Es verlangt risikoadäquate Sicherheitsprogramme der Behörden, weist regierungsweite und behördliche Verantwortlichkeiten zu und adressiert Systeme, die von Behörden oder in deren Auftrag von anderen genutzt oder betrieben werden.
Public Law 113-283 ist hauptsächlich in 44 United States Code §§3551–3558 kodifiziert. Das Office of Management and Budget setzt Politik und Aufsicht, das Department of Homeland Security administriert die Umsetzungsaktivitäten, und das National Institute of Standards and Technology entwickelt unterstützende Standards und Leitlinien; die Behördenleitungen bleiben verantwortlich.
Wichtigste Punkte
Scope bestimmenBundesinformationen, Behördensysteme, von Auftragnehmern im Auftrag einer Behörde betriebene Systeme, verantwortliche Amtsträger sowie die abweichenden Bestimmungen für National-Security-Systeme identifizieren.
Ein Risikoprogramm betreibenInventare pflegen, Risiken bewerten, Richtlinien und Kontrollen implementieren, Kontinuität planen, Personal schulen, Wirksamkeit testen, Schwächen beheben sowie Vorfälle erkennen, melden und beantworten.
Aufsicht unterstützenGeforderte Berichte und Kennzahlen erzeugen, jährliche unabhängige Evaluierungen durchführen, Nachweise für Autorisierung und Continuous Monitoring pflegen sowie die aktuelle regierungsweite und behördenspezifische Richtung befolgen.
Wichtige EinschränkungFISMA schafft keine universelle „FISMA-Zertifizierung", und eine Kontroll-Checkliste oder Autorisierung garantiert keine Sicherheit. Pflichten hängen vom aktuellen Gesetz, Politik, Standards, Direktiven, Systemscope und Verträgen ab; die konkrete Anwendbarkeit erfordert qualifizierte Bundesrechts- und Beschaffungsprüfung.