Per anni un pacchetto di autorizzazione FedRAMP è stato soprattutto una cosa: tanti documenti. Piani di sicurezza del sistema composti da centinaia di pagine, descrizioni di controllo in modelli Word, inventari e risultati dei test in Excel. Ancora nel 2025, le autorizzazioni Rev5 funzionavano quasi interamente su questi modelli, anche se OSCAL esisteva già da tempo come alternativa leggibile dalla macchina.
Nel gennaio 2026, FedRAMP ha avviato il cambio di rotta con RFC-0024: i dati di autorizzazione devono essere presentati come dati strutturati e leggibili dalla macchina anziché come pile di documenti. Per le agenzie, ciò significa revisioni più rapide e pacchetti comparabili. Per i fornitori di servizi cloud, ciò significa una transizione che è molto meglio pianificare presto piuttosto che tardi.
La strada verso la regola finale è essa stessa una lezione di standardizzazione pubblica. La proposta originale fissava tagli netti già a partire dal 30 settembre 2026. Durante il periodo di commento, terminato l’11 marzo 2026, i fornitori hanno chiesto quasi universalmente più tempo per la preparazione.
FedRAMP ha risposto: l’esito provvisorio pubblicato a marzo 2026 ha spostato le scadenze. Tutto si è poi consolidato nella finale Norme uniche per il 2026 (CR26), pubblicate a fine giugno 2026, che organizzano i requisiti nelle classi di certificazione da A a D. Il messaggio è lo stesso: sta arrivando la leggibilità automatica – solo che il programma è diventato più realistico.
Ciò che conta è il programma definitivo di CR26; le precedenti bozze provvisorie con limiti di formato per classe vengono sostituite.
Importante per la pianificazione: chiunque abbia come obiettivo una nuova autorizzazione nel 2027 sta effettivamente lavorando con i nuovi formati nel 2026: la preparazione del pacchetto, le analisi delle lacune e i test iniziano ben prima della scadenza.
Le regole finali ancorano la leggibilità automatica nei documenti JSON che convalidano rispetto agli schemi FedRAMP pubblicati: FedRAMP non prescrive uno strumento di creazione specifico. In pratica, la strada passa attraverso OSCAL: lo standard NIST è il modello di dati aperti stabilito proprio per questo contenuto, FedRAMP lavora con la comunità OSCAL su modelli e risorse e l’ecosistema degli strumenti sta crescendo più rapidamente lì – il nostro post su Panorama degli strumenti OSCAL dà una panoramica.
Il modo in cui i modelli di documenti si incastrano tra loro – dal catalogo al profilo fino all'SSP e alla valutazione – è trattato nella nostra introduzione Cos'è l'OSCAL?
Dal nostro lavoro con dati di conformità strutturati, una sequenza semplice ha dato prova di sé. Funziona indipendentemente dal fatto che la destinazione sia FedRAMP o un altro programma con requisiti leggibili dalla macchina.
Questo è esattamente ciò per cui stiamo costruendo Secani: una piattaforma in cui i dati di autorizzazione sono strutturati fin dall'inizio - con fonti, approvazioni e cronologia. Se stai pianificando la transizione, parla con noi.
Secani collega gli ambiti, le prove, i compiti e gli agenti AI in uno spazio di lavoro condiviso.
OSCAL trasforma i documenti di compliance in dati strutturati: otto modelli di documenti, tre formati e un ecosistema che sta diventando lo standard per la regolamentazione.
OLIR fornisce contenuto e governance della mappatura. OSCAL fornisce la struttura leggibile dalla macchina per utilizzare tali mappature nell'analisi delle lacune, nel riutilizzo delle prove e nei flussi di lavoro con impatto sul cambiamento.
Ogni validatore OSCAL afferma di convalidare OSCAL. Abbiamo enumerato tutte le 348 occorrenze dei vincoli nelle fonti NIST, provandole o escludendole ciascuna, quindi abbiamo eseguito il confronto reale con la CLI Java.