Frameworks – FedRAMP: o que a plataforma cobre
O FedRAMP é o programa de autorização que serviços em nuvem precisam obter para serem usados por órgãos do governo federal dos Estados Unidos. Ele é, com folga, o item mais pesado deste catálogo.
Vamos começar pela informação mais útil, que raramente aparece em material sobre o assunto.
Este provavelmente não é o seu caminho
Para a grande maioria das empresas brasileiras, o FedRAMP não é uma opção realista, e é melhor saber isso antes de investir tempo.
As razões são estruturais, não de esforço:
Ele exige um patrocinador. Não é possível simplesmente decidir se autorizar. O processo depende de um órgão do governo americano interessado em usar o seu serviço, ou de um caminho alternativo com critérios próprios de entrada.
Ele exige avaliação independente credenciada. A avaliação é feita por organizações específicas, credenciadas para o programa, com custo elevado.
Ele tem exigências sobre onde e por quem o serviço é operado. Localização da infraestrutura e características de quem opera o ambiente entram na conta, e isso costuma ser o obstáculo definitivo para uma operação sediada fora dos Estados Unidos.
Ele não termina. A autorização exige monitoramento contínuo com reporte periódico ao órgão. É um compromisso permanente, não um projeto com fim.
Some tudo: prazo medido em anos, custo alto, e dependência de um cliente governamental disposto a patrociná-lo. Habilite este framework se houver uma oportunidade concreta o justificando. Se for curiosidade ou preparação especulativa, o NIST 800-53 entrega o aprendizado técnico sem o peso do programa.
Quando ele faz sentido
- Existe um órgão federal americano com interesse real e disposição de patrocinar.
- A empresa tem, ou vai constituir, operação e infraestrutura nos Estados Unidos.
- Há orçamento e equipe dedicados, com horizonte de anos.
- A receita potencial desse mercado justifica tudo isso.
A relação com o NIST 800-53
Os requisitos do programa derivam do catálogo NIST 800-53, com conjuntos definidos conforme o nível de impacto do serviço: quanto mais sensível a informação tratada, mais controles se aplicam.
Isso tem uma consequência prática boa: o trabalho técnico não é perdido. Quem trabalha o 800-53 está construindo a mesma base. E na plataforma, habilitar os dois mostra a cobertura compartilhada.
Se você está em dúvida entre os dois, comece pelo 800-53. Ele é o conteúdo. O FedRAMP é o processo de autorização em cima dele.
O que o programa exige além dos controles
Aqui está o que diferencia o FedRAMP de atender uma norma. Além de implementar controles, o programa exige um conjunto documental extenso e padronizado, com destaque para:
- Uma descrição detalhada de como cada controle é implementado no seu serviço.
- Um plano formal de tratamento das lacunas encontradas, com prazos.
- Relatórios periódicos de monitoramento contínuo.
O volume de escrita é, na experiência de quem passa pelo processo, comparável ao volume de trabalho técnico. Não é um detalhe administrativo.
O que é comprovado automaticamente e o que não é
| Área | Como é comprovada |
|---|---|
| Acesso, autenticação, criptografia, configuração | Integrações |
| Registro de eventos e monitoramento | Integrações |
| Gestão de vulnerabilidades | Integrações, mais varredura periódica |
| Continuidade e recuperação | Módulo de Continuidade |
| Resposta a incidentes | Módulo de Incidentes |
| Gestão de risco | Módulo de Riscos |
| Fornecedores e cadeia de suprimento | Módulo de Fornecedores |
| Descrição de implementação de cada controle | Documentos, trabalho manual extenso |
| Segurança física e ambiental | Herdada do provedor autorizado |
| Monitoramento contínuo e reporte | Evidência periódica |
O monitoramento contínuo é justamente onde a plataforma mais ajuda, porque o programa exige demonstração recorrente, e não uma fotografia.
Herança do provedor
Um alívio importante: se o seu serviço roda sobre um provedor de nuvem já autorizado no programa, parte dos controles é herdada dele, especialmente segurança física, ambiental e de infraestrutura.
Na plataforma, o caminho é excluir esses controles do escopo com o motivo responsabilidade do provedor, e justificativa apontando a autorização dele. Fazer isso desde o começo torna o tamanho do trabalho compreensível.
Por onde começar
- Confirme que existe patrocínio real. Sem isso, não comece.
- Defina o nível de impacto do serviço com quem vai patrociná-lo.
- Contrate quem já passou pelo processo. Este não é um projeto para aprender fazendo.
- Documente a herança do provedor e exclua do escopo o que é dele.
- Conecte as integrações e trate a base técnica pelo 800-53.
- Planeje o esforço documental com a mesma seriedade do técnico.
O que costuma dar problema
- Começar sem patrocinador. É o erro mais caro possível aqui.
- Subestimar o volume documental. É metade do projeto.
- Ignorar as exigências sobre operação e localização. Descobrir isso adiantado economiza muito.
- Tratar como projeto com fim. A autorização exige manutenção contínua indefinidamente.
⚠️ Esta página descreve o propósito e a estrutura geral do programa em linguagem própria, para orientar o uso da plataforma. Ela não reproduz a documentação oficial e não substitui orientação especializada. Os requisitos vigentes, os caminhos de autorização, os níveis de impacto e as condições de elegibilidade devem ser confirmados nas publicações oficiais do programa e com uma organização avaliadora credenciada.
Este artigo foi útil?
