De FBI heeft op 25 juni 2026 versie 6.1 van de CJIS Security Policy gepubliceerd, een update die voortbouwt op de modernisering van versie 6.0 uit december 2024. Deze nieuwe versie verfijnt de bestaande richtlijnen door correcties, aanvullingen en verbeteringen door te voeren die in 2025 naar voren kwamen. Voor beveiligingsteams die al werken aan de eisen van versie 6.0 blijft de algemene richting ongewijzigd, maar er zijn belangrijke updates die aandacht verdienen, vooral voor organisaties die verantwoordelijk zijn voor Criminal Justice Information (CJI).

Een van de belangrijkste technische wijzigingen betreft de encryptie. Waar versie 6.0 een minimale symmetrische sleutelsterkte van 128 bits voorschreef voor cryptografische bescherming van CJI tijdens transport buiten een fysiek beveiligde locatie (SC-13), verhoogt versie 6.1 deze eis naar minimaal 256 bits. Ook voor de bescherming van CJI in rust buiten dergelijke locaties (SC-28) geldt nu een minimale encryptiestandaard van 256 bits. Daarnaast is het beheer van kwetsbaarheden aangescherpt: waar voorheen minimaal elk kwartaal gescand moest worden op relevante software- en firmware-updates, is dit in versie 6.1 verhoogd naar minimaal maandelijks.

Wat betreft auditvereisten verandert er niet direct een volledige auditbaseline. De modernere beleidsstructuur werkt met prioriteitsniveaus en gefaseerde audit- en sanctiedata. Prioriteit 1-controles zijn sinds oktober 2024 sanctioneerbaar, terwijl prioriteit 2, 3 en 4-controles tot 30 september 2027 in een ‘zero-cycle’ status blijven. Lokale CJIS System Agencies (CSAs) kunnen daarnaast eigen implementatie- en beoordelingsrichtlijnen hanteren. Zo blijft Texas bijvoorbeeld tot maart 2027 auditen op basis van versie 5.9.5 terwijl voorbereidingen voor versie 6.1 plaatsvinden. Organisaties wordt aangeraden de actuele auditverwachtingen bij hun CSA te verifiëren om onnodige inspanningen te voorkomen.

Uit de oktober 2025 CJIS Board meeting blijkt dat veelvoorkomende auditbevindingen onder meer betrekking hebben op multi-factor authenticatie (MFA), nieuwe beleidslijnen, BYOD-regels, training, beveiligingsovereenkomsten, event logging en fingerprinting. De Michigan State Police werkt toe naar een model met doorlopende beoordeling, waarbij naast triennale audits ook kwartaalbijeenkomsten, security plannen en regelmatige voortgangscontroles worden ingezet. De controlefamilie Identificatie en Authenticatie staat gepland voor beoordeling in het fiscale jaar 2027, wat benadrukt dat naleving steeds meer afhangt van het aantoonbaar kunnen maken van controles.