ENISA's udkast til version 3 af aftalte kryptografiske mekanismer er fortsat under offentlig høring, mens version 2.0 stadig er gældende. Forslaget fremhæver udvalgte postkvantemekanismer og præciserer kategoriseringen af accepteret kryptografi.
Den aktuelle status
ENISA offentliggjorde arbejdsudkastet til version 3 af Agreed Cryptographic Mechanisms, eller ACM, til offentlig høring den 2. juni 2026. Høringen løb indtil udgangen af juli 2026. Pr. 16. september 2026 præsenterer ENISA fortsat version 3 som et udkast til offentlig høring og angiver ACM version 2.0 som den gældende version.
Denne skelnen er vigtig. De foreslåede klassifikationer og datoer i version 3 bør indgå i planlægning og teknisk gennemgang, men de er endnu ikke gældende ACM-krav. Teams bør fortsat vurdere EUCC-arbejde i forhold til de nuværende ordningsdokumenter og den gældende vejledning i version 2.0.
Hvad ACM gør
ACM er kryptografisk vejledning udarbejdet af undergruppen for kryptografi under Den Europæiske Gruppe for Cybersikkerhedscertificering. Den er primært beregnet til udviklere og evaluatorer, der arbejder i EUCC-sammenhæng, og identificerer kryptografiske mekanismer, som nationale myndigheder for cybersikkerhedscertificering forventes at acceptere.
EUCC er den europæiske cybersikkerhedscertificeringsordning for IKT-produkter, baseret på Common Criteria og etableret ved Kommissionens gennemførelsesforordning (EU) 2024/482. Forordningen er bindende, mens ACM giver tidssvarende kryptografisk vejledning inden for certificeringsrammen.
En foreslået model med anbefalede og tilladte mekanismer
Et centralt forslag i version 3 er at erstatte den eksisterende legacy-mærkning med admissible. I udkastet gælder følgende:
Recommended-mekanismer afspejler det aktuelle tekniske niveau.Admissible-mekanismer forbliver accepterede på de betingelser og med den gyldighedshåndtering, der fremgår af udkastet.
Dette er ikke et forslag om at forbyde klassisk kryptografi fra den ene dag til den anden. Udkastet opregner fortsat angivne RSA-mekanismer samt mekanismer baseret på endelige legemer og elliptiske kurver til signaturer og nøgleetablering som tilladte med bemærkninger om kvantetruslen.
Udkastet indfører også gyldighedsnotation for tilladte mekanismer:
| Notation | Foreslået betydning |
|---|---|
A[2033] |
Accepten ophører den 31. december 2033. |
A[2033+] |
Accepten fortsætter mindst til og med 2033 og kan forlænges i en senere ACM-version. |
Den foreslåede standardgyldighed for tilladte mekanismer er A[2033+]. Disse notationer vedrører foreslået accept i ACM. De fastsætter ikke i sig selv et produkts markedslevetid, et certifikats udløbsdato eller en supportperiode.
Postkvantemekanismer kommer i fokus
Udkastet til version 3 klassificerer flere postkvantemekanismer som anbefalede:
- ML-KEM og FrodoKEM til nøgleetablering eller indkapsling.
- ML-DSA, XMSS, LMS og SLH-DSA til digitale signaturer.
Det ville placere disse mekanismer blandt udkastets anbefalede valg, underlagt vejledningen om parametre og implementering i dokumentet. Det betyder ikke, at alle parametersæt, implementeringer eller udrulningsmønstre automatisk accepteres.
Skiftet er særligt væsentligt for nye konstruktioner, der skal beskytte fortrolighed over en lang periode. Kvantetruslen påvirker, hvordan teams afvejer risikoen for, at krypterede oplysninger, der indsamles nu, senere kan blive læsbare, hvis kvantecomputere med tilstrækkelig kapacitet bliver tilgængelige.
Hybrid nøgleetablering kræver en særskilt designgennemgang
For MLWE-baseret nøgleetablering angiver udkastet, at postkvantemekanismen bør kombineres med en klassisk mekanisme. Det opregner også følgende anbefalede TLS 1.3-grupper:
SecP256r1MLKEM768X25519MLKEM768SecP384r1MLKEM1024
Disse foreslåede ACM-poster er nyttige signaler til planlægning, men de udgør ikke en fuldstændig beslutning om protokoludrulning. Teams skal fortsat verificere den relevante TLS-profil, produktarkitektur, biblioteksunderstøttelse, implementeringsbegrænsninger og gældende standarder.
ENISA's rapport fra april 2026 om hybridisering kortlægger status for standardiseringsarbejdet, men fastsætter udtrykkeligt ikke en anbefaling fra ENISA eller ECCG. Den er derfor nyttig kontekst, men ikke en erstatning for at kontrollere den gældende ACM og protokolstandarder.
Andre foreslåede tilføjelser og præciseringer
Udkastet foreslår også flere ændringer ud over postkvante-nøgleetablering og signaturer.
Argon2-id tilføjes som en anbefalet mekanisme til hashing af adgangskoder, mens PBKDF2 forbliver tilladt. EdDSA er opført som tilladt. Klassifikationerne bør understøtte teknisk gennemgang, ikke erstatte vurderingen af parametre, implementering og anvendelsestilfælde.
Funktioner med udvideligt output, herunder SHAKE og cSHAKE, fremgår som en særskilt foreslået kategori. Det afspejler deres anvendelse i mekanismer som ML-KEM og ML-DSA.
For AES præciserer udkastet, at AES-128 fortsat er en aftalt mekanisme. Hvor der søges kvantesikkerhed, anbefales AES-192 eller AES-256. Det kræver ikke, at enhver anvendelse af AES-128 erstattes, eller at enhver symmetrisk nøglelængde fordobles.
En foreslået opdateringsproces
Det nye bilag C fastlægger en foreslået proces til opdatering af ACM. Det omfatter indsendelse, gennemgang af fuldstændighed, analyse og opdateringstrin. Ifølge udkastet får større opdateringer en offentlig høring på to måneder, mens undergruppen kan vedtage mindre redaktionelle ændringer direkte.
Dette er en foreslået proces for dokumentvedligeholdelse, ikke en lovbestemt klagevej eller certificeringsprocedure.
En praktisk gennemgangsliste for produktteams
Udkastet er en nyttig anledning til at organisere dokumentation og muligheder, før dets status ændres. En forholdsmæssig gennemgang bør omfatte:
- Opgør de kryptografiske mekanismer, der anvendes på tværs af produkter, tjenester og understøttende komponenter.
- Knyt hver mekanisme til dens parametre, nøglestørrelser, protokolprofiler og implementeringsafhængigheder.
- Registrer den aktuelle klassifikation i version 2.0 sammen med den foreslåede klassifikation i version 3.
- Identificer oplysninger med langsigtede fortrolighedskrav, og vurder, hvor hybrid nøgleetablering kan kræve nærmere undersøgelse.
- Udskyd endelige implementeringsbeslutninger, indtil den gældende ACM-version og relevante protokolstandarder er bekræftet.
Hvad der skal overvåges fremover
Den centrale status er uændret på adgangsdatoen: Version 3 præsenteres fortsat af ENISA som et udkast til offentlig høring, og version 2.0 forbliver gældende. Teams bør overvåge, om ENISA offentliggør en vedtaget version, om klassifikationer eller gyldighedshåndtering ændres, og hvordan det endelige dokument stemmer overens med relevante protokol- og implementeringsstandarder.
Arbejdsudkastet til version 3 giver ikke desto mindre en klar indikation af den retning, der overvejes: større fremtræden for udvalgte postkvantemekanismer, fortsat betinget accept af mange klassiske mekanismer og større opmærksomhed på valg ved hybrid udrulning.