Kockázatarányos ügynökségi biztonsági programokat ír elő, kijelöli a kormányzatszintű és ügynökségi felelősségeket, és az ügynökségek által vagy a nevükben mások által üzemeltetett rendszerekre vonatkozik.
A 113-283-as számú közszolgálati törvény főként a 44. United States Code §§3551–3558-ban van kodifikálva. Az Office of Management and Budget állítja a szakpolitikát és felügyeletet, a Department of Homeland Security igazgatja a végrehajtási tevékenységeket, a National Institute of Standards and Technology pedig a támogató szabványokat és útmutatókat dolgozza ki; az ügynökségvezetők felelőssége fennmarad.
Legfontosabb pontok
Határozza meg a hatókörtAzonosítsa a szövetségi információt, az ügynökségi rendszereket, az ügynökség nevében eljáró, alvállalkozó által üzemeltetett rendszereket, a felelős tisztségviselőket és a nemzetbiztonsági rendszerekre vonatkozó eltérő rendelkezéseket.
Üzemeltessen kockázatprogramotTartson fenn leltárakat, értékelje a kockázatot, valósítson meg szabályzatokat és kontrollokat, tervezzen a folytonosságra, képezze a személyzetet, tesztelje a hatékonyságot, orvosolja a gyengeségeket, valamint észlelje, jelentse és kezelje az incidenseket.
Támogassa a felügyeletetKészítse el a szükséges jelentéseket és metrikákat, végezze el az éves független értékeléseket, tartsa fenn a jogosítási és folyamatos monitoringbizonyítékokat, és kövesse a mindenkori kormányzatszintű és ügynökségspecifikus iránymutatást.
Fontos korlátA FISMA nem hoz létre univerzális „FISMA-tanúsítványt", és egy kontrolllista vagy jogosítás nem garantálja a biztonságot. A kötelezettségek a mindenkori törvénytől, szakpolitikától, szabványoktól, direktíváktól, rendszerhatókörtől és szerződésektől függenek; a konkrét alkalmazhatóság szakképzett szövetségi jogi és beszerzési felülvizsgálatot igényel.