Standardisierte Sicherheitsbewertung für Bundesnutzung.
FedRAMP ist das US-Bundesprogramm für standardisierte Sicherheitsbewertung und Assurance von Cloud-Diensten, die von Bundesbehörden genutzt werden. 2026 ging FedRAMP 20x in die breite Einführung; Class A, B und C werden verfügbar, Class D folgt später.

FedRAMP ist kein allgemeines internationales Sicherheitszertifikat. Im Mittelpunkt stehen Cloud-Dienste für US-Bundesbehörden; Anwendbarkeit und Certification Path hängen vom Federal Use Case und den aktuellen FedRAMP-Regeln ab.
Standardisierte Sicherheitsbewertung für Bundesnutzung.
Consolidated Rules 2026 formalisieren das neue Modell.
A seit 3. August; B/C ab 31. August 2026.
Spätere Phase für höhere Assurance.
FedRAMP unterstützt US-Bundesbehörden bei der standardisierten und wiederverwendbaren Sicherheitsbewertung von Cloud-Diensten wie IaaS, PaaS und SaaS.
Behörden behalten ihre eigene Risiko- und Nutzungsentscheidung, können aber gemeinsame Assurance-Artefakte wiederverwenden.
Relevant sind Cloud-Dienste für Bundesbehörden. US-Server oder kommerzielle US-Kunden allein erzeugen nicht automatisch eine FedRAMP-Pflicht.
Für reine B2B-Anbieter ohne Federal-Ziel können SOC 2 oder ISO 27001 kurzfristig relevanter sein.
20x verschiebt Assurance in Richtung Security Outcomes, kontinuierlicher Evidence und Automatisierung. Im Juni 2026 wurden die Consolidated Rules for 2026 veröffentlicht.
Class A startete am 3. August, Class B/C am 31. August 2026. Die Regeln werden am 1. Januar 2027 verpflichtend; neue Rev5-Anträge enden am 11. Juni 2027.
Class A ist ein Einstieg für reife kommerzielle Cloud-Produkte. Class B adressiert leichtere Bundesnutzung, Class C Enterprise- oder wichtige Behördennutzung.
Class D ist für eine spätere Phase und höhere Assurance vorgesehen.
| Klasse | Status 2026 | Ausrichtung |
|---|---|---|
| Class A | Verfügbar | Reifes kommerzielles Produkt |
| Class B | Pipeline 31.08.2026 | Kleinere/leichte Nutzung |
| Class C | Pipeline 31.08.2026 | Enterprise/wichtige Nutzung |
| Class D | Zukünftige Phase | Höhere Assurance |
FedRAMP wechselt zu Class-Bezeichnungen. Class B knüpft an Low/Li-SaaS, Class C an Moderate und Class D an High an; Class A ist neu.
Aktuelle Projekte sollten die 20x-Terminologie und Übergangsregeln verwenden.
Der Marketplace ist der offizielle Katalog für Cloud-Angebote und Programmstatus. Bundesstellen nutzen ihn zur Orientierung über den Assurance-Status.
20x entwickelt Certification Packages stärker zu kontinuierlich gepflegten Daten und Nachweisen.
Die Antwort lässt sich nicht allein über den Gründungsstaat bestimmen. Federal Use Case, Cloud Offering, aktuelle Programmregeln, Verträge, Datenstandorte und Betriebsanforderungen sind relevant.
Ein türkischer SaaS-Anbieter mit echtem US-Federal-Ziel sollte Scope und Certification Path anhand offizieller Materialien prüfen und bei Bedarf Federal-Procurement-Beratung einbeziehen.
Automatisierung und kontinuierliche Evidence werden wichtiger. Architektur, Asset Inventory, IAM, Vulnerability Management, Logging, Incident Response, Supply Chain, Configuration Management und Continuous Monitoring müssen reif betrieben werden.
SOC 2 Type II kann eine gute Basis sein, ersetzt FedRAMP aber nicht.
Federal Use Case bestätigen, Cloud Offering abgrenzen, Zielklasse bestimmen und vorhandene Nachweise gegen Consolidated Rules mappen.
Compliance und Federal Go-to-Market sollten parallel geplant werden.
Kosten entstehen durch Engineering, Compliance, Security Operations, Monitoring, Evidence-Automatisierung, Cloud-Architektur, Personal, Assessment und Federal Sales.
20x soll skalierbarer werden, verlangt aber weiterhin hohe operative Reife.
FedRAMP ist auf US-Federal-Cloud ausgerichtet. SOC 2 liefert Service-Control-Assurance, ISO 27001 ein ISMS-Zertifikat und PCI DSS schützt Zahlungskontodaten.
| Rahmenwerk | Markt/Zweck | Ergebnis |
|---|---|---|
| FedRAMP 20x | US Federal Cloud | Certification/Marketplace |
| SOC 2 Type 2 | B2B Assurance | Attestierungsbericht |
| ISO 27001 | Globales Security Management | ISMS-Zertifikat |
| PCI DSS | Payment Security | Compliance-Validierung |
| CREST | Security-Servicequalität | Provider-Akkreditierung |
Nein. Es ist ein spezielles US-Federal-Cloud-Programm.
Ja. 2026 wurden Regeln veröffentlicht und Class-A/B/C-Pipelines geöffnet.
Class C entspricht im Übergang dem bisherigen Moderate-Kontext.
Im August 2026 ist Class D für eine spätere Phase vorgesehen.
Nicht nur das Land entscheidet; Use Case, Programmberechtigung, Verträge und Betriebsanforderungen sind gemeinsam zu prüfen.
Nein. Es kann Reife zeigen, ersetzt aber FedRAMP-Anforderungen nicht.
Wir behaupten nicht, Zertifizierungsstelle oder unabhängiger Prüfer zu sein. Wir können bei der technischen Vorbereitung von Servern, Hosting, Zugriffen, Logging, Backups und Basisschutzmaßnahmen unterstützen.