Sous les Consolidated Rules for 2026, un service obtient et maintient la certification FedRAMP selon un type, une classe et un chemin définis ; les agences utilisent son dossier dans leurs décisions de risque et d'autorisation.
FedRAMP est en transition sous les Consolidated Rules for 2026 : l'adoption optionnelle a commencé le 4 juillet 2026 et l'adoption obligatoire est prévue au 1er janvier 2027. Les règles prennent en charge les types de certification Rev5 et FedRAMP 20x. Un fournisseur définit la frontière du service, identifie le Certification Profile — son type, sa classe et son chemin — et fournit les preuves de validation plus un reporting continu. Une autorisation d'exploitation (authorization to operate) d'une agence reste une décision distincte de cette agence.
Points clés
Choisir le profilDéterminer si le service est éligible, sélectionner le type de certification, la classe et le chemin programme ou agence, et identifier ses exigences et ses preuves.
Constituer le dossierDécrire l'offre et sa frontière, fournir des informations lisibles par machine, documenter les responsabilités héritées et celles du client, valider la mise en œuvre et traiter les constats.
Maintenir la certificationSurveiller les conditions de sécurité, signaler les informations et incidents en continu, gérer les changements significatifs et garder les données de certification disponibles pour FedRAMP et les clients des agences.
Limite importanteLa certification FedRAMP ne détermine pas qu'un service est universellement sécurisé ni n'approuve tout déploiement. Chaque agence doit encore autoriser et gouverner son propre usage, ses données, ses configurations, ses intégrations, ses contrôles hérités et le risque accepté.