LesKeyfactor Days 2027, la conférence sur la sécurité de confiance, débarquent à San Diego !   Découvrez ce qui vous attend

  • Accueil
  • Blog
  • Conformité
  • La date butoir de la norme FIPS 140-3 : ce que les fournisseurs de solutions informatiques et d’ Software s doivent savoir avant la fin de validité de la norme FIPS 140-2

La date butoir de la norme FIPS 140-3 : ce que les fournisseurs de solutions informatiques et d’ Software s doivent savoir avant la fin de validité de la norme FIPS 140-2

Conformité

Pendant trois décennies, la cryptographie est restée discrètement en retrait dans le monde de l'informatique. Il s'agissait d'un détail technique dont peu de personnes, en dehors de l'équipe chargée de la sécurité, parlaient. Cette époque est révolue. 

La norme FIPS 140-3 a placé la validation cryptographique au cœur de toutes les discussions relatives à la vente de technologies aux gouvernements américain et canadien. Tout cela en raison d’une seule date : le 21 septembre 2026, date à laquelle la norme FIPS 140-2 arrivera à expiration. 

Pour les fournisseurs de services informatiques et de solutions « software », il ne s'agit pas seulement d'une étape technique. C'est une échéance commerciale stricte qui détermine discrètement qui restera habilité à vendre ses produits aux agences fédérales. 

Qu'est-ce que la norme FIPS 140-3, au juste ?

La norme FIPS 140-3 est la norme fédérale américaine relative à la validation des modules cryptographiques, élaborée et proposée par le NIST. La validation s'effectue dans le cadre du Programme de validation des modules cryptographiques (CMVP), géré conjointement par le NIST et le Cyber Centre canadien ; ainsi, un seul certificat est valable à la fois pour les gouvernements américain et canadien. Le secrétaire au Commerce l’a approuvée en mars 2019, et elle est entrée en vigueur en septembre 2019. 

Elle a remplacé la norme FIPS 140-2 et a aligné la validation américaine sur les normes internationales ISO/IEC 19790 et ISO/IEC 24759. Concrètement, c’est un certificat CMVP en cours de validité qui garantit à un acheteur fédéral que votre système de cryptographie a été testé et approuvé par un organisme indépendant. 

Quels sont les changements par rapport à la norme FIPS 140-2 ?

La nouvelle norme conserve la structure habituelle, mais renforce deux exigences : l'une que la norme FIPS 140-2 n'avait jamais imposée, et l'autre pour laquelle plusieurs exceptions étaient auparavant tolérées. 

  • Atténuation des attaques non invasives : aux niveaux de sécurité supérieurs, les modules doivent être testés face à des attaques non invasives telles que l'analyse par canal latéral. 
  • Documentation relative aux sources d'entropie : les fournisseurs doivent documenter formellement les sources d'entropie qui alimentent la génération de clés. Conformément à la norme FIPS 140-3, une non-conformité ne peut plus faire l'objet d'une dérogation par le biais d'une mention restrictive sur le certificat.  

Ces deux ajouts placent la barre plus haut en ce qui concerne la manière dont un module est conçu et validé, et pas seulement ses performances. 

Les quatre niveaux de sécurité

La norme définit quatre niveaux de sécurité, numérotés de 1 à 4. Chaque niveau apporte une protection physique et logique plus renforcée. Les fournisseurs doivent choisir le niveau en fonction de la sensibilité des données protégées par un module. Le niveau global correspond au niveau le plus bas atteint parmi l'ensemble des domaines d'exigences de sécurité ; les certificats peuvent mentionner des exceptions par domaine. Il est donc important de lire attentivement le certificat, et pas seulement le chiffre indiqué en titre. 

  • Niveau 1 : exigences de base avec des algorithmes approuvés et aucune protection physique spécifique. 
  • Niveau 2 : ajoute une protection contre la falsification et une authentification basée sur les rôles. 
  • Niveau 3 : ajoute la détection et la réponse aux tentatives de falsification, ainsi que l'authentification basée sur l'identité. 
  • Niveau 4 : ajoute une protection physique robuste conçue pour résister aux tentatives d'attaques sophistiquées. 

Par exemple, une organisation chargée de protéger des clés de grande valeur les stockera généralement dans un HSM certifié au niveau approprié. 

Pourquoi la date butoir du 21 septembre 2026 est-elle importante ?

Ce délai a une date butoir bien définie. Le CMVP a cessé d’accepter de nouvelles demandes de certification FIPS 140-2 en 2022. Le 21 septembre 2026, tous les certificats FIPS 140-2 encore en vigueur seront transférés vers la liste historique du CMVP. 

Les agences fédérales « ne devraient pas inclure » les modules figurant sur la liste historique dans leurs nouveaux marchés publics. C'est ce simple changement de statut qui transforme une question technique en une question de recettes. 

La validation FIPS 140-2 reste valable jusqu’au 21 septembre 2026. Passé cette date, les modules figurant sur la liste historique pourront continuer à être utilisés pour les systèmes existants, mais toute nouvelle activité fédérale nécessitera un certificat 140-3 en cours de validité. 

Qui se retrouve enfermé dehors ?

Ce changement concerne plusieurs catégories de produits courantes. Il touche les systèmes informatiques fédéraux, les équipements VPN, les modules de sécurité matériels (HSM), les plateformes de communication sécurisées et les systèmes d'exploitation. 

Les fournisseurs ne disposant pas d'un certificat valide se voient de fait exclus des nouveaux marchés publics fédéraux. Compte tenu des délais de validation compris entre 18 et 30 mois, la possibilité de repartir de zéro n'existe déjà plus. Les fournisseurs qui ne figurent pas actuellement dans la file d'attente du CMVP devraient planifier leurs actions en fonction de la date d'expiration du programme plutôt que de compter sur celle-ci. 

Le problème du calendrier de validation

Le processus traditionnel de validation FIPS 140-3 dure environ 18 à 30 mois, du lancement jusqu'à la délivrance du certificat. C'est pourquoi la date limite est plus proche qu'il n'y paraît sur le calendrier. 

Si votre calendrier table sur un délai d'exécution court, la file d'attente viendra contredire cette hypothèse. Commencer trop tard est la raison la plus courante pour rater la fenêtre d'opportunité. 

La collision de files d'attente post-quantique

On assiste à une double pression. La file d'attente CMVP, déjà nécessaire pour l'obtention d'un certificat de validation standard, sert désormais également à valider les algorithmes post-quantiques. 

Des normes telles que la CNSA 2.0 et la NIST IR 8547 exigent l'utilisation d'algorithmes comme le ML-KEM et le ML-DSA. Par conséquent, une même soumission doit de plus en plus souvent satisfaire simultanément à ces deux exigences, ce qui accentue la pression sur un processus déjà surchargé. 

Comment la norme FIPS 140-3 s'applique à votre système de cryptographie

La préparation repose sur un ensemble de axes de travail étroitement liés. Chacun d'entre eux correspond à un élément que vous devez démontrer concrètement. 

  • Suivi du statut de validation : vérifier que chaque module compris dans le périmètre d’un produit dispose d’un certificat CMVP actif correspondant exactement à la version déployée, et pas seulement à la famille de produits. 
  • PKI sur des modules validés : émettre des certificats et gérer les clés via des autorités de certification et des modules HSM s'appuyant sur des modules validés. 
  • Planification de la migration des modules : suivre quels modules déployés sont conformes à la norme FIPS 140-2 et lesquels sont conformes à la norme FIPS 140-3. 
  • Éléments justificatifs à l'intention des évaluateurs : établir une correspondance entre chaque certificat et chaque clé et le module validé ainsi que le numéro de certificat correspondant (NIST SP 800-53 SC-13, SC-28, IA-7). 
  • Entropie et environnement d'exploitation : vérifiez que votre déploiement fonctionne dans un environnement d'exploitation figurant sur le certificat, car la validation de l'entropie est liée à l'environnement testé. 
  • HardwareProtection des clés stockées dans des HSM : stocker les clés dans des HSM au niveau de sécurité approprié. 

Êtes-vous prêt pour l'audit ? Les questions que poseront les auditeurs

Les contrôleurs et évaluateurs fédéraux ont tendance à se pencher sur les mêmes points. Considérez-les comme un auto-contrôle avant qu'ils ne se transforment en constatations. 

  • Vérification des certificats actifs : chaque module dispose-t-il d'un certificat CMVP en cours de validité, confirmé par la recherche des modules validés par le CMVP plutôt que par les arguments marketing du fournisseur ? 
  • Correspondance entre la version et le certificat : la version déployée correspond-elle à la version effectivement couverte par le certificat ? 
  • Exposition de la liste historique : avez-vous identifié tous les modules qui ne sont encore validés que selon la norme FIPS 140-2, avec un plan de transition documenté ? 
  • Activation du mode FIPS : pouvez-vous démontrer que le mode FIPS est activé lors de l'exécution, et pas seulement présent dans l'image ? 
  • Documentation sur l'entropie : La source d'entropie servant à la génération de clés est-elle documentée conformément à la norme requise ? 
  • Feuille de route de migration : existe-t-il un plan d’action et des étapes clés pour chaque module sur le point d’atteindre le statut « historique », avec désignation des responsables et un calendrier réaliste ? 

Comment Keyfactor  peut vous aider

Les défis mentionnés ci-dessus correspondent clairement à un petit ensemble de capacités. Le siteKeyfactor aborde chacune d'entre elles, ce qui permet de faire de la préparation un programme opérationnel plutôt qu'une course effrénée. 

  • Keyfactor AgileSec identifie les ressources cryptographiques présentes dans votre environnement et assure le suivi de leur état de validation, en associant les certificats aux versions déployées correspondantes. 
  • EJBCA crée des certificats PKI à partir de modules validés et génère des clés à partir de sources d’entropie documentées. Il vous donne également accès à Bouncy Castleun module validé FIPS 140-3 pour des primitives cryptographiques polyvalentes et sécurisées. 
  • Keyfactor Command coordonne la migration des modules, le renouvellement des clés et la production centralisée de rapports sur les preuves. 
  • Keyfactor SignServer signs génère et publie des artefacts afin que les déploiements au sein de la zone d'autorisation puissent être vérifiés. 

Prochaines étapes : 

La voie à suivre est claire. Les exigences deviennent de plus en plus précises, et la marge de manœuvre pour les modules hérités se réduit. 

Les vendeurs qui resteront éligibles seront ceux qui agiront avant que la file d'attente ne soit complète. Trois mesures concrètes font toute la différence : 

  • Bénéficiez d'une meilleure visibilité sur vos actifs cryptographiques. 
  • Évaluez-les au regard des exigences actuelles de la norme FIPS 140-3. 
  • Inscrivez-vous dès maintenant dans la file d'attente de validation, plutôt que d'attendre plus tard. 

Prêt à découvrir comment Keyfactor  facilite la mise en conformité avec la norme FIPS 140-3 ? Demander une démo. 

Vous avez des questions sur la norme FIPS 140-3 ? Nous avons les réponses.

Qu'est-ce que la norme FIPS 140-3 ?

La norme FIPS 140-3 est la norme de validation des modules cryptographiques appliquée par les gouvernements américain et canadien. Adoptée en mars 2019, elle a remplacé sa version précédente, la norme FIPS 140-2. Elle aligne la procédure de validation américaine sur les normes internationales ISO/IEC 19790 et ISO/IEC 24759. 

Quand la norme FIPS 140-2 arrive-t-elle à échéance ?

La validation FIPS 140-2 reste en vigueur jusqu'au 21 septembre 2026. À cette date, les certificats FIPS 140-2 encore en vigueur seront transférés vers la liste historique du CMVP. Les agences fédérales ne doivent pas inclure les modules figurant sur la liste historique dans leurs nouveaux marchés publics. 

Que se passera-t-il lors du coucher de soleil du 21 septembre 2026 ?

Les modules validés selon la norme FIPS 140-2 au cours des cinq dernières années peuvent continuer à être utilisés dans les systèmes existants. Toutefois, l'obtention de nouveaux marchés fédéraux nécessite un certificat 140-3 en cours de validité. Sans celui-ci, un fournisseur se voit de fait exclu des nouveaux marchés fédéraux. 

Combien de temps dure la validation FIPS 140-3 ?

Le processus de validation classique dure environ 18 à 30 mois, du lancement jusqu'à la délivrance du certificat. La file d'attente du CMVP peut encore allonger ces délais. C'est pourquoi il est plus prudent de s'y prendre à l'avance pour rester éligible. 

Quels changements y a-t-il eu entre les normes FIPS 140-2 et FIPS 140-3 ?

La nouvelle norme ajoute deux exigences qui avaient été assouplies dans la norme FIPS 140-2, ou qui n'y figuraient pas du tout. Les niveaux de sécurité supérieurs exigent désormais des tests non invasifs de protection contre les attaques, tels que la protection contre l'analyse par canal latéral. Les fournisseurs doivent également documenter formellement les sources d'entropie utilisées pour la génération des clés. 

Quel est le lien entre la norme FIPS 140-3 et la cryptographie post-quantique ?

La même file d'attente CMVP qui valide les modules 140-3 valide également des algorithmes post-quantiques tels que ML-KEM et ML-DSA. Des normes telles que la CNSA 2.0 et la NIST IR 8547 sont à l'origine de cette demande. Une même demande doit de plus en plus souvent satisfaire simultanément ces deux exigences. 

Qui a besoin d'une certification FIPS 140-3 ?

Tout fournisseur proposant des technologies cryptographiques dans le cadre de nouveaux marchés publics fédéraux doit disposer d’un certificat valide. Cela concerne notamment les systèmes informatiques fédéraux, les équipements VPN, les modules de sécurité matériels (HSM), les plateformes de communication sécurisées et les systèmes d’exploitation. Les fournisseurs qui tardent à se mettre en conformité risquent de manquer complètement la période de validation.