FIPS 140-3 is de Amerikaanse federale norm die cryptografische modules, waaronder Hardware Security Modules (HSM’s) en Trusted Platform Modules (TPM’s), aan een gestandaardiseerde beveiligingstoets onderwerpt. Voor Europese organisaties die soevereine infrastructuur inrichten buiten het bereik van Amerikaanse wetgeving, is deze norm tegelijkertijd een internationaal erkend kwaliteitsstempel en een punt van aandacht bij leveranciersselectie.
Wat FIPS 140-3 inhoudt en waarom het Europese organisaties raakt
FIPS 140-3 verplicht leveranciers tot onafhankelijke laboratoriumtests via het NIST Cryptographic Module Validation Program (CMVP). Een gevalideerde module geeft u zekerheid dat sleutelgeneratie, -opslag en cryptografische bewerkingen aan aantoonbare minimumeisen voldoen.
De norm definieert vier beveiligingsniveaus. Level 1 stelt basisvereisten aan software-implementaties. Level 2 voegt manipulatie-evidentie toe. Level 3, het meest gebruikte niveau voor overheids- en financiële omgevingen, vereist fysieke manipulatiebestendigheid en identiteitsauthenticatie. Level 4 biedt volledige omgevingsbeveiliging voor de meest kritische installaties.
Voor Europese compliance officers is FIPS 140-3 niet alleen een Amerikaans vereiste. De norm wordt steeds vaker opgenomen in Europese aanbestedingsdocumenten, NIS-2-implementatierichtlijnen en sectorspecifieke eisen van toezichthouders zoals De Nederlandsche Bank en de Autoriteit Persoonsgegevens. NIST SP 800-57, de aanbeveling voor cryptografisch sleutelbeheer, koppelt levenscyclusvereisten expliciet aan gevalideerde modules.
HSM’s en TPM’s selecteren op PQC-gereedheid
De selectie van een HSM of TPM voor soevereine infrastructuur vraagt om een dubbele toets: huidige FIPS 140-3-certificering én aantoonbare roadmap voor post-kwantumcryptografie.
Verschil tussen HSM en TPM
Een HSM is een zelfstandige, veelal netwerkgekoppelde hardwaremodule die sleutels beheert voor meerdere applicaties en gebruikers. Een TPM 2.0, gestandaardiseerd als ISO/IEC 11889, is een geïntegreerde chip op moederborden die hardware-geankerde sleutelopslag en platformintegriteitsverificatie biedt voor het individuele apparaat. Beide technologieën vullen elkaar aan in een gelaagde sleutelbeheerarchitectuur.
PQC-algoritmen: ML-KEM en ML-DSA
In augustus 2024 publiceerde NIST de eerste drie definitieve post-kwantumstandaarden: FIPS 203 (ML-KEM, op basis van CRYSTALS-Kyber), FIPS 204 (ML-DSA, op basis van CRYSTALS-Dilithium) en FIPS 205 (SLH-DSA). Organisaties die HSM’s aanschaffen, moeten eisen dat de module via firmware-updates ML-KEM en ML-DSA kan ondersteunen, ook als die ondersteuning op het moment van aankoop nog niet CMVP-gevalideerd is.
Concrete selectiecriteria voor PQC-gereedheid:
- Firmware-updatebeleid: kan de leverancier kwantumveilige algoritmen via ondertekende, gecontroleerde updates inladen zonder verlies van certificeringsstatus?
- Hybride modus: ondersteunt de module gelijktijdig klassieke algoritmen (RSA, ECDSA) en PQC-algoritmen voor een geleidelijke migratie?
- Sleutelisolatie: worden PQC-sleutels op identieke wijze fysiek geïsoleerd als klassieke sleutels?
- Auditlog: levert de module onweerlegbare auditsporen voor PQC-operaties conform NIST SP 800-57?
Volgens Gartner zal tegen 2029 meer dan 50 procent van de grote ondernemingen actieve PQC-migratieprogramma’s uitvoeren. (Bron: Gartner, 2023.) Organisaties die nu HSM-contracten afsluiten zonder PQC-clausules, riskeren kostbare vervanging vóór afloop van de afschrijvingstermijn.
Europese leveranciers als alternatief voor Amerikaanse aanbieders
Amerikaans jurisdictierisico is geen theoretisch probleem. De CLOUD Act machtigt Amerikaanse autoriteiten om gegevens op te vragen bij Amerikaanse bedrijven, ongeacht de fysieke serverlocatie. Het European Data Protection Board stelde hierover: “The CLOUD Act gives US authorities extraterritorial reach over data held by US-based cloud providers, regardless of where those servers are physically located.” (EDPB-adviesdocumenten, https://www.edpb.europa.eu.)
Bij sleutelmateriaal in een HSM van een Amerikaans bedrijf geldt dezelfde redenering: het bedrijf kan worden verplicht medewerking te verlenen aan een rechtsgeldige vordering. Europese fabrikanten vallen primair onder het Europese rechtstelsel en de AVG.
| Leverancier | Land van herkomst | Relevante producten | FIPS 140-3 status | PQC-roadmap |
|---|---|---|---|---|
| Utimaco | Duitsland | SecurityServer Se Series, u.trust Anchor | FIPS 140-2 Level 3 (overgang naar 140-3 lopend) | ML-KEM / ML-DSA via firmware gepland |
| Thales (Luna HSM) | Frankrijk / Canada (R&D) | Luna Network HSM 7 | FIPS 140-3 Level 3 gecertificeerd | PQC-firmwaremodule beschikbaar |
| Securosys | Zwitserland | Primus HSM | FIPS 140-2 Level 3 (140-3 in aanvraag) | PQC-ondersteuning in roadmap |
| Infineon (TPM) | Duitsland | SLB 9672 TPM 2.0 | FIPS 140-2 Level 2 gecertificeerd | PQC-upgrade via opvolgerchip |
Thales Luna HSM 7 is op dit moment een van de weinige producten met een afgerond FIPS 140-3 Level 3-certificaat én experimentele PQC-firmware. Utimaco SecurityServer biedt een volledig Duits eigendoms- en beheertraject, wat voor overheidsaanbestedingen in de DACH-regio en Nederland juridisch voordeel biedt.
De CMVP-backlog en de urgentie van PQC-migratie
De CMVP-backlog is een concrete beperking voor organisaties die snel willen handelen. De reviewwachtrij telde eind 2023 meer dan 300 openstaande aanvragen, met doorlooptijden die regelmatig oplopen tot 18 maanden of langer. (Bron: NIST CMVP, https://csrc.nist.gov/projects/cryptographic-module-validation-program, 2023.)
Dustin Moody, mathematicus en PQC-projectleider bij NIST, verwoordt de urgentie als volgt: “Organizations should assume that data encrypted today with classical algorithms could be harvested and decrypted later when quantum computers become powerful enough. Starting PQC migration now is not premature, it is prudent.” (NIST PQC-projectdocumentatie, https://www.nist.gov.)
Dit creëert een spanningsveld: enerzijds is er tijdsdruk om PQC-algoritmen te implementeren, anderzijds zijn CMVP-certificaten voor PQC-capabele modules nog schaars. Organisaties kunnen dit als volgt aanpakken:
- Selecteer modules die aantoonbaar als “module in process” op de CMVP-website staan geregistreerd. Dit biedt geen formele certificering maar bewijst dat het validatieproces loopt.
- Documenteer de keuze als compenserende maatregel in het risicoregister, met een contractuele eindtermijn voor volledige FIPS 140-3-compliance.
- Implementeer PQC-algoritmen nu al in een hybride configuratie naast de klassieke algoritmen, zodat een toekomstige gecertificeerde firmware-update geen systeemherschrijving vereist.
- Sluit een escrow-overeenkomst voor broncode of firmware met de leverancier, zodat u bij faillissement of overname niet afhankelijk bent van derde-partijmedewerking voor beveiligingsupdates.
Contractuele en aanbestedingsvereisten voor HSM-leveranciers
Een FIPS 140-3-certificaat alleen is onvoldoende om soevereiniteit en kwantumveiligheid contractueel te verankeren. Aanbestedende diensten en compliance officers moeten aanvullende clausules opnemen.
Minimale contractuele vereisten
Certifceringsplicht: de leverancier levert binnen een contractueel vastgestelde termijn (aanbevolen: 24 maanden na contractdatum) een FIPS 140-3-gecertificeerde versie van het product. Bij overschrijding geldt een vervangingregelingsverplichting zonder meerkosten voor de afnemer.
PQC-updategarantie: firmware-updates voor ML-KEM en ML-DSA worden geleverd zonder verlies van certificeringsstatus of aanvullende licentiekosten, voor de volledige contractlooptijd plus twee jaar.
Soevereiniteitsclausule: de leverancier verklaart dat geen enkele entiteit buiten de EER of Zwitserland toegang heeft tot sleutelmateriaal, firmware-signeringssleutels of beheerportalen, en dat de dienstverlening uitsluitend vanuit EER- of Zwitsers grondgebied wordt uitgevoerd.
UBO-transparantie: de leverancier meldt binnen 30 dagen elke wijziging in eigendomsstructuur die de toepasselijke jurisdictie van het bedrijf of zijn moedermaatschappij wijzigt. Bij overname door een niet-EER-partij heeft de afnemer een buitengewoon opzeggingsrecht zonder boeteclausule.
Auditrecht: de afnemer heeft het recht om minimaal jaarlijks een onafhankelijke technische audit te laten uitvoeren van de HSM-implementatie, inclusief toegangslogboeken en sleutelbeheerprocedures.
Incident- en kwetsbaarheidsrespons: de leverancier informeert de afnemer binnen 72 uur over ontdekte kwetsbaarheden die de FIPS-certificering of de cryptografische integriteit van de module kunnen raken, conform de meldplicht onder NIS-2 (Richtlijn (EU) 2022/2555).
Integratie in een bredere soevereine infrastructuur
HSM’s en TPM’s zijn geen losstaande producten; zij vormen de cryptografische basis van een bredere soevereine architectuur. Sleutels die worden beheerd in een FIPS 140-3-gevalideerde HSM beschermen data-at-rest in on-premise of Zwitserse opslag, TLS-verbindingen in een Nextcloud-omgeving en code-ondertekening voor intern ontwikkelde software.
NIST SP 800-57 beschrijft de volledige sleutellevenscyclus, van generatie en distributie tot archivering en vernietiging, en vormt daarmee het beleidsraamwerk dat aangeeft hoe HSM-keuzes samenhangen met bredere sleutelbeheerprocedures. Organisaties die voldoen aan de AVG en NIS-2 kunnen NIST SP 800-57 gebruiken als technische onderbouwing van hun cryptografische beleid, ook tegenover nationale toezichthouders.
FAQ
Wat is het verschil tussen FIPS 140-2 en FIPS 140-3?
FIPS 140-3, van kracht sinds september 2019, vervangt geleidelijk FIPS 140-2. De nieuwe versie is gebaseerd op ISO/IEC 19790 en ISO/IEC 24759, voegt strengere zelftestvereisten toe en verfijnt de fysieke beveiligingscriteria. FIPS 140-2-certificaten verleend vóór september 2021 behouden geldigheid tot september 2026, daarna is overgang verplicht voor nieuwe aanschaf in gereguleerde sectoren.
Moet een HSM FIPS 140-3 Level 3 hebben voor overheidsomgevingen?
Voor de meeste overheids- en financiële toepassingen geldt Level 3 als de minimumpraktijk, omdat dit fysieke manipulatiebestendigheid en identiteitsauthenticatie vereist. Level 2 volstaat voor minder gevoelige bedrijfstoepassingen. Controleer altijd sectorspecifieke regelgeving en nationale cryptorichtlijnen van uw bevoegde autoriteit, zoals het Nationaal Cyber Security Centrum (NCSC) in Nederland.
Zijn er HSM’s die nu al ML-KEM en ML-DSA ondersteunen?
Thales Luna Network HSM 7 en Utimaco SecurityServer bieden via firmware-updates ondersteuning voor ML-KEM (FIPS 203) en ML-DSA (FIPS 204). Of die ondersteuning al CMVP-gevalideerd is, verschilt per firmware-versie en moment van aanschaf. Vraag de leverancier altijd om de actuele CMVP-status van de specifieke firmware-release die u overweegt in te zetten.
Wat te doen als de gewenste module nog niet FIPS 140-3-gevalideerd is?
Selecteer een module die als “module in process” op de CMVP-website staat en vereis contractueel dat de leverancier binnen een afgesproken termijn gecertificeerd is. Documenteer de keuze als compenserende maatregel in uw risicoregister en stel een eindtermijn voor volledige compliance, conform de aanbevelingen in NIST SP 800-57.
Hoe beschermt een Europese HSM-leverancier beter tegen jurisdictierisico?
Amerikaanse leveranciers vallen onder de CLOUD Act en eventueel Section 702 van de Foreign Intelligence Surveillance Act (FISA), waardoor Amerikaanse autoriteiten toegang kunnen eisen tot sleutelmateriaal, ongeacht de serverlocatie. Europese leveranciers zoals Utimaco (Duitsland) of Securosys (Zwitserland) vallen primair onder het Europees juridisch kader. Combineer dit met contractuele soevereiniteitsclausules en UBO-transparantievereisten voor maximale juridische bescherming.
