FIPS 140-3: O que os MSPs e as equipes de TI precisam saber
Os governos federal, estadual e municipal dos Estados Unidos enfrentaram um aumento sem precedentes de ataques cibernéticos nos últimos anos, impulsionados principalmente por grupos de ransomware e atores de estado-nação. Essas ameaças fizeram com que os órgãos reguladores reforçassem as estruturas de segurança com requisitos de conformidade mais rígidos, muitos já em vigor ou sendo implementados em fases. Para MSPs e equipes de TI que dão suporte a agências governamentais e seus provedores/contratados, atender a essas demandas é fundamental, e é aí que entra o FIPS 140-3.
O FIPS 140-3 é um padrão de segurança usado pelos governos dos Estados Unidos e do Canadá para validar que a criptografia dentro dos sistemas de TI foi devidamente testada e aprovada. Embora as equipes internas de TI em setores regulamentados sejam obrigadas a seguir esse padrão, a criptografia validada pelo FIPS 140-3 também cria oportunidades para MSPs em todo o setor público e outros setores orientados para a conformidade.
O FIPS 140-3 apóia o alinhamento com as principais estruturas, incluindo o Criminal Justice Information Services (CJIS), o Cybersecurity Maturity Model Certification (CMMC), o Federal Information Security Modernization Act (FISMA) e o NIST 800-171. Essas estruturas servem como base de conformidade para o trabalho com órgãos governamentais e setores altamente regulamentados, incluindo saúde, finanças e educação.
Neste artigo, vamos analisar mais detalhadamente o padrão de segurança FIPS, com foco na versão mais recente, o FIPS 140-3. Você terá uma compreensão clara do que ele significa, a quem se aplica e como os MSPs e as equipes de TI podem se adequar a ele — especialmente aqueles que atendem governos federais, estaduais e municipais ou setores regulamentados. Também exploraremos como a Datto ajuda você a atender a esses requisitos com seu novíssimo Modo FIPS para o SIRIS 6.
O que é FIPS 140-3?
A FIPS 140-3 é a terceira versão da Norma Federal de Processamento de Informações (Federal Information Processing Standard) que define os requisitos de segurança para módulos criptográficos utilizados na proteção de dados confidenciais. Ela foi publicada pelo Instituto Nacional de Padrões e Tecnologia (NIST) em 22 de março de 2019 e substitui a norma anterior, a FIPS 140-2.
Essa atualização foi introduzida para acompanhar a evolução das ameaças à segurança cibernética e se alinhar mais estreitamente com os padrões internacionais, especialmente a ISO/IEC 19790. O FIPS 140-3 garante que os módulos criptográficos - seja em hardware, software ou firmware - sejam projetados para atender a diretrizes de segurança rigorosas. Essas diretrizes incluem algoritmos de criptografia, gerenciamento seguro de chaves e proteção contra violações, que são essenciais para a defesa contra os ataques cibernéticos avançados de hoje.
Em um nível elevado, o FIPS 140-3 fornece uma estrutura consistente para avaliar e validar tecnologias de criptografia usadas em sistemas federais. Para as organizações que operam ou atendem a setores regulamentados, ele ajuda a garantir que as ferramentas usadas atendam a padrões de segurança reconhecidos globalmente.
FIPS 140-3 vs. FIPS 140-2: Qual é a diferença?
Embora ambos os padrões definam requisitos de segurança para módulos criptográficos, o FIPS 140-3 apresenta várias atualizações importantes que refletem o cenário de segurança cibernética em evolução. Veja a seguir como os dois padrões se comparam:
- Alinhamento internacional: A norma FIPS 140-3 baseia-se na norma ISO/IEC 19790:2012, reconhecida mundialmente. Esse alinhamento promove uma aceitação internacional mais ampla e a consistência na validação criptográfica.
- Requisitos de segurança aprimorados: A norma atualizada inclui critérios mais rigorosos para a segurança de software, o gerenciamento do ciclo de vida de módulos criptográficos e melhores defesas contra ataques de canal lateral, como a análise de potência ou explorações baseadas em tempo.
- Maior resiliência: a norma FIPS 140-3 aborda as vulnerabilidades descobertas desde o lançamento da norma FIPS 140-2, oferecendo proteção mais robusta contra ameaças e vetores de ataque modernos.
- Testes e validação modernizados: A nova norma introduz mudanças nos procedimentos de teste e nos processos de validação em laboratório, ajudando a garantir que os módulos certificados permaneçam seguros à medida que a tecnologia evolui.
Notavelmente, o FIPS 140-3 reflete uma mudança mais ampla em direção às práticas modernas de criptografia e à conformidade internacional, tornando-o essencial para qualquer organização que lide com dados confidenciais ou trabalhe com sistemas governamentais.
Quais são os níveis FIPS 140-3?
O FIPS 140-3 define quatro níveis de segurança distintos, assim como seu antecessor. Esses níveis são projetados para corresponder a diferentes ambientes operacionais e perfis de risco. Cada nível se baseia no anterior, com requisitos crescentes de segurança física e lógica. A compreensão desses níveis ajuda os MSPs e as equipes de TI a selecionar o módulo criptográfico apropriado para seu caso de uso específico - seja para uso geral da empresa ou para sistemas governamentais de alta segurança.
Nível 1:
O Nível 1 é a linha de base para a validação do módulo criptográfico. Ele exige o uso de pelo menos um algoritmo de criptografia aprovado, mas não tem requisitos específicos de segurança física além do uso de equipamentos de nível de produção.
Principais recursos:
- Uso de algoritmos criptográficos aprovados
- Hardware ou software padrão de nível de produção
- Não é necessária nenhuma evidência de violação física
Uso típico:
Software ou dispositivos de uso geral em ambientes de baixo risco.
Nível 2:
O Nível 2 introduz proteções básicas de segurança física e controles de acesso baseados em função (RBAC). Esse nível ajuda a detectar tentativas não autorizadas de acessar o módulo e separa as responsabilidades do usuário.
Principais recursos:
- Selos ou revestimentos invioláveis
- Autenticação baseada em função para controlar o acesso do usuário
- Proteção física moderada contra acesso não autorizado
Uso típico:
Sistemas e dispositivos de TI corporativos em ambientes controlados.
Nível 3:
O Nível 3 oferece um nível mais alto de proteção, incluindo resistência a violações e autenticação baseada em identidade. Ele também exige que o módulo apague automaticamente as informações confidenciais no caso de uma violação.
Principais recursos:
- Gabinetes resistentes a violações (por exemplo, invólucros reforçados)
- Autenticação baseada em identidade para usuários
- Zeragem automática de chaves se houver adulteração
Uso típico:
Redes de alta segurança, sistemas governamentais e infraestrutura crítica.
Nível 4:
O Nível 4 oferece o mais alto nível de segurança definido pelo FIPS 140-3. Os módulos devem proteger contra todas as formas de ataques físicos e ambientais, incluindo variações de tensão, temperatura ou umidade. O sistema deve responder a qualquer violação apagando imediatamente os dados confidenciais.
Principais recursos:
- Proteção ambiental completa contra ataques avançados
- Detecção e resposta a violações ativas
- Zeragem imediata de chaves e dados criptográficos
Uso típico:
Sistemas de defesa, ambientes militares e locais físicos de alto risco.
Quais mandatos e estruturas exigem módulos validados por FIPS?
Os módulos criptográficos validados por FIPS são freqüentemente obrigatórios sob vários mandatos federais e estruturas do setor. Entender quais padrões exigem validação FIPS é essencial para conquistar clientes, manter a conformidade e proteger dados confidenciais.
Abaixo estão os principais mandatos e estruturas que exigem ou recomendam fortemente a criptografia validada pelo FIPS 140-3 (ou anteriormente 140-2):
NIST SP 800-171
A Publicação Especial 800-171 do NIST descreve os requisitos para a proteção de Informações Não Classificadas Controladas (CUI) em sistemas fora do governo federal. Ela exige explicitamente o uso de criptografia validada pelo FIPS para proteção de dados.
A quem se aplica:
Qualquer organização que lide com CUI em nome de agências federais dos EUA, incluindo o Departamento de Defesa dos Estados Unidos (DoD), agências civis e de inteligência.
Regulamentos em vigor:
- DFARS 252.204-7012: Exige que os contratados e subcontratados do setor de defesa implementem a norma NIST SP 800-171 para o tratamento de Informações de Defesa Abrangidas (CDI) ou Informações Controladas (CUI).
- CMMC v2 (Certificação do Modelo de Maturidade em Cibersegurança): Exige que os controles da norma NIST SP 800-171 sejam implementados pelos contratados do Departamento de Defesa (DoD) para atingir a conformidade com o Nível 2.
FISMA
A Lei de Modernização da Segurança da Informação Federal (FISMA) estabelece a linha de base para a segurança de sistemas e dados federais. Ela exige o uso de módulos criptográficos validados pelo FIPS para qualquer sistema que processe, armazene ou transmita informações federais.
A quem se aplica:
Todos os órgãos federais, órgãos estaduais que trabalham com programas federais (como Medicare ou empréstimos estudantis) e organizações do setor privado que gerenciam dados federais ou operam sistemas em nome do governo.
Orientações relacionadas:
O FISMA é apoiado pelo NIST SP 800-53, que fornece requisitos específicos de controle de segurança, incluindo proteções criptográficas.
CJIS
Publicada pelo Departamento Federal de Investigação (FBI), a Política de Segurança dos Serviços de Informação da Justiça Criminal (CJIS) exige criptografia validada pela norma FIPS 140-2 ou 140-3 para proteger as Informações da Justiça Criminal (CJI), tanto em repouso quanto em trânsito. A transição para a FIPS 140-3 está bem avançada e, em 21 de setembro de 2026, as validações da FIPS 140-2 serão transferidas para a lista histórica; uma vez transferidas para a lista histórica, a FIPS 140-2 poderá ser utilizada para sistemas existentes, enquanto novas aquisições deverão utilizar certificados da FIPS 140-3.
A quem se aplica:
Agências de aplicação da lei e quaisquer fornecedores ou prestadores de serviços terceirizados que acessem ou gerenciem o CJI no âmbito do programa CJIS do FBI.
Padrões herdados e estruturas específicas da agência
Vários outros programas de conformidade e órgãos federais dependem da validação FIPS por meio de mapeamentos para estruturas NIST:
- NIST SP 800-53: Constitui a base para muitas normas de segurança em órgãos federais, exigindo o uso de criptografia validada pela FIPS para operações criptográficas.
- Publicação 1075 do IRS: Exige a validação conforme a norma FIPS 140 para proteger as Informações Fiscais Federais (FTI), com base na norma NIST SP 800-53.
- Políticas específicas de cada órgão: Órgãos como o Departamento de Justiça (DoJ), o Departamento de Segurança Interna (DHS) e o Departamento de Assuntos dos Veteranos (VA) adotaram controles baseados no NIST, tornando a conformidade com a FIPS fundamental para fornecedores e contratados.
Quais setores precisam do FIPS 140-3?
Embora o FIPS 140-3 seja um padrão federal, sua influência vai muito além dos sistemas governamentais. Muitos setores exigem ou se beneficiam do uso de módulos criptográficos validados pelo FIPS devido à sensibilidade dos dados que manipulam. Para os MSPs e fornecedores de TI, o fornecimento de soluções em conformidade com o FIPS ajuda a abrir oportunidades nesses setores e, ao mesmo tempo, garante o alinhamento com as rigorosas expectativas de segurança.
Governo federal (obrigatório)
O FIPS 140-3 é obrigatório para todas as agências federais dos EUA. Isso inclui qualquer sistema que armazene, processe ou transmita dados federais confidenciais.
Também é exigido para organizações que lidam com Informações Não Classificadas Controladas, incluindo contratados e fornecedores que dão suporte a programas, departamentos ou agências federais. Os sistemas de justiça criminal usados para gerenciamento de casos, descoberta eletrônica e armazenamento de provas geralmente se enquadram nessa exigência devido à sensibilidade dos dados.
Governo estadual e local (obrigatório)
Órgãos governamentais estaduais e locais, incluindo departamentos de justiça, aplicação da lei e sistemas municipais, freqüentemente herdam ou aplicam padrões federais de segurança cibernética. A validação FIPS 140-3 é freqüentemente exigida ou fortemente recomendada para fornecedores que trabalham com entidades estaduais ou locais, especialmente quando a segurança pública ou os dados do cidadão estão envolvidos.
Saúde (alavancado)
No setor de saúde, a validação FIPS é um facilitador fundamental da conformidade com a Lei de Portabilidade e Responsabilidade do Seguro de Saúde (HIPAA). Ela fortalece a criptografia das Informações de Saúde Protegidas (PHI) durante o armazenamento e a transmissão, ajudando a atender às proteções técnicas da HIPAA para a confidencialidade dos dados.
Finanças (Alavancado)
As instituições financeiras operam sob regulamentações rigorosas de órgãos como o Federal Financial Institutions Examination Council (FFIEC), a Securities and Exchange Commission (SEC) e a Financial Industry Regulatory Authority (FINRA). A criptografia validada por FIPS aprimora a proteção de dados para transações, registros e dados de clientes, apoiando a conformidade em toda a linha.
Energia e serviços públicos (alavancado)
As organizações do setor de energia e serviços públicos geralmente se alinham com os padrões de Proteção de Infraestrutura Crítica (NERC CIP) da North American Electric Reliability Corporation. A criptografia validada pelo FIPS 140-3 ajuda essas entidades a cumprir suas obrigações de conformidade e a proteger a infraestrutura vital contra ameaças cibernéticas.
Educação (alavancada)
As faculdades e universidades podem ser obrigadas a usar sistemas validados pelo FIPS ao lidar com concessões federais de pesquisa, dados de auxílio financeiro a estudantes ou outras informações confidenciais vinculadas a programas federais. Mesmo quando não é obrigatório, a conformidade com FIPS pode fortalecer a proteção de dados e apoiar a elegibilidade de financiamento.
Por que o FIPS 140-3 é importante para MSPs e equipes de TI
Para MSPs e equipes de TI, o FIPS 140-3 não é apenas mais uma caixa de conformidade a ser marcada - é um padrão fundamental que define confiança, credibilidade e viabilidade de longo prazo em ambientes regulamentados.
Veja por que isso é importante:
1. O mais alto nível de garantia criptográfica
A criptografia validada pelo FIPS 140-3 significa que os módulos de criptografia foram submetidos a testes formais e aprovados por laboratórios credenciados pelo NIST. Ao contrário das alegações dos fornecedores de "criptografia forte", a validação FIPS elimina a adivinhação ao garantir:
- Somente a criptografia rigorosamente testada e aprovada pelo governo é usada.
- Não estão envolvidas ferramentas criptográficas não verificadas, personalizadas ou desenvolvidas internamente.
- A criptografia se alinha com os mais altos padrões reconhecidos na política federal de segurança cibernética dos EUA.
Essa validação independente dá aos MSPs e às equipes de TI confiança nas ferramentas que implantam, especialmente quando lidam com dados confidenciais ou regulamentados.
2. Exigências legais e contratuais
Os módulos validados por FIPS são freqüentemente escritos diretamente em leis, políticas de agências ou contratos governamentais. Se você atende a qualquer um dos setores a seguir, o FIPS 140-3 é um requisito obrigatório:
- Contratantes federais que lidam com Informações Não Classificadas Controladas de acordo com o NIST SP 800-171, DFARS ou CMMC.
- Agências de aplicação da lei e de segurança pública de acordo com a política CJIS do FBI.
- Órgãos estaduais e locais que gerenciam dados de cidadãos ou contribuintes, conforme descrito na Publicação 1075 do IRS.
- Cargas de trabalho e programas federais regidos por FISMA, FedRAMP ou DoD SRG.
- Organizações que seguem os controles do NIST SP 800-53 (diretamente ou por meio de políticas herdadas).
O não atendimento a esses requisitos pode resultar em desqualificação de contratos, não aprovação em auditorias ou penalidades regulatórias.
3. Risco e responsabilidade reduzidos
O uso de criptografia validada por FIPS é uma das maneiras mais rápidas de fortalecer a postura de segurança de uma organização. Ela reduz significativamente o risco de:
- Multas ou ações legais após uma violação de dados.
- Rescisão de contrato devido à não conformidade.
- Notificações obrigatórias de violação de acordo com as leis de proteção de dados.
- Reclamações negadas ou perda de cobertura de provedores de seguro cibernético.
Ao incorporar proteções criptográficas comprovadas, os MSPs e as equipes de TI podem melhorar a defensibilidade e reduzir a exposição em todas as áreas.
4. Oferece suporte à conformidade de longo prazo e à prontidão para o futuro
Os cenários regulatórios estão se tornando mais rígidos. Os governos e os setores em todo o mundo estão se movendo em direção a regras de criptografia mais rígidas, estruturas de segurança de confiança zero e uso obrigatório de criptografia validada. O FIPS 140-3 posiciona os MSPs e as equipes de TI para se manterem à frente dessas mudanças e escalarem com segurança à medida que surgem novos requisitos.
5. Cria uma vantagem competitiva
Para os MSPs em particular, oferecer soluções validadas pelo FIPS 140-3 é um forte diferencial de mercado. Isso sinaliza:
- Práticas de segurança maduras e prontas para auditoria.
- Capacidade de atender a setores verticais de alta conformidade, como saúde, finanças, defesa e governo.
- Um compromisso com a proteção de nível empresarial.
Se você está procurando entrar em novos mercados ou aprofundar relacionamentos com clientes regulamentados, a validação FIPS diferencia seus serviços.
Obtenha a criptografia validada pelo FIPS 140-3 no Datto SIRIS 6
Como as exigências de conformidade continuam a se tornar mais rigorosas em vários setores, incluindo governo, finanças, saúde e educação, é fundamental adotar soluções criadas para atender aos mais altos padrões federais de criptografia.
A Datto está estabelecendo um novo padrão em backup seguro e recuperação de desastres com a introdução do FIPS 140-3 Inside em seus aparelhos da série “SIRIS e 6”. Isso significa que a proteção criptográfica de ponta a ponta, validada de acordo com as normas FIPS 140-3, está agora disponível em todos os fluxos de trabalho locais de backup, recuperação e virtualização.
O FIPS Mode combina a arquitetura de recuperação da Datto com a criptografia validada por FIPS em toda a pilha, oferecendo continuidade compatível sem comprometimento. É a mesma plataforma confiável por milhares de MSPs em todo o mundo, agora reforçada para clientes que exigem garantia de nível governamental.
O SIRIS 6 permite que você ative facilmente o Modo FIPS sem custo adicional em todos os formatos de hardware suportados, incluindo montagem em rack, mini PC e desktop. Ele fornece FIPS 140-3 Inside* para a coleta e transmissão de dados criptografados, suportando cargas de trabalho do Windows e do Linux, o que o ajuda a manter a conformidade sem comprometer o desempenho.
A partir de dezembro de 2025, o Datto Cloud suporta FIPS 140-2 Inside**, com FIPS 140-3 Inside programado para lançamento em 2026 - ajudando a garantir a validação FIPS em toda a sua pilha de backup e recuperação.
Para MSPs e equipes de TI que buscam atender a rigorosas exigências de conformidade, mitigar riscos e oferecer proteção de nível empresarial, o Datto SIRIS 6 com FIPS 140-3 Inside é a solução ideal para essa tarefa. Conheça o SIRIS 6 para ver como a Datto ajuda você a atender aos mais altos padrões de criptografia.
*Aparelhos Datto SIRIS 6, Datto Windows Agent, Datto Linux Agent:CertificadoFIPS 140-3 Insidenº 5040,CertificadoFIPS 140-3 Insidenº 4794,Certificado FIPS 140-3 Insidenº 4894
**Datto Cloud:CertificadoFIPS 140-3 Insidenº 5040,CertificadoFIPS 140-2 Insidenº 3966,Certificado FIPS 140-2 Insidenº 4366**




