Accueil
Ressources

Analyse approfondie de l'autorisation FedRAMP

Analyse approfondie de l'autorisation FedRAMP

1. Aperçu

Qu'est-ce que FedRAMP

Le programme fédéral de gestion des risques et des autorisations (FedRAMP) est l'approche standardisée du gouvernement fédéral américain en matière d'évaluation de la sécurité, d'autorisation et de surveillance continue des produits et services cloud. Il a été créé en 2011 et codifié par la loi sur l'autorisation FedRAMP fin 2022. L'autorisation FedRAMP est requise avant qu'une agence fédérale puisse utiliser une offre de services cloud (CSO) pour gérer des informations fédérales. Des informations faisant autorité sont publiées sur fedramp.gov.

À qui s’applique-t-il

Tout fournisseur de services cloud (CSP) dont le produit est utilisé par une agence civile fédérale et la plupart des agences de défense l'utilisent en dehors des niveaux d'impact du DoD (ce qui ajoute des exigences supplémentaires spécifiques au DoD superposées à la base de référence FedRAMP). L'applicabilité indirecte s'étend aux sous-traitants et aux fournisseurs commerciaux SaaS qui souhaitent vendre sur le marché fédéral.

Références d’impact

Les autorisations FedRAMP sont alignées sur le niveau d'impact de la Federal Information Processing Standard (FIPS) 199 des informations traitées. Chaque référence fait référence à l'ensemble de contrôles NIST SP 800-53 correspondant, paramétré pour le contexte cloud.

  • FedRAMP faible — 156 contrôles. La perte de confidentialité, d’intégrité ou de disponibilité aurait un effet négatif limité. Convient aux systèmes d'information destinés au public ou aux charges de travail non sensibles. Inclut une adaptation de logiciel en tant que service (LI-SaaS) à faible impact pour SaaS qui ne traite pas les informations personnelles identifiables (PII).
  • FedRAMP modéré — environ 320 contrôles. L'autorisation la plus courante ; couvre la majorité des déploiements fédéraux d’OSC. Une perte aurait de graves conséquences.
  • FedRAMP élevé — environ 420 contrôles. Une perte aurait un effet négatif grave, voire catastrophique. Requis pour les charges de travail à haute sensibilité, les forces de l’ordre et les services d’urgence.

Chemins d'autorisation

  • ATO provisoire (P-ATO) du Joint Authorization Board (JAB) – avant la modernisation de FedRAMP 20x, il s’agissait d’une voie très rigoureuse et prioritaire par le gouvernement avec une petite cohorte annuelle. Dans le cadre de la réforme FedRAMP 20x annoncée en 2024 et jusqu'en 2025, le rôle du JAB est en cours de restructuration vers le nouveau Conseil FedRAMP avec une autorisation continue plutôt qu'une file d'attente annuelle fixe.
  • Agence ATO — un organisme parrain autorise l'OSC pour son propre usage ; Les agences ultérieures peuvent réutiliser l'autorisation via FedRAMP Marketplace. C'est le chemin le plus courant.
  • Prêt pour FedRAMP — une désignation de précurseur délivrée par le PMO après un rapport d'évaluation de l'état de préparation (RAR) préparé par un 3PAO. Une inscription prête à l'emploi signale la confiance des investisseurs et des agences et accélère les conversations avec les sponsors.

Résultat

Lettre d'autorisation d'exploitation (ATO) du responsable autorisé (agence ou conseil), appuyée par un plan de sécurité du système (SSP), un plan d'évaluation de la sécurité (SAP), un rapport d'évaluation de la sécurité (SAR) et un plan d'action et des jalons (POA&M). Le CSP fait ensuite l'objet d'un suivi continu (ConMon) avec des livrables mensuels.

Clarify Consult Partner accompagne les CSP se préparant au FedRAMP à travers le Service FedRAMP, souvent coordonné avec des ISO 27001 et les programmes SOC 2 pour partager les preuves de contrôle.

2. Portée et applicabilité

Limite d'autorisation

La limite de l’autorisation constitue la décision centrale en matière de portée. Il définit tous les composants du CSO qui traitent, stockent ou transmettent des informations fédérales, ainsi que les composants liés à la sécurité qui les protègent. La limite est documentée dans le SSP avec un diagramme d'architecture, des diagrammes de flux de données et un inventaire des actifs. Tout ce qui se trouve en dehors des limites est soit un système externe (doit avoir sa propre autorisation appropriée ou une interconnexion formelle), soit hors de portée.

Catégorisation FIPS 199

Le CSP et l'agence de parrainage classent conjointement le système selon FIPS 199 en fonction de l'impact le plus défavorable en termes de confidentialité, d'intégrité et de disponibilité. La catégorisation détermine la ligne de base.

Héritage et contrôles hybrides

Les CSP FedRAMP fonctionnent souvent au-dessus d'un fournisseur IaaS ou PaaS autorisé (AWS GovCloud, Azure Government, Google Government, Oracle Government). Les contrôles mis en œuvre par la plateforme sous-jacente sont hérités et doivent être documentés dans la matrice de responsabilité client (CRM). Les contrôles hybrides sont partagés entre le CSP et le fournisseur sous-jacent et doivent être testés dans les parties implémentées par le CSP.

Services externes

Tout service externe (SaaS tiers, fournisseur d'identité, outil de surveillance) qui traite des informations fédérales doit soit être autorisé par FedRAMP à un niveau d'impact égal ou supérieur, soit disposer d'une interconnexion approuvée. L'utilisation de services non FedRAMP pour les données fédérales est le bloqueur d'autorisation le plus courant.

Modernisation FedRAMP 20x

Annoncé en 2024 et étendu jusqu'en 2025, FedRAMP 20x vise à raccourcir les délais d'autorisation grâce à l'automatisation des preuves, aux SSP lisibles par machine (OSCAL), à l'autorisation continue et aux modèles de preuves réutilisables pour les architectures cloud natives courantes. Le Cabinet du premier ministre a publié du matériel pilote et des modèles révisés. Les CSP qui entrent maintenant dans le programme doivent aligner la documentation sur les formats natifs OSCAL et l'ingestion automatisée de ConMon.

3. Principes fondamentaux

FedRAMP suit la séquence du NIST Risk Management Framework (RMF) : catégoriser, sélectionner, mettre en œuvre, évaluer, autoriser, surveiller. Chaque étape a défini des artefacts :

  • Classer par catégories — Mémo de catégorisation FIPS 199
  • Sélectionner — Sélection de la ligne de base (faible/modérée/élevée) avec justification d'adaptation
  • Mettre en œuvre — SSP et pièces justificatives
  • Évaluer — SAP et SAR produits par un organisme d'évaluation tiers accrédité (3PAO)
  • Autoriser — Lettre ATO signée par l'ordonnateur
  • Moniteur — livrables mensuels ConMon (analyses de vulnérabilités, POA&M, modifications de configuration, rapports d'incidents)

L'ensemble de contrôle NIST SP 800-53 Rev. 5 paramètre 17 familles : contrôle d'accès, sensibilisation et formation, audit et responsabilité, autorisation et surveillance des évaluations, gestion de la configuration, planification d'urgence, identification et authentification, réponse aux incidents, maintenance, protection des médias, protection physique et environnementale, planification, sécurité du personnel, évaluation des risques, acquisition de systèmes et de services, protection des systèmes et des communications, intégrité des systèmes et des informations.

4. Panne du contrôle

Contrôle d'accès (CA)

Points forts: AC-2 Gestion de compte avec cycle de vie documenté ; AC-2(1) gestion automatisée des comptes ; Accès forcé AC-3 ; AC-6 moindre privilège avec révision périodique ; Accès à distance AC-17 via les canaux approuvés définis par FedRAMP ; Commandes d'appareils mobiles AC-19.
Preuve: Exportations IAM, matrices d'accès basées sur les rôles, tickets de cycle de vie des comptes, rapports d'application MFA.

Audit et responsabilité (AU)

Points forts: Événements auditables AU-2 ; Contenu d'enregistrement AU-3 ; Examen, analyse et reporting de l'AU-6 ; Conservation des dossiers d'audit AU-11 (Modéré : au moins trois ans en ligne ou facilement récupérables).
Preuve: Ensembles de règles SIEM, configurations de rétention, tickets d'examen quotidiens.

Gestion des configurations (CM)

Points forts: Configuration de base CM-2 ; Processus de contrôle des changements CM-3 ; Paramètres de configuration CM-6 alignés sur les USGCB/DISA STIG/CIS, le cas échéant ; CM-7 moindre fonctionnalité ; Inventaire des composants du système d'information CM-8.
Preuve: Bases de configuration, tickets de modification, référentiel IaC, inventaire des actifs.

Plans d'urgence (PC)

Points forts: Plan d'urgence CP-2 ; Tests CP-4 (annuels pour modéré, avec tests fonctionnels pour élevé) ; Site de stockage alternatif CP-6 ; Sauvegarde CP-9 ; Récupération et reconstitution du CP-10.
Preuve: Document CP, rapports de test, journaux de sauvegarde, runbook DR.

Identification et authentification (IA)

Points forts: MFA IA-2 résistant au phishing pour les utilisateurs privilégiés (cryptographie validée FIPS 140) ; Identifiants uniques IA-4 ; Gestion des authentificateurs IA-5 ; Identification des utilisateurs non organisationnels IA-8.
Preuve: Inventaire des jetons MFA, certificats de validation FIPS, configuration IdP.

Réponse aux incidents (IR)

Points forts: Gestion des incidents IR-4 ; Rapport IR-6 à l'US-CERT/CISA dans les délais définis par FedRAMP ; Plan de réponse aux incidents IR-8 testé chaque année.
Preuve: Plan IR, rapports sur table, enregistrements d'incidents, soumissions US-CERT.

Évaluation des risques (AR)

Points forts: évaluation des risques RA-3 ; Analyse des vulnérabilités RA-5 (analyses mensuelles du système d'exploitation/de la base de données/des applications Web à un niveau modéré) ; Réponse aux risques RA-7 ; Correction des failles SI-2 avec les SLA définis par FedRAMP (Critique 30 jours, Élevé 90, Modéré 180).
Preuve: Registre des risques, rapports d'analyse mensuels, tickets de remédiation, entrées POA&M.

Protection du système et des communications (SC)

Points forts: Protection des limites SC-7 ; Confidentialité et intégrité de la transmission SC-8 (cryptographie validée FIPS) ; Protection cryptographique SC-13 (modules validés FIPS) ; SC-28 protection des informations au repos.
Preuve: Diagrammes de réseau, configurations TLS, inventaire KMS avec références de validation FIPS 140-2/140-3.

Intégrité du système et de l'information (SI)

Points forts: Correction des défauts SI-2 ; Surveillance du système SI-4 ; Logiciel SI-7, micrologiciel et intégrité des informations ; Validation de la saisie des informations SI-10.
Preuve: Enregistrements de correctifs, configuration IDS/IPS, journaux de surveillance de l'intégrité.

Les autres familles (AT, CA, MA, MP, PE, PL, PS, SA) suivent le même schéma : chaque contrôle possède une déclaration d'implémentation dans le SSP, une procédure de test dans le SAP et un constat (ou non) dans le SAR.

5. Exigences minimales (non négociables)

Documents obligatoires

  • Plan de sécurité du système (SSP) avec toutes les mises en œuvre de contrôle
  • Mémo de catégorisation FIPS 199 et mémo d'authentification électronique
  • Évaluation des facteurs relatifs à la vie privée (PIA) ou PTA
  • Plan d'urgence du système d'information (ISCP) et rapport de test
  • Plan de réponse aux incidents
  • Plan de gestion des configurations
  • Plan de surveillance continue
  • Matrice de responsabilité client (CRM) pour l'héritage et les contrôles partagés
  • Accords de sécurité d'interconnexion (ISA) pour les connexions de systèmes externes
  • POA&M avec tous les résultats ouverts

Processus obligatoires

  • Analyses mensuelles des vulnérabilités des couches du système d'exploitation, des bases de données et des applications Web avec résultats de réussite ou de suivi des mesures correctives
  • Tests d'intrusion annuels par un 3PAO approuvé (modéré et élevé). Voir notre service de tests d'intrusion.
  • Évaluation annuelle de la sécurité par un 3PAO (évaluation complète ou significative des changements selon la stratégie ConMon)
  • Test annuel du plan d’urgence
  • Formation annuelle de sensibilisation à la sécurité et formation basée sur les rôles
  • Cryptographie validée FIPS 140 pour toutes les données en transit et au repos dans le champ d'application
  • Livrables ConMon mensuels à l'agence ou au PMO

Référence des contrôles techniques

  • MFA résistant au phishing pour les utilisateurs privilégiés
  • Protection des frontières avec des flux de données documentés
  • Cryptographie validée FIPS en transit et au repos
  • Journalisation centralisée avec conservation de trois ans facilement disponible
  • Protection des points finaux et surveillance de l’intégrité sur tous les composants
  • Synchronisation de l'heure avec une source NTP faisant autorité

6. Conseils de mise en œuvre technique

Construisez sur une plate-forme sous-jacente autorisée

Opérez sur AWS GovCloud (US), Azure Government, Google Government Cloud ou Oracle Government Cloud au niveau d'impact approprié. La plateforme hérite de dizaines de contrôles physiques, environnementaux et d'infrastructure ; le CRM documente ce que vous pouvez réclamer et ce qui reste de votre responsabilité.

Documentation OSCAL-First

Créez des SSP et des définitions de composants au format OSCAL (Open Security Controls Assessment Language). Le PMO oriente le programme vers l'ingestion OSCAL et les pilotes FedRAMP 20x privilégient la collecte automatisée de preuves. Créez le SSP dans OSCAL dès le début pour éviter une nouvelle création coûteuse ultérieurement.

Discipline des limites

  • Tracez les limites d'autorisation de manière stricte : chaque système à l'intérieur ajoute une portée et un coût d'évaluation.
  • Documentez chaque flux de données traversant la frontière et le contrôle qui le protège
  • Répertoriez tous les services externes utilisés par le système concerné et confirmez l'autorisation FedRAMP à un niveau d'impact égal ou supérieur.

Cryptographie

  • Utilisez uniquement les modules validés FIPS 140-2/140-3 pour les données fédérales ; référencer le numéro de certificat CMVP de chaque module
  • Documenter la gestion des clés (inventaire des clés, rotation, garde) dans le SSP

Gestion des vulnérabilités et des correctifs

  • Analyses mensuelles authentifiées sur chaque composant concerné
  • Critique : SLA de 30 jours ; Élevé : 90 jours ; Modéré : 180 jours
  • Suivez chaque découverte non corrigée dans le POA&M avec les étapes planifiées

Surveillance continue

  • ConMon mensuel : rapports d'analyse des vulnérabilités, mises à jour POA&M, documentation sur les changements importants, registre des rapports d'incidents
  • Annuel : SAR, test du plan d'urgence, formation de sensibilisation à la sécurité, test d'intrusion
  • Demande de changement important avant les changements architecturaux qui affectent matériellement la mise en œuvre du contrôle

7. Exigences en matière de politiques et de procédures

Chaque famille de contrôle nécessite au minimum une politique et un document de procédure. Ensemble de documents typique :

  • Plan du programme de sécurité de l'information
  • Plan de sécurité du système (SSP)
  • Plan et procédures de gestion de la configuration
  • Plan d'urgence (ISCP) et procédures
  • Plan et procédures de réponse aux incidents
  • Politique et procédures de contrôle d'accès
  • Politique et procédures d’audit et de responsabilisation
  • Politique et procédures d'identification et d'authentification
  • Politique et procédures d'évaluation des risques
  • Politique et procédures de protection des systèmes et des communications
  • Politique et procédures d'intégrité des systèmes et des informations
  • Plan de surveillance continue
  • Évaluation des facteurs relatifs à la vie privée et procédures de confidentialité associées
  • Matrice de responsabilité du client
  • Plan d'action et jalons (POA&M)

La plupart d’entre eux s’alignent étroitement sur les familles de contrôles NIST SP 800-53. Pour les CSP exécutant déjà un ISMS ISO 27001, consultez notre Prestation ISO 27001 — l'ISMS fournit les bases de gouvernance et de traitement des risques sur lesquelles FedRAMP superpose les exigences spécifiques au gouvernement fédéral.

8. Éléments probants et vérification

Rôle 3PAO

L'organisme d'évaluation tiers est une entité accréditée qui effectue l'évaluation de sécurité selon le SAP, produit le SAR et effectue des réévaluations annuelles. Le 3PAO n'autorise pas le système – c'est le rôle du responsable de l'autorisation – mais son travail constitue la principale preuve indépendante de l'ATO.

Catégories de preuves typiques

  • SSP et toutes les pièces jointes (schémas d'architecture, diagrammes de flux de données, CRM, ISA, PIA, ISCP)
  • Preuve de configuration : renforcement des exports, référentiels IaC, matrices IAM, inventaire KMS avec validation FIPS
  • Preuve opérationnelle : analyses mensuelles, tickets de modification, enregistrements d'incidents, achèvement de la formation, revues d'accès
  • Rapports de test 3PAO et documents de travail à l'appui
  • POA&M avec des jalons documentés

Éléments de correction courants

  • Services externes non FedRAMP concernés
  • Déclarations de mise en œuvre du contrôle SSP qui décrivent la politique plutôt que le contrôle opérationnel
  • Réclamations d'héritage non étayées par les preuves de la matrice de responsabilité du client
  • Cryptographie utilisant des modules non validés FIPS
  • L’AMF résistant au phishing n’est pas encore déployée auprès de tous les utilisateurs privilégiés
  • POA&M sans jalons ou avec des entrées obsolètes

9. Considérations sur le calendrier de mise en œuvre

Durée typique

  • Prêt pour FedRAMP (RAR): 3 à 6 mois de préparation ; l'engagement 3PAO RAR lui-même dure 4 à 8 semaines
  • Agence ATO chez Modéré : 9 à 18 mois entre le lancement et l'ATO une fois qu'une agence de parrainage est en place
  • JAB P-ATO ou chemin du conseil d'administration successeur: historiquement 18 à 24 mois ; FedRAMP 20x vise à compresser cela matériellement
  • Ligne de base élevée : ajoutez 3 à 6 mois par rapport au calendrier modéré équivalent

Jalons

  • Catégorisation FIPS 199 et sélection de base
  • Analyse des écarts par rapport à la référence FedRAMP
  • Création SSP (dans OSCAL si possible) et mise en œuvre du contrôle
  • 3PAO RAR (facultatif mais recommandé pour la liste FedRAMP Ready)
  • Parrainage de l'agence obtenu
  • Examen de préparation à la pré-évaluation
  • Évaluation de sécurité 3PAO et SAR
  • Décision officielle d'autorisation et lettre de l'ATO
  • Liste du marché
  • Cadence de fonctionnement ConMon

Dépendances

  • Agence fédérale parrain du parcours Agence ATO
  • CSP sous-jacent approuvé à un niveau d’impact égal ou supérieur
  • Capacité d'ingénierie pour la cryptographie validée FIPS et l'automatisation ConMon
  • vCISO ou directeur de programme pour coordonner le programme (voir Service vCISO)
  • Outils de collecte continue de preuves, souvent coordonnés avec un évaluation de la posture de sécurité du cloud

10. Exigences continues du BAU

  • Analyses de vulnérabilité mensuelles avec mises à jour POA&M
  • Soumission mensuelle des livrables ConMon
  • Bilan annuel 3PAO
  • Tests d'intrusion annuels
  • Test annuel du plan d’urgence et examen après action
  • Formation annuelle de sensibilisation à la sécurité et formation basée sur les rôles
  • Demandes de changement importantes à mesure que des changements architecturaux se produisent
  • Examens d'accès trimestriels
  • Préparation continue à la réponse aux incidents
  • OSCAL SSP maintenu sous contrôle de version

11. Niveaux de maturité

Conformité minimale

  • Limite d'autorisation étroitement tracée
  • SSP rédigé, plans de soutien en place
  • Collecte manuelle de preuves par cycle ConMon
  • Outils de base pour les analyses, la cryptographie FIPS et la surveillance

Intermédiaire

  • SSP natif OSCAL sous contrôle de version
  • Analyse automatisée des vulnérabilités et ingestion POA&M
  • Bibliothèque de preuves partagée avec les programmes ISO 27001 et SOC 2
  • Validation continue de la configuration via IaC et politique en tant que code

Avancé

  • Génération de livrables ConMon entièrement automatisée
  • Posture d'autorisation continue alignée sur FedRAMP 20x
  • Télémétrie de contrôle en temps réel à la disposition de l'Ordonnateur
  • FedRAMP, DoD IL, StateRAMP et preuves d'assurance commerciale intégrés

12. FAQ

Avons-nous besoin de FedRAMP pour vendre au gouvernement fédéral ?

Oui, dans la plupart des cas. Les agences fédérales sont tenues d'utiliser les services cloud autorisés par FedRAMP pour les informations fédérales. Il existe quelques exceptions étroites pour des technologies uniques, mais pour tout SaaS, PaaS ou IaaS cloud traitant des données fédérales, l'autorisation FedRAMP est fonctionnellement une condition préalable.

Quelle base de référence s’applique à nous ?

La référence suit la catégorisation FIPS 199 du système. Faible pour les informations à impact limité, Modéré pour les impacts graves (la majorité des OSC), Élevé pour les impacts graves ou catastrophiques (forces de l'ordre, services d'urgence, certains systèmes financiers).

Quelle est la différence entre l'agence ATO et le JAB P-ATO ?

Un ATO d'agence est accordé par l'ordonnateur d'une agence parrainante ; Les agences ultérieures peuvent le réutiliser via FedRAMP Marketplace. Le JAB P-ATO (historiquement) a été publié par un conseil de DSI d’agence pour les OSC à large applicabilité. Dans le cadre de FedRAMP 20x, le rôle du JAB est en cours de restructuration vers une autorisation continue via le Conseil FedRAMP.

Qu’est-ce que FedRAMP Ready ?

FedRAMP Ready est une désignation délivrée par le PMO après qu'un 3PAO ait produit un rapport d'évaluation de l'état de préparation. Cela indique que le CSO est matériellement aligné sur les exigences de FedRAMP et raccourcit le cycle de vente lorsqu'il s'adresse à une agence parrainante.

Qui est le 3PAO ?

Un organisme d'évaluation tiers est une entreprise accréditée A2LA qui effectue des évaluations de sécurité FedRAMP. Clarify Consult Partner n'est pas un 3PAO : nous préparons les clients à l'engagement 3PAO, rédigeons le SSP et les plans de soutien, coordonnons les mesures correctives et représentons le programme à travers l'évaluation.

Qu’est-ce qu’OSCAL et en avons-nous besoin ?

L'Open Security Controls Assessment Language est un format lisible par machine développé par le NIST pour la documentation de contrôle. Le PMO oriente le programme vers l’ingestion OSCAL. Les nouveaux entrants doivent rédiger les définitions du SSP et des composants dans OSCAL pour s'aligner sur FedRAMP 20x et éviter une nouvelle création coûteuse.

Que coûte FedRAMP ?

Pour une autorisation modérée, attendez-vous à des coûts totaux pour la première année compris entre 750 000 et 2 000 000 USD, y compris les frais 3PAO, les conseils, les efforts d'ingénierie et les modifications d'infrastructure. Le ConMon annuel et la réévaluation coûtent entre 250 000 et 500 000 dollars selon la portée. Une ligne de base élevée ajoute 30 à 50 pour cent.

Pouvons-nous utiliser les mêmes contrôles pour ISO 27001 ou SOC 2 ?

Oui – il existe un chevauchement important. Le NIST SP 800-53 correspond à l'annexe A de la norme ISO 27001 et aux critères des services de confiance avec un chevauchement généralement d'environ 60 à 75 %. Une bibliothèque de preuves partagée vous permet de servir les trois avec des extensions spécifiques au framework pour les exigences fédérales uniquement (cryptographie validée FIPS, livrables ConMon, reporting US-CERT).

Quelle est la relation avec les niveaux d’impact du DoD ?

Exigences spécifiques au DoD pour les couches DoD IL2, IL4, IL5 et IL6, en plus de la ligne de base FedRAMP. IL2 s'aligne globalement sur FedRAMP Moderate ; IL4 et IL5 ajoutent des exigences en matière d'informations contrôlées non classifiées et des contrôles spécifiques au DoD ; IL6 nécessite du personnel certifié Secret et une connectivité réseau classifiée. Une autorisation FedRAMP est une condition préalable à l’évaluation du DoD.

Quels changements FedRAMP 20x a-t-il introduits ?

L’effort de modernisation 2024-2025 vise à : passer à une autorisation continue plutôt qu’à des jalons annuels ; nécessiter des SSP au format OSCAL ; automatiser la collecte de preuves et l'ingestion de ConMon ; publier des modèles de contrôle cloud natifs réutilisables ; simplifiez l'expérience FedRAMP Marketplace. La mise en œuvre est progressive ; Les CSP qui entrent maintenant dans le programme doivent aligner la documentation et les preuves sur les formats OSCAL first.

Avons-nous besoin d’une évaluation des facteurs relatifs à la vie privée ?

Si le CSO traite des informations personnelles pour une agence fédérale, oui, un PIA (ou un PTA s'il n'y a pas d'informations personnelles) fait partie du package. Le PIA suit le mémorandum OMB M-03-22 et les modèles PIA spécifiques à l'agence.

13. Résumé

L'autorisation FedRAMP est la porte d'entrée pour vendre des services cloud au gouvernement fédéral américain. Le programme est construit sur les bases de référence NIST SP 800-53 Rev. 5, exécuté via le cadre de gestion des risques du NIST, validé par un 3PAO accrédité et exploité sous surveillance continue. Le chemin vers l'ATO est long et riche en documents, mais l'essentiel du travail chevauche les ensembles de contrôle ISO 27001 et SOC 2. La modernisation FedRAMP 20x remodèle le programme vers une autorisation continue et lisible par machine : les CSP qui entrent maintenant doivent s'aligner sur la documentation native OSCAL et automatiser ConMon dès le premier jour.

Pour définir un engagement, réservez un appel depuis le Page du service FedRAMP, ou parlez-nous de la combinaison de FedRAMP avec ISO 27001, SOC2, tests d'intrusion, ou un Programme vCISO pour la gestion continue des autorisations.

Partagez cette publication