FIPS 140-2 -validoitujen kryptografisten moduulien tila muuttuu 21. syyskuuta 2026, kun ne siirretään NIST:n historialuetteloon. OpenSSL korostaa, että päivämäärä ei automaattisesti mitätöi olemassa olevia asennuksia. Samaan aikaan lähestyy toinen tärkeä määräaika: OpenSSL 3.0 saavuttaa normaalin elinkaarensa lopun 7. syyskuuta 2026.
Yrityksille ja organisaatioille, jotka käyttävät OpenSSL Turvallisuuskriittisissä tai säännellyissä ympäristöissä syyskuu tuo mukanaan kaksi tärkeää muutosta, jotka on otettava huomioon.
Ensimmäinen pätee OpenSSL 3.0, jonka käyttöikä päättyy 7. syyskuuta 2026.
Toinen pätee FIPS 140-2, joissa validoinnit koskivat 21. syyskuuta 2026 on siirretty historiallisten tietojen luetteloon amerikkalaisen NIST:n kryptografisten moduulien validointiohjelman (CMVP) sisällä.
OpenSSL kuitenkin korostaa, että siirtymää ei pidä tulkita niin, että kaikki olemassa olevat FIPS 140-2 -pohjaiset järjestelmät yhtäkkiä mitätöityvät.
FIPS 140-2 ei katoa yhdessä yössä
FIPS 140 on yhdysvaltalainen kryptografisten moduulien tietoturvastandardi, ja sillä on suuri merkitys muun muassa julkisella sektorilla, puolustus-, rahoitus- ja muissa yrityksissä, joilla on korkeat tietoturva- ja sääntelyvaatimustenmukaisuusvaatimukset.
Kun FIPS 140-2 -vahvistus siirretään historialuetteloon 21. syyskuuta, se ei tarkoita, että varmenne peruutetaan.
Aiemmin validoitua kryptografista moduulia käyttäviä olemassa olevia järjestelmiä ei siis tarvitse automaattisesti poistaa käytöstä muutoksen vuoksi.
Jo käyttöönotetuissa ja valtuutetuissa ympäristöissä jatkuva käyttö voi olla mahdollista organisaation sääntelyvaatimusten, riskinarvioinnin ja nykyiseen toimintaan sovellettavien sääntöjen mukaan.
Tilanne on kuitenkin erilainen uusien järjestelmien, hankintojen ja turvallisuushyväksyntöjen osalta. FIPS 140-3 standardi, jota organisaatioiden on noudatettava, kun aktiivinen FIPS-validointi vaaditaan.
OpenSSL on jo siirtynyt FIPS 140-3 -standardiin.
OpenSSL:ää käyttäville organisaatioille on jo olemassa validoitu ratkaisu uudelle standardille.
OpenSSL FIPS -palveluntarjoaja 3.1.2 on validoitu mukaisesti FIPS 140-3 NISTin ja Kanadan CSE:n yhteisen kryptografisten moduulien validointiohjelman kautta.
Validointi on CMVP-sertifikaattinumero 4985 ja on voimassa asti 10. maaliskuuta 2030.
OpenSSL:n mukaan FIPS-validoitua palveluntarjoajaa voidaan käyttää useiden OpenSSL 3.x -sarjan versioiden kanssa.
Tämä tarkoittaa, että organisaatiot voivat suunnitella siirtymisen FIPS 140-3:een ilman, että niiden tarvitsee välttämättä käsitellä muutosta koko kryptografisen infrastruktuurinsa täydellisenä korvaamisena.
Suurille organisaatioille tällä voi olla merkittävä merkitys. Säännellyissä ympäristöissä tapahtuva migraatio sisältää usein paljon muutakin kuin uuden ohjelmistoversion asentamisen.

OpenSSL 3.0:n elinkaari päättyy 7. syyskuuta
FIPS-muutos ei kuitenkaan ole ainoa tärkeä ongelma OpenSSL-käyttäjille syyskuussa.
The 7. syyskuuta 2026 kun OpenSSL 3.0 normaalin elinkaarensa lopussa.
Elinkaaren päättymisen jälkeen organisaatioiden ei pitäisi odottaa säännöllisiä tietoturvapäivityksiä versiolle normaalin tukisyklin aikana.
Tämä tarkoittaa, että OpenSSL 3.0:aa edelleen käyttävien yritysten on erotettava toisistaan kaksi erillistä asiaa:
Ohjelmiston elinkaari ja tuki, johon OpenSSL 3.0:n elinkaaren päättyminen vaikuttaa.
FIPS-validointi, joka käsittelee käytettävää kryptografista moduulia ja sen tilaa CMVP:ssä.
Se, että FIPS-validointi voi edelleen olla merkityksellinen olemassa olevalle järjestelmälle, ei automaattisesti tarkoita, että pohjana olevaa OpenSSL-versiota tulisi käyttää edelleen sen tukijakson päättymisen jälkeen.
OpenSSL 3.5 on LTS-versio
Organisaatioille, jotka suunnittelevat pitkän aikavälin OpenSSL-strategiaansa, OpenSSL 3.5 erityisen asiaankuuluvaa.
Versio on pitkäaikaisen tuen versio (LTS), jolla on pidempi suunniteltu tukijakso.
Tämä tarkoittaa, että yritysten, jotka käyttävät edelleen vanhempia OpenSSL-versioita, on ehkä tarkasteltava tulevaa FIPS-muutosta osana laajempaa kryptografisen infrastruktuurinsa modernisointia.
Sen sijaan, että organisaatiot yksinkertaisesti siirtyisivät FIPS 140-2:sta FIPS 140-3:een, ne voivat samanaikaisesti arvioida, mikä OpenSSL-versio tulee tukemaan niiden infrastruktuuria tulevina vuosina.
Suurin haaste saattaa olla validointi
Teknisen päivityksen itsessään ei tarvitse olla työn aikaa vievin osa.
Säännellyissä toiminnoissa kryptografisten komponenttien muutos voi vaikuttaa myös dokumentaatioon, tietoturva-arkkitehtuuriin, sisäiseen valvontaan, testaukseen, riskinarviointeihin ja ulkoisiin hyväksyntöihin.
Sovelluksissa, käyttöjärjestelmissä, verkkotuotteissa, tietoturva-alustoilla ja muissa järjestelmissä voi myös olla riippuvuuksia, joissa OpenSSL käytetään epäsuorasti.
Organisaatioiden ei siis tulisi ainoastaan tarkistaa, mitkä OpenSSL-versiot on asennettu suoraan palvelimille.
Heidän on myös kartoitettava, missä OpenSSL- ja FIPS-validoituja komponentteja käytetään osana suurempia tuotteita ja alustoja.
Neljä kysymystä, joiden IT-organisaatioiden tulisi kysyä itseltään nyt
Ennen syyskuuta yritysten ja viranomaisten tulisi ennen kaikkea saada selkeä kuva nykyisestä toimintaympäristöstään.
Missä OpenSSL 3.0:aa käytetään?
Järjestelmät, jotka ovat edelleen riippuvaisia versiosta, on tunnistettava ennen käyttöiän päättymistä 7. syyskuuta.
Missä FIPS 140-2 -validoituja moduuleja käytetään?
Tämä koskee sekä suoria asennuksia että muihin järjestelmiin sisältyviä kryptografisia komponentteja.
Mitkä ympäristöt vaativat aktiivisen FIPS 140-3 -vahvistuksen?
Vaatimukset voivat vaihdella olemassa olevien järjestelmien, uusien asennusten, hankintojen ja tulevien projektien välillä.
Kuinka kauan organisaation oma hyväksymisprosessi kestää?
Säännellyissä toiminnoissa testaus, dokumentointi ja tietoturvatarkastukset voivat kestää huomattavasti kauemmin kuin itse päivitys.
Ei tiukkaa rajaa, mutta selkeä muutos
OpenSSL:n viesti on, että syyskuun 21. päivää ei pidä pitää päivänä, jolloin kaikki FIPS 140-2 -pohjainen infrastruktuuri on yhtäkkiä suljettava.
Mutta muutos merkitsee silti selkeää siirtymää.
FIPS 140-3 on standardin uusi sukupolvi, kun taas vanhemmat OpenSSL-versiot ovat vähitellen jättämässä normaalit tukijaksonsa.
IT-päälliköille, tietoturvapäälliköille, järjestelmien omistajille ja organisaatioille, joilla on sääntelyvaatimuksia, ongelma on siksi suurempi kuin yksi syyskuun päivämäärä.
Kyse on siitä, että varmistetaan kryptografisen infrastruktuurin toimivuus. tuettu, validoitu ja kestävä myös tulevaisuuden järjestelmä- ja tietoturvavaatimuksia varten.
Organisaatioilla, jotka edelleen käyttävät OpenSSL 3.0:aa tai FIPS 140-2:ta, on siksi syytä kartoittaa ympäristönsä nyt, priorisoida ongelmajärjestelmät ja luoda selkeä suunnitelma siirtymiseksi moderniin ja jatkuvasti tuettuun OpenSSL-ympäristöön.
