
當「已驗證」不再等於「可用於新系統」:FIPS 140-2 證書於 9 月 21 日移入 Historical List
September 21, 2026
美國 NIST 密碼模組驗證計畫 CMVP 的過渡時程,訂於 2026 年 9 月 21 日把所有 FIPS 140-2 證書移入 Historical List。既有系統仍可繼續採購與使用,新系統則應改採 FIPS 140-3 模組。同期 NIST 另發布 SP 1352 小型企業評估入門指南,屬非拘束性指引;以及 Draft NIST IR 8623 聯邦機關 O-RAN 的 CSF 2.0 Profile 草案,意見徵詢至 2026 年 11 月 2 日,現階段不構成任何認證或市場准入要求。三者分屬三種不同的法律地位,不宜混為一談。
本期三項發展全部來自美國國家標準暨技術研究院 NIST。沒有一項是新的法規命令。
這點值得先說清楚。三者分屬三種類別:驗證計畫的行政狀態轉換、非拘束性指引,以及公開徵詢中的草案。拘束力各不相同。把它們當成同一種「新規定」來反應,會在不需要急的地方消耗資源,也會在真正有期限的地方錯估時間。
一、FIPS 140-2 證書移入 Historical List
**法律地位:密碼模組驗證計畫 CMVP 的行政程序狀態轉換,不是法規命令,也不是最終規則。**生效日為 2026 年 9 月 21 日。
核心事實很單純:2026 年 9 月 21 日起,所有 FIPS 140-2 證書一併移入 Historical List。
機制來自 NIST CMVP 公布的 FIPS 140-3 過渡時程:FIPS 140-2 驗證的效力,維持至驗證後五年,或至 2026 年 9 月 21 日為止。
Historical List 這個名稱容易被誤讀,所以效果要講精確。移入 Historical List 不代表該模組被認定為不安全,也不是禁止使用。CMVP 的說明相當明確:即使證書已在 Historical List 上,CMVP 仍支持這些模組在既有系統中的採購與使用。
真正改變的是另一端。新系統與新部署,聯邦機關應轉向 FIPS 140-3 驗證的模組。
還有一項現實條件不該略過。CMVP 自己也指出,未來數年內 FIPS 140-3 模組的可選範圍仍然有限。它並建議採購方在 Validated Modules Search Page 上通盤檢視所有符合需求的模組,不論驗證依據是 140-2 或 140-3。方向明確,供給端卻還沒完全到位。這是一段過渡期,不是一次乾淨的切換。
對台灣製造業者的意義
這件事重要,是因為它動到的不是產品的技術安全性,而是產品在一筆新生意裡「還算不算合規答案」。同一款設備沒有變差,但它能不能被寫進一份新的聯邦部署,可能需要重新確認。
受影響的是向美國聯邦機關與國防體系供應含密碼功能產品的台灣廠商:路由器、防火牆、VPN 設備、無線通訊模組、端點裝置、硬體安全模組,以及相關雲端與韌體服務。風險最集中的一群,是產品與韌體版本目前只對應到 FIPS 140-2 證書的供應商。
分界線不在產品本身。它在於這筆生意被歸類為「既有系統的延續」,還是「新系統/新部署」。同一款設備、同一份證書,落在前者可以繼續,落在後者就得重新檢視。
而這個分類,多半不是製造商單方面能決定的。它取決於採購機關或主承包商如何認定該專案。所以這是一件要取得書面確認的事,不是自行假設的事。
可以先做、也應該先做的,是把事實整理清楚。逐一盤點產品線、投標案與規劃中部署所使用的密碼模組,每一項都對照記錄 CMVP 證書號、模組版本、作業環境,以及究竟是 140-2 還是 140-3。
這份對照表看似基礎,多數製造商卻不真的擁有它。資訊分散在研發、採購、品保與委外供應商之間,顆粒度與版本也未必一致。等美國客戶開口詢問,能不能在合理時間內拿出一份可稽核的證書對照,本身就會影響對方對供應商成熟度的判斷。
同一件事也要往上游要求。晶片、韌體與模組供應商應提供產品版本與有效 CMVP 證書的對應關係。這一層資訊拿不到,前面的盤點就只能停在自家組裝層級,撐不起對外的合規說明。
至於仍在進行中的美國聯邦新案,穩健的作法是:在確認替代的 FIPS 140-3 模組、或取得採購方對「既有系統」認定的書面判定之前,先不要把僅具 140-2 驗證的組態承諾為新系統的合規方案。
主要資料來源:
二、NIST SP 1352:SP 800-171A Rev. 3 小型企業評估入門指南
**法律地位:非拘束性行政指引。不是法規,未新增任何控制項、合約條款或生效期限。**發布日為 2026 年 9 月 16 日。
核心事實:NIST 在 9 月 16 日發布 SP 1352,一份寫給小型企業看的入門說明,不是新規定。
文件全名為 Assessing Security Requirements for Controlled Unclassified Information (CUI): NIST SP 800-171Ar3 (Revision 3) Small Business Primer。它的目的,是把 SP 800-171A Rev. 3 的評估方法,用小型企業經營者讀得懂的方式重述一遍。
它沒有做的事,同樣要講清楚。它沒有新增或修改 SP 800-171 的任何安全需求。沒有變更 CMMC、SPRS 或 DFARS 的執行時程。也沒有設定任何申報或遵循期限。它降低的是理解門檻,不是提高合規要求。
對台灣製造業者的意義
這份文件的價值,不在內容有多新,而在它來自主管標準機關。對承接含 CUI 美國國防供應鏈業務、內部又沒有專職合規人力的台灣中小型製造商而言,一份可以直接引用的官方入門文件,等於拿到一套官方版本的共同語彙——溝通時省下的力氣,往往比文件本身的內容更有價值。
過去在 CUI 評估準備上最常見的耗損,不是技術落差,是理解落差。美方客戶、外部顧問與內部工程團隊,對「評估要看什麼、證據長什麼樣、做到什麼程度算完成」各有一套說法。來回校正的成本,往往高於實際補強工作本身。一份來自主管標準機關、專為小型企業撰寫的入門文件,可以把這個校正動作收斂到一個各方都能引用的基準上。
實務上怎麼用?把它接進既有的準備流程:評估啟動時的範圍說明、證據準備清單,以及對內部與供應商的教育材料。這是沒有期限壓力的改善工作,按既定節奏納入就好,不需要打亂現有排程。
主要資料來源:
三、Draft NIST IR 8623:聯邦機關 O-RAN 的 CSF 2.0 Profile
**法律地位:公開徵詢中的初稿 Initial Public Draft,尚未定稿,不具拘束力。目前不構成設備認證或市場准入要求。**草案發布日為 2026 年 9 月 17 日,意見徵詢截止日為 2026 年 11 月 2 日。
核心事實:NIST 在 9 月 17 日發布 IR 8623 初稿,意見徵詢到 11 月 2 日截止。這是草案,現階段沒有任何東西需要遵循。
文件全名為 Cybersecurity Framework 2.0 Community Profile for Federal Agency Open Radio Access Network (O-RAN) Deployment。內容是為部署 O-RAN 的聯邦機關建立一套 CSF 2.0 的社群 Profile:評估相關威脅與資源,說明 O-RAN 各組件如何支撐 CSF 2.0 的成果項目,並引用 O-RAN ALLIANCE 的安全規格與相關指引。
它的對象是聯邦機關,不是設備供應商。而且它仍在草案階段。這兩點決定了正確的反應強度:現在沒有任何東西需要遵循,但有一個明確的窗口可以用來預判。
對台灣製造業者的意義
一份寫給聯邦機關的草案,為什麼值得供應商花時間?因為聯邦機關的 Profile 最終會沿著採購條款與技術規格,往供應鏈往下傳導。這是可以合理預期的路徑,儘管目前尚未發生。
對供應 O-RAN 與 RAN 相關設備、軟體或組件的台灣廠商而言,這份草案的實際用途,是提前看見聯邦客戶未來會要求什麼樣的資安證據。
草案階段的價值不在遵循,在對照。拿它比對自家產品目前能提出的安全文件與控制措施,找出差距。這種差距分析在沒有期限壓力時做,成本遠低於在投標期限內補做。
11 月 2 日是這份文件對外開放意見的唯一窗口。若貴公司的產品架構、既有安全設計或實作經驗與草案中的假設存在落差,這是在定稿前把觀點放進紀錄的時點。要不要提交意見,是商業判斷,不是義務。但若決定要提,時程得從截止日往回推算——草案定稿後,就不再有相同的參與管道。
主要資料來源:
結論
本期沒有新的法規命令,但有一個當期生效的實質變化。
需要立即處理的只有一項:2026 年 9 月 21 日起,FIPS 140-2 證書進入 Historical List。它不禁止任何東西,既有系統可以繼續。但它把「新系統」這條線劃了出來,而貴公司落在線的哪一邊,通常不是自己說了算。
所以該做的是盤點與確認,不是恐慌性替換。尤其 FIPS 140-3 模組供給仍然有限,貿然承諾替換時程的風險,可能高於審慎確認分類。
另外兩項不急。SP 1352 是可以直接用的工具,沒有期限。IR 8623 是草案,唯一的時間點是 11 月 2 日的意見徵詢截止,而那是機會,不是義務。
本期沒有發生的事,也要記一筆。在本期觀察區間內,未見新增的 FCC 受管制清單項目,未見新的路由器附條件核准,也未見 CMMC Phase II 重啟或 SPRS/DFARS 時程變動的正式公告。對持續追蹤受管制清單的業者而言,上期 DA 26-957 所確立的狀態,本期並未改變。
關於本期簡報
Vantikon 持續追蹤可能觸及台灣製造業者、產品線與供應鏈的美國法規與標準動態。我們把這類發展轉譯為產品層級的準備工作:釐清受影響的產品與版本範圍、盤點並組織技術與供應鏈證據、界定合理的因應範疇,讓後續與專業顧問或主管機關的往來,能建立在整理過的事實之上。
我們是顧問與準備工作的夥伴,不是法律事務所,也不是認證機構或測試實驗室。我們不代為送件,也不作成法律意見。若本期內容與貴公司的產品線或美國市場規劃相關,歡迎與我們聯繫討論。
本簡報僅供資訊參考,不構成法律意見;具體情況請諮詢具資格的法律顧問。
