Elle exige des programmes de sécurité d'agence adaptés au risque, attribue les responsabilités au niveau du gouvernement et des agences, et traite des systèmes utilisés ou exploités par les agences ou par des tiers pour leur compte.
Le Public Law 113-283 est principalement codifié au titre 44 du United States Code §§3551–3558. L'Office of Management and Budget fixe la politique et la supervision, le Department of Homeland Security administre les activités de mise en œuvre, et le National Institute of Standards and Technology développe les normes et lignes directrices de soutien ; les chefs d'agence restent responsables.
Points clés
Déterminer le périmètreIdentifier les informations fédérales, les systèmes d'agence, les systèmes exploités par des sous-traitants pour le compte d'une agence, les responsables désignés et les dispositions distinctes qui s'appliquent aux systèmes de sécurité nationale.
Exploiter un programme de risqueMaintenir des inventaires, évaluer le risque, mettre en œuvre des politiques et des contrôles, planifier la continuité, former le personnel, tester l'efficacité, corriger les faiblesses, et détecter, signaler et traiter les incidents.
Soutenir la supervisionProduire les rapports et métriques requis, conduire des évaluations indépendantes annuelles, maintenir les preuves pour l'autorisation et la surveillance continue, et suivre les orientations actuelles à l'échelle du gouvernement et propres à l'agence.
Limite importanteFISMA ne crée pas de « certification FISMA » universelle, et une checklist de contrôles ou une autorisation ne garantit pas la sécurité. Les obligations dépendent du statut, des politiques, des normes, des directives, du périmètre du système et des contrats en vigueur ; l'applicabilité spécifique exige une revue qualifiée du droit fédéral et des marchés publics.