Frameworks – FedRAMP: o que a plataforma cobre

Conformidade · Frameworks · atualizado em 31 ago 2026

O FedRAMP é o programa de autorização que serviços em nuvem precisam obter para serem usados por órgãos do governo federal dos Estados Unidos. Ele é, com folga, o item mais pesado deste catálogo.

Vamos começar pela informação mais útil, que raramente aparece em material sobre o assunto.

Este provavelmente não é o seu caminho

Para a grande maioria das empresas brasileiras, o FedRAMP não é uma opção realista, e é melhor saber isso antes de investir tempo.

As razões são estruturais, não de esforço:

Ele exige um patrocinador. Não é possível simplesmente decidir se autorizar. O processo depende de um órgão do governo americano interessado em usar o seu serviço, ou de um caminho alternativo com critérios próprios de entrada.

Ele exige avaliação independente credenciada. A avaliação é feita por organizações específicas, credenciadas para o programa, com custo elevado.

Ele tem exigências sobre onde e por quem o serviço é operado. Localização da infraestrutura e características de quem opera o ambiente entram na conta, e isso costuma ser o obstáculo definitivo para uma operação sediada fora dos Estados Unidos.

Ele não termina. A autorização exige monitoramento contínuo com reporte periódico ao órgão. É um compromisso permanente, não um projeto com fim.

Some tudo: prazo medido em anos, custo alto, e dependência de um cliente governamental disposto a patrociná-lo. Habilite este framework se houver uma oportunidade concreta o justificando. Se for curiosidade ou preparação especulativa, o NIST 800-53 entrega o aprendizado técnico sem o peso do programa.

Quando ele faz sentido

  • Existe um órgão federal americano com interesse real e disposição de patrocinar.
  • A empresa tem, ou vai constituir, operação e infraestrutura nos Estados Unidos.
  • Há orçamento e equipe dedicados, com horizonte de anos.
  • A receita potencial desse mercado justifica tudo isso.
Captura de telaFedRAMP na plataforma, com o progresso dos controles.

A relação com o NIST 800-53

Os requisitos do programa derivam do catálogo NIST 800-53, com conjuntos definidos conforme o nível de impacto do serviço: quanto mais sensível a informação tratada, mais controles se aplicam.

Isso tem uma consequência prática boa: o trabalho técnico não é perdido. Quem trabalha o 800-53 está construindo a mesma base. E na plataforma, habilitar os dois mostra a cobertura compartilhada.

Se você está em dúvida entre os dois, comece pelo 800-53. Ele é o conteúdo. O FedRAMP é o processo de autorização em cima dele.

O que o programa exige além dos controles

Aqui está o que diferencia o FedRAMP de atender uma norma. Além de implementar controles, o programa exige um conjunto documental extenso e padronizado, com destaque para:

  • Uma descrição detalhada de como cada controle é implementado no seu serviço.
  • Um plano formal de tratamento das lacunas encontradas, com prazos.
  • Relatórios periódicos de monitoramento contínuo.

O volume de escrita é, na experiência de quem passa pelo processo, comparável ao volume de trabalho técnico. Não é um detalhe administrativo.

O que é comprovado automaticamente e o que não é

Área Como é comprovada
Acesso, autenticação, criptografia, configuração Integrações
Registro de eventos e monitoramento Integrações
Gestão de vulnerabilidades Integrações, mais varredura periódica
Continuidade e recuperação Módulo de Continuidade
Resposta a incidentes Módulo de Incidentes
Gestão de risco Módulo de Riscos
Fornecedores e cadeia de suprimento Módulo de Fornecedores
Descrição de implementação de cada controle Documentos, trabalho manual extenso
Segurança física e ambiental Herdada do provedor autorizado
Monitoramento contínuo e reporte Evidência periódica

O monitoramento contínuo é justamente onde a plataforma mais ajuda, porque o programa exige demonstração recorrente, e não uma fotografia.

Herança do provedor

Um alívio importante: se o seu serviço roda sobre um provedor de nuvem já autorizado no programa, parte dos controles é herdada dele, especialmente segurança física, ambiental e de infraestrutura.

Na plataforma, o caminho é excluir esses controles do escopo com o motivo responsabilidade do provedor, e justificativa apontando a autorização dele. Fazer isso desde o começo torna o tamanho do trabalho compreensível.

Por onde começar

  1. Confirme que existe patrocínio real. Sem isso, não comece.
  2. Defina o nível de impacto do serviço com quem vai patrociná-lo.
  3. Contrate quem já passou pelo processo. Este não é um projeto para aprender fazendo.
  4. Documente a herança do provedor e exclua do escopo o que é dele.
  5. Conecte as integrações e trate a base técnica pelo 800-53.
  6. Planeje o esforço documental com a mesma seriedade do técnico.

O que costuma dar problema

  • Começar sem patrocinador. É o erro mais caro possível aqui.
  • Subestimar o volume documental. É metade do projeto.
  • Ignorar as exigências sobre operação e localização. Descobrir isso adiantado economiza muito.
  • Tratar como projeto com fim. A autorização exige manutenção contínua indefinidamente.

⚠️ Esta página descreve o propósito e a estrutura geral do programa em linguagem própria, para orientar o uso da plataforma. Ela não reproduz a documentação oficial e não substitui orientação especializada. Os requisitos vigentes, os caminhos de autorização, os níveis de impacto e as condições de elegibilidade devem ser confirmados nas publicações oficiais do programa e com uma organização avaliadora credenciada.

Este artigo foi útil?

Quer as próximas ferramentas quando saírem?

Publicamos diagnósticos, geradores e listas de referência como estes, sempre abertos e sem cadastro para usar. Se quiser receber os próximos e o que aprendemos montando cada um, deixe seu e-mail.