Nach den Consolidated Rules for 2026 erlangt und erhält ein Dienst die FedRAMP Certification über einen definierten Typ, eine Klasse und einen Pfad; Behörden nutzen sein Paket in Risiko- und Autorisierungsentscheidungen.
FedRAMP befindet sich im Übergang unter den Consolidated Rules for 2026: Die optionale Übernahme begann am 4. Juli 2026, die verbindliche Übernahme ist für den 1. Januar 2027 geplant. Die Regeln unterstützen die Zertifizierungstypen Rev5 und FedRAMP 20x. Ein Anbieter definiert die Dienstgrenze, identifiziert das Certification Profile — Typ, Klasse und Pfad — und liefert Validierungsnachweise plus fortlaufendes Reporting. Die Authorization to Operate einer Behörde bleibt eine separate behördliche Entscheidung.
Wichtigste Punkte
Das Profil wählenFeststellen, ob der Dienst berechtigt ist, Zertifizierungstyp, Klasse und Programm- oder Behördenpfad auswählen sowie dessen Anforderungen und Nachweise identifizieren.
Das Paket aufbauenAngebot und Grenze beschreiben, maschinenlesbare Informationen liefern, geerbte und Kundenverantwortlichkeiten dokumentieren, die Implementierung validieren und Feststellungen adressieren.
Zertifizierung erhaltenSicherheitsbedingungen überwachen, fortlaufende Informationen und Vorfälle melden, wesentliche Änderungen managen und Zertifizierungsdaten für FedRAMP und Behördenkunden verfügbar halten.
Wichtige EinschränkungEine FedRAMP Certification entscheidet nicht, dass ein Dienst universell sicher ist, und genehmigt nicht jedes Deployment. Jede Behörde muss die eigene Nutzung, Daten, Konfigurationen, Integrationen, geerbte Kontrollen und das akzeptierte Risiko weiterhin autorisieren und steuern.