米国立標準技術研究所(NIST)の暗号モジュール検証プログラム(CMVP)は 9 月 21 日、有効期間中の FIPS 140-2 検証済み暗号モジュールをすべて「Historical」ステータスへ移行しました。証明書自体が失効するわけではないものの、CMVP の運用文言により連邦機関は新規調達で Historical 掲載モジュールを組み込むべきではないとされ、後継の FIPS 140-3 への移行判断が求められます。

主なポイント

  • 9 月 21 日をもって現行の FIPS 140-2 証明書がすべて Historical リストに移り、Active リストは 140-3 に限定
  • Historical 掲載モジュールは既存システムでの使用継続は認められる一方、新規調達では代替の 140-3 モジュールが原則要件となる
  • 該当ベンダは「140-3 マイルストーンを契約で担保して 140-2 を暫定継続」「140-3 認定済みの別ベンダへ切替」「調達を保留」の三択となる
  • 国防総省の CMMC Level 2 施行が 11 月 10 日に控えており、DFARS 対応の防衛産業サプライヤーには短期の対応期限
  • 日本企業の米国政府向け SaaS / セキュリティ製品ベンダも影響を受け、既存の 140-2 認定を米国調達で強調してきた製品は 140-3 取得状況の再確認が必要

出典: What Happens on September 21, 2026? — SafeLogic