Op 21 september 2026 verandert de status van FIPS 140-2 gevalideerde cryptografische modules, wanneer ze worden overgeplaatst naar de historische lijst van NIST. OpenSSL benadrukt dat de datum bestaande installaties niet automatisch ongeldig maakt. Tegelijkertijd nadert een andere belangrijke deadline: OpenSSL 3.0 bereikt het einde van zijn reguliere levenscyclus op 7 september 2026.
Voor bedrijven en organisaties die gebruikmaken van OpenSSL In veiligheidskritische of gereguleerde omgevingen brengt september twee belangrijke veranderingen met zich mee waarmee rekening moet worden gehouden.
De eerste geldt OpenSSL 3.0, die het einde van zijn levensduur bereikt op 7 september 2026.
Het tweede geldt. FIPS 140-2, waarbij de validaties betrekking hadden op de 21 september 2026 wordt verplaatst naar de historische lijst binnen het Amerikaanse NIST Cryptographic Module Validation Program (CMVP).
OpenSSL benadrukt echter dat de overgang niet zo moet worden geïnterpreteerd dat alle bestaande FIPS 140-2-gebaseerde systemen plotseling ongeldig worden.
FIPS 140-2 zal niet zomaar verdwijnen.
FIPS 140 is een Amerikaanse beveiligingsstandaard voor cryptografische modules en is van groot belang voor onder meer de publieke sector, defensie, de financiële sector en andere bedrijven met hoge eisen aan informatiebeveiliging en naleving van regelgeving.
Als een FIPS 140-2-validatie op 21 september naar de historische lijst wordt verplaatst, betekent dit niet dat het certificaat wordt ingetrokken.
Bestaande systemen die gebruikmaken van een eerder gevalideerde cryptografische module hoeven daarom niet automatisch buiten gebruik te worden gesteld vanwege de wijziging.
Voor reeds geïmplementeerde en geautoriseerde omgevingen kan voortgezet gebruik mogelijk zijn, afhankelijk van de wettelijke vereisten van de organisatie, de risicobeoordeling en de regels die van toepassing zijn op de huidige bedrijfsvoering.
De situatie is echter anders voor nieuwe systemen, aanbestedingen en veiligheidsgoedkeuringen. Daar geldt het volgende: FIPS 140-3 De standaard waaraan organisaties zich moeten houden wanneer actieve FIPS-validatie vereist is.
OpenSSL is al overgestapt op FIPS 140-3.
Voor organisaties die OpenSSL gebruiken, is er al een gevalideerde oplossing voor de nieuwe standaard beschikbaar.
OpenSSL FIPS-provider 3.1.2 wordt gevalideerd volgens FIPS 140-3 via het gezamenlijke validatieprogramma voor cryptografische modules van NIST en Canadian CSE.
De validatie heeft CMVP-certificaatnummer 4985 en is geldig tot 10 maart 2030.
Volgens OpenSSL kan de FIPS-gevalideerde provider worden gebruikt met meerdere versies binnen de OpenSSL 3.x-serie.
Dit betekent dat organisaties de overgang naar FIPS 140-3 kunnen plannen zonder dat ze de verandering per se hoeven te beschouwen als een volledige vervanging van hun gehele cryptografische infrastructuur.
Voor grote organisaties kan dit aanzienlijk zijn. Een migratie in gereguleerde omgevingen omvat vaak veel meer dan alleen het installeren van een nieuwe softwareversie.

OpenSSL 3.0 bereikt op 7 september het einde van zijn levenscyclus.
De FIPS-wijziging is echter niet de enige belangrijke kwestie voor OpenSSL-gebruikers in september.
De 7 september 2026 wanneer OpenSSL 3.0 einde van zijn normale levenscyclus.
Na het einde van de levenscyclus van de betreffende versie, moeten organisaties geen regelmatige beveiligingsupdates meer verwachten binnen de normale ondersteuningscyclus.
Dit betekent dat bedrijven die nog steeds OpenSSL 3.0 gebruiken, onderscheid moeten maken tussen twee afzonderlijke kwesties:
Softwarelevenscyclus en ondersteuning, Dit wordt beïnvloed doordat OpenSSL 3.0 het einde van zijn levenscyclus bereikt.
FIPS-validatie, wat betrekking heeft op welke cryptografische module wordt gebruikt en welke status deze heeft binnen CMVP.
Het feit dat een FIPS-validatie nog steeds relevant kan zijn voor een bestaand systeem, betekent niet automatisch dat de onderliggende OpenSSL-versie na het einde van de ondersteuningsperiode nog steeds gebruikt moet worden.
OpenSSL 3.5 is een LTS-versie.
Voor organisaties die hun OpenSSL-strategie voor de lange termijn plannen, OpenSSL 3.5 bijzonder relevant.
Het betreft een versie met lange termijn ondersteuning (LTS), wat betekent dat de ondersteuningsperiode langer is.
Dit betekent dat bedrijven die nog steeds oudere OpenSSL-versies gebruiken, de aanstaande FIPS-wijziging mogelijk moeten beschouwen als onderdeel van een grotere modernisering van hun cryptografische infrastructuur.
In plaats van simpelweg te migreren van FIPS 140-2 naar FIPS 140-3, kunnen organisaties tegelijkertijd evalueren welke OpenSSL-versie de basis zal vormen voor hun infrastructuur in de komende jaren.
De grootste uitdaging is wellicht de validatie rondom
De technische upgrade zelf hoeft niet het meest tijdrovende onderdeel van het werk te zijn.
Bij gereguleerde activiteiten kan een wijziging van cryptografische componenten ook gevolgen hebben voor de documentatie, de beveiligingsarchitectuur, interne controles, testen, risicobeoordelingen en externe goedkeuringen.
Er kunnen ook afhankelijkheden zijn in applicaties, besturingssystemen, netwerkproducten, beveiligingsplatformen en andere systemen. OpenSSL indirect gebruikt.
Organisaties moeten daarom niet alleen controleren welke OpenSSL-versies direct op de servers zijn geïnstalleerd.
Ze moeten ook in kaart brengen waar OpenSSL- en FIPS-gevalideerde componenten worden gebruikt als onderdeel van grotere producten en platforms.
Vier vragen die IT-organisaties zich nu zouden moeten stellen.
In de aanloop naar september zouden bedrijven en overheden vooral een helder beeld moeten hebben van hun huidige situatie.
Waar wordt OpenSSL 3.0 gebruikt?
Systemen die nog steeds afhankelijk zijn van deze versie, moeten vóór het einde van de levenscyclus op 7 september worden geïdentificeerd.
Waar worden FIPS 140-2 gevalideerde modules gebruikt?
Dit geldt zowel voor directe installaties als voor cryptografische componenten die in andere systemen zijn opgenomen.
Voor welke omgevingen is een actieve FIPS 140-3-validatie vereist?
De eisen kunnen verschillen tussen bestaande systemen, nieuwe installaties, aanbestedingen en toekomstige projecten.
Hoe lang duurt de interne goedkeuringsprocedure van de organisatie?
In gereguleerde omgevingen kunnen testen, documentatie en beveiligingscontroles aanzienlijk langer duren dan de upgrade zelf.
Geen harde grens, maar wel een duidelijke verschuiving.
De boodschap van OpenSSL is dat 21 september niet moet worden beschouwd als een dag waarop alle op FIPS 140-2 gebaseerde infrastructuur plotseling moet worden uitgeschakeld.
Maar de verandering markeert niettemin een duidelijke verschuiving.
FIPS 140-3 is de nieuwe generatie van de standaard, terwijl oudere OpenSSL-versies geleidelijk aan hun reguliere ondersteuningsperiode verlaten.
Voor IT-managers, beveiligingsmanagers, systeembeheerders en organisaties met wettelijke verplichtingen is de kwestie daarom van groter belang dan één enkele datum in september.
Het gaat erom ervoor te zorgen dat de cryptografische infrastructuur Ondersteund, gevalideerd en duurzaam, zelfs voor toekomstige systemen en beveiligingsvereisten..
Organisaties die nog steeds afhankelijk zijn van OpenSSL 3.0 of FIPS 140-2 hebben daarom goede redenen om hun omgevingen nu in kaart te brengen, de getroffen systemen te prioriteren en een duidelijk plan op te stellen voor de overgang naar een moderne en blijvend ondersteunde OpenSSL-omgeving.
