Ein FedRAMP-Autorisierungspaket war jahrelang vor allem eines: sehr viel Dokument. System Security Plans mit Hunderten Seiten, Kontrollbeschreibungen in Word-Vorlagen, Inventare und Testergebnisse in Excel. Noch 2025 liefen Rev5-Autorisierungen praktisch vollständig über diese Vorlagen – obwohl OSCAL als maschinenlesbare Alternative längst existierte.
Im Januar 2026 hat FedRAMP mit RFC-0024 den Kurswechsel eingeleitet: Autorisierungsdaten sollen künftig als strukturierte, maschinenlesbare Daten eingereicht werden, nicht mehr als Dokumentstapel. Für Behörden bedeutet das schnellere Prüfungen und vergleichbare Pakete. Für Cloud-Anbieter bedeutet es eine Umstellung, die man besser früh plant als spät.
Der Weg zur finalen Regel ist selbst ein Lehrstück in öffentlicher Standardisierung. Der ursprüngliche Vorschlag sah harte Stichtage bereits zum 30. September 2026 vor. In der Kommentierungsphase, die am 11. März 2026 endete, baten Anbieter nahezu einhellig um mehr Vorbereitungszeit.
FedRAMP hat reagiert: Das im März 2026 veröffentlichte Zwischenergebnis verschob die Stichtage nach hinten. Final zusammengeführt wurde alles in den Consolidated Rules for 2026 (CR26), die Ende Juni 2026 erschienen sind und die Anforderungen in Zertifizierungsklassen von A bis D ordnen. Die Botschaft bleibt unverändert: Maschinenlesbarkeit kommt – nur der Fahrplan wurde realistischer.
Maßgeblich ist der finale CR26-Fahrplan; frühere Zwischenstände mit klassenweise gestaffelten Format-Stichtagen sind überholt.
Wichtig für die Planung: Wer eine Neuautorisierung für 2027 anstrebt, arbeitet faktisch schon 2026 mit den neuen Formaten – Paketvorbereitung, Gap-Analysen und Tests beginnen deutlich vor dem Stichtag.
Die finalen Regeln verankern Maschinenlesbarkeit über JSON-Dokumente, die gegen veröffentlichte FedRAMP-Schemas validieren – ein bestimmtes Autorenwerkzeug schreibt FedRAMP nicht vor. In der Praxis führt der Weg über OSCAL: Der NIST-Standard ist das etablierte, offene Datenmodell für genau diese Inhalte, FedRAMP arbeitet für Vorlagen und Ressourcen mit der OSCAL-Community zusammen, und das Tool-Ökosystem wächst dort am schnellsten – einen Überblick gibt unser Beitrag zu den OSCAL-Tools 2026.
Wie die Dokumentmodelle zusammenspielen – vom Katalog über das Profil bis zu SSP und Assessment – erklärt unsere Einführung Was ist OSCAL?
Aus unserer Arbeit mit strukturierten Compliance-Daten hat sich eine einfache Reihenfolge bewährt. Sie funktioniert unabhängig davon, ob das Ziel FedRAMP heißt oder ein anderes Programm mit maschinenlesbaren Anforderungen.
Genau dafür bauen wir Secani: eine Plattform, in der Autorisierungsdaten von Anfang an strukturiert entstehen – mit Quellen, Freigaben und Historie. Wenn Sie den Umstieg planen, sprechen Sie mit uns.
Secani verbindet Scopes, Nachweise, Aufgaben und KI-Agenten in einem gemeinsamen Arbeitskontext.
OSCAL macht aus Compliance-Dokumenten strukturierte Daten: acht Dokumentmodelle, drei Formate und ein Ökosystem, das gerade zum Standard für Regulierung wird.
OLIR liefert Mapping-Inhalte und Governance. OSCAL schafft die maschinenlesbare Struktur, um diese Mappings für Gap-Analysen, die Wiederverwendung von Nachweisen und Change-Impact-Workflows einzusetzen.
Jeder OSCAL-Validator behauptet, OSCAL zu validieren. Wir haben alle 348 Constraint-Occurrences der NIST-Quellen enumeriert, jede bewiesen oder begründet ausgeschlossen – und dann den Vergleich mit dem Java CLI wirklich ausgeführt.