bestrijkt: certificaatdetectie , inventarisbeheer, rapportage, monitoring, registratie , installatie en verlenging.

Het Automated Certificate Management Environment (ACME)-protocol (RFC 8555) is het belangrijkste automatiseringsmechanisme dat in de handleiding wordt aanbevolen voor het inschrijven en vernieuwen van certificaten. ACME valideert dat een certificaataanvrager de gevraagde domeinnaam beheert met behulp van de HTTP-01-, DNS-01- of TLS-ALPN-01-uitdagingsmethoden, waarna het certificaat automatisch wordt uitgegeven en geïnstalleerd. Aangezien de geldigheidsduur van openbare TLS-certificaten tegen maart 2029 is teruggebracht tot 47 dagen volgens het CA/Browser Forum Ballot SC-081v3, is ACME-automatisering feitelijk verplicht voor elke organisatie met een aanzienlijk aantal openbare TLS-certificaten.

De centrale certificaatbeheerservice moet integreren met bedrijfssystemen, waaronder identiteits- en toegangsbeheer, ticketsystemen, configuratiebeheerdatabases, e-mail- en workflowsystemen en logboek- en auditinfrastructuur. Certificaten die zijn geïnstalleerd op webservers zoals IIS, Apache, Nginx en Tomcat, en op loadbalancers zoals F5, moeten via deze integraties automatisch worden geïmplementeerd en vernieuwd.

3. Definieer de gebruiksvoorwaarden voor het certificaatbeheerprogramma.

Het team Certificaatdiensten moet gedocumenteerde gebruiksvoorwaarden voor het certificaatbeheerprogramma opstellen en publiceren. Deze voorwaarden bepalen de verwachtingen voor alle certificaathouders en vormen de basis voor het meten van de prestaties van het programma. Vereiste elementen:

  • Servicebeschrijving: Een nauwkeurige beschrijving van de diensten die het programma biedt, inclusief de reikwijdte van netwerkdetectie, de dekking van monitoring, inschrijvingsmethoden, automatiseringsmogelijkheden en ondersteunde certificaattypen en CA's.
  • Verantwoordelijkheidsmatrix: Een gedocumenteerd overzicht van wat het Certificate Services Team afhandelt en wat de verantwoordelijkheid is van de certificaathouders, inclusief de vereiste van een contactupdate binnen 30 werkdagen en de verplichting van de certificaathouder om systemen toegankelijk te maken voor geautomatiseerde implementatie.
  • Service Level Agreements (SLA's): Er zijn responstermijnen vastgesteld voor de uitgifte van nieuwe certificaten (bijvoorbeeld: 24 uur), de verlenging van certificaten (bijvoorbeeld: 48 uur) en meldingen van certificaatincidenten (bijvoorbeeld: binnen 1 uur). SLA's zorgen voor verantwoording en bieden auditbewijs dat het programma voldoet aan de organisatorische verplichtingen.

4. Voer regelmatig audits uit

Regelmatige controles van het beheer van TLS-certificaten zijn vereist om de naleving van het beleid te verifiëren, lacunes te identificeren voordat ze incidenten worden en bewijsmateriaal te leveren voor wettelijke of interne audits. NIST SP 1800-16 specificeert dat audits het volgende moeten omvatten:

  • Controleer of alle certificaathouders een actuele en nauwkeurige inventaris van certificaten op hun systemen bijhouden en of alle certificaten zijn geregistreerd bij de centrale certificaatbeheerservice.
  • Bevestig dat het Certificate Services Team voldoende ondersteuning biedt aan certificaathouders om te voldoen aan het beleid, inclusief tijdige reacties op verlengingsverzoeken en proactieve waarschuwingen voor verlopen certificaten.
  • Identificeer latente risico's, zoals certificaten die bijna verlopen maar niet zijn verlengd, certificaten die gebruikmaken van verouderde algoritmen of certificaten zonder eigenaar op systemen waar geen certificaathouder is toegewezen.
  • Stel gedocumenteerde auditrapporten op die met compliance-teams kunnen worden gedeeld als bewijs van de werking van het certificaatbeheerprogramma.

Op maat gemaakte encryptiediensten

Wij beoordelen, ontwikkelen strategieën en implementeren encryptiestrategieën en -oplossingen.

Vijfstappenplan om te voldoen aan NIST SP 1800-16

Het NCCoE heeft een laboratoriumomgeving ontwikkeld om te demonstreren hoe grote en middelgrote ondernemingen TLS-certificaatbeheer volgens de NIST SP 1800-16-standaard kunnen implementeren. Het volgende vijfstappenplan weerspiegelt die demonstratie en de volgorde die het NCCoE aanbeveelt:

  1. Definieer rollen en verantwoordelijkheden: Voordat u tools implementeert, dient u de rollen van certificaateigenaar en certificaatserviceteam schriftelijk vast te leggen. Documenteer het certificaatbeleid van de organisatie, inclusief goedgekeurde CA's, cryptografische standaarden, geldigheidsperiodes, eigendomsvereisten en SLA's. Zorg voor goedkeuring van het management voor dit beleid, zodat het handhavingsbevoegdheid heeft. Bewijsmateriaal: ondertekend document met certificaatbeheerbeleid; RACI-matrix voor verantwoordelijkheden op het gebied van certificaatbeheer.
  2. Stel een volledig overzicht van certificaten en eigendomsregistratie op: Voer een netwerkbrede certificaatdetectie uit om een ​​basisinventaris op te stellen van alle TLS-certificaten die in gebruik zijn. Registreer voor elk certificaat de uitgevende CA, het onderwerp, de vervaldatum, het sleuteltype en de -grootte, het ondertekeningsalgoritme, de installatielocaties en de toegewezen certificaateigenaar. Deze inventaris vormt de basis van het gehele programma. Bewijsmateriaal: certificaatinventarisrapport van het CLM-platform; uitvoer van de detectiescan; lijst met CA-referenties.
  3. Voer continue monitoring uit: Implementeer monitoring die de vervaldatum van certificaten bijhoudt, certificaateigenaren waarschuwt met vooraf ingestelde termijnen (waarschuwingen na 30, 14 en 7 dagen zijn gebruikelijk), niet-conforme certificaten identificeert (verlopen, verkeerd algoritme, verkeerde CA, ontbrekende eigenaar) en nalevingsrapporten genereert voor het Certificate Services Team. Bewijsmateriaal: configuratie van het monitoringdashboard; logboeken van de alarmaflevering; maandelijkse certificaatstatusrapporten.
  4. Automatiseer het certificaatbeheer: Implementeer ACME-protocolautomatisering voor certificaatregistratie en -vernieuwing waar ondersteund. Integreer het CLM-platform met webservers (IIS, Apache, Nginx, Tomcat), loadbalancers (F5, HAProxy) en bedrijfssystemen (IAM, CMDB, ticketing). Configureer geautomatiseerde implementatie zodat certificaten automatisch worden vernieuwd en geïnstalleerd zonder handmatige tussenkomst. Bewijsmateriaal: configuratiegegevens van de automatisering; documentatie over de ACME-clientimplementatie; resultaten van integratietests.
  5. Maak snelle migratie naar nieuwe certificaten en sleutels mogelijk: Ontwikkel en test een gedocumenteerd draaiboek voor het批量 vervangen van certificaten in alle netwerkzones en servertypen. Dit draaiboek moet binnen enkele uren uitvoerbaar zijn in geval van een CA-compromis en binnen enkele weken in geval van een algoritme-afschaffing. Test het draaiboek minstens jaarlijks in een niet-productieomgeving. Bewijsmateriaal: draaiboek voor批量 vervanging; testuitvoeringsverslagen; tijdsbenchmarks voor vervanging in het gehele certificaatbestand.

NIST SP 1800-16 Auditklare nalevingschecklist

De volgende checklist koppelt de belangrijkste vereisten van NIST SP 1800-16 aan de implementatiestatus en bewijsstukken. Gebruik deze checklist tijdens interne audits of om bewijspakketten samen te stellen voor wettelijke beoordelingen die verwijzen naar NIST SP 800-53 SC-17 of vergelijkbare certificaatbeheercontroles:

eisNIST SP 1800-16 referentiebewijsmateriaal artefactEigenaarStatus
Het beleid voor het beheer van organisatiecertificaten is vastgelegd en goedgekeurd.Deel B, sectie 2 (Beleid)Ondertekend beleidsdocument met ingangsdatum en goedkeuring door de directie.Certificaatdienstenteam[ ] Compleet
De rollen van certificaateigenaar en certificaatserviceteam zijn gedefinieerd.Deel B, sectie 2 (Rollen)RACI-matrix; functiebeschrijvingen of rolomschrijvingenCertificaatdienstenteam[ ] Compleet
De contactpersoon van de certificaateigenaar is toegewezen aan een functionele groep (niet aan een individu).Deel B, paragraaf 2.1AD-groep of equivalent met toewijzing van certificaateigenarenCertificaathouders[ ] Compleet
Contactgegevens worden binnen 30 werkdagen na functiewijziging bijgewerkt.Deel B, paragraaf 2.1Auditlogboek van contactupdates; documentatie van het HR-notificatieprocesCertificaatdienstenteam[ ] Compleet
Maximale geldigheidsduur van het certificaat: één jaar of minder.Deel B, paragraaf 3.1Configuratie van het CA-uitgiftebeleid; instellingen voor de handhaving van het CLM-beleidCertificaatdienstenteam[ ] Compleet
RSA vereist een minimum van 2048 bits voor alle certificaten.Deel B, Sectie 3.2 / NIST SP 800-131ACertificaatinventarisrapport toont geen RSA-sleutels kleiner dan 2048 bits.Certificaatdienstenteam[ ] Compleet
ECDSA minimum P-256 wordt voor alle certificaten gehandhaafd.Deel B, paragraaf 3.2Certificaatinventarisrapport met weergave van het curvetype voor alle ECC-certificatenCertificaatdienstenteam[ ] Compleet
SHA-256 is de minimale hashwaarde voor de handtekening; SHA-1 is verboden.Deel B, paragraaf 3.3Kwetsbaarheidsscan of CLM-inventarisatie bevestigt dat er geen SHA-1-handtekeningen zijn gevonden.Certificaatdienstenteam[ ] Compleet
Minimaal TLS 1.2 vereist; TLS 1.0 en 1.1 zijn uitgeschakeld.Deel B, Sectie 3.4 / NIST SP 800-52Uitvoer van de TLS-configuratiescan; documentatie over serverbeveiligingInfrastructuurteam[ ] Compleet
Centraal certificateninventaris opgezet en bijgehouden.Deel B, sectie 4 (Inventaris)Export van de CLM-platforminventaris; aantal certificaten per CA, vervaldatum en eigenaarCertificaatdienstenteam[ ] Compleet
Geautomatiseerde certificaatdetectie uitgerold over het hele netwerk.Deel B, paragraaf 4.1Configuratie van de ontdekkingsscan; documentatie van het ontdekkingsbereikCertificaatdienstenteam[ ] Compleet
Automatisering van het ACME-protocol ingezet voor certificaatregistratie en -vernieuwing.Deel B, sectie 5 (Automatisering)ACME-klantimplementatiegegevens; logboeken met succesvolle geautomatiseerde verlengingenCertificaatdienstenteam[ ] Compleet
CLM-platform geïntegreerd met IAM-, CMDB-, ticketing- en logboeksystemen.Deel B, paragraaf 5.2Documentatie van de integratiearchitectuur; resultaten van integratietestsCertificaatdienstenteam[ ] Compleet
Continue monitoring met waarschuwing bij vervaldatum.Deel B, sectie 6 (Monitoring)Monitoringdashboard; waarschuwingsconfiguratie; voorbeeldlogboeken voor waarschuwingsafleveringCertificaatdienstenteam[ ] Compleet
Alle certificaat- en sleutelbeheerbewerkingen worden geregistreerd.Deel B, paragraaf 6.3Configuratie van het auditlogboek; beleid voor het bewaren van logboeken; voorbeeld van een auditlogboekfragmentBeveiligings-/registratieteam[ ] Compleet
Handleiding voor snelle vervanging van certificaten, gedocumenteerd en getest.Deel B, sectie 7 (Herstel na rampen)Runbook-document; datum van de laatste test; tijd tot vervanging van de benchmarkresultatenCertificaatdienstenteam[ ] Compleet
Periodieke audits van het certificaatbeheer uitgevoerdDeel B, sectie 8 (Auditing)Auditrapporten; bevindingen en herstelmaatregelen; auditplanningCompliance-/Certificeringsteam[ ] Compleet
PQC-migratiebereidheid beoordeeld (cryptografische inventaris)NIST IR 8547 (aanvullend)CBOM of cryptografisch inventarisrapport met een overzicht van alle RSA- en ECC-certificaatgebruikenBeveiligingsarchitectuur[ ] Compleet
Auditklare checklist, afgestemd op de volume- en sectieverwijzingen van NIST SP 1800-16. Voeg de specifieke voltooiingsdata van uw organisatie en de kolommen voor goedkeuring door de auditor toe voor formele auditdocumentatie.

Welke mogelijkheden toont NIST SP 1800-16 aan en wat zijn de voordelen voor organisaties?

De implementatie van NIST SP 1800-16 in het NCCoE-laboratorium heeft zeven specifieke mogelijkheden aangetoond. De onderstaande tabel koppelt elke mogelijkheid aan het organisatorische voordeel dat deze oplevert:

BekwaamheidBeschrijvingOrganisatorisch voordeel
Gesystematiseerde certificaatinventarisatieStel een systematische inventaris op van alle certificaten en sleutels die in het netwerk in gebruik zijn, inclusief openbare en particuliere certificeringsinstanties (CA's), en houd deze bij.Volledige transparantie elimineert achtergebleven en vergeten certificaten; biedt de basis voor PQC-migratieplanning en bewijsmateriaal voor wettelijke audits.
Uitgebreid certificaatonderhoudNieuwe certificaten en sleutels registreren, deze toewijzen aan netwerkapparaten en certificaten intrekken die gecompromitteerd zijn of niet langer nodig zijn.Verkort de tijd die nodig is om gecompromitteerde certificaten in te trekken van dagen naar uren; voorkomt de ophoping van ongebruikte maar geldige certificaten die een onnodig aanvalsoppervlak vormen.
Geautomatiseerde inschrijving en provisioningAutomatisch nieuwe certificaten registreren en verstrekken, en certificaten die bijna verlopen vervangen met behulp van ACME en vergelijkbare protocollen.Maakt de 47-daagse geldigheidsduur van certificaten operationeel beheersbaar; elimineert handmatige verlenging als bron van storingen; schaalbaar naar elke omvang van het certificaatportfolio.
Continue monitoring en responsieve actiesDe status van TLS-certificaten continu bewaken en actie ondernemen bij niet-conforme certificaten, inclusief rapportage en geautomatiseerde vervanging.Verkort de gemiddelde tijd die nodig is om certificaatafwijkingen te detecteren; levert bewijs van naleving door middel van continue monitoring; maakt SLA-gestuurde responsverplichtingen mogelijk.
Voorbereidheid op rampenherstelVervang snel een groot aantal certificaten op meerdere netwerken en servertypen als reactie op een CA-compromis.Vermindert de impact van een inbreuk op de centrale automatiseringssystemen van wekenlange handmatige vervanging tot urenlange geautomatiseerde massavervanging; voldoet aan de vereisten voor de responstijd bij incidenten.
Veilige decoderingsmogelijkhedenVoer passieve, out-of-line decryptie uit op TLS-communicatie en controleer of de gedecrypteerde gegevens overeenkomen met de afgetapte TLS-versleutelde gegevens.Maakt inspectie van versleuteld verkeer mogelijk voor beveiligingsmonitoring zonder de gegevensstroom te verstoren; ondersteunt de nalevingsvereisten voor verkeersinzicht in gereguleerde omgevingen.
Uitgebreide logboekregistratieRegistreer alle certificaat- en privésleutelbeheerbewerkingen met fraudebestendige auditsporen.Biedt het auditspoor dat vereist is door PCI DSS v4.0, FedRAMP, HIPAA en NIST SP 800-53 voor alle cryptografische sleutelbeheerbewerkingen; ondersteunt incidentonderzoek.

Wat zijn de beperkingen van NIST SP 1800-16?

NIST SP 1800-16 is een waardevolle referentiearchitectuur, maar inzicht in de beperkingen van de reikwijdte ervan helpt organisaties om lacunes in hun complianceprogramma's te voorkomen:

  • Alleen TLS-servercertificaten: Deze handleiding richt zich specifiek op TLS-servercertificaten die worden gebruikt om webtransacties te beveiligen. Certificaten voor codeondertekening, S/MIME-e-mailversleutelingscertificaten, certificaten voor documentondertekening en certificaten voor IoT-apparaten komen hier niet in aan bod. Organisaties die deze certificaattypen gebruiken, hebben aanvullende frameworkreferenties nodig voor die specifieke toepassingen.
  • Vrijwillige richtlijnen, geen verplichting: NIST SP 1800-16 is een praktijkrichtlijn, geen verplichte norm. Organisaties kunnen zich niet uitsluitend beroepen op naleving van NIST SP 1800-16 om aan wettelijke eisen te voldoen. Ze moeten de daarin beschreven beheersmaatregelen afstemmen op de specifieke verplichte kaders die op hen van toepassing zijn (NIST SP 800-53, FedRAMP, PCI DSS, HIPAA, enz.).
  • Dateert van vóór de 47-daagse geldigheidsduur van het certificaat: Deze handleiding is ontwikkeld vóór de stemming van het CA/Browser Forum SC-081v3 en de definitieve NIST PQC-standaarden die in 2024 werden vastgesteld. De cryptografische standaarden en aanbevelingen voor de geldigheidsperiode moeten in het licht van deze ontwikkelingen worden bijgewerkt, en dat is precies wat deze handleiding in de bovenstaande paragrafen doet.
  • Productspecifieke handleidingen kunnen verouderd zijn: De handleidingen (C tot en met H) van NIST SP 1800-16 beschrijven specifieke productimplementaties die in 2019 in het laboratorium van het NCCoE werden gebruikt. De concepten zijn duurzaam, maar de specifieke productversies en -configuraties die in deze handleidingen worden beschreven, moeten vóór gebruik worden gecontroleerd aan de hand van de actuele productdocumentatie.
  • Wordt niet behandeld in het ontwerp van de CA-hiërarchie: Deze handleiding gaat ervan uit dat organisaties gebruikmaken van commerciële CA's of beschikken over een bestaande interne CA-hiërarchie. Het ontwerp en de werking van een interne PKI-hiërarchie worden niet behandeld. Organisaties die hun eigen CA-infrastructuur bouwen of moderniseren, hebben aparte richtlijnen nodig, zoals NIST SP 800-57 en de PKI-gerelateerde publicaties van het NCCoE.

Hoe verhoudt NIST SP 1800-16 zich tot andere compliance-frameworks?

Organisaties die onderworpen zijn aan verplichte nalevingskaders kunnen NIST SP 1800-16 gebruiken als implementatiereferentie voor de volgende beheersmaatregelen:

KaderRelevante controle of vereisteHoe NIST SP 1800-16 dit ondersteunt
NIST SP 800-53 Rev. 5SC-17 (Certificaten voor openbare sleutelinfrastructuur): instanties moeten PKI-certificaten uitgeven, beheren en intrekken in overeenstemming met gedocumenteerde certificeringsrichtlijnen.Het beleidskader, de inventarisatie-, automatiserings- en auditvereisten van NIST SP 1800-16 implementeren rechtstreeks SC-17.
FedRAMPSC-17 en IA-7 (Cryptographic Module Authentication): FIPS-gevalideerde modules, documentatie voor certificaatbeheerNIST SP 1800-16 biedt de implementatiereferentie; FedRAMP-geautoriseerde CLM-platforms moeten voldoen aan de automatiserings- en logboekvereisten van de richtlijn.
PCI DSS v4.0Vereiste 4.2.1 (sterke cryptografie voor data tijdens transport); Vereiste 12.3.3 (cryptografische cipher suites worden jaarlijks herzien)De cryptografische standaarden en jaarlijkse auditvereisten van NIST SP 1800-16 sluiten aan op PCI DSS-vereisten 4 en 12.
HIPAA-beveiligingsregel (voorgestelde update)Technische beveiligingsmaatregelen voor de overdracht van elektronische patiëntgegevens; documentatie over het encryptiebeleid.Het certificaatbeleid en de TLS-configuratievereisten van NIST SP 1800-16 ondersteunen de HIPAA-vereisten voor beveiliging van gegevensoverdracht.
CMMC-niveau 2SC.L2-3.13.10 (cryptografische sleutels vaststellen en beheren); SC.L2-3.13.11 (FIPS-gevalideerde cryptografie)De vereisten voor sleutelbeheerinventarisatie en cryptografische standaarden van NIST SP 1800-16 sluiten aan op de cryptografische controles van CMMC niveau 2.
ISO / IEC 27001: 2022A.8.24 (Gebruik van cryptografie); A.5.20 (Aandacht voor informatiebeveiliging in leveranciersovereenkomsten)Het beleids-, inventarisatie- en auditkader van NIST SP 1800-16 ondersteunt de cryptografiecontroles van ISO 27001.

Hoe encryptieconsulting u kan helpen te voldoen aan de NIST SP 1800-16-norm

Encryption Consulting is een ISO/IEC 27001:2022 en SOC 2 gecertificeerd bedrijf voor toegepaste cryptografie. Wij helpen organisaties bij het implementeren van TLS-certificaatbeheerprogramma's die voldoen aan de NIST SP 1800-16-vereisten en de verplichte compliance-raamwerken die naar de daarin opgenomen controles verwijzen.

Bouw vandaag nog uw certificaatlevenscyclusbeheerprogramma dat voldoet aan de NIST SP 1800-16-normen.

  • CertSecure Manager: Het CertSecure Manager Het CLM-platform biedt de centrale certificaatbeheerservice die vereist is door NIST SP 1800-16. Het omvat ontdekking, inventarisatie, registratie, geautomatiseerde implementatie naar IIS, Apache, Nginx, Tomcat en F5 load balancers, continue monitoring met configureerbare vervalwaarschuwingen en uitgebreide logging met export van audit trails. CertSecure Manager ondersteunt ACME-protocolautomatisering voor zero-touch vernieuwing en is leveranciersneutraal: het beheert certificaten van openbare en private CA's in één uniforme inventaris. Dit platform implementeert direct de vijf kernfunctionaliteiten van NIST SP 1800-16.
  • Advies over het beheer van de levenscyclus van certificaten: Het Levenscyclusbeheer van certificaten Dit omvat onder andere de ontwikkeling van certificeringsbeleid, de definitie van organisatorische rollen, de selectie van certificeringsinstanties, de architectuur van het CLM-platform en het ontwerp van integraties. Zo beschikt uw Certificate Services Team over de governance-documentatie en platformconfiguratie die auditors nodig hebben.
  • Compliance-adviesdiensten: Voor organisaties die NIST SP 1800-16-controles koppelen aan verplichte raamwerken zoals FedRAMP, PCI DSS v4.0, CMMC of HIPAA, bieden wij de volgende oplossingen. Nalevingsadviesdiensten Stel de documentatie op voor het in kaart brengen van beheersmaatregelen, de analyse van tekortkomingen en het stappenplan voor herstel, waarmee de praktijkrichtlijn wordt gekoppeld aan uw specifieke wettelijke verplichtingen.
  • PKI als een service: Voor organisaties die een gedocumenteerde, controleerbare interne CA-hiërarchie nodig hebben ter ondersteuning van hun NIST SP 1800-16-programma, PKI-as-a-Service Biedt een volledig beheerde CA met CP/CPS-governance-documentatie, een altijd offline root-CA met ceremonie-records en door de klant beheerde sleutelbewaring. Dit levert de Certificate Policy en Certification Practice Statement-documenten op die vereist zijn voor naleving van NIST SP 1800-16.
  • PQC-gereedheid: De cryptografische inventaris die NIST SP 1800-16 vereist, is tevens het uitgangspunt voor de planning van de migratie naar het post-kwantumtijdperk. PQC-gereedheidsdienst en PQC Centrum van Uitmuntendheid Evalueer uw huidige certificatenportfolio en cryptografische status aan de hand van de uitfaseringstermijn van RSA en ECC zoals beschreven in NIST IR 8547, en stel een migratieplan op voor de overgang naar ML-DSA en andere door NIST goedgekeurde post-kwantumalgoritmen vóór 2030.

Op maat gemaakte encryptiediensten

Wij beoordelen, ontwikkelen strategieën en implementeren encryptiestrategieën en -oplossingen.

Conclusie

NIST SP 1800-16 biedt de duidelijkste en meest bruikbare referentiearchitectuur voor het beheer van TLS-certificaten binnen een onderneming. De vijf bewezen mogelijkheden, het governance-model met twee rollen, de cryptografische standaarden en de auditvereisten bieden beveiligings- en compliance-teams een concreet stappenplan in plaats van abstracte richtlijnen. Organisaties die deze norm implementeren, voldoen niet alleen aan een vrijwillige standaard: ze bouwen de operationele infrastructuur die verplichte naleving van NIST SP 800-53 SC-17, FedRAMP, PCI DSS v4.0 en CMMC-cryptografische controles haalbaar en controleerbaar maakt.

De urgentie is nu groter dan toen de handleiding voor het eerst werd gepubliceerd. De 47-daagse geldigheidsduur van certificaten van het CA/Browser Forum maakt ACME-automatisering tegen maart 2029 ononderhandelbaar. De NIST PQC-normen, die in augustus 2024 werden afgerond, betekenen dat de infrastructuur voor certificaatbeheer die vandaag wordt gebouwd, cryptografisch flexibel genoeg moet zijn om de ML-DSA-migratie te ondersteunen voordat RSA en ECC rond 2030 worden uitgefaseerd. Bovendien worden de compliance-frameworks die verwijzen naar certificaatbeheercontroles, zoals FedRAMP, PCI DSS, CMMC en HIPAA, actief gehandhaafd.

Het aanbevolen uitgangspunt is een complete inventarisatie van certificaten. Alle andere mogelijkheden binnen het NIST SP 1800-16-raamwerk, zoals beleidshandhaving, automatisering, monitoring, snel herstel en PQC-migratie, zijn afhankelijk van een nauwkeurige kennis van uw certificaten. Begin daar dus mee.

Laatst herzien en bijgewerkt: 1 september 2026. Encryption Consulting herziet deze handleiding wanneer NIST SP 1800-16 bijwerkt, wanneer het CA/Browser Forum de geldigheidstermijnen van Ballot SC-081v3-certificaten bijwerkt, of wanneer de afschrijvingstermijnen van NIST IR 8547 PQC worden herzien. Neem voor vragen over de implementatie van NIST SP 1800-16 in uw organisatie contact op met ons team.

Veelgestelde Vragen / FAQ

Wat is NIST SP 1800-16?

NIST SP 1800-16, getiteld "Securing Web Transactions: TLS Server Certificate Management", is een praktijkhandleiding uitgegeven door het National Cybersecurity Center of Excellence (NCCoE) van NIST. Het biedt een referentiearchitectuur en stapsgewijze instructies voor grote en middelgrote ondernemingen om de manier waarop ze TLS-servercertificaten ontdekken, inventariseren, bewaken, automatiseren en snel vervangen te verbeteren. De handleiding is opgedeeld in een samenvatting voor leidinggevenden (deel A), een technische architectuur (deel B) en productspecifieke handleidingen (delen C tot en met H).

Is NIST SP 1800-16 verplicht of vrijwillig?

NIST SP 1800-16 is een vrijwillige praktijkrichtlijn, geen wettelijke verplichting. Het heeft op zichzelf geen rechtskracht. De TLS-certificaatbeheercontroles die erin worden beschreven, sluiten echter aan op de verplichte vereisten in NIST SP 800-53 SC-17 (voor federale instanties en FedRAMP), PCI DSS v4.0 vereisten 4 en 12, en CMMC Level 2 cryptografische controles. Organisaties die onder deze kaders vallen, kunnen NIST SP 1800-16 gebruiken als implementatiereferentie om aan deze verplichte controles te voldoen.

Wat is de aanbevolen maximale geldigheidsduur van een TLS-certificaat volgens NIST SP 1800-16?

NIST SP 1800-16 adviseert een maximale geldigheidsduur van een certificaat van één jaar of minder. Deze aanbeveling is voor openbare TLS-certificaten nu vervangen door het voorstel SC-081v3 van het CA/Browser Forum (goedgekeurd in april 2025), dat de maximale geldigheidsduur verkort tot 200 dagen vanaf maart 2026, 100 dagen vanaf maart 2027 en 47 dagen vanaf maart 2029. Organisaties die NIST SP 1800-16 implementeren, dienen automatisering van de certificaatlevenscyclus te plannen die rekening houdt met de kortere geldigheidsperioden van het CA/Browser Forum.

Welke normen voor cryptografische algoritmen stelt NIST SP 1800-16?

NIST SP 1800-16 vereist: RSA-sleutelparen met minimaal 2048 bits; ECDSA-sleutelparen met minimaal 224 bits (P-256 aanbevolen); SHA-256 als minimale hashfunctie voor handtekeningen (SHA-1 is niet acceptabel); en TLS 1.2 als minimale protocolversie, waarbij TLS 1.3 sterk de voorkeur heeft. Deze eisen komen overeen met NIST SP 800-52 Rev. 2 en NIST SP 800-131A Rev. 2. Merk op dat NIST IR 8547 de uitfasering van RSA en ECC rond 2030 beoogt, dus de infrastructuur voor certificaatbeheer moet de migratie naar post-quantumalgoritmen ondersteunen.

Wat zijn de vijf belangrijkste mogelijkheden die NIST SP 1800-16 aantoont?

De vijf mogelijkheden zijn: (1) Systematisch certificaatbeheer, waarbij een complete inventaris van alle TLS-certificaten en -sleutels wordt bijgehouden; (2) Uitgebreid certificaatonderhoud, inclusief inschrijving, provisioning en intrekking; (3) Geautomatiseerde inschrijving en provisioning, waarbij verlopen certificaten automatisch worden ingeschreven en vervangen; (4) Continue monitoring en responsieve acties, waarbij de certificaatstatus wordt bewaakt en wordt gereageerd op niet-conforme certificaten; en (5) Voorbereiding op noodherstel, waardoor snelle bulkvervanging mogelijk is in geval van een inbreuk op de certificeringsinstantie.

Hoe beïnvloedt de 47-daagse geldigheidsduur van certificaten van het CA/Browser Forum de naleving van NIST SP 1800-16?

Het voorstel SC-081v3 van het CA/Browser Forum verkort de geldigheidsduur van openbare TLS-certificaten tot 47 dagen tegen maart 2029. Bij deze vernieuwingsfrequentie genereert een certificaatportfolio van 1,000 certificaten meer dan 8,000 vernieuwingsgebeurtenissen per jaar. Handmatige registratie is operationeel onmogelijk, waardoor de ACME-automatisering en centrale certificaatbeheerservice van NIST SP 1800-16 feitelijk verplicht is in plaats van optioneel voor elke organisatie met een aanzienlijk openbaar TLS-certificaatportfolio.

Wat is de rol van de certificaathouder in NIST SP 1800-16?

De certificaatbeheerder is de persoon of het team dat verantwoordelijk is voor de servers en systemen waarop TLS-certificaten zijn geïnstalleerd. Zij vragen certificaten aan via het centrale Certificate Services Team, onderhouden contactgegevens die zijn toegewezen aan functionele groepen (niet aan individuele personen), werken deze contactgegevens binnen 30 werkdagen na rolwijzigingen bij en zorgen ervoor dat hun systemen toegankelijk zijn voor geautomatiseerde certificaatimplementatie. Certificaatbeheerders zijn primair verantwoordelijk voor de status van de certificaten op hun systemen.

Welke invloed heeft post-kwantumcryptografie op de implementatie van NIST SP 1800-16?

NIST heeft FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) en FIPS 205 (SLH-DSA) in augustus 2024 afgerond, en NIST IR 8547 beoogt de uitfasering van RSA en ECC rond 2030. Certificaatbeheerinfrastructuur die is gebouwd volgens de NIST SP 1800-16-standaarden moet cryptografisch flexibel zijn om de migratie van RSA en ECDSA naar ML-DSA en andere post-kwantumalgoritmen te ondersteunen. De geautomatiseerde bulkvervangingsmogelijkheid die NIST SP 1800-16 vereist voor de reactie op een CA-compromis is dezelfde mogelijkheid die nodig is om een ​​PQC-migratie uit te voeren over een groot certificaatportfolio.