Cybertech Europe 2026 - IT-alan virallinen mediakumppani

OpenSSL: FIPS 140-2 on päättymässä – yritysten tulisi valmistautua siirtymiseen FIPS 140-3:een

OpenSSL: FIPS 140-2 on päättymässä – yritysten tulisi valmistautua siirtymiseen FIPS 140-3:een | IT-ala OpenSSL: FIPS 140-2 on päättymässä – yritysten tulisi valmistautua siirtymiseen FIPS 140-3:een | IT-ala
Anton Arapov, OpenSSL Corporationin johtaja.

FIPS 140-2 -validoitujen kryptografisten moduulien tila muuttuu 21. syyskuuta 2026, kun ne siirretään NIST:n historialuetteloon. OpenSSL korostaa, että päivämäärä ei automaattisesti mitätöi olemassa olevia asennuksia. Samaan aikaan lähestyy toinen tärkeä määräaika: OpenSSL 3.0 saavuttaa normaalin elinkaarensa lopun 7. syyskuuta 2026.

Yrityksille ja organisaatioille, jotka käyttävät OpenSSL Turvallisuuskriittisissä tai säännellyissä ympäristöissä syyskuu tuo mukanaan kaksi tärkeää muutosta, jotka on otettava huomioon.

Ensimmäinen pätee OpenSSL 3.0, jonka käyttöikä päättyy 7. syyskuuta 2026.

  • Pohjoismainen IT-alan teknologiamedia-alusta, joka kattaa kyberturvallisuuden, pilvipalvelut, tekoälyn, digitaalisen transformaation, kanavat, hallinnoidun palveluntarjoajan (MSP) ja yritysten IT-uutiset.
    IT-ala on johtava pohjoismainen teknologiamedia-alusta, joka kattaa kyberturvallisuusuutisia, tekoälyä, pilvipalveluita, yritysten IT-palveluita, digitaalista transformaatiota, hallinnoituja palveluita, kanavakumppaneita, ohjelmistokehitystä, televiestintää, datakeskuksia, IT-infrastruktuuria, teknologiajohtajuutta, liiketoiminnan innovaatioita ja uusia teknologioita. Johdon haastattelujen, toimiala-analyysien, tapahtumaraportoinnin, ajatusjohtajuuden, tuotelanseerausten, toimittajien päivitysten ja markkinanäkemysten avulla IT-ala yhdistää teknologiapäättäjiä, tietohallintojohtajia, teknologiajohtajia, IT-päälliköitä, MSP-palveluntarjoajia, jälleenmyyjiä, jakelijoita, teknologiatoimittajia, startup-yrityksiä ja suuryrityksiä Ruotsissa, Norjassa, Tanskassa, Suomessa ja Euroopassa. Kattavuutta ovat mm. kyberturvallisuustrendit, tekoälyn käyttöönotto, pilvistrategia, yritysohjelmistot, verkostoituminen, digitaalinen infrastruktuuri, kestävä kehitys, vaatimustenmukaisuus, hallintotapa, riskienhallinta, automaatio, data-analytiikka ja tulevaisuuden teknologiakehitys.
    OMA SISÄLTÖ

  • VORTIQ-X AI Governance auttaa yrityksiä muuttamaan tekoälyn hallittavaksi ja todennettavaksi liiketoiminta-arvoksi.
    VORTIQ-X on tekoälyyn perustuva hallintoalusta, joka auttaa organisaatioita hallitsemaan, varmentamaan ja luomaan mitattavaa liiketoiminta-arvoa tekoälyn avulla. Alusta keskittyy läpinäkyvyyteen, vaatimustenmukaisuuteen, tekoälyn hallintaan ja tekoälyn tehokkaaseen käyttöön kriittisissä prosesseissa.
    MAINOS

  • Cybertech Europe 2026 -kyberturvallisuuskonferenssi Roomassa, jonka virallinen mediakumppani on IT-ala
    Cybertech Europe 2026 on yksi Euroopan johtavista kyberturvallisuuskonferensseista, joka kokoaa yhteen kyberturvallisuusalan johtajia, virkamiehiä, teknologiainnovaattoreita, startup-yrityksiä, sijoittajia ja yritysmaailman päätöksentekijöitä Roomassa. IT-ala toimii virallisena mediakumppanina, joka tarjoaa tapahtumaraportointia, johtajien haastatteluja, alan näkemyksiä ja kyberturvallisuusuutisia pohjoismaiselle ja eurooppalaiselle yleisölle.
    MAINOS

  • Maciek Szczesniak esiintyi IT-Branschen Wire Channel Magic Chats -podcast-bannerissa
    Maciek Szczesniak esiintyy IT-Branschen Wire Channel Magic Chats -ohjelmassa, jossa hän keskustelee johtajuudesta, innovaatioista, digitaalisesta transformaatiosta ja yrityspalveluista.
    SPONSOROITU

Toinen pätee FIPS 140-2, joissa validoinnit koskivat 21. syyskuuta 2026 on siirretty historiallisten tietojen luetteloon amerikkalaisen NIST:n kryptografisten moduulien validointiohjelman (CMVP) sisällä.

OpenSSL kuitenkin korostaa, että siirtymää ei pidä tulkita niin, että kaikki olemassa olevat FIPS 140-2 -pohjaiset järjestelmät yhtäkkiä mitätöityvät.

FIPS 140-2 ei katoa yhdessä yössä

FIPS 140 on yhdysvaltalainen kryptografisten moduulien tietoturvastandardi, ja sillä on suuri merkitys muun muassa julkisella sektorilla, puolustus-, rahoitus- ja muissa yrityksissä, joilla on korkeat tietoturva- ja sääntelyvaatimustenmukaisuusvaatimukset.

Kun FIPS 140-2 -vahvistus siirretään historialuetteloon 21. syyskuuta, se ei tarkoita, että varmenne peruutetaan.

Aiemmin validoitua kryptografista moduulia käyttäviä olemassa olevia järjestelmiä ei siis tarvitse automaattisesti poistaa käytöstä muutoksen vuoksi.

Jo käyttöönotetuissa ja valtuutetuissa ympäristöissä jatkuva käyttö voi olla mahdollista organisaation sääntelyvaatimusten, riskinarvioinnin ja nykyiseen toimintaan sovellettavien sääntöjen mukaan.

Tilanne on kuitenkin erilainen uusien järjestelmien, hankintojen ja turvallisuushyväksyntöjen osalta. FIPS 140-3 standardi, jota organisaatioiden on noudatettava, kun aktiivinen FIPS-validointi vaaditaan.

OpenSSL on jo siirtynyt FIPS 140-3 -standardiin.

OpenSSL:ää käyttäville organisaatioille on jo olemassa validoitu ratkaisu uudelle standardille.

OpenSSL FIPS -palveluntarjoaja 3.1.2 on validoitu mukaisesti FIPS 140-3 NISTin ja Kanadan CSE:n yhteisen kryptografisten moduulien validointiohjelman kautta.

Validointi on CMVP-sertifikaattinumero 4985 ja on voimassa asti 10. maaliskuuta 2030.

OpenSSL:n mukaan FIPS-validoitua palveluntarjoajaa voidaan käyttää useiden OpenSSL 3.x -sarjan versioiden kanssa.

Tämä tarkoittaa, että organisaatiot voivat suunnitella siirtymisen FIPS 140-3:een ilman, että niiden tarvitsee välttämättä käsitellä muutosta koko kryptografisen infrastruktuurinsa täydellisenä korvaamisena.

Suurille organisaatioille tällä voi olla merkittävä merkitys. Säännellyissä ympäristöissä tapahtuva migraatio sisältää usein paljon muutakin kuin uuden ohjelmistoversion asentamisen.

OpenSSL: FIPS 140-2 on päättymässä – yritysten tulisi valmistautua siirtymiseen FIPS 140-3:een | IT-ala
Anton Arapov, OpenSSL Corporationin johtaja.

OpenSSL 3.0:n elinkaari päättyy 7. syyskuuta

FIPS-muutos ei kuitenkaan ole ainoa tärkeä ongelma OpenSSL-käyttäjille syyskuussa.

The 7. syyskuuta 2026 kun OpenSSL 3.0 normaalin elinkaarensa lopussa.

Elinkaaren päättymisen jälkeen organisaatioiden ei pitäisi odottaa säännöllisiä tietoturvapäivityksiä versiolle normaalin tukisyklin aikana.

Tämä tarkoittaa, että OpenSSL 3.0:aa edelleen käyttävien yritysten on erotettava toisistaan kaksi erillistä asiaa:

Ohjelmiston elinkaari ja tuki, johon OpenSSL 3.0:n elinkaaren päättyminen vaikuttaa.

FIPS-validointi, joka käsittelee käytettävää kryptografista moduulia ja sen tilaa CMVP:ssä.

Se, että FIPS-validointi voi edelleen olla merkityksellinen olemassa olevalle järjestelmälle, ei automaattisesti tarkoita, että pohjana olevaa OpenSSL-versiota tulisi käyttää edelleen sen tukijakson päättymisen jälkeen.

OpenSSL 3.5 on LTS-versio

Organisaatioille, jotka suunnittelevat pitkän aikavälin OpenSSL-strategiaansa, OpenSSL 3.5 erityisen asiaankuuluvaa.

Versio on pitkäaikaisen tuen versio (LTS), jolla on pidempi suunniteltu tukijakso.

Tämä tarkoittaa, että yritysten, jotka käyttävät edelleen vanhempia OpenSSL-versioita, on ehkä tarkasteltava tulevaa FIPS-muutosta osana laajempaa kryptografisen infrastruktuurinsa modernisointia.

Sen sijaan, että organisaatiot yksinkertaisesti siirtyisivät FIPS 140-2:sta FIPS 140-3:een, ne voivat samanaikaisesti arvioida, mikä OpenSSL-versio tulee tukemaan niiden infrastruktuuria tulevina vuosina.

Suurin haaste saattaa olla validointi

Teknisen päivityksen itsessään ei tarvitse olla työn aikaa vievin osa.

Säännellyissä toiminnoissa kryptografisten komponenttien muutos voi vaikuttaa myös dokumentaatioon, tietoturva-arkkitehtuuriin, sisäiseen valvontaan, testaukseen, riskinarviointeihin ja ulkoisiin hyväksyntöihin.

Sovelluksissa, käyttöjärjestelmissä, verkkotuotteissa, tietoturva-alustoilla ja muissa järjestelmissä voi myös olla riippuvuuksia, joissa OpenSSL käytetään epäsuorasti.

Organisaatioiden ei siis tulisi ainoastaan tarkistaa, mitkä OpenSSL-versiot on asennettu suoraan palvelimille.

Heidän on myös kartoitettava, missä OpenSSL- ja FIPS-validoituja komponentteja käytetään osana suurempia tuotteita ja alustoja.

Neljä kysymystä, joiden IT-organisaatioiden tulisi kysyä itseltään nyt

Ennen syyskuuta yritysten ja viranomaisten tulisi ennen kaikkea saada selkeä kuva nykyisestä toimintaympäristöstään.

Missä OpenSSL 3.0:aa käytetään?

Järjestelmät, jotka ovat edelleen riippuvaisia versiosta, on tunnistettava ennen käyttöiän päättymistä 7. syyskuuta.

Missä FIPS 140-2 -validoituja moduuleja käytetään?

Tämä koskee sekä suoria asennuksia että muihin järjestelmiin sisältyviä kryptografisia komponentteja.

Mitkä ympäristöt vaativat aktiivisen FIPS 140-3 -vahvistuksen?

Vaatimukset voivat vaihdella olemassa olevien järjestelmien, uusien asennusten, hankintojen ja tulevien projektien välillä.

Kuinka kauan organisaation oma hyväksymisprosessi kestää?

Säännellyissä toiminnoissa testaus, dokumentointi ja tietoturvatarkastukset voivat kestää huomattavasti kauemmin kuin itse päivitys.

Ei tiukkaa rajaa, mutta selkeä muutos

OpenSSL:n viesti on, että syyskuun 21. päivää ei pidä pitää päivänä, jolloin kaikki FIPS 140-2 -pohjainen infrastruktuuri on yhtäkkiä suljettava.

Mutta muutos merkitsee silti selkeää siirtymää.

FIPS 140-3 on standardin uusi sukupolvi, kun taas vanhemmat OpenSSL-versiot ovat vähitellen jättämässä normaalit tukijaksonsa.

IT-päälliköille, tietoturvapäälliköille, järjestelmien omistajille ja organisaatioille, joilla on sääntelyvaatimuksia, ongelma on siksi suurempi kuin yksi syyskuun päivämäärä.

Kyse on siitä, että varmistetaan kryptografisen infrastruktuurin toimivuus. tuettu, validoitu ja kestävä myös tulevaisuuden järjestelmä- ja tietoturvavaatimuksia varten.

Organisaatioilla, jotka edelleen käyttävät OpenSSL 3.0:aa tai FIPS 140-2:ta, on siksi syytä kartoittaa ympäristönsä nyt, priorisoida ongelmajärjestelmät ja luoda selkeä suunnitelma siirtymiseksi moderniin ja jatkuvasti tuettuun OpenSSL-ympäristöön.

Pysy ajan tasalla tärkeimmistä uutisista

Painamalla Tilaa-painiketta vahvistat, että olet lukenut ja hyväksyt ehdot tietosuojakäytäntö ja käyttöehdot
  • Cybertech Europe 2026 -kyberturvallisuuskonferenssi Roomassa, jonka virallinen mediakumppani on IT-ala
    Cybertech Europe 2026 on yksi Euroopan johtavista kyberturvallisuuskonferensseista, joka kokoaa yhteen kyberturvallisuusalan johtajia, virkamiehiä, teknologiainnovaattoreita, startup-yrityksiä, sijoittajia ja yritysmaailman päätöksentekijöitä Roomassa. IT-ala toimii virallisena mediakumppanina, joka tarjoaa tapahtumaraportointia, johtajien haastatteluja, alan näkemyksiä ja kyberturvallisuusuutisia pohjoismaiselle ja eurooppalaiselle yleisölle.
    MAINOS

  • Pohjoismainen IT-alan teknologiamedia-alusta, joka kattaa kyberturvallisuuden, pilvipalvelut, tekoälyn, digitaalisen transformaation, kanavat, hallinnoidun palveluntarjoajan (MSP) ja yritysten IT-uutiset.
    IT-ala on johtava pohjoismainen teknologiamedia-alusta, joka kattaa kyberturvallisuusuutisia, tekoälyä, pilvipalveluita, yritysten IT-palveluita, digitaalista transformaatiota, hallinnoituja palveluita, kanavakumppaneita, ohjelmistokehitystä, televiestintää, datakeskuksia, IT-infrastruktuuria, teknologiajohtajuutta, liiketoiminnan innovaatioita ja uusia teknologioita. Johdon haastattelujen, toimiala-analyysien, tapahtumaraportoinnin, ajatusjohtajuuden, tuotelanseerausten, toimittajien päivitysten ja markkinanäkemysten avulla IT-ala yhdistää teknologiapäättäjiä, tietohallintojohtajia, teknologiajohtajia, IT-päälliköitä, MSP-palveluntarjoajia, jälleenmyyjiä, jakelijoita, teknologiatoimittajia, startup-yrityksiä ja suuryrityksiä Ruotsissa, Norjassa, Tanskassa, Suomessa ja Euroopassa. Kattavuutta ovat mm. kyberturvallisuustrendit, tekoälyn käyttöönotto, pilvistrategia, yritysohjelmistot, verkostoituminen, digitaalinen infrastruktuuri, kestävä kehitys, vaatimustenmukaisuus, hallintotapa, riskienhallinta, automaatio, data-analytiikka ja tulevaisuuden teknologiakehitys.
    OMA SISÄLTÖ

  • VORTIQ-X AI Governance auttaa yrityksiä muuttamaan tekoälyn hallittavaksi ja todennettavaksi liiketoiminta-arvoksi.
    VORTIQ-X on tekoälyyn perustuva hallintoalusta, joka auttaa organisaatioita hallitsemaan, varmentamaan ja luomaan mitattavaa liiketoiminta-arvoa tekoälyn avulla. Alusta keskittyy läpinäkyvyyteen, vaatimustenmukaisuuteen, tekoälyn hallintaan ja tekoälyn tehokkaaseen käyttöön kriittisissä prosesseissa.
    MAINOS

  • Maciek Szczesniak esiintyi IT-Branschen Wire Channel Magic Chats -podcast-bannerissa
    Maciek Szczesniak esiintyy IT-Branschen Wire Channel Magic Chats -ohjelmassa, jossa hän keskustelee johtajuudesta, innovaatioista, digitaalisesta transformaatiosta ja yrityspalveluista.
    SPONSOROITU