# Was ist das Federal Risk and Authorization Management Program (FedRAMP)?

> Das Federal Risk and Authorization Management Program (FedRAMP) ist ein regierungsweites Programm der Vereinigten Staaten, das wiederverwendbare Sicherheitsinformationen über im Scope liegende Cloud-Dienste standardisiert, die nicht eingestufte Bundesinformationen verarbeiten.

- Kanonische URL: https://yellowcube.eu/de/glossary/federal-risk-and-authorization-management-program/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Nach den Consolidated Rules for 2026 erlangt und erhält ein Dienst die FedRAMP Certification über einen definierten Typ, eine Klasse und einen Pfad; Behörden nutzen sein Paket in Risiko- und Autorisierungsentscheidungen.

FedRAMP befindet sich im Übergang unter den Consolidated Rules for 2026: Die optionale Übernahme begann am 4. Juli 2026, die verbindliche Übernahme ist für den 1. Januar 2027 geplant. Die Regeln unterstützen die Zertifizierungstypen Rev5 und FedRAMP 20x. Ein Anbieter definiert die Dienstgrenze, identifiziert das Certification Profile — Typ, Klasse und Pfad — und liefert Validierungsnachweise plus fortlaufendes Reporting. Die Authorization to Operate einer Behörde bleibt eine separate behördliche Entscheidung.

### Wichtigste Punkte

- **Das Profil wählen:** Feststellen, ob der Dienst berechtigt ist, Zertifizierungstyp, Klasse und Programm- oder Behördenpfad auswählen sowie dessen Anforderungen und Nachweise identifizieren.
- **Das Paket aufbauen:** Angebot und Grenze beschreiben, maschinenlesbare Informationen liefern, geerbte und Kundenverantwortlichkeiten dokumentieren, die Implementierung validieren und Feststellungen adressieren.
- **Zertifizierung erhalten:** Sicherheitsbedingungen überwachen, fortlaufende Informationen und Vorfälle melden, wesentliche Änderungen managen und Zertifizierungsdaten für FedRAMP und Behördenkunden verfügbar halten.
- **Wichtige Einschränkung:** Eine FedRAMP Certification entscheidet nicht, dass ein Dienst universell sicher ist, und genehmigt nicht jedes Deployment. Jede Behörde muss die eigene Nutzung, Daten, Konfigurationen, Integrationen, geerbte Kontrollen und das akzeptierte Risiko weiterhin autorisieren und steuern.

### Verwandte Begriffe

[Cloud-Sicherheit](<https://yellowcube.eu/de/glossary/cloud-security/>) · [National Institute of Standards and Technology Special Publication (NIST SP) 800-53](<https://yellowcube.eu/de/glossary/national-institute-of-standards-and-technology-special-publication-800-53/>) · [Third-Party Cyber Risk](<https://yellowcube.eu/de/glossary/third-party-cyber-risk/>) · [Security Telemetry](<https://yellowcube.eu/de/glossary/security-telemetry/>) · [Sicherheitsaudit](<https://yellowcube.eu/de/glossary/security-audit/>) · [Federal Information Security Modernization Act (FISMA)](<https://yellowcube.eu/de/glossary/federal-information-security-modernization-act/>)

### Quellen

[FedRAMP, Choosing a Certification Path](https://www.fedramp.gov/2026/providers/start/path/) · [FedRAMP, Using Rev5 Certification Packages](https://www.fedramp.gov/2026/agencies/use/packages/rev5/) · [FedRAMP, Important Dates for the Consolidated Rules for 2026](https://www.fedramp.gov/2026/timeline/) · [44 U.S.C. § 3608, Federal Risk and Authorization Management Program](https://uscode.house.gov/view.xhtml?edition=prelim&num=0&req=granuleid%3AUSC-prelim-title44-section3608)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

