FIPS 140-2/140-3
conformiteDéfinition
FIPS 140-2 et son successeur FIPS 140-3 (Federal Information Processing Standard) sont des normes américaines publiées par le NIST définissant les exigences de sécurité applicables aux modules cryptographiques matériels et logiciels utilisés par les agences fédérales américaines et, par extension contractuelle, par de nombreux secteurs régulés dans le monde (santé, finance, défense). FIPS 140-3, entrée en vigueur en 2019 et alignée sur la norme internationale ISO/IEC 19790, remplace progressivement FIPS 140-2 dont les validations ont cessé en septembre 2021, avec une période de transition pour les modules déjà certifiés. Les deux standards définissent quatre niveaux de sécurité croissants : le niveau 1 exige uniquement des algorithmes approuvés sans protection physique particulière, le niveau 2 ajoute une détection d'intrusion physique basique, le niveau 3 impose une résistance physique et une protection active contre l'extraction de clés, et le niveau 4 exige une protection contre les attaques environnementales sophistiquées (variation de tension, de température). La validation est délivrée dans le cadre du programme CMVP (Cryptographic Module Validation Program), opéré conjointement par le NIST et le CCCS canadien. La conformité FIPS 140 conditionne l'achat de modules HSM, de solutions VPN et de bibliothèques cryptographiques par le gouvernement américain et ses partenaires.
Description
Les FIPS 140-2 et 140-3 définissent les exigences de sécurité pour les modules cryptographiques utilisés dans les systèmes du gouvernement américain. Quatre niveaux couvrent des exigences croissantes de sécurité physique et logique des implémentations cryptographiques.
Exigences clés
Le niveau 1 impose uniquement des algorithmes cryptographiques approuvés. Le niveau 2 ajoute des mécanismes d'inviolabilité physique. Le niveau 3 requiert des mécanismes de résistance à l'effraction et des circuits d'identité. Le niveau 4 ajoute la protection contre les attaques environnementales.
Points clés
- FIPS 140-3 (2019) remplace progressivement FIPS 140-2 avec l'alignement sur ISO/IEC 19790
- Obligatoire pour les modules crypto dans les systèmes fédéraux US et quasi-obligatoire pour les contrats DoD
- Les bibliothèques OpenSSL et BoringCrypto proposent des modes de fonctionnement validés FIPS 140
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h