Durante años, un paquete de autorización de FedRAMP consistía sobre todo en una cosa: muchos documentos. Planes de seguridad del sistema que abarcan cientos de páginas, descripciones de control en plantillas de Word, inventarios y resultados de pruebas en Excel. Todavía en 2025, las autorizaciones Rev5 se ejecutaban casi en su totalidad en estas plantillas, a pesar de que OSCAL existía desde hacía mucho tiempo como la alternativa legible por máquina.
En enero de 2026, FedRAMP inició el cambio de rumbo con RFC-0024: los datos de autorización deben enviarse como datos estructurados y legibles por máquina en lugar de pilas de documentos. Para las agencias, esto significa revisiones más rápidas y paquetes comparables. Para los proveedores de servicios en la nube, significa una transición que es mucho mejor planificar temprano que tarde.
El camino hacia la norma final es en sí mismo una lección de estandarización pública. La propuesta original establecía límites estrictos a partir del 30 de septiembre de 2026. Durante el período de comentarios, que cerró el 11 de marzo de 2026, los proveedores casi universalmente pidieron más tiempo de preparación.
FedRAMP respondió: el resultado provisional publicado en marzo de 2026 postergó los plazos. Luego todo se consolidó en la final. Reglas consolidadas para 2026 (CR26), publicado a finales de junio de 2026, que organiza los requisitos en clases de certificación A a D. El mensaje no ha cambiado: la legibilidad por máquina está llegando, sólo que el cronograma se volvió más realista.
Lo que cuenta es el calendario final de CR26; Se reemplazan los borradores provisionales anteriores con límites de formato por clase.
Importante para la planificación: cualquiera que tenga como objetivo una nueva autorización en 2027 está trabajando efectivamente con los nuevos formatos en 2026: la preparación de paquetes, los análisis de brechas y las pruebas comienzan mucho antes de la fecha límite.
Las reglas finales anclan la legibilidad mecánica en documentos JSON que se validan con esquemas FedRAMP publicados; FedRAMP no prescribe una herramienta de creación específica. En la práctica, el camino pasa por OSCAL: el estándar NIST es el modelo de datos abiertos establecido exactamente para este contenido, FedRAMP trabaja con la comunidad OSCAL en plantillas y recursos, y el ecosistema de herramientas está creciendo más rápidamente allí: nuestra publicación sobre el Panorama de herramientas OSCAL da una visión general.
En nuestra introducción se explica cómo encajan los modelos de documentos (desde el catálogo hasta el perfil, pasando por el SSP y la evaluación). ¿Qué es OSCAL?
De nuestro trabajo con datos de cumplimiento estructurados ha quedado demostrada una secuencia sencilla. Funciona independientemente de si el objetivo es FedRAMP u otro programa con requisitos legibles por máquina.
Esto es exactamente para lo que estamos construyendo Secani: una plataforma donde los datos de autorización están estructurados desde el principio, con fuentes, aprobaciones e historial. Si está planeando la transición, habla con nosotros.
Secani conecta Scopes, evidencias, tareas y agentes de IA en un espacio de trabajo compartido.
OSCAL convierte los documentos de cumplimiento en datos estructurados: ocho modelos de documentos, tres formatos y un ecosistema que se está convirtiendo en el estándar de regulación.
OLIR proporciona contenido cartográfico y gobernanza. OSCAL proporciona la estructura legible por máquina para utilizar esas asignaciones en el análisis de brechas, la reutilización de evidencia y los flujos de trabajo de impacto de cambios.
Cada validador de OSCAL pretende validar OSCAL. Enumeramos las 348 apariciones de restricciones en las fuentes del NIST, probamos o excluimos cada una y luego realizamos la comparación con la CLI de Java de verdad.