Pendant des années, un package d’autorisation FedRAMP était avant tout une chose : beaucoup de documents. Plans de sécurité du système s'étendant sur des centaines de pages, descriptions de contrôle dans des modèles Word, inventaires et résultats de tests dans Excel. Jusqu’en 2025, les autorisations Rev5 fonctionnaient presque entièrement sur ces modèles – même si OSCAL existait depuis longtemps comme alternative lisible par machine.
En janvier 2026, FedRAMP a initié un changement de cap avec la RFC-0024 : les données d'autorisation doivent être soumises sous forme de données structurées et lisibles par machine au lieu de piles de documents. Pour les agences, cela signifie des évaluations plus rapides et des forfaits comparables. Pour les fournisseurs de services cloud, cela signifie une transition qu’il vaut bien mieux planifier tôt que tard.
Le chemin vers la règle finale est en soi une leçon de normalisation publique. La proposition initiale fixait des limites strictes dès le 30 septembre 2026. Au cours de la période de commentaires, qui s'est terminée le 11 mars 2026, les prestataires ont presque universellement demandé plus de temps de préparation.
FedRAMP a répondu : le résultat intermédiaire publié en mars 2026 a repoussé les délais. Tout a ensuite été consolidé dans la finale Règles consolidées pour 2026 (CR26), publié fin juin 2026, qui organise les exigences en classes de certification A à D. Le message reste inchangé : la lisibilité automatique arrive – seul le calendrier est devenu plus réaliste.
Ce qui compte, c'est le calendrier final du CR26 ; les versions provisoires antérieures avec des seuils de format par classe sont remplacées.
Important pour la planification : quiconque vise une nouvelle autorisation en 2027 travaille effectivement avec les nouveaux formats en 2026 – la préparation des colis, les analyses des lacunes et les tests commencent bien avant la date limite.
Les règles finales garantissent la lisibilité automatique dans les documents JSON qui sont validés par rapport aux schémas FedRAMP publiés – FedRAMP ne prescrit pas d'outil de création spécifique. En pratique, la route passe par OSCAL : la norme NIST est le modèle de données ouvert établi pour exactement ce contenu, FedRAMP travaille avec la communauté OSCAL sur des modèles et des ressources, et l'écosystème d'outils y connaît la croissance la plus rapide - notre article sur le Paysage des outils OSCAL donne un aperçu.
La façon dont les modèles de documents s'articulent – du catalogue au profil en passant par le SSP et l'évaluation – est abordée dans notre introduction. Qu’est-ce qu’OSCAL ?
Grâce à notre travail avec des données de conformité structurées, une séquence simple a fait ses preuves. Il fonctionne indépendamment du fait que la cible soit FedRAMP ou un autre programme avec des exigences lisibles par machine.
C'est exactement pour cela que nous construisons Secani : une plateforme où les données d'autorisation sont structurées dès le départ – avec les sources, les approbations et l'historique. Si vous planifiez la transition, parlez-nous.
Secani réunit Scopes, preuves, tâches et agents d’IA dans un espace de travail partagé.
OSCAL transforme les documents de conformité en données structurées : huit modèles de documents, trois formats et un écosystème qui devient la norme en matière de réglementation.
OLIR fournit du contenu cartographique et de la gouvernance. OSCAL fournit la structure lisible par machine pour utiliser ces mappages dans l'analyse des lacunes, la réutilisation des preuves et les flux de travail sur l'impact des changements.
Chaque validateur OSCAL prétend valider OSCAL. Nous avons énuméré les 348 occurrences de contraintes dans les sources du NIST, prouvé ou exclu chacune d'elles, puis effectué la comparaison avec la CLI Java pour de vrai.