Federal kurumların bulut servis kullanımında standart güvenlik değerlendirmesi sağlar.
FedRAMP, ABD federal kurumlarının kullandığı bulut hizmetleri için standartlaştırılmış güvenlik değerlendirme ve güvence programıdır. 2026’da 20x modeli geniş ölçekli kullanıma geçti; Class A, B ve C yolları açılırken Class D sonraki aşama için planlanıyor. Bu sayfa programı ISO 27001 gibi genel bir küresel sertifikayla karıştırmadan anlatır.

FedRAMP genel amaçlı “uluslararası güvenlik sertifikası” değildir. Programın merkezinde ABD federal kurumlarının bulut hizmeti kullanımı vardır. Bir ürünün federal kullanım senaryosunun kapsamda olup olmadığını ve uygun certification path’i FedRAMP kuralları ile ilgili federal müşteri bağlamında değerlendirmek gerekir.
Federal kurumların bulut servis kullanımında standart güvenlik değerlendirmesi sağlar.
Consolidated Rules for 2026 ile yeni certification sınıfları uygulanıyor.
A pipeline 3 Ağustos 2026, B ve C 31 Ağustos 2026 açılıyor/açıldı.
High seviyesine karşılık gelen Class D, sonraki 20x aşaması için planlanıyor.
Federal Risk and Authorization Management Program, ABD federal kurumlarının bulut hizmetlerini güvenli ve tekrar kullanılabilir bir güvence modeliyle değerlendirmesine yardımcı olur. IaaS, PaaS ve SaaS gibi cloud service offerings federal veriyi veya federal iş yüklerini desteklediğinde program gündeme gelebilir.
Temel değer, her kurumun sıfırdan tamamen ayrı bir güvenlik değerlendirmesi yaptırması yerine ortak güvence artefaktları ve Marketplace görünürlüğü üzerinden yeniden kullanılabilirlik sağlamaktır. Ancak kurumun kendi risk ve kullanım kararı devam eder.
FedRAMP’ın amacı federal kurumların kullandığı bulut hizmetleridir. Dolayısıyla yalnız ABD’de sunucu barındırmak veya Amerikan müşteriye satış yapmak tek başına FedRAMP gerektirmez. Asıl soru, ürünün federal bir kurum tarafından cloud service offering olarak kullanılacak olup olmadığıdır.
SaaS, PaaS, IaaS ve yönetilen cloud çözümleri federal pazara girmek istiyorsa program stratejik hale gelebilir. Sadece ticari B2B pazarına hizmet veren ve federal kullanım hedeflemeyen bir ürün için SOC 2 veya ISO 27001 daha ilgili müşteri talepleri olabilir.
FedRAMP 20x, geleneksel belge ağırlıklı compliance yaklaşımını daha çok güvenlik sonucu, sürekli kanıt ve otomasyon odaklı assurance modeline dönüştürmek için geliştirildi. FedRAMP Haziran 2026’da Consolidated Rules for 2026’yı yayımlayarak 20x gereksinimlerini tek bir stabil kurallar setinde topladı.
Resmî takvime göre Marketplace girişleri Temmuz 2026’da açıldı, Class A pipeline 3 Ağustos 2026’da başladı; Class B ve C pipeline’ları 31 Ağustos 2026’da açılıyor. Consolidated Rules 1 Ocak 2027’de paydaşlar için zorunlu hale gelecek ve yeni Rev5 certification başvurularının kabulü 11 Haziran 2027’de sona erecek.
20x sınıfları hizmetin federal kullanım şekli ve beklenen güvence seviyesine göre farklı yollar tanımlar. Class A olgun ticari güvenlik/compliance programı olan ve federal Marketplace’e giriş yapmak isteyen cloud hizmetleri için başlangıç niteliğinde bir yoldur.
Class B daha küçük ölçekli veya hafif kullanım hizmetlerine; Class C kurum genelinde veya önemli federal işlerde kullanılabilecek yaygın enterprise hizmetlere yöneliktir. Class D, eski High bağlamına yakın daha yüksek güvence senaryoları için sonraki fazda geliştirilmektedir.
| Sınıf | 2026 durumu | Genel kullanım yönü |
|---|---|---|
| Class A | Mevcut / pipeline açık | Olgun ticari ürün için federal pazara giriş |
| Class B | 31 Ağustos 2026 pipeline | Küçük ölçekli/hafif federal kullanım |
| Class C | 31 Ağustos 2026 pipeline | Enterprise veya önemli federal kullanım |
| Class D | Phase 4 / gelecekte | Daha yüksek güvence / High yönü |
2026 geçişinde FedRAMP, assessment/certification kapsamlarını Class A-D etiketleriyle yeniden konumlandırıyor. Resmî açıklamalarda Class B eski Low/Li-SaaS yaklaşımıyla, Class C Moderate ile, Class D High ile ilişkilendirilen geçiş mantığını taşır; Class A ise yeni bir giriş sınıfıdır.
Bu yüzden 2026’da “FedRAMP Moderate almak istiyorum” araması hâlâ yaygın olsa da yeni proje planında 20x sınıf yapısı ve güncel transition kuralları incelenmelidir. Eski ve yeni terimleri karıştırmadan tarihi bağlam vermek gerekir.
FedRAMP Marketplace, cloud service offerings ve program durumları için resmî katalog rolü görür. Federal alıcılar bir ürünün programdaki durumunu ve mevcut güvence bilgisini burada kontrol edebilir.
Marketplace kaydı yalnız pazarlama rozeti değildir; certification package ve sürekli bakım yükümlülükleriyle ilişkilidir. 20x modelinde paketlerin durağan klasörlerden ziyade sürekli güncellenen veriler ve kanıtlar olarak ele alınması hedeflenir.
FedRAMP’ı “yalnız ABD’de kurulmuş şirketler başvurabilir” şeklinde tek cümleyle genellemek doğru değildir. Programın asıl uygunluk ekseni federal kullanım senaryosu, cloud service offering ve güncel program kurallarıdır. Kurumsal yapı, veri konumu, personel, sözleşme ve federal gereksinimler ayrıca kısıtlar doğurabilir.
Türkiye merkezli bir SaaS şirketi federal pazarı gerçekten hedefliyorsa önce FedRAMP’ın güncel scope/eligibility ve certification-path materyallerini incelemeli, federal müşteri/use case stratejisini netleştirmeli ve gerektiğinde ABD federal procurement uzmanlarından hukuki/ticari danışmanlık almalıdır.
FedRAMP 20x, otomasyon ve sürekli kanıt üretimini güçlendiren bir yön izliyor. Cloud mimarisi, asset envanteri, kimlik ve erişim, vulnerability management, logging, incident response, supply-chain bağımlılıkları, configuration management ve sürekli izleme gibi alanların API/otomasyon dostu biçimde yönetilmesi önem kazanıyor.
Olgun SOC 2 Type II veya benzer ticari güvenlik programları özellikle Class A başlangıcında faydalı bir temel olabilir; ancak bunlar FedRAMP certification yerine geçmez. Federal kullanım için ek gereksinimler ve FedRAMP’a özgü kanıtlar ayrıca gerekir.
Önce ürünün federal pazarda gerçekten kullanılabilir bir cloud service offering olup olmadığı ve hedef Class belirlenir. Mevcut güvenlik/compliance olgunluğu ölçülür; FedRAMP 20x Consolidated Rules, submission requirements ve sürekli reporting beklentileriyle gap analizi yapılır.
Federal müşteri stratejisi ile teknik compliance çalışmasını birbirinden koparmamak gerekir. Ürün Marketplace’e girdiğinde satış otomatik oluşmaz; procurement, contract, agency mission fit, support modeli ve fiyatlandırma ayrıca yönetilir.
Maliyet yalnız bağımsız assessment ücretinden oluşmaz. Mühendislik, compliance, güvenlik operasyonu, sürekli izleme, dokümantasyon/kanıt otomasyonu, cloud mimarisi, personel ve satış/procurement eforu toplam yatırımın parçasıdır.
20x programının hedeflerinden biri süreci daha ölçeklenebilir ve kanıt odaklı hale getirmek olsa da federal pazar için güvenlik ve operasyon olgunluğu hâlâ ciddi yatırım gerektirir. Sabit bir “FedRAMP fiyatı” vermek bu yüzden yanıltıcıdır.
FedRAMP ABD federal cloud kullanımı için programdır. SOC 2 B2B müşterilere hizmet kontrolleri hakkında rapor, ISO 27001 uluslararası bilgi güvenliği yönetim sistemi sertifikası, PCI DSS ödeme kartı veri güvenliği standardıdır. Bir federal SaaS sağlayıcısı bunların birden fazlasına aynı anda sahip olabilir.
| Çerçeve | Ana pazar/amaç | Çıktı |
|---|---|---|
| FedRAMP 20x | ABD federal cloud | Federal certification / Marketplace durumu |
| SOC 2 Type 2 | B2B hizmet güvencesi | Attestation raporu |
| ISO 27001 | Global bilgi güvenliği yönetimi | ISMS sertifikası |
| PCI DSS | Ödeme kartı güvenliği | Uyum doğrulaması |
| CREST | Siber güvenlik hizmet kalitesi | Provider/service accreditation |
Hayır. FedRAMP, ABD federal kurumlarının cloud kullanımına yönelik özel bir güvence ve certification programıdır.
Evet. 2026’da Consolidated Rules yayımlandı; Class A pipeline 3 Ağustos, Class B/C pipeline’ları 31 Ağustos 2026 tarihleriyle devreye alınıyor.
Geçişte yeni Class yapısı kullanılmaktadır; Class C eski Moderate bağlamının devamı olarak konumlandırılır. Güncel 20x kuralları esas alınmalıdır.
2026 Ağustos itibarıyla Class D sonraki Phase 4 çalışmasıdır; Class A, B ve C mevcuttur.
Konuyu yalnız şirket ülkesiyle açıklamak doğru değildir. Federal kullanım senaryosu, program uygunluğu, operasyonel ve sözleşmesel gereksinimler birlikte değerlendirilmelidir.
Hayır. SOC 2 olgunluk kanıtı sağlayabilir ancak FedRAMP’ın kendine özgü certification gereksinimlerini karşılamaz.
Belgelendirme veya bağımsız denetim hizmeti sunduğumuzu iddia etmiyoruz. Sunucu, hosting, erişim, loglama, yedekleme ve temel güvenlik kontrollerinizin teknik hazırlık tarafında yardımcı olabiliriz.