- Uitvoeringsbesluit 14409 in zijn geheel: alle vereisten en deadlines
- De complete tijdlijn
- Washington heeft dit probleem niet veroorzaakt, maar aan het licht gebracht.
- De deadline is al verstreken.
- Je kunt niet migreren wat je niet kunt zien.
- Dit is groter dan certificaten. Dit is groter dan Quantum.
- Stop met het uitvoeren van een project. Begin met het opbouwen van een competentie.
- De inventaris is de strategie.
- Wat de gedisciplineerden in 2026 doen.
- De klok is gereset.
- Veelgestelde Vragen / FAQ
Executive Order 14409 gaf federale instanties tot 2030 de tijd om over te stappen op post-kwantumcryptografie. Maar de meest onthullende zin in het decreet is geen deadline. Het is een stille erkenning dat bijna niemand, binnen de overheid of het bedrijfsleven, een fundamentele vraag kan beantwoorden: waar bevindt uw cryptografie zich eigenlijk?
Op 22 juni 2026 ondertekende het Witte Huis Executive Order 14409, getiteld "Securing the Nation Against Advanced Cryptographic Attacks", samen met een bijbehorende order over kwantumtechnologie. De berichtgeving deed wat berichtgeving doet: ze concentreerde zich op de data. Sleutelbeheer zou uiterlijk 31 december 2030 overgaan op post-kwantumcryptografie. Digitale handtekeningen uiterlijk 31 december 2031. Krantenkoppen, aftellingen, urgentie.
Die data zijn belangrijk. Maar ze zijn ook het minst interessante onderdeel van het document.
In hetzelfde bevelschrift is een eis opgenomen die iedereen die verantwoordelijk is voor beveiliging zorgen zou moeten baren. NIST en CISA hebben 270 dagen de tijd om de minimale elementen van een cryptografie-lijst te definiëren, een complete inventaris van de algoritmen, sleutels, certificaten en bibliotheken die een organisatie gebruikt, en waar elk ervan zich bevindt. Je verplicht geen inventarisatie van iets wat je al begrijpt. De federale overheid heeft zojuist, namens de hele digitale economie, erkend dat we het overzicht over onze eigen cryptografie kwijt zijn geraakt.
Dat is het ware verhaal achter dit presidentiële decreet. Niet de deadline. Maar de blinde vlek die de deadline blootlegt. Voordat we ingaan op wat dat voor u betekent, volgt hier de volledige tekst van het decreet.
Uitvoeringsbesluit 14409 in zijn geheel: alle vereisten en deadlines
De opdracht bestaat uit zeven onderdelen. De onderdelen 1 en 2 beschrijven de onderbouwing en definities. De onderdelen 3 tot en met 6 wijzen de daadwerkelijke werkzaamheden toe, met een vastgestelde deadline. Onderdeel 7 bevat standaard juridische formuleringen. Hieronder ziet u het complete plaatje.
Achtergrond en beleid (Artikel 1)
Het decreet begint met een duidelijke dreiging. Grootschalige kwantumcomputers, vooral in handen van tegenstanders, zullen de cryptografie die de nationale gegevens beschermt, kraken. Het benoemt ook direct het gevaar op korte termijn: tegenstanders verzamelen nu al informatie van de Verenigde Staten en zijn van plan deze later te decoderen, zodra grootschalige kwantumcomputers beschikbaar zijn. Het beleid van de Verenigde Staten is hierop tweeledig: federale informatiesystemen overzetten naar de door NIST goedgekeurde Federal Information Processing Standards (FIPS) voor post-kwantumcryptografie , en eigenaren en beheerders van kritieke infrastructuur ondersteunen bij hun eigen overgangen.
De definities die de reikwijdte bepalen (paragraaf 2)
Definities zijn de plek waar de orde stilletjes haar grenzen stelt, en ze zijn belangrijk om te begrijpen wie er daadwerkelijk verantwoordelijk is. De orde definieert onder andere de volgende termen:
- Waardevol bezit (HVA): federale informatie of een systeem dat is aangewezen als een HVA onder OMB Memorandum M-19-03, of een opvolger daarvan.
- Hoogwaardig systeem: een informatiesysteem waarbij ten minste één beveiligingsdoelstelling, namelijk vertrouwelijkheid, integriteit of beschikbaarheid, een hoge potentiële impactwaarde heeft volgens FIPS 199.
- Nationale veiligheidssystemen (NSS): zoals gedefinieerd in 44 USC 3552(b)(6). Deze zijn opvallend genoeg uitgezonderd van de migratievereisten van het agentschap in Sectie 4 en worden afzonderlijk behandeld onder toezicht van de NSA in Sectie 5.
- Post-kwantumcryptografie (PQC): Cryptografische algoritmen of methoden die ontworpen zijn om aanvallen door zowel kwantum- als klassieke computers te weerstaan.
- PQC-migratieleider: De medewerker of gedetacheerde van het agentschap die rapporteert aan de Chief Information Officer van het agentschap en verantwoordelijk is voor het agentschapsbrede beheer van de cryptografische inventaris, het ontwikkelen van een prioriteitsplan voor de PQC-migratie en het coördineren van de PQC-inspanningen tussen de verschillende agentschappen.
- Sleutelgeneratie, digitale handtekening en het Cryptographic Module Validation Program: respectievelijk verankerd aan FIPS 203, FIPS 186-5, en FIPS 140-3.
De omschrijving van de PQC-migratieleider verdient enige aandacht. In de opdracht wordt niet gevraagd om een ​​parttime coördinator. Er wordt gesproken over verantwoordelijkheid voor de inventaris, een prioritair plan en coördinatie tussen verschillende instanties. Dat is een functie, geen petje dat iemand alleen op vrijdag opzet.
Coördinatie en toezicht (Artikel 3)
Het besluit legt de strategische coördinatie van de nationale PQC-migratie bij de directeur van het OMB en de nationale cyberdirecteur, in overleg met de assistent van de president voor nationale veiligheidszaken en het Office of Electronic Government van het OMB. Hun taak is ervoor te zorgen dat de migratie aansluit bij de bredere cybersecuritydoelstellingen.
Op technisch vlak moet de minister van Handel, via de directeur van NIST en in overleg met de NSA en met DHS via CISA, de agentschappen voortdurend voorzien van uitgebreide technische richtlijnen voor de implementatie van PQC, inclusief beste praktijken voor implementatie en strategieën voor risicobeheer. Dit is een doorlopende verplichting, geen eenmalige publicatie.
Het versnellen van de federale transitie (Artikel 4)
Dit is de sectie die de deadlines voor de krantenkoppen vaststelde, en deze is specifieker dan de meeste berichtgeving suggereerde.
Binnen 30 dagen moet elk hoofd van een agentschap de verantwoordelijke voor de PQC-migratie aanwijzen en diens naam en contactgegevens doorgeven aan de directeur van het OMB en de nationale cyberdirecteur.
Binnen 90 dagen moet de directeur van het OMB, in overleg met CISA en de nationale cyberdirecteur, richtlijnen uitvaardigen waarin elk agentschap wordt verplicht vier dingen te doen: de inventaris van HVA's en systemen met een hoge impact, met uitzondering van nationale veiligheidssystemen, herzien; alle HVA's en systemen met een hoge impact vóór 31 december 2030 overzetten naar PQC voor sleutelregistratie; alle HVA's en systemen met een hoge impact vóór 31 december 2031 overzetten naar PQC voor digitale handtekeningen; en een plan ontwikkelen en indienen om dit alles te realiseren.
Binnen 180 dagen moet de directeur van NIST een pilotproject voor de migratie van PQC starten op een geschikte subset van de eigen systemen van NIST. Dit project moet uiterlijk 31 december 2027 afgerond zijn. De overheid biedt in feite aan om als eerste aan de slag te gaan en haar werk te laten zien.
Leiding geven aan de bredere transitie (sectie 5)
Paragraaf 5 is het deel dat de meeste zakelijke lezers overslaan, terwijl het juist dit deel is dat de particuliere sector in de greep van de orde brengt.
Agentschappen die fungeren als sectorrisicobeheeragentschappen moeten samenwerken met CISA om eigenaren en beheerders van kritieke infrastructuur te helpen bij het ontwikkelen van hun PQC-migratieplannen. Als u kritieke infrastructuur beheert, heeft uw sectoragentschap nu een federale opdracht om met u hierover in gesprek te gaan.
De minister van Buitenlandse Zaken moet, in samenwerking met NIST, DHS, de nationale cyberdirecteur, de minister van Oorlog en de directeur van de nationale inlichtingendienst, buitenlandse regeringen en brancheorganisaties in belangrijke landen betrekken om de invoering van de door NIST gestandaardiseerde PQC-algoritmen te bevorderen. De overgang wordt gepresenteerd als een internationale standaard, niet alleen als een nationale.
Binnen 180 dagen en vervolgens jaarlijks totdat de migratie is voltooid, moet de directeur van de NSA, die optreedt als nationaal manager voor nationale veiligheidssystemen, via de Commissie voor Nationale Veiligheidssystemen aan de president rapporteren over de migratiestatus van de agentschappen die eigenaar zijn van of werkzaam zijn in nationale veiligheidssystemen. Zo worden de nationale veiligheidssystemen die van sectie 4 zijn uitgezonderd, feitelijk beheerd.
Binnen 270 dagen moet de minister van Binnenlandse Veiligheid, via CISA en in samenwerking met NIST, openbare richtlijnen publiceren waarin de minimale elementen voor een cryptografische materiaallijst worden beschreven. Cruciaal is dat de richtlijn voorschrijft dat deze elementen een geautomatiseerde beoordeling van de cryptografische middelen die door een hardware- of softwarecomponent worden gebruikt, mogelijk moeten maken. Een materiaallijst die jaarlijks handmatig door een mens moet worden samengesteld, is niet wat de richtlijn beoogt.
Inkoop, validatie en verplichtingen van de aannemer (Artikel 6)
Paragraaf 6 beschrijft de toepassing van de regeling op de commerciële markt en bevat enkele van de belangrijkste bepalingen voor leveranciers en aannemers.
Ten eerste, wat de kosten betreft. De directeur van het Bureau voor Budgetbeheer (OMB), de minister van Oorlog, de directeur van NASA en de directeur van de Generale Staf van de Amerikaanse overheid (GSA), in overleg met het Ministerie van Binnenlandse Veiligheid (DHS), de directeur van de Nationale Inlichtingendienst (DNI) en het Nationaal Instituut voor Statistiek (NIST), moeten samenwerken om mogelijkheden voor kostenbesparing te vinden tijdens de migratie, zoals het overstappen op cloudtechnologieën, gezamenlijke aanschaf van PQC-tools, gezamenlijke training en gecentraliseerde technische ondersteuning.
Ten tweede, wat betreft validatie. Binnen 180 dagen moet de directeur van NIST de processen van het Cryptographic Module Validation Program herzien om de validatie van cryptografische modules te versnellen. Dit pakt een reëel knelpunt aan: post-quantum modules zijn nutteloos voor federale kopers totdat ze gevalideerd zijn, en de huidige wachtrij is traag.
Ten derde, wat betreft de naleving door aannemers. Binnen 180 dagen moet de Federal Acquisition Regulatory Council, in overleg met CISA en NIST, een voorgestelde regel publiceren tot wijziging van de Federal Acquisition Regulation, waarin wordt vereist dat aannemers die onder de regelgeving vallen, uiterlijk 31 december 2030 voldoen aan de FIPS-normen van NIST, inclusief alle toepasselijke FIPS-normen die PQC-conforme algoritmen bevatten.
Ten vierde, over het openbaar maken van kwetsbaarheden. Binnen 270 dagen moet de FAR-raad een tweede voorgestelde regel publiceren, die de FAR-vereisten en contractbepalingen voor programma's voor het openbaar maken van kwetsbaarheden door aannemers wijzigt. Deze programma's moeten aansluiten bij de NIST-richtlijnen en moeten specifiek rapporten over cryptografische kwetsbaarheden bevatten, inclusief tests op de afwezigheid van encryptie en het gebruik van niet-FIPS-goedgekeurde algoritmen. Met andere woorden, van aannemers wordt niet alleen verwacht dat ze migreren, maar ook dat ze actief zwakke of ontbrekende cryptografie aan het licht brengen.
De algemene bepalingen (artikel 7)
Paragraaf 7 bevat de gebruikelijke slotzin. Het besluit tast de bestaande bevoegdheden van het agentschap of het OMB niet aan, moet worden uitgevoerd in overeenstemming met de toepasselijke wetgeving en onder voorbehoud van beschikbare middelen, en schept geen nieuwe afdwingbare wettelijke rechten. Het Ministerie van Handel draagt ​​de kosten voor de publicatie van het besluit.
De complete tijdlijn
| Klok | Deadline | eis | Verantwoordelijk |
|---|---|---|---|
| 30 dagen | ~22 juli 2026 | Identificeer de PQC-migratieverantwoordelijke van het agentschap, de rapportnaam en de contactpersoon voor OMB en de nationale cyberdirecteur. | Elke bureauchef |
| 90 dagen | ~20 september 2026 | Geef richtlijnen uit waarin agentschappen worden verplicht een inventarisatie te maken van HVA's en systemen met een grote impact, de deadlines van 2030 en 2031 te halen en een migratieplan in te dienen. | Directeur van het OMB, samen met CISA en de NCD |
| 180 dagen | ~19 december 2026 | Start de pilot voor de NIST PQC-migratie. | Directeur van NIST |
| 180 dagen | ~19 december 2026 | Herzien het validatieprogramma voor cryptografische modules om de modulevalidaties te versnellen. | Directeur van NIST |
| 180 dagen | ~19 december 2026 | Publiceer een voorgestelde FAR-regel die vereist dat aannemers die onder de regelgeving vallen, uiterlijk eind 2030 voldoen aan de NIST FIPS-normen, inclusief PQC-algoritmen. | FAR-raad, samen met CISA en NIST |
| 180 dagen, daarna jaarlijks | ~19 december 2026 op | Rapport aan de president over de migratiestatus van PQC voor nationale veiligheidssystemen. | Directeur van de NSA |
| 270 dagen | ~19 maart 2027 | Publiceer openbare richtlijnen voor de minimale elementen van een CBOM, waardoor geautomatiseerde beoordeling mogelijk wordt. | CISA, samen met NIST |
| 270 dagen | ~19 maart 2027 | Publiceer een voorgestelde FAR-regel over programma's voor het openbaar maken van kwetsbaarheden door aannemers, met name met betrekking tot cryptografische zwakheden. | FAR-raad, samen met CISA en NIST |
| Einde van 2027 | December 31, 2027 | Voltooi de NIST PQC-migratiepilot. | Directeur van NIST |
| Einde van 2030 | December 31, 2030 | Migreer alle HVA's en systemen met grote impact naar PQC voor belangrijke vestigingen; aannemers die onder deze regelgeving vallen, moeten voldoen aan de NIST FIPS-normen. | Federale instanties; aannemers die onder de wet vallen |
| Einde van 2031 | December 31, 2031 | Migreer alle HVA's en systemen met grote impact naar PQC voor digitale handtekeningen. | Federale agentschappen |
De geschatte kalenderdata zijn afgeleid van de datum waarop het decreet werd ondertekend, namelijk 22 juni 2026.
Vier en een half jaar tot de eerste migratiedeadline lijkt comfortabel op een routekaart. In de praktijk is het echter geen comfortabele tijdsspanne voor een bedrijf. En zoals de rest van de tijdlijn duidelijk maakt, beginnen de eisen zich binnen enkele weken op te stapelen, niet binnen enkele jaren.
Washington heeft dit probleem niet veroorzaakt, maar aan het licht gebracht.
Dertig jaar lang verspreidde cryptografie zich door bedrijfssystemen zoals een waterleiding zich door een gebouw verspreidt dat steeds opnieuw wordt gerenoveerd. RSA hier, ECC daar, een TLS-bibliotheek gebundeld in een product van een leverancier, een ondertekeningssleutel gegenereerd voor een project dat in 2014 werd gelanceerd en nooit is gestorven. Niemand tekende een routekaart, omdat dat niet nodig was. De algoritmes werkten, en werkende cryptografie is onzichtbare cryptografie.
Executive Order 14409 introduceert dit risico niet. Het stelt een datum vast voor een afrekening die er altijd al aan zat te komen. De kwantumdreiging is de aanleiding, maar de onderliggende oorzaak is een decennialange opgebouwde cryptografische schuld waarvoor niemand ooit verantwoording heeft hoeven afleggen. Als je het woord 'kwantum' weglaat, eist de order in feite iets fundamentelers: dat organisaties eindelijk weten wat ze in handen hebben.
De meesten kunnen daar vandaag de dag geen antwoord op geven. En degenen die denken dat ze dat wel kunnen, kijken meestal naar de zichtbare 10 procent.
De deadline is al verstreken.
Als je 2030 beschouwt als het moment waarop het risico begint, heb je de dreiging volledig verkeerd ingeschat.
Het mechanisme dat kwantumcomputing nu gevaarlijk maakt, is 'nu verzamelen, later decoderen', en de order benoemt dit in de inleiding. Een tegenstander onderschept vandaag versleuteld verkeer en data en slaat deze simpelweg op, in afwachting van een kwantumcomputer die in staat is de code te kraken. Er is geen werkende kwantumcomputer nodig om de data bloot te leggen. Geduld en opslag zijn voldoende.
Dat verandert de vraag. Het gaat er niet om wanneer een kwantumcomputer RSA zal kraken, maar hoe lang deze gegevens geheim moeten blijven. Voor een sessietoken is dat enkele minuten. Voor diplomatieke berichten, medische dossiers, intellectueel eigendom, financiële gegevens, procesdossiers of ontwerpen van kritieke infrastructuur is dat jaren of decennia. In die gevallen is de periode waarin gegevens openbaar gemaakt kunnen worden geen toekomstige gebeurtenis. Die periode is nu al aangebroken.
De deadline die leidend moet zijn bij uw planning is dus niet 2030. Voor uw meest gevoelige, langdurig bewaarde gegevens lag de relevante deadline al enkele jaren geleden. Elke maand vertraging betekent dat er meer materiaal in het archief van iemand anders blijft liggen, wachtend op een sleutel die uiteindelijk wel zal bestaan.
Je kunt niet migreren wat je niet kunt zien.
Dit is waar de meeste migratieplannen na het kwantumtijdperk stilletjes mislukken voordat ze goed en wel begonnen zijn.
Vraag een beveiligingsteam waar hun cryptografie zich bevindt, en je krijgt meestal een eerlijk en zelfverzekerd antwoord over openbare TLS-certificaten . Dat is de zichtbare laag, en dat is het makkelijke deel. Het gevaarlijke deel zit hem in alles wat daaronder zit: private PKI , interne servicecertificaten, ingebedde cryptografie in applicaties, afhankelijkheden van codeondertekening, SSH-sleutels , machine- en workloadidentiteiten en certificaten die beheerd worden door leveranciers die al dan niet een eigen roadmap hebben.
Een inventarisatie die slechts de zichtbare 10 procent omvat en de rest over het hoofd ziet, levert geen gedeeltelijk plan op. Het levert een zelfverzekerd, maar onjuist plan op: een migratie die de overwinning claimt terwijl de meest risicovolle cryptografie in de omgeving onaangeroerd blijft. Dit is precies de reden waarom de materiaallijst voor cryptografie in de order zelf staat in plaats van in een voetnoot, en waarom de order erop aandringt dat deze elementen van de materiaallijst geautomatiseerde beoordeling ondersteunen. Elke andere deadline in het document is stilzwijgend afhankelijk van deze transparantie. Je kunt een migratie niet prioriteren, in de juiste volgorde uitvoeren of bewijzen als je deze niet kunt zien.
Dit is groter dan certificaten. Dit is groter dan Quantum.
PKI-teams zullen een groot deel van deze transitie voor hun rekening nemen, maar iedereen die het alleen als certificaatvervanging beschouwt, heeft de reikwijdte te beperkt ingeschat. Post-quantummigratie omvat onder andere applicatiearchitectuur, identiteitssystemen, HSM's, DevOps-pipelines, API's, service meshes, interne certificeringsinstanties en een hele reeks leverancierssoftware waarover u geen controle hebt.
Het komt ook niet alleen. De geldigheidsduur van openbare TLS-certificaten daalt volgens de eigen planning van het CA/Browser Forum naar 47 dagen in 2029. Dit betekent dat dezelfde teams die zich voorbereiden op post-kwantumalgoritmen tegelijkertijd te maken krijgen met een drastische verandering in de vernieuwingsfrequentie, de behoefte aan automatisering en de wildgroei aan machine-identiteiten. Voeg daar de autonome AI-agenten aan toe die nu worden ingezet in cloud- en SaaS-omgevingen, die elk een eigen identiteit, sleutels en governance nodig hebben, en het cryptografische oppervlak breidt zich vanuit meerdere richtingen tegelijk uit.
De organisaties die het moeilijk hebben, zullen elk van deze problemen als een aparte brand beschouwen. De organisaties die erin slagen vooruit te komen, zullen beseffen dat het in feite dezelfde brand is.
Stop met het uitvoeren van een project. Begin met het opbouwen van een competentie.
Dit is het onderscheid dat degenen die er klaar voor zijn zal scheiden van degenen die slechts meegaan.
Een post-kwantumproject wisselt algoritmes vlak voor een deadline, verklaart het project succesvol en laat de organisatie vervolgens net zo onwetend achter als voorheen, perfect gepositioneerd om de hele pijnlijke oefening bij de volgende cryptografische transitie te herhalen. En die volgende transitie zal er zeker komen. Algoritmes raken verouderd, certificeringsregels worden strenger en standaarden evolueren. Cryptografie is geen probleem dat je eenmalig oplost.
Waar de richtlijn werkelijk op gericht is, al wordt dat misschien niet expliciet vermeld, is crypto-flexibiliteit: het vermogen om cryptografische algoritmen aan te passen en te vervangen in software, hardware, firmware en infrastructuur zonder de beveiliging of de werking te verstoren. NIST omschrijft het zo in CSWP 39, en in de praktijk berust het op vijf mogelijkheden: cryptografische inventarisatie, beleidshandhaving, automatisering, validatie in de pre-productiefase en rapportage over governance.
Dat is het verschil tussen een post-kwantumproject en een cryptografie-moderniseringsprogramma. Het project haalt een deadline. Het programma bouwt het operationele model om deze migratie en alle volgende migraties te kunnen beheren. Het eerste is een kostenpost. Het tweede is een aanwinst.
De inventaris is de strategie.
Alles hierboven komt samen in één onopvallend beginpunt. Je hebt een levende kaart van je cryptografie nodig voordat je iets anders nodig hebt.
Dit is precies het probleem dat CBOM Secure, het platform voor cryptografisch posture management van Encryption Consulting, moet oplossen. Het genereert een continu bijgewerkte cryptografische materiaallijst voor cloud KMS, HSM's, databases, broncode en vertrouwensarchieven van besturingssystemen – de zichtbaarheidslaag waarvan het uitvoeringsbesluit stilzwijgend veronderstelt dat u die al heeft. De aanpak is bewust eenvoudig te beschrijven: ontdekken, correleren, beheren.
Ontdekking betekent dat sensoren een inventarisatie maken van sleutels, certificaten en algoritmen, waar ze ook daadwerkelijk worden uitgevoerd, en cryptografische aanroepen terugleiden naar de applicatiefuncties die ze bereiken. Correlatie brengt deze assets in kaart ten opzichte van de services en runtime-paden die ervan afhankelijk zijn, koppelt certificaten aan sleutels, signaleert hergebruik van sleutels en scheidt cryptografie die slechts bestaat van cryptografie die actief in productie is, zodat herstelmaatregelen kunnen worden uitgevoerd op basis van de werkelijke impact in plaats van giswerk. Governance voert continue beleidscontroles uit op basis van NIST, FIPS 140-3, CNSA 2.0 en CMMC 2.0, beoordeelt elk asset op risico en volgt de implementatie van kwantumveilige oplossingen in de loop van de tijd.
Het detail dat specifiek voor deze opdracht van belang is, betreft het formaat. CBOM Secure exporteert de volledige inventaris in CycloneDX, dezelfde standaard die NIST en CISA nu verplicht zijn te formaliseren, en is ontworpen voor de geautomatiseerde beoordeling die de opdracht vereist. De inventaris die u opstelt om uw eigen omgeving te begrijpen, vormt het bewijsmateriaal dat u aan auditors overhandigt, de input voor uw migratieplan en het antwoord wanneer een federale klant uiteindelijk de vraag stelt die hij nu verplicht is te stellen.
Wat de gedisciplineerden in 2026 doen.
De teams die er in 2030 klaar voor zullen zijn, maken nu vier belangrijke stappen, zolang er nog ruimte is om die rustig te zetten.
Ze wijzen daadwerkelijk verantwoordelijkheid toe: een benoemde leider met zichtbaarheid op directieniveau en een budget, geen bijzaak die ergens in de PKI-achterstand verdwijnt, zoals vereist door de PQC-migratieleider van het agentschap. Ze financieren eerst de ontdekkingsfase , omdat elke vervolgbeslissing afhangt van een inventaris, en elke week vertraging het risico van onmiddellijke toegang vergroot. Ze stellen leveranciers kritische vragen over welke post-kwantumalgoritmen ze zullen ondersteunen, binnen welk tijdsbestek en met welke ondersteuning voor hybride modellen en transparantie van de inventaris, waarbij ontwijkende antwoorden worden beschouwd als het risicosignaal dat ze zijn. En ze sorteren op basis van de gevoeligheid van de gegevens , te beginnen met de systemen die lang bestaande geheimen beschermen of die deel uitmaken van gereguleerde en aan de federale overheid gerichte toeleveringsketens.
Dit alles vereist niet dat we wachten op de definitieve richtlijnen van het OMB of de gestandaardiseerde CBOM-elementen. De organisaties die wachten, zullen al dit werk alsnog doen. Ze zullen het alleen later doen, onder meer druk, met minder goede opties en terwijl inkoopteams al om bewijs vragen.
De klok is gereset.
Executive Order 14409 is geen reden tot paniek. Het is toestemming om te beginnen met en te voorzien in de kosten van zaken waar beveiligingsteams al jaren naar verlangen. De federale overheid heeft concrete data vastgesteld, en die data zullen in eerste instantie bepalend zijn voor de agentschappen, vervolgens voor de aannemers en kort daarna voor het bredere technologie-ecosysteem.
Maar de deadline is niet de test. De test is of je je eigen cryptografie helder genoeg kunt zien om beheerst te handelen in plaats van onder druk te reageren. Alles wat de opdracht vereist, van migratie tot naleving, van bewijsmateriaal tot flexibiliteit, hangt af van die ene vaardigheid.
Dit brengt ons terug bij de vraag die in het presidentiële decreet eigenlijk al die tijd werd gesteld: hoe ziet uw cryptografische inventaris er vandaag de dag daadwerkelijk uit?
Veelgestelde Vragen / FAQ
Wat is Executive Order 14409?
Executive Order 14409 , getiteld "Securing the Nation Against Advanced Cryptographic Attacks", werd op 22 juni 2026 ondertekend. Deze order, verdeeld over zeven onderdelen, verplicht federale instanties om binnen een vast tijdschema over te stappen op de NIST-standaarden voor post-kwantumcryptografie, hun cryptografische middelen te inventariseren, beheerders van kritieke infrastructuur te ondersteunen en aanbestedingsregels op te stellen die de nalevingseisen voor overheidscontractanten verhogen.
Wanneer zijn de federale deadlines voor post-kwantumcryptografie?
Overheidsinstanties moeten alle waardevolle activa en systemen met grote impact vóór 31 december 2030 migreren naar PQC voor de sleutelregistratie en vóór 31 december 2031 voor digitale handtekeningen. Eerdere mijlpalen volgen elkaar snel op: een PQC-migratieleider binnen 30 dagen, bindende richtlijnen van het OMB binnen 90 dagen, een NIST-migratiepilot en de eerste voorgestelde FAR-regel voor aannemers binnen 180 dagen, en richtlijnen van CBOM voor de minimale elementen binnen 270 dagen. De NIST-pilot moet vóór 31 december 2027 zijn afgerond.
Wat is een cryptografie-stuklijst (CBOM)?
Een cryptografische materiaallijst (CBOM) is een machinaal leesbare inventaris van alle cryptografische componenten in uw omgeving: algoritmen, sleutels, certificaten, bibliotheken en protocollen, en waar elk ervan draait. Het is het cryptografische equivalent van een software-materiaallijst. Artikel 5 van het besluit draagt ​​CISA en NIST op om binnen 270 dagen de minimale elementen voor een CBOM te publiceren en vereist dat deze elementen geautomatiseerde beoordeling van cryptografische componenten ondersteunen.
Heeft het presidentiële decreet gevolgen voor particuliere bedrijven en aannemers?
Ja. Artikel 6 draagt ​​de FAR-raad op een voorgestelde regel te publiceren die aannemers verplicht om uiterlijk 31 december 2030 te voldoen aan NIST FIPS, inclusief post-kwantumalgoritmen. Daarnaast is er een tweede regel die programma's voor het openbaar maken van kwetsbaarheden vereist, waarmee cryptografische zwakheden aan het licht worden gebracht. Artikel 5 draagt ​​de Sector Risk Management Agencies, via CISA, op om beheerders van kritieke infrastructuur te helpen bij het opstellen van migratieplannen. Leveranciers, cloudproviders en softwareleveranciers op de federale markt moeten verwachten dat deze verwachtingen ook op hen van toepassing zullen zijn.
En hoe zit het met nationale veiligheidssystemen?
Nationale veiligheidssystemen zijn uitgezonderd van de migratievereisten van sectie 4 en worden apart behandeld. Volgens sectie 5 moet de directeur van de NSA, als nationaal manager voor nationale veiligheidssystemen, binnen 180 dagen en vervolgens jaarlijks aan de president rapporteren over de status van de NSS-migratie totdat deze is voltooid.
- Uitvoeringsbesluit 14409 in zijn geheel: alle vereisten en deadlines
- De complete tijdlijn
- Washington heeft dit probleem niet veroorzaakt, maar aan het licht gebracht.
- De deadline is al verstreken.
- Je kunt niet migreren wat je niet kunt zien.
- Dit is groter dan certificaten. Dit is groter dan Quantum.
- Stop met het uitvoeren van een project. Begin met het opbouwen van een competentie.
- De inventaris is de strategie.
- Wat de gedisciplineerden in 2026 doen.
- De klok is gereset.
- Veelgestelde Vragen / FAQ
