Cybertech Europe 2026 - Officiel mediepartner for IT-branchen

OpenSSL: FIPS 140-2 er ved at være slut – virksomheder bør forberede sig på overgangen til FIPS 140-3

OpenSSL: FIPS 140-2 er ved at være slut – virksomheder bør forberede sig på overgangen til FIPS 140-3 | IT-branchen OpenSSL: FIPS 140-2 er ved at være slut – virksomheder bør forberede sig på overgangen til FIPS 140-3 | IT-branchen
Anton Arapov, direktør hos OpenSSL Corporation.

Den 21. september 2026 vil status for FIPS 140-2-validerede kryptografiske moduler ændre sig, når de flyttes til NISTs historiske liste. OpenSSL understreger, at datoen ikke automatisk ugyldiggør eksisterende installationer. Samtidig nærmer sig en anden vigtig deadline: OpenSSL 3.0 når slutningen af sin normale livscyklus den 7. september 2026.

For virksomheder og organisationer, der bruger OpenSSL I sikkerhedskritiske eller regulerede miljøer betyder september to vigtige ændringer, der skal overvejes.

Den første gælder OpenSSL 3.0, som når slutningen af levetiden den 7. september 2026.

  • VORTIQ-X AI Governance hjælper virksomheder med at transformere AI til kontrollerbar og verificerbar forretningsværdi.
    VORTIQ-X er en AI Governance-platform, der hjælper organisationer med at styre, verificere og skabe målbar forretningsværdi fra AI. Platformen fokuserer på gennemsigtighed, compliance, AI-governance og effektiv brug af AI i missionskritiske processer.
    REKLAME

  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcast-banner
    Maciek Szczesniak optræder på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskab, innovation, digital transformation og forretningsservice.
    SPONSORERET

  • Cybertech Europe 2026 cybersikkerhedskonference i Rom med IT-branchen som officiel mediepartner
    Cybertech Europe 2026 er en af Europas førende cybersikkerhedskonferencer, der samler cybersikkerhedsledere, embedsmænd, teknologiske innovatorer, startups, investorer og beslutningstagere i virksomheder i Rom. IT-branchen fungerer som officiel mediepartner og leverer dækning af begivenheder, interviews med ledere, brancheindsigt og cybersikkerhedsnyheder til nordiske og europæiske publikummer.
    REKLAME

  • IT-branchens nordiske teknologimedieplatform dækker cybersikkerhed, cloud, AI, digital transformation, kanal, MSP og virksomheds-IT-nyheder
    IT-branchen er en førende nordisk teknologiplatform, der dækker nyheder om cybersikkerhed, kunstig intelligens, cloud computing, virksomheds-IT, digital transformation, administrerede tjenester, kanalpartnere, softwareudvikling, telekommunikation, datacentre, IT-infrastruktur, teknologisk lederskab, forretningsinnovation og nye teknologier. Gennem interviews med ledere, brancheanalyser, eventdækning, thought leadership, produktlanceringer, leverandøropdateringer og markedsindsigt forbinder IT-branchen teknologiske beslutningstagere, CIO'er, CISO'er, CTO'er, IT-chefer, MSP'er, forhandlere, distributører, teknologileverandører, startups og virksomhedsorganisationer i Sverige, Norge, Danmark, Finland og Europa. Dækningen omfatter cybersikkerhedstendenser, AI-adoption, cloudstrategi, virksomhedssoftware, netværk, digital infrastruktur, bæredygtighed, compliance, governance, risikostyring, automatisering, dataanalyse og fremtidig teknologisk udvikling.
    EGET INDHOLD

Det andet gælder FIPS 140-2, hvor valideringerne vedrørte 21. september 2026 er flyttet til den historiske liste inden for det amerikanske NIST Cryptographic Module Validation Program, CMVP.

OpenSSL understreger dog, at overgangen ikke skal fortolkes som en pludselig ugyldiggørelse af alle eksisterende FIPS 140-2-baserede systemer.

FIPS 140-2 forsvinder ikke natten over

FIPS 140 er en amerikansk sikkerhedsstandard for kryptografiske moduler og har stor betydning i blandt andet den offentlige sektor, forsvar, finans og andre virksomheder med høje krav til informationssikkerhed og overholdelse af lovgivningen.

Når en FIPS 140-2-validering flyttes til den historiske liste den 21. september, betyder det ikke, at certifikatet tilbagekaldes.

Eksisterende systemer, der bruger et tidligere valideret kryptografisk modul, behøver derfor ikke automatisk at blive taget ud af drift på grund af ændringen.

For allerede implementerede og autoriserede miljøer kan fortsat brug være mulig afhængigt af organisationens lovgivningsmæssige krav, risikovurdering og de regler, der gælder for den aktuelle drift.

Situationen er dog anderledes for nye systemer, indkøb og sikkerhedsgodkendelser. Der, FIPS 140-3 den standard, som organisationer skal overholde, når aktiv FIPS-validering er påkrævet.

OpenSSL er allerede overgået til FIPS 140-3

For organisationer, der bruger OpenSSL, findes der allerede en valideret løsning til den nye standard.

OpenSSL FIPS-udbyder 3.1.2 er valideret i henhold til FIPS 140-3 gennem NISTs og den canadiske CSEs fælles program for validering af kryptografiske moduler.

Valideringen har CMVP-certifikatnummer 4985 og er gyldig indtil 10. marts 2030.

Ifølge OpenSSL kan den FIPS-validerede udbyder bruges med flere versioner inden for OpenSSL 3.x-serien.

Det betyder, at organisationer kan planlægge overgangen til FIPS 140-3 uden nødvendigvis at skulle behandle ændringen som en komplet erstatning af hele deres kryptografiske infrastruktur.

For store organisationer kan dette være betydeligt. En migrering i regulerede miljøer involverer ofte meget mere end at installere en ny softwareversion.

OpenSSL: FIPS 140-2 er ved at være slut – virksomheder bør forberede sig på overgangen til FIPS 140-3 | IT-branchen
Anton Arapov, direktør hos OpenSSL Corporation.

OpenSSL 3.0 når slutningen af sin levetid den 7. september

FIPS-ændringen er dog ikke det eneste vigtige problem for OpenSSL-brugere i september.

De 7. september 2026 når OpenSSL 3.0 slutningen af sin normale livscyklus.

Efter End of Life bør organisationer ikke forvente regelmæssige sikkerhedsopdateringer til versionen inden for den normale supportcyklus.

Det betyder, at virksomheder, der stadig bruger OpenSSL 3.0, skal skelne mellem to separate problemer:

Softwarelivscyklus og support, som er påvirket af, at OpenSSL 3.0 når slutningen af sin levetid.

FIPS-validering, som omhandler hvilket kryptografisk modul der anvendes, og hvilken status det har inden for CMVP.

Det faktum, at en FIPS-validering stadig kan være relevant for et eksisterende system, betyder ikke automatisk, at den underliggende OpenSSL-version fortsat skal bruges, efter at dens supportperiode er udløbet.

OpenSSL 3.5 er LTS-versionen

For organisationer, der planlægger deres langsigtede OpenSSL-strategi, OpenSSL 3.5 særligt relevant.

Versionen er en Long Term Support-version, LTS, med en længere planlagt supportperiode.

Det betyder, at virksomheder, der stadig bruger ældre OpenSSL-versioner, muligvis skal se den kommende FIPS-ændring som en del af en større modernisering af deres kryptografiske infrastruktur.

I stedet for blot at migrere fra FIPS 140-2 til FIPS 140-3, kan organisationer samtidig evaluere, hvilken OpenSSL-version der vil understøtte deres infrastruktur i de kommende år.

Den største udfordring kan være valideringen omkring

Selve den tekniske opgradering behøver ikke at være den mest tidskrævende del af arbejdet.

I regulerede operationer kan en ændring af kryptografiske komponenter også påvirke dokumentation, sikkerhedsarkitektur, interne kontroller, test, risikovurderinger og eksterne godkendelser.

Der kan også være afhængigheder i applikationer, operativsystemer, netværksprodukter, sikkerhedsplatforme og andre systemer, hvor OpenSSL brugt indirekte.

Organisationer bør derfor ikke kun kontrollere, hvilke OpenSSL-versioner der er installeret direkte på servere.

De skal også kortlægge, hvor OpenSSL og FIPS-validerede komponenter bruges som en del af større produkter og platforme.

Fire spørgsmål IT-organisationer bør stille sig selv nu

Inden september bør virksomheder og myndigheder frem for alt få et klart billede af deres nuværende miljø.

Hvor bruges OpenSSL 3.0?

Systemer, der stadig er afhængige af versionen, skal identificeres inden udløbet den 7. september.

Hvor bruges FIPS 140-2-validerede moduler?

Dette gælder både for direkte installationer og kryptografiske komponenter, der er inkluderet i andre systemer.

Hvilke miljøer kræver aktiv FIPS 140-3-validering?

Kravene kan variere mellem eksisterende systemer, nye installationer, indkøb og fremtidige projekter.

Hvor lang tid tager organisationens egen godkendelsesproces?

I regulerede operationer kan testning, dokumentation og sikkerhedsgennemgange tage betydeligt længere tid end selve opgraderingen.

Ingen hård grænse, men et klart skift

OpenSSLs budskab er, at den 21. september ikke bør betragtes som en dag, hvor al FIPS 140-2-baseret infrastruktur pludselig skal lukkes ned.

Men ændringen markerer stadig et klart skift.

FIPS 140-3 er den nye generation af standarden, mens ældre OpenSSL-versioner gradvist forlader deres normale supportperioder.

For IT-chefer, sikkerhedschefer, systemejere og organisationer med regulatoriske krav er problemet derfor større end én enkelt dato i september.

Det handler om at sikre, at den kryptografiske infrastruktur er understøttet, valideret og bæredygtig, selv for fremtidige systemer og sikkerhedskrav.

Organisationer, der stadig er afhængige af OpenSSL 3.0 eller FIPS 140-2, har derfor grund til at lave en opgørelse over deres miljøer nu, prioritere berørte systemer og lave en klar plan for overgangen til et moderne og fortsat understøttet OpenSSL-miljø.

Hold dig opdateret med de vigtigste nyheder

Ved at trykke på knappen Abonner bekræfter du, at du har læst og accepterer vores privatlivspolitik og brugsbetingelser
  • Cybertech Europe 2026 cybersikkerhedskonference i Rom med IT-branchen som officiel mediepartner
    Cybertech Europe 2026 er en af Europas førende cybersikkerhedskonferencer, der samler cybersikkerhedsledere, embedsmænd, teknologiske innovatorer, startups, investorer og beslutningstagere i virksomheder i Rom. IT-branchen fungerer som officiel mediepartner og leverer dækning af begivenheder, interviews med ledere, brancheindsigt og cybersikkerhedsnyheder til nordiske og europæiske publikummer.
    REKLAME

  • VORTIQ-X AI Governance hjælper virksomheder med at transformere AI til kontrollerbar og verificerbar forretningsværdi.
    VORTIQ-X er en AI Governance-platform, der hjælper organisationer med at styre, verificere og skabe målbar forretningsværdi fra AI. Platformen fokuserer på gennemsigtighed, compliance, AI-governance og effektiv brug af AI i missionskritiske processer.
    REKLAME

  • IT-branchens nordiske teknologimedieplatform dækker cybersikkerhed, cloud, AI, digital transformation, kanal, MSP og virksomheds-IT-nyheder
    IT-branchen er en førende nordisk teknologiplatform, der dækker nyheder om cybersikkerhed, kunstig intelligens, cloud computing, virksomheds-IT, digital transformation, administrerede tjenester, kanalpartnere, softwareudvikling, telekommunikation, datacentre, IT-infrastruktur, teknologisk lederskab, forretningsinnovation og nye teknologier. Gennem interviews med ledere, brancheanalyser, eventdækning, thought leadership, produktlanceringer, leverandøropdateringer og markedsindsigt forbinder IT-branchen teknologiske beslutningstagere, CIO'er, CISO'er, CTO'er, IT-chefer, MSP'er, forhandlere, distributører, teknologileverandører, startups og virksomhedsorganisationer i Sverige, Norge, Danmark, Finland og Europa. Dækningen omfatter cybersikkerhedstendenser, AI-adoption, cloudstrategi, virksomhedssoftware, netværk, digital infrastruktur, bæredygtighed, compliance, governance, risikostyring, automatisering, dataanalyse og fremtidig teknologisk udvikling.
    EGET INDHOLD

  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcast-banner
    Maciek Szczesniak optræder på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskab, innovation, digital transformation og forretningsservice.
    SPONSORERET