Articulo de referencia

FedRAMP

El Programa Federal de Gestión de Riesgos y Autorización ( FedRAMP ) es un programa de cumplimiento del gobierno federal de los Estados Unidos que proporciona un enfoque estanda...

El Programa Federal de Gestión de Riesgos y Autorización ( FedRAMP ) es un programa de cumplimiento del gobierno federal de los Estados Unidos que proporciona un enfoque estandarizado para la evaluación de seguridad , la autorización y el monitoreo continuo de productos y servicios en la nube . [ 1 ] El gobierno de los Estados Unidos describe FedRAMP como FISMA para la nube.

Descripción general

La misión de la PMO de FedRAMP es promover la adopción de servicios seguros en la nube en todo el gobierno federal, proporcionando un enfoque estandarizado para la evaluación de seguridad y riesgos. [ 2 ] Según el memorando de la OMB, cualquier servicio en la nube que contenga datos federales debe estar autorizado por FedRAMP. [ 3 ] FedRAMP prescribe los requisitos y procesos de seguridad que los proveedores de servicios en la nube deben seguir para que el gobierno pueda utilizar su servicio.

Hay dos maneras de autorizar un servicio en la nube a través de FedRAMP: una autorización provisional de la Junta de Autorización Conjunta (JAB, por sus siglas en inglés) (P-ATO), [ 4 ] y a través de agencias individuales. [ 5 ]

FedRAMP ofrece acreditación para servicios en la nube para los diversos modelos de oferta en la nube, que son Infraestructura como Servicio (IaaS), Plataforma como Servicio (PaaS) y Software como Servicio (SaaS).

Historia

En 2011, la Oficina de Administración y Presupuesto (OMB) publicó un memorando que establecía FedRAMP "para proporcionar un enfoque rentable y basado en el riesgo para la adopción y el uso de servicios en la nube para los departamentos y agencias ejecutivas". [ 3 ] La Administración de Servicios Generales (GSA) estableció la Oficina de Gestión del Programa FedRAMP (PMO) en junio de 2012.

Antes de la introducción de FedRAMP, las agencias federales individuales gestionaban sus propias metodologías de evaluación siguiendo las directrices establecidas por la Ley Federal de Gestión de la Seguridad de la Información de 2002. [ 6 ]

Gobernanza y leyes aplicables

FedRAMP está regido por diferentes entidades del Poder Ejecutivo que colaboran para desarrollar, gestionar y operar el programa. [ 7 ] Estas entidades incluyen:

There are several laws, mandates, and policies that are foundational to FedRAMP. FISMA–the Federal Information Security Modernization Act–requires that agencies authorize the information systems that they use. The US government describes FedRAMP as FISMA for the cloud.[10] The FedRAMP Policy Memo requires federal agencies to use FedRAMP when assessing, authorizing, and continuously monitoring cloud services in order to aid agencies in the authorization process as well as save government resources and eliminate duplicative efforts.[3][11] FedRAMP's security baselines are derived from NIST SP 800-53 (as revised) with a set of control enhancements that pertain to the unique security requirements of cloud computing.

Third-party assessment organizations

Las organizaciones de evaluación de terceros (3PAO [ 12 ] ) desempeñan un papel fundamental en el proceso de evaluación de seguridad de FedRAMP, ya que son las organizaciones de evaluación independientes que verifican las implementaciones de seguridad de los proveedores de la nube y proporcionan la postura de riesgo general de un entorno de nube para una decisión de autorización de seguridad. [ 3 ] [ 11 ] Acreditadas por la Asociación Estadounidense para la Acreditación de Laboratorios (A2LA), estas organizaciones de evaluación deben demostrar independencia y la competencia técnica necesaria para probar las implementaciones de seguridad y recopilar evidencia representativa.

Mercado FedRAMP

El FedRAMP Marketplace proporciona una base de datos consultable y ordenable de ofertas de servicios en la nube (CSO) que han obtenido la designación FedRAMP. [ 13 ] Los 3PAO, auditores acreditados que pueden realizar la evaluación FedRAMP, se enumeran en el Marketplace. El FedRAMP Marketplace es mantenido por la Oficina de Gestión del Programa (PMO) de FedRAMP. [ 14 ]

Preocupaciones de seguridad y autorización

Una investigación de ProPublica de 2026 reveló que FedRAMP se asoció con Microsoft a pesar de las considerables preocupaciones sobre la seguridad de su tecnología en la nube. [ 15 ]

Véase también

Referencias

  1. "FedRAMP.gov" . FedRAMP.gov . 26 de marzo de 2020. Consultado el 27 de octubre de 2025 .
  2. "FedRAMP.gov" . FedRAMP.gov . 26 de marzo de 2020. Consultado el 5 de abril de 2020 .
  3. 1 2 3 4 "Memorando de política" (PDF) . www.fedramp.gov . Archivado del original (PDF) el 6 de febrero de 2020. Consultado el 5 de abril de 2020 .
  4. "Obtenga autorización: Junta de autorización conjunta" . FedRAMP.gov . Consultado el 5 de abril de 2020 .
  5. "Obtener autorización: Autorización de la agencia" . FedRAMP.gov . Consultado el 5 de abril de 2020 .
  6. "El Departamento de Defensa recurre a FedRAMP y a la intermediación en la nube -- FCW" . FCW . 21 de mayo de 2014. Archivado del original el 31 de octubre de 2020. Consultado el 5 de abril de 2020 .
  7. "Gobernanza" . FedRAMP.gov . Archivado del original el 16 de octubre de 2025. Consultado el 27 de octubre de 2025 .
  8. 1 2 3 4 5 6 "Gobernanza | FedRAMP.gov" . www.fedramp.gov . Archivado del original el 10 de mayo de 2019. Consultado el 17 de marzo de 2026 .
  9. pete@fedramp.gov. "Autoridad y responsabilidad" . fedramp.gov . Consultado el 17 de marzo de 2026 .
  10. "¿Cuál es la diferencia entre la Ley Federal de Modernización de la Seguridad de la Información (FISMA) y los controles FedRAMP?" . fedramp-help . 6 de diciembre de 2024.
  11. 1 2 "20x" . sveltekit-prerender .
  12. "¿Qué es una organización de evaluación de terceros (3PAO)?" . fedramp-help . 2025-11-17 . Consultado el 2026-03-17 .
  13. "Panel de control del Programa Federal de Gestión y Riesgos" . marketplace.fedramp.gov . Consultado el 28 de julio de 2021 .
  14. "Designaciones de mercado" (PDF) . www.fedramp.gov . Archivado del original (PDF) el 29/10/2019 . Consultado el 05/04/2020 .
  15. Dudley, Renee; Burke, Doris (18 de marzo de 2026). "Los expertos federales en ciberseguridad pensaron que la nube de Microsoft era "una porquería". Aun así, la aprobaron" . ProPublica .
  • Sitio web oficial
  • Mercado FedRAMP
  • Memorando de FedRAMP (2011)
  • FedRAMP 20x