Amerikaanse en Canadese federale instanties mogen onder FIPS 140-2 gevalideerde modules tot en met 21 september 2026 voor nieuwe systemen accepteren; daarna verliezen de resterende validaties hun actieve CMVP-status en verhuizen zij naar de historische lijst. Er gaat geen apparaat uit en geen sleutel wordt zwakker. Wat verandert is de status van een label dat in Nederlandse hostingcontracten, leveranciersbijlagen en specificaties voor sleutelbeheer al vijftien jaar als vast ijkpunt wordt gebruikt, zonder dat het hier ooit een juridische grondslag had.
Drie lezingen van dezelfde contractzin
De zin "de module is FIPS 140-2 Level 3 gevalideerd" laat zich vanaf 22 september 2026 op drie manieren lezen, met drie verschillende uitkomsten. Als doorlopende eis dat de module een geldig certificaat draagt, levert het verlies van de actieve status een tekortkoming op zonder dat er iets aan het product mankeert, waarna pas de vraag komt of er ook verzuim intreedt. Als momentopname bij contractsluiting is de bepaling formeel intact en materieel leeg. Als gelijkwaardigheidsnorm verschuift de vraag naar wat gelijkwaardig heet, en daar zwijgt het contract meestal over. Voor aanbestedende diensten komen daar de artikelen 2.76, 2.77 en 2.78b Aanbestedingswet 2012 bij, die inschrijvers ruimte geven om gelijkwaardigheid aan te tonen met certificaten of testverslagen; een exclusieve FIPS-eis wordt pas echt problematisch wanneer zij gelijkwaardig bewijs afsnijdt. Europa heeft inmiddels een eigen route: het EUCC-schema uit Uitvoeringsverordening (EU) 2024/482, van toepassing sinds 27 februari 2025 en gebouwd op Common Criteria.
Wat wel bindt, en wat deze week alleen advies was
De Cyberbeveiligingswet geldt sinds 15 augustus 2026 en artikel 21 lid 2 onder h van de NIS2-richtlijn vraagt om beleid en procedures voor cryptografie. Artikel 32 AVG vraagt om passende maatregelen, uitdrukkelijk rekening houdend met de stand van de techniek. Beide normen zijn techniekneutraal en beide binden nu al. Daartegenover leverde de eerste week van september drie Europese signalen op die geen van alle verplichtingen scheppen: de enquêteresultaten en de FAQ van DG CNECT bij de gecoördineerde PQC-routekaart van 2 september, de oproep van de G7 Cybersecurity Working Group van 3 september die het ANSSI opstelde en die post-quantumcryptografie in overheidsinkoop wil verankeren, en het uitblijven van een gepubliceerde ontwerptekst voor de aangekondigde Quantum Act.
Het cijfer, de mijlpalen en de bewaartermijn
Op 8 september 2026 publiceerde IonQ een resource-schatting voor het breken van 256-bits handtekeningen op elliptische krommen: 25,7 dagen met 19.397 fysieke en 1.457 logische qubits. Google Quantum AI kwam eerder op ongeveer 1.200 logische qubits voor dezelfde curve, al gaan beide studies uit van andere hardware-architecturen en aannames en toont geen van beide een bestaande machine — met de kanttekening dat IonQ zelf post-quantumdiensten verkoopt. De routekaart van de NIS-samenwerkingsgroep begint eind 2026 met nationale routekaarten, inventarisatie en pilots, en houdt daarna eind 2030 aan voor toepassingen met een hoog risico en 2035 voor systemen met een middelhoog of lager risico. Een medisch dossier moet twintig jaar bewaard blijven en een notariële akte veel langer, zodat de vertrouwelijkheidshorizon van die gegevens voorbij elke mijlpaal loopt. Het artikel eindigt met zes vragen voor de eerstvolgende contractronde.
Meer lezen