NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
谁需要 FedRAMP?2026 年适用范围测试
合规指南

谁需要 FedRAMP?2026 年适用范围测试

·Alexander Sverdlov

当以下三个条件同时成立时,您就需要 FedRAMP:您运营的是一项云服务,而不是交付由机构自行安装的软件;该服务代表机构创建、收集、处理、存储或维护联邦信息;并且该服务由机构直接使用,或在机构使用的另一项云服务内部被使用。三个条件中只要有一个不成立,您就不在适用范围内;而且《2026 年综合规则》(Consolidated Rules for 2026)还列出了六类即使三个条件看似全部成立也不在范围内的情形。由机构而不是由您来决定其使用落在界线的哪一侧;一旦落入范围,机构就必须使用已获 FedRAMP 认证(FedRAMP Certified)的服务,并完成自己的运营授权(Authorization to Operate)。没有在 Marketplace 上列名,就根本不存在所谓“符合 FedRAMP”。

这就是答案。本页其余部分讲的是这个答案背后隐藏的细节:各项排除情形;2026 年 2 月取代 Low、Moderate 和 High 的各个类别(Class),以及凭您现有的资质可以进入其中哪一个;两条认证路径,以及其中一条关闭的日期;各方分别负责什么;SaaS 的边界必须包含哪些内容;费用是多少;以及 FedRAMP 与常被混为一谈的几个项目(GovRAMP、TX-RAMP、CMMC 和 DoD 影响级别)之间的关系。在这个问题上排名靠前的页面,都是针对一个已不再以那种形式存在的项目撰写的;它们所描述的机构发起方(sponsor)、联合授权委员会(Joint Authorization Board)和六步流程,均已在 2024 年 7 月至 2026 年 6 月间被废止。

您的情况是否在范围内?原因
三个机构用来管理案卷的 SaaS是云服务、联邦信息、在政府范围内被直接使用
只有一个机构使用、专门为其构建、不向其他方销售的 SaaS否单一机构系统:由该机构自己的 ATO 覆盖
位于另一家供应商已获 FedRAMP 认证的 SaaS 内部的数据库服务是在政府范围内被间接使用:您处于对方的边界之内,必须自行获得认证或被其认证覆盖
机构安装在自有数据中心的本地部署软件否不是云服务;适用的是 FISMA 和机构的 ATO,而不是 FedRAMP
供机构读取的公开天气或市场数据 API否不收集任何联邦信息的信息提供商
存放机构文档的协作工具是存储着静态的联邦信息;通常属于 Class C
DoD 主承包商在您的 SaaS 中存储 CUI不属于 FedRAMP 本身依据 2023 年 12 月 DoD 备忘录的 FedRAMP Moderate 等效要求,服务于 CMMC Level 2
市政府、州立大学、学区否适用 GovRAMP 或 TX-RAMP;两者都接受 FedRAMP 认证
不含任何机构数据的营销分析工具否风险可忽略的辅助服务,前提是它确实不持有任何联邦信息
机构在自己的云租户中运行的安全产品通常不在由机构自行运营;请确认您是否曾经持有或处理其数据

用一段话说明:什么是 FedRAMP?

联邦风险与授权管理计划(Federal Risk and Authorization Management Program)是美国政府用于评估和认证持有联邦信息的云服务安全性的统一标准,其目的是让一次评估可以被每个机构重复使用,而不是由每个机构各自评估。该计划自 2011 年起由美国总务管理局(General Services Administration,GSA)运营,2022 年 12 月由《2023 财年国防授权法》(FY2023 National Defense Authorization Act)第 5921 节写入法律,并于 2024 年 7 月由 OMB 备忘录 M-24-15 重新确立;该备忘录设定了当前的适用范围,以由各机构 CIO 组成的 FedRAMP 委员会(FedRAMP Board)取代了联合授权委员会(Joint Authorization Board),并要求该计划实现自动化。《2026 年综合规则》于 2026 年 6 月 25 日定稿,自 7 月 4 日起采用,是目前有效的规则手册,也是本页所解读的文本。

谁需要 FedRAMP?三项测试

规则将适用范围定义为:代表联邦机构创建、收集、处理、存储或维护联邦信息的云计算产品和服务,无论是基础设施、平台还是软件。由这句话可以推导出三个条件,而且三个条件必须同时成立。

三张带编号的卡片:云服务、联邦信息、政府范围内的使用,以 AND 相连,旁边的面板说明由机构作出决定

1. 它是由您运营的云服务

FedRAMP 涵盖由您运行并对外提供的服务,即 IaaS、PaaS 和 SaaS。机构获得许可后安装在自身环境中的软件,不属于这个意义上的云服务;它由该机构依据 FISMA 自行进行的授权所覆盖。判断标准是由谁运营持有数据的系统,而不是产品叫什么名字。

2. 它持有联邦信息

门槛很低。只要代表机构创建、收集、处理、存储或维护任何联邦信息就已足够;规则并不要求这些信息具有敏感性,影响级别是之后才确定的。关键在于联邦信息是否曾经存放在您的服务中,或者流经您的服务。

3. 它在政府范围内被直接或间接使用

要获得列名和认证,一项服务必须由不止一个机构直接使用,用于集成到联邦信息系统中;或者被间接使用,即作为机构所用的另一项云服务内部的第三方资源。间接使用的情形会把子处理方也囊括进来:已获认证的 SaaS 内部的数据服务、电子邮件 API 或托管层,会通过该 SaaS 落入范围,它们要么需要自己的认证,要么必须位于已获认证的服务提供商的边界和证据之内。这就是普通的第三方风险管理,只是要求更加严格:机构不会接受用一条合同条款来代替把子处理方纳入申请包。

规则明确规定,由机构来判断某项具体使用是否落在范围内。对于机构已判定不在范围内的销售,服务提供商无法靠获得认证来促成;对于机构已判定在范围内的使用,服务提供商也无法回避认证。根据机构使用规则,一旦落入范围,机构必须使用已获 FedRAMP 认证的服务,必须完成自己的运营授权(ATO),必须审查您的安全配置指南(Secure Configuration Guide),并且必须在授权您时通知 FedRAMP。认证可以在整个政府范围内重复使用;ATO 则是机构自己的。

谁不需要 FedRAMP?

2026 年规则包含六项排除情形,它们针对的是信息和使用方式,而不是供应商。同一款产品可能对一个机构而言在范围内,对另一个机构而言却不在范围内。

六张卡片:单一机构系统、社交媒体与通信、搜索引擎、信息提供商、风险可忽略的辅助服务,以及 FedRAMP 委员会排除的类别
  • 单一机构系统。在云基础设施上为单个机构构建,且不作为共享服务对外提供。由该机构单独对其进行授权。
  • 依据机构政策使用的社交媒体和通信平台,前提是不收集任何敏感的联邦信息。
  • 不收集或维护联邦数据的搜索引擎,前提是已告知用户不要输入敏感信息。
  • 信息提供商。广泛可用的商业服务,向机构提供数据,但不从机构收集任何数据。
  • 风险可忽略的辅助服务。即使遭到入侵,对联邦信息或系统构成的风险也可以忽略不计的服务。
  • 经联邦 CIO 同意后,FedRAMP 委员会排除的任何类别。

在这六项之外,还有两类主体本身也不需要 FedRAMP。州、地方、部落和教育领域的采购方运行着自己的项目,即 GovRAMP,以及得克萨斯州的 TX-RAMP,两者都接受 FedRAMP 认证。此外,保护受控非密信息(CUI)的美国国防部(Department of Defense)承包商,需要其所使用的云服务达到 CMMC 所要求的 FedRAMP Moderate 或同等水平,这是对承包商的供应商提出的要求,而不是对承包商本身。

您需要哪个类别?Low、Moderate、High 与 2026 年的新类别

影响级别仍然依据 FIPS 199 确定:您根据服务所持有的信息在丧失机密性、完整性或可用性时可能造成的损害对其进行分类,三者中最高的一项决定级别。Low(低)表示有限的不利影响,Moderate(中)表示严重的不利影响,High(高)表示极其严重或灾难性的不利影响。2026 年 2 月随着通知 NTC-0004 而改变的,是 Marketplace 所使用的标签:只有一个名称,即 FedRAMP 认证(FedRAMP Certification),以及 A 至 D 四个类别。规则明确指出,类别描述的是服务提供商承诺提供的保证程度,而不是服务有多安全。Class B 足以满足大多数 Low 影响级别的机构系统,Class C 足以满足大多数 Low 和 Moderate 系统,Class D 足以满足无论影响级别如何的大多数系统,而 Class A 仅适用于试点、配置与测试、公开信息,或用户极少的起步阶段。

Class A、B、C 和 D 四张卡片:面向试点和公开信息的入门类别,以及取代 Low、Moderate 和 High 的各个类别,并附有 Rev 5 控制措施数量和 46 项关键安全指标
类别适用对象(按规则原文)取代Rev 5 控制措施20x独立评估
Class A试点、配置与测试、公开信息、用户极少新设;旧版 FedRAMP Ready(Legacy FedRAMP Ready)转换至此无:仅限 20x46 项 KSI;自动化可选可选。凭 12 个月内的 SOC 2 Type II、GovRAMP 或 Rev 5,或一份就绪度报告,即可进入
Class B大多数 Low 影响级别的机构系统Low、LI-SaaS15646 项 KSI;建议每项 KSI 至少有一项自动化检查必需,且须在三个月以内
Class C大多数 Low 和 Moderate 系统Moderate32346 项 KSI;每项 KSI 至少两种自动化方法,以及六个月的 KSI 历史必需,且须在三个月以内
Class D无论影响级别如何的大多数系统High410试点预计于 2026 年底开展,正式推出预计在 2027 年初;四种自动化方法和 18 个月的历史必需

大多数服务会落在 Class C,因为大多数联邦信息属于 Moderate 级别。Class B 是为真正低敏感度的工具,以及过去适用 LI-SaaS 配置文件的极简单应用而设的。Class D 面向一小部分一旦遭到入侵就会造成灾难性后果的系统,其控制措施数量也反映了这一点。Rev 5 的数量是经 FedRAMP 裁剪后的 NIST SP 800-53 第 5 版(Revision 5)基线;NIST 风险管理框架正是这些基线当初所服务的流程。20x 路径以分属十个族的 46 项关键安全指标(KSI)取代控制措施清单,涵盖从变更管理、云原生架构到供应链风险和恢复规划等方面,同样的 46 项指标同时适用于 Class B 和 Class C;不同类别之间提高的,是您必须为每一项指标展示的自动化程度和历史时长。

Class A 是值得深入理解的变化,因为排名靠前的页面把它描述为过去的 FedRAMP Ready,而事实并非如此。它是一项真正的认证,机构可以将其用于试点或公开信息类工作负载。可以凭一份不满十二个月的 SOC 2 Type II 报告、GovRAMP 评估或 Rev 5 申请包,或者凭一份就绪度评估报告进入 Class A;独立评估是可选的;而一旦联邦客户正式采用该服务,服务提供商就必须在十二个月内启动 Class B 或更高类别的认证。持有旧版 FedRAMP Ready(Legacy FedRAMP Ready)的服务提供商,必须在其年度评估到期日与 2026 年 11 月 17 日两者中较晚的日期之前转换为一项认证,通常是 20x Class A;该旧版标签将于 2027 年 12 月 31 日从 Marketplace 上移除。

凭现有资质,您可以进入哪个类别?

从 Class A 到 D 逐级上升的四张卡片,每张列出进入所需的资质、是否需要独立评估、每项 KSI 的自动化要求、KSI 历史,以及该类别的适用对象

认证规则把各个类别变成了一架证据阶梯,而且每一级台阶都很具体。每个申请方都必须先在 Marketplace 上列出服务并自行提交申请;顾问或经销商不能代您申请,即使申请包由第三方撰写,您仍须对其中的每一项陈述负责。申请包在提交时必须是七天以内形成的,独立评估必须是三个月以内完成的,不过过期的评估在九个月以内仍可更新。对于 Class B,规则规定您应当至少运行一种自动化方法,持续验证每一项关键安全指标(Key Security Indicator,KSI);对于 Class C,您必须至少运行两种,并且必须能够展示六个月的 KSI 历史指标;对于 Class D,对应的要求是四种方法和十八个月。

由此产生两个后果。第一,一份出具不满一年的 SOC 2 Type II 报告就是进入 Class A 的门票,这也正是设立这个入门类别的原因:持有有效 Type II 报告的商业 SaaS 可以先在 Marketplace 上列名、由机构试用并收取费用,然后有十二个月的时间达到 Class B 或 C。ISO 27001 并未出现在规则列出的替代框架清单中,因此只持有 ISO 认证的公司只能改为通过就绪度报告进入。第二,Class C 要求六个月的 KSI 历史,这意味着遥测必须在您提出申请之前很久就已经在运行。时间从您的监控开始运行时算起,而不是从您与 3PAO 签约时算起;而且一家 SaaS 公司为 SOC 2 所选择的工具,通常就是它一年之后用来提供 KSI 数据的那套工具。

谁负责什么?服务提供商、3PAO、机构、PMO 与委员会

共有四方,而大多数错误建议正是源于对这四方的混淆。

四张卡片:云服务提供商、3PAO、联邦机构,以及 FedRAMP PMO 与委员会,每张卡片注明该方所决定的事项

您作为服务提供商,负责界定服务的范围、选择类别、实施并记录控制措施、支付评估费用,并在此后持续报告。第三方评估机构(3PAO)由 A2LA 依据 FedRAMP 的要求予以认可,负责测试控制措施是否有效运行并生成评估证据;它不能就自己随后要评估的事项提供咨询。机构决定其使用是否在范围内,审查认证和您的安全配置指南(Secure Configuration Guide),并签发自己的 ATO。GSA 下设的项目管理办公室(PMO)负责制定标准、授予认证、运营 Marketplace 并审查申请包;由各机构 CIO 组成的 FedRAMP 委员会(FedRAMP Board)负责制定政策,并可将某些类别排除在范围之外。自 M-24-15 起,联合授权委员会(Joint Authorization Board)已不复存在;根据 2026 年规则,PMO 为整个联邦政府进行认证,这就是为什么“先找到一个机构发起方”这一旧观念已经无法描述大多数服务提供商实际所走的路径。

2026 年如何获得认证:Rev 5 还是 20x?

两条路径将并行运行到 2027 年;您从哪一条起步,既取决于您的偏好,也同样取决于时间表。

两条横向的步骤序列:基于文档的 Rev 5 路径将于 2027 年 6 月 11 日停止接受新申请;基于自动化的 FedRAMP 20x 路径,其 Class A、B 和 C 通道已于 2026 年 8 月开放

Rev 5 是大家熟知的基于文档的路径:一份长达数百页的系统安全计划(System Security Plan)、覆盖每个控制措施族的策略、一份 3PAO 安全评估报告(Security Assessment Report)、一份针对尚未关闭事项的行动与里程碑计划(Plan of Action and Milestones),以及 PMO 审查。如果您的申请包已经推进得很深,或者您在 20x 的 Class D 路线于 2027 年开放之前就需要 Class D,那么这就是您应走的路径。相关日期现已由重要截止期限(Important Deadlines)页面确定:FedRAMP 将于 2027 年 6 月 11 日停止接受新的 Rev 5 申请;自 2027 年 1 月 1 日起,每一份 Rev 5 申请和每一项有效认证都必须遵循 2026 年规则,这些规则以 JSON 或 OSCAL 取代 Word 和 Excel 模板,以已接受弱点清单(Accepted Weaknesses list)取代 POA&M,以认证包概览(Certification Package Overview)和安全决策记录(Security Decision Record)取代 SSP,并以持续认证(Ongoing Certification)取代持续监控;宽限期于 2028 年 2 月 1 日届满,届时任何尚未完全遵循 2026 年规则的服务都将失去认证;Rev 5 认证至少在 2028 年 12 月 31 日之前保持有效,届时 2026 年规则本身到期,转而适用 2027 年或 2028 年发布的版本。PMO 对 Rev 5 持有者的指示是尽快迁移到 20x。

FedRAMP 20x 于 2025 年 3 月宣布推出,它以机器可读的证据取代文档,这些证据依据 46 项关键安全指标进行验证,在类别有要求时由 3PAO 评估,并由 PMO 在数周内完成审查。面向 Low 的第一阶段(Phase One)试点于 2025 年 5 月启动,截至 8 月底已认证 26 项服务;第二阶段(Phase Two)从 2025 年 11 月起持续到 2026 年第二季度,将该模式扩展到 Moderate;《综合规则》于 2026 年 6 月 25 日定稿,并于 7 月 4 日生效;各通道于 8 月开放,Class A 于 8 月 3 日开放,Class B 和 Class C 于 8 月 31 日开放,另有一条自 8 月 10 日起开放的有限 Rev 5 通道,面向失去发起方或持有旧版 Ready 的服务提供商。如果您现在从 Class A、B 或 C 起步,这就是您要走的路径。控制措施仍然必须真实存在,而成本正在于此;20x 免除的,是为这些控制措施花上一年时间撰写文档。

一条时间线:从 2022 年 12 月的《FedRAMP 授权法》(FedRAMP Authorization Act)开始,经过 M-24-15、20x 的宣布、第二阶段、NTC-0004、《2026 年综合规则》、2026 年 8 月的通道开放、2027 年 1 月的强制执行日期、2027 年 6 月 Rev 5 的关闭、2028 年 2 月宽限期的结束,直到 2028 年 12 月 2026 年规则的到期

2026 年至 2028 年时间表,逐日列出

以下每个日期均来自 fedramp.gov,它们的重要性体现在一个具体方面:它们决定了您仍然可以从哪条路径起步,以及您已持有的认证还能保持有效多久。其他页面给出的“Rev 5 结束”日期,如果没有出现在这里,就不在规则之中。

日期发生的事项影响对象
2026 年 6 月 25 日《2026 年综合规则》定稿所有人
2026 年 7 月 4 日规则生效;每一份新的 20x 申请都必须遵循这些规则新的 20x 申请方
2026 年 8 月 3 日20x Class A 通道开放持有 12 个月内的 SOC 2 Type II、GovRAMP 或 Rev 5,或者持有就绪度报告的服务提供商
2026 年 8 月 10 日有限的 Rev 5 通道开放:失去发起方路径和 Ready 转换路径因 M-24-15 而陷入困境的 Rev 5 服务提供商
2026 年 8 月 31 日20x Class B 和 Class C 通道开放现在从 Low 或 Moderate 起步的任何服务提供商
2026 年 9 月 30 日FedRAMP 日(FedRAMP Day)所有人
2026 年 11 月 17 日旧版 FedRAMP Ready 持有者必须已完成转换;如果其评估到期日更晚,则以到期日为准旧版 Ready 服务提供商
2026 年底预计开展 20x Class D 试点;正式推出预计在 2027 年初High 影响级别的服务
2027 年 1 月 1 日2026 年规则对每一份 Rev 5 申请和每一项有效认证强制适用所有已获认证的服务提供商
2027 年 6 月 11 日不再接受新的 Rev 5 申请仍在计划提交基于文档的申请包的任何服务提供商
2027 年 12 月 31 日旧版 FedRAMP Ready 状态从 Marketplace 上移除任何未完成转换的服务提供商
2028 年 2 月 1 日所有宽限期届满;未完全遵循 2026 年规则的服务失去认证所有已获认证的服务提供商
2028 年 12 月 31 日2026 年规则到期,转而适用 2027 年或 2028 年版本。Rev 5 认证至少在此日期之前保持有效所有已获认证的服务提供商

您是否需要 FedRAMP?一棵决策树

一棵决策树:是否为云服务、是否将持有联邦信息、客户是谁,分别导向“不适用 FedRAMP”、“不在范围内”、“FedRAMP Moderate 等效要求”、“GovRAMP 或 TX-RAMP”或“FedRAMP 认证”

在第二个问题上,请如实地走完这棵决策树。服务提供商常常低估什么算作联邦信息:一张含有机构用户姓名和电子邮件地址的支持工单就是联邦信息,一行含有机构 IP 地址的日志也是。如果答案不确定,机构就会替您作出决定,而且它会朝着让自己的 ATO 站得住脚的方向来决定。

SaaS 公司的 FedRAMP:边界、可继承的内容与子处理方

提出这个问题的公司,大多是刚迎来第一个联邦或国防潜在客户的 SaaS 企业;它们实际面对的范围问题不是“是否需要”,而是“包含什么”:哪些组件位于认证边界之内。规则给出的答案是:边界包括每一个创建、收集、处理、存储或维护联邦信息的组件,以及这些组件所依赖的每一项服务。对于典型的 SaaS 而言,由此可以得出三点结论。

一个代表认证边界的大框,其中包含服务提供商自行实施的内容,以及它从已获认证的 IaaS 或 PaaS 继承的内容;旁边有两个较小的框,分别代表接触联邦数据的子处理方,以及留在边界之外的内容

您继承的是平台,绝不是应用。在已获 FedRAMP 认证的 IaaS 或 PaaS 上运行,可以让您援引该服务提供商在物理与环境安全、虚拟机监控程序和网络结构、静态存储加密以及区域和备份基础设施方面的证据。凡是涉及您的客户数据、您的用户或您的代码的控制措施,都仍由您自己负责:身份与无密码访问、经渗透测试证明的租户隔离、对每一次变更和每一次访问的日志记录、在持续部署下依然有效的变更控制、漏洞检测与响应、对敏感数据采用经 FIPS 验证的加密,以及一小时内的事件报告。根据 2026 年规则,最后这一项并不是 Rev 5 的遗留要求;联邦工作的报告时限比欧洲任何法规的都要短。

每一个接触联邦数据的子处理方,都会通过您落入范围。向机构用户发送密码重置邮件的电子邮件 API、捕获含请求正文的堆栈跟踪的错误追踪工具、带有会话录制功能的分析工具、终止 TLS 的 CDN、身份提供商、接收截图的支持服务台、您向其发送文档的 AI API。它们中的每一个,要么位于您的边界和证据之内,要么自身已获 FedRAMP 认证,要么通过架构而不是合同与联邦数据隔离开来。这正是初创企业最先出问题的环节,因为商业技术栈会在无人刻意决定的情况下累积起十五个这样的服务,而一项只看对方问卷答复的第三方评估,无法让审阅您申请包的机构满意。

该计划并不强制要求特定区域或国籍审查;提出这些要求的是合同。非美国公司也可以按照同样的标准获得 FedRAMP 认证,而且 2026 年规则并不要求 Class B 或 C 使用政府专用的云区域。施加仅限美国境内托管、仅限美国人员访问以及经过审查的特权访问等要求的,是合同、IL4 及以上的 DoD 影响级别,以及数据涉及时的出口管制制度(例如 ITAR)。请阅读合同,而不是该计划本身,并将联邦环境与您的企业 IT、营销网站和计费系统分离开来,使后者在设计上就位于边界之外。

FedRAMP 的费用是多少,需要多长时间?

FedRAMP 本身不收取任何费用。成本来自达到基线所需的工程投入、3PAO 评估、文档与咨询工作,以及永不停止的持续监控。下列区间综合了评估机构和顾问在 2025 年和 2026 年发布的估算;它们并非 FedRAMP 官方数据,而您的工程成本完全取决于您现有架构与基线之间的距离。

按类别列出各项成本的表格,单位为千美元:就绪度、工程、3PAO 评估、文档与工具、持续监控,以及典型的首年总额
Class B(Low)Class C(Moderate)Class D(High)
就绪度与差距工作USD 30k 至 80k40k 至 100k60k 至 150k
工程与整改100k 至 250k250k 至 800k600k 至 1.5m 及以上
3PAO 评估100k 至 150k150k 至 300k250k 至 500k
持续监控(每年)80k 至 150k150k 至 300k250k 至 500k 及以上
获得认证所需时间(Rev 5)9 至 12 个月12 至 18 个月18 至 36 个月
获得认证所需时间(20x)试点中为 3 至 6 个月第二阶段:以月计,而非以年计尚未推出

这些区间掩盖了两点。第一,持续监控是一项运营支出,而不是项目成本,三年累计下来通常会超过首年总额。第二,工程成本是您可以控制的一项:一项已经运行在获得 FedRAMP 认证的 IaaS 上、拥有书面记录的边界、处处加密、采用经 FIPS 验证的密码技术并集中记录日志的服务,在每个区间中都处于最低端。而一项必须重新设计架构才能划出边界的服务,则处于最高端。

Marketplace 上的各种状态是什么意思?

三张卡片:作为 Class A 的旧版 FedRAMP Ready、In Process(处理中)以及 FedRAMP Certified(已认证),并注明机构对每种状态可以做什么

旧版 FedRAMP Ready(Legacy FedRAMP Ready)表示在旧项目下通过了 Rev 5 就绪度评估;持有者必须在其评估到期日与 2026 年 11 月 17 日两者中较晚的日期之前转换为一项认证,通常是 20x Class A,而该标签将于 2027 年 12 月 31 日被移除。In Process(处理中)表示申请包正在审查中。Certified(已认证)是机构会重复使用的唯一状态,每条列名都注明类别(A 至 D)、路径以及最近一份持续认证报告的日期,因此可以核查。在六个月内完成 114 项 Rev 5 认证、另有 29 项服务通过 20x 试点之后,Marketplace 上列名的服务数量于 2026 年 7 月突破 650 项,几乎是两年前的两倍。一家自称符合 FedRAMP 却没有列名的供应商,描述的只是一种意向。

FedRAMP、GovRAMP、TX-RAMP、CMMC 与 DoD 影响级别:哪个适用于谁?

一张比较 FedRAMP、GovRAMP、TX-RAMP、CMMC 2.0 和 DoD 影响级别的表格,比较维度包括规则由谁制定、认证对象、结果及其效力

GovRAMP(在 2025 年 2 月 14 日更名之前称为 StateRAMP)是面向州、地方、部落和教育领域采购方的非营利项目,建立在相同的 NIST 基线之上,并由相同的 3PAO 进行评估;已获 FedRAMP 认证的服务可以在那里重复使用其证据,而且许多州的合同直接接受 FedRAMP。TX-RAMP 是得克萨斯州面向州政府机构和大学的自有项目,由该州信息资源部(Department of Information Resources)而不是 3PAO 进行验证,它接受 FedRAMP 和 GovRAMP。CMMC 2.0 认证的是 DoD 承包商自身用于处理 FCI 和 CUI 的系统;它不认证云服务,但 2023 年 12 月 21 日的 DoD 备忘录要求,任何持有承包商 CUI 的云服务都必须达到 FedRAMP Moderate 或同等水平,这意味着实施全部 Moderate 控制措施、经过 FedRAMP 认可的 3PAO 评估、具备完整的证据体系,并且没有未关闭的、与控制措施相关的 POA&M 事项。DoD 影响级别 IL2 至 IL6 叠加在 FedRAMP 之上,用于国防用途:FedRAMP Moderate 是进入 IL2 和 IL4 的门槛,而在此之上,由 DISA 授予其自己的临时授权。

实际的解读是:任何有意进入政府市场的商业 SaaS,都应按照 Moderate 基线构建一套控制措施,并以四种方式重复使用。这正是控制措施框架映射的用武之地:您只需实施一次的 NIST SP 800-53 控制措施,可以同时作为 FedRAMP、GovRAMP、CMMC 的 800-171 实践以及 NIST 网络安全框架(NIST CSF 2.0)的证据。

获得认证之后会发生什么?

三张卡片,分别为每月、每年和发生变更时,列出获得认证后的持续监控义务

认证是一种需要您持续维持的状态,而不是一份提交了事的文件。每月:对每个组件进行漏洞扫描,更新已接受弱点清单(2026 年规则以其取代了 POA&M),并将资产清单与边界进行核对。每年:由 3PAO 重新评估一部分控制措施,演练事件响应计划和应急计划,重新批准各项策略,并向每一个使用您服务的机构提交一份持续认证报告。发生变更时:重大变更须在上线之前通知,新的区域或数据类型须重新界定范围,疑似泄露须在一小时内报告。在 20x 下,每月的文件提交变为持续的机器可读报告,制作起来更轻松,而且不可能倒签日期;规则现在把这整套义务称为持续认证(Ongoing Certification),而不合规的后果是失去认证,而不是罚款。机构会阅读这些报告;2026 年规则要求它们必须阅读,并且如果所读内容会促使它们撤销 ATO,还必须告知 FedRAMP。

一条控制措施记录,包含实施状态、负责人、证据和框架映射
一项控制措施,多种制度:SP 800-53 控制措施背后的证据,正是 FedRAMP、GovRAMP 和 CMMC 都会要求查看的同一份材料。

其他搜索结果错在哪里?

六张卡片,引用了搜索结果第一页上已不再成立的说法,并逐一给出更正
  • “您需要一个机构发起方。”那是 Rev 5 的机构路径。在 20x 和《综合规则》下,PMO 在整个政府范围内进行认证,各机构重复使用该认证。
  • “由 JAB 授权。”联合授权委员会已于 2024 年 7 月被 M-24-15 解散。FedRAMP 委员会负责制定政策,并不审查申请包。
  • “Low、Moderate、High。”它们仍然是 FIPS 199 的影响级别,但自 2026 年 2 月起,Marketplace 的标签已改为 Class A 至 D,而且 Class A 是机构可以据以开展试点的认证,而不是过去的就绪度标签。
  • “十二至十八个月。”对 Rev 5 申请包而言确实如此。20x 第一阶段试点在几个月内就完成了服务认证,而 PMO 公布的审查目标是数周。
  • “符合 FedRAMP。”根本不存在这种状态。一项服务要么是 Certified(已认证),要么是 In Process(处理中),要么就不在 Marketplace 上。
  • “StateRAMP。”已于 2025 年 2 月更名为 GovRAMP;但大多数比较页面上仍然出现这个旧名称。
如果您销售云服务,而您的销售管道中有任何机构、主承包商或州政府采购方,请现在就按照 Moderate 基线进行构建,并且除非您需要 Class D,否则选择 20x 路径。两条路径上的工程工作是相同的;只有文书工作不同,而以文书为主的那条路径将于 2027 年 6 月关闭。Venvera 中的 CMMC 2.0 覆盖同一套控制措施中承包商的那一侧,免费合规检查则会为您的控制措施目前所处的水平打分。

常见问题

谁必须获得 FedRAMP 认证?

任何代表机构持有联邦信息、并在政府范围内被使用的云服务,无论是由机构直接使用,还是在机构所用的另一项云服务内部被使用。这项要求落在服务提供商身上,因为对于范围内的工作,机构只能使用已获认证的服务。

FedRAMP 是强制性的吗?

对于范围内的使用,是的:自 2022 年 12 月的《FedRAMP 授权法》和 M-24-15 起,机构必须使用已获 FedRAMP 认证的服务,并且在没有正当理由的情况下,不得施加自己的重复性要求。对于范围外的使用,它完全不适用,也不存在可以自愿采用的简化版本。

小公司或初创企业需要 FedRAMP 吗?

规模无关紧要,范围决定一切。一家持有机构数据、只有十个人的 SaaS 公司就在范围内,而 20x 的设计初衷之一,就是让这种规模的公司无需花一年时间准备文档就能达到 Class B 或 C。一家产品从不接触联邦信息的大型供应商则不在范围内。

FedRAMP 适用于非美国公司吗?

适用,判断标准相同。服务托管在哪里、公司在哪里注册成立,都不会改变适用范围;不过,它们会影响哪些机构愿意采购,以及对于某些数据,合同是否要求在美国境内开展运营。

我需要机构发起方吗?

并不像旧版指南描述的那样需要。根据 2026 年规则,由 PMO 授予认证,各机构重复使用该认证。第一个客户仍然有帮助,因为它会判定您的使用在范围内并签发第一份 ATO,但认证已不再以找到这样一个客户为前提。

FedRAMP 授权与 FedRAMP 认证有什么区别?

实质上没有区别,只是名称变了。2026 年 2 月的通知 NTC-0004 采用 FedRAMP 认证(FedRAMP Certification)作为统一标签,用以指代过去的授权或 P-ATO,并采用 Class A 至 D 来指代过去的 Ready、Low、Moderate 和 High。

什么是 FedRAMP 20x?

它是 2025 年 3 月宣布推出的基于自动化的认证路径:以依据关键安全指标验证的机器可读证据取代书面申请包,由 3PAO 出具证明,并由 PMO 在数周内完成审查。其规则于 2026 年 7 月 4 日生效,Class A 通道于 8 月 3 日开放,Class B 和 C 于 8 月 31 日开放,而 Rev 5 将于 2027 年 6 月 11 日停止接受新申请。

Rev 5 何时结束?

新的 Rev 5 申请将于 2027 年 6 月 11 日停止受理。现有的 Rev 5 认证必须自 2027 年 1 月 1 日起遵循 2026 年规则,如未遵循,将于 2028 年 2 月 1 日失去认证;它们至少在 2028 年 12 月 31 日之前保持有效,届时 2026 年规则到期,转而适用下一个版本。PMO 要求 Rev 5 持有者尽快迁移到 20x。

FedRAMP 需要多长时间?

走 Rev 5 路径,Class B 大约需要一年,Class C 需要十二至十八个月,Class D 最长需要三年,其中大部分时间花在工程和文档上。走 20x 路径,试点在三至六个月内完成了 Class B 服务的认证,审查本身则以周计。

FedRAMP 需要多少费用?

业界估算大体一致:Class B 首年为 USD 350,000 至 500,000,Class C 为 800,000 至 200 万,Class D 为 250 万起;此后视类别不同,每年还需 80,000 至 500,000 的持续监控费用。FedRAMP 本身不收取任何费用;资金花在工程、3PAO 和运营负担上。

FedRAMP 能取代 SOC 2 或 ISO 27001 吗?

不能,它们也不能取代 FedRAMP。SOC 2 和 ISO 27001 属于商业保证;FedRAMP 则是建立在 NIST SP 800-53 之上的联邦采购条件。它们的控制措施高度重叠,这就是为什么一套控制措施加上框架映射就能同时服务于这三者,但其中任何一项证书都不会被接受为另一项的替代。

什么是 FedRAMP Moderate 等效要求?

这是 DoD 于 2023 年 12 月 21 日为持有国防承包商 CUI、但未获得 FedRAMP 认证的云服务设定的标准:实施每一项 Moderate 控制措施,经 FedRAMP 认可的 3PAO 评估,具备完整的证据体系,并且没有未关闭的、与控制措施相关的 POA&M 事项。它是 CMMC Level 2 对供应商的要求,而不是一种 FedRAMP 状态。

GovRAMP 与 FedRAMP 相同吗?

不同。GovRAMP(2025 年 2 月之前称为 StateRAMP)是面向州、地方、部落和教育领域采购方的项目,建立在相同的 NIST 基线之上,并由相同的 3PAO 评估。它接受 FedRAMP 认证并重复使用其证据,但它的状态体系和治理机制是独立的。

如果服务提供商失去认证,会发生什么?

根据 2026 年规则,失效的认证(例如,对于不合规的服务提供商,在纠正措施宽限期于 2028 年 2 月 1 日结束之后)会从 Marketplace 上消失,而建立在其之上的每一份机构 ATO 都必须重新考量。当持续报告引发的担忧会促使机构撤销授权时,机构有义务向 FedRAMP 报告。

FedRAMP 以哪项法规为基础?

以 FISMA 为基础:控制措施依据 NIST SP 800-53 第 5 版(Revision 5),影响分类依据 FIPS 199,授权流程依据 SP 800-37;由《FedRAMP 授权法》编入法典,并依据 OMB M-24-15 和《2026 年综合规则》进行管理。

SOC 2 Type II 报告有什么用处吗?

有,而且用处很明确。一份不满十二个月的 SOC 2 Type II、GovRAMP 评估或 Rev 5 申请包,是进入 20x Class A 的门票,而 Class A 是面向试点、测试和公开信息用途的类别。它不能替代 Class B 或 C;一旦某个机构正式采用该服务,您就有十二个月的时间启动更高类别的认证。

我需要 GovCloud、仅限美国境内托管或美国籍人员吗?

FedRAMP 本身并不提出这些要求。该计划对非美国公司适用同样的标准,2026 年规则也不要求 Class B 或 C 使用政府专用区域。这些要求来自合同、IL4 及以上的 DoD 影响级别,以及数据涉及时的出口管制制度(例如 ITAR),因此答案在招标文件中,而不在规则手册里。

我能否通过已获认证的经销商、市场平台或主承包商进行销售?

他们的认证覆盖的是他们的服务,而不是您的服务。经销商不会在 Marketplace 上列出任何内容;服务提供商必须自行申请,并对申请包负责。如果您的服务位于已获认证的服务提供商的边界和证据之内,您就通过他们获得覆盖,就像他们的子处理方一样;如果您的服务只是与他们的服务集成,那么它就是一项独立的云服务,需要单独列名。

什么取代了 POA&M 和 SSP?

根据 2026 年规则,行动与里程碑计划(Plan of Action and Milestones)变为已接受弱点清单(Accepted Weaknesses list),系统安全计划(System Security Plan)变为附带安全决策记录(Security Decision Record)的认证包概览(Certification Package Overview),持续监控变为持续认证(Ongoing Certification),Word 和 Excel 模板则让位于 JSON 或 OSCAL。Rev 5 持有者必须在 2027 年 1 月 1 日之前采用新格式;20x 申请方自 2026 年 7 月 4 日起就已在使用这些格式。

主要来源

由 Venvera 合规团队撰写。适用范围、排除情形、类别、认证规则以及每一个日期,均引自 fedramp.gov 上发布的《2026 年综合规则》和 FedRAMP 通知;成本区间为业界估算,并已如此标注。核查于 2026 年 9 月。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章