Przez lata pakiet autoryzacyjny FedRAMP to przede wszystkim jedno: dużo dokumentów. Plany bezpieczeństwa systemu obejmujące setki stron, opisy kontroli w szablonach Word, inwentarze i wyniki testów w Excelu. Jeszcze w 2025 r. autoryzacje w wersji 5 opierały się prawie wyłącznie na tych szablonach – mimo że OSCAL od dawna istniał jako alternatywa do odczytu maszynowego.
W styczniu 2026 r. FedRAMP zapoczątkował zmianę kursu w dokumencie RFC-0024: dane autoryzacyjne należy przesyłać w postaci ustrukturyzowanych danych do odczytu maszynowego, a nie w postaci stosów dokumentów. Dla agencji oznacza to szybsze recenzje i porównywalne pakiety. Dla dostawców usług w chmurze oznacza to przejście, które lepiej zaplanować wcześniej niż później.
Droga do ostatecznej zasady sama w sobie jest lekcją standaryzacji publicznej. W pierwotnej propozycji ustalono twarde granice już 30 września 2026 r. W okresie zgłaszania uwag, który zakończył się 11 marca 2026 r., dostawcy niemal zawsze prosili o dłuższy czas na przygotowanie.
FedRAMP odpowiedział: tymczasowy wynik opublikowany w marcu 2026 r. przesunął terminy. Następnie wszystko przełożyło się na finał Skonsolidowane zasady na rok 2026 (CR26), opublikowany pod koniec czerwca 2026 r., który porządkuje wymagania w klasy certyfikacji od A do D. Przesłanie pozostaje niezmienione: nadchodzi czytelność maszynowa – tylko harmonogram stał się bardziej realistyczny.
Liczy się ostateczny harmonogram CR26; wcześniejsze wersje robocze tymczasowe z ograniczeniami formatu dla poszczególnych klas zostają zastąpione.
Ważne dla planowania: każda osoba, która planuje uzyskać nowe zezwolenie w 2027 r., skutecznie pracuje z nowymi formatami w 2026 r. – przygotowanie pakietu, analiza luk i testowanie rozpoczynają się na długo przed datą końcową.
Ostateczne zasady zapewniają czytelność maszynową w dokumentach JSON, które sprawdzają poprawność opublikowanych schematów FedRAMP – FedRAMP nie zaleca konkretnego narzędzia do tworzenia. W praktyce droga prowadzi przez OSCAL: standard NIST to ustalony model otwartych danych dla dokładnie tej treści, FedRAMP współpracuje ze społecznością OSCAL nad szablonami i zasobami, a ekosystem narzędzi rozwija się tam najszybciej – nasz post na Krajobraz narzędzi OSCAL daje przegląd.
To, jak modele dokumentów do siebie pasują – od katalogu, przez profil, po SSP i ocenę – omówiliśmy we wstępie Co to jest OSCAL?
W naszej pracy z ustrukturyzowanymi danymi dotyczącymi zgodności sprawdziła się prosta sekwencja. Działa niezależnie od tego, czy celem jest FedRAMP, czy inny program z wymaganiami do odczytu maszynowego.
Właśnie po to budujemy Secani: platformę, na której dane autoryzacyjne są uporządkowane od samego początku – ze źródłami, zatwierdzeniami i historią. Jeśli planujesz przejście, porozmawiaj z nami.
Secani łączy w jednej wspólnej przestrzeni roboczej zakresy, dowody, zadania i agentów AI.
OSCAL przekształca dokumenty zgodności w ustrukturyzowane dane: osiem modeli dokumentów, trzy formaty i ekosystem, który staje się standardem dla regulacji.
OLIR zapewnia zawartość mapowania i zarządzanie. OSCAL zapewnia czytelną maszynowo strukturę do wykorzystania tych mapowań w analizie luk, ponownym wykorzystaniu dowodów i przepływach pracy mających wpływ na zmiany.
Każdy walidator OSCAL twierdzi, że waliduje OSCAL. Wyliczyliśmy wszystkie 348 wystąpień ograniczeń w źródłach NIST, udowodniliśmy lub wykluczyliśmy każde z nich, a następnie przeprowadziliśmy porównanie z interfejsem CLI Java w rzeczywistości.