Arama Yap Mesaj Gönder
Biz Sizi Arayalım
+90
X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Almanya (German)Almanya (German) Worldwide (English)Worldwide (English)
X

Lütfen Para Birimi Seçiniz

Türk Lirası $ US Dollar Euro
X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Almanya (German)Almanya (German) Worldwide (English)Worldwide (English)
X

Lütfen Para Birimi Seçiniz

Türk Lirası $ US Dollar Euro

Bize Ulaşın

Konum Halkalı merkez mahallesi fatih cd ozgur apt no 46 , Küçükçekmece , İstanbul , 34303 , TR
FEDRAMP 20x · US FEDERAL CLOUD

FedRAMP Nedir? 2026 FedRAMP 20x Class A, B, C ve Federal Bulut Rehberi

FedRAMP, ABD federal kurumlarının kullandığı bulut hizmetleri için standartlaştırılmış güvenlik değerlendirme ve güvence programıdır. 2026’da 20x modeli geniş ölçekli kullanıma geçti; Class A, B ve C yolları açılırken Class D sonraki aşama için planlanıyor. Bu sayfa programı ISO 27001 gibi genel bir küresel sertifikayla karıştırmadan anlatır.

FedRAMP resmi 20x CSP Playbook ve 2026 federal bulut güvenlik programı görünümü
Resmî kaynak görünümü · Kaynağı aç
Önemli ayrım

FedRAMP genel amaçlı “uluslararası güvenlik sertifikası” değildir. Programın merkezinde ABD federal kurumlarının bulut hizmeti kullanımı vardır. Bir ürünün federal kullanım senaryosunun kapsamda olup olmadığını ve uygun certification path’i FedRAMP kuralları ile ilgili federal müşteri bağlamında değerlendirmek gerekir.

TürABD federal cloud güvence programı

Federal kurumların bulut servis kullanımında standart güvenlik değerlendirmesi sağlar.

2026 modelFedRAMP 20x

Consolidated Rules for 2026 ile yeni certification sınıfları uygulanıyor.

Açık sınıflarClass A, B ve C

A pipeline 3 Ağustos 2026, B ve C 31 Ağustos 2026 açılıyor/açıldı.

GelecekClass D

High seviyesine karşılık gelen Class D, sonraki 20x aşaması için planlanıyor.

İçindekiler

  1. FedRAMP tam olarak nedir?
  2. Hangi sistemler ve şirketler için FedRAMP anlamlıdır?
  3. FedRAMP 20x nedir ve 2026’da ne değişti?
  4. Class A, Class B, Class C ve Class D farkı nedir?
  5. FedRAMP Low, Moderate, High isimleri ne oldu?
  6. FedRAMP Marketplace nedir?
  7. Türkiye’deki veya ABD dışındaki bir şirket FedRAMP yapabilir mi?
  8. Teknik olarak neye hazırlanmak gerekir?
  9. FedRAMP’a girmek isteyen SaaS şirketi nereden başlamalı?
  10. FedRAMP neden pahalı ve uzun olabilir?
  11. FedRAMP ile SOC 2, ISO 27001 ve PCI DSS arasındaki fark
01

FedRAMP tam olarak nedir?

Federal Risk and Authorization Management Program, ABD federal kurumlarının bulut hizmetlerini güvenli ve tekrar kullanılabilir bir güvence modeliyle değerlendirmesine yardımcı olur. IaaS, PaaS ve SaaS gibi cloud service offerings federal veriyi veya federal iş yüklerini desteklediğinde program gündeme gelebilir.

Temel değer, her kurumun sıfırdan tamamen ayrı bir güvenlik değerlendirmesi yaptırması yerine ortak güvence artefaktları ve Marketplace görünürlüğü üzerinden yeniden kullanılabilirlik sağlamaktır. Ancak kurumun kendi risk ve kullanım kararı devam eder.

02

Hangi sistemler ve şirketler için FedRAMP anlamlıdır?

FedRAMP’ın amacı federal kurumların kullandığı bulut hizmetleridir. Dolayısıyla yalnız ABD’de sunucu barındırmak veya Amerikan müşteriye satış yapmak tek başına FedRAMP gerektirmez. Asıl soru, ürünün federal bir kurum tarafından cloud service offering olarak kullanılacak olup olmadığıdır.

SaaS, PaaS, IaaS ve yönetilen cloud çözümleri federal pazara girmek istiyorsa program stratejik hale gelebilir. Sadece ticari B2B pazarına hizmet veren ve federal kullanım hedeflemeyen bir ürün için SOC 2 veya ISO 27001 daha ilgili müşteri talepleri olabilir.

03

FedRAMP 20x nedir ve 2026’da ne değişti?

FedRAMP 20x, geleneksel belge ağırlıklı compliance yaklaşımını daha çok güvenlik sonucu, sürekli kanıt ve otomasyon odaklı assurance modeline dönüştürmek için geliştirildi. FedRAMP Haziran 2026’da Consolidated Rules for 2026’yı yayımlayarak 20x gereksinimlerini tek bir stabil kurallar setinde topladı.

Resmî takvime göre Marketplace girişleri Temmuz 2026’da açıldı, Class A pipeline 3 Ağustos 2026’da başladı; Class B ve C pipeline’ları 31 Ağustos 2026’da açılıyor. Consolidated Rules 1 Ocak 2027’de paydaşlar için zorunlu hale gelecek ve yeni Rev5 certification başvurularının kabulü 11 Haziran 2027’de sona erecek.

04

Class A, Class B, Class C ve Class D farkı nedir?

20x sınıfları hizmetin federal kullanım şekli ve beklenen güvence seviyesine göre farklı yollar tanımlar. Class A olgun ticari güvenlik/compliance programı olan ve federal Marketplace’e giriş yapmak isteyen cloud hizmetleri için başlangıç niteliğinde bir yoldur.

Class B daha küçük ölçekli veya hafif kullanım hizmetlerine; Class C kurum genelinde veya önemli federal işlerde kullanılabilecek yaygın enterprise hizmetlere yöneliktir. Class D, eski High bağlamına yakın daha yüksek güvence senaryoları için sonraki fazda geliştirilmektedir.

Sınıf2026 durumuGenel kullanım yönü
Class AMevcut / pipeline açıkOlgun ticari ürün için federal pazara giriş
Class B31 Ağustos 2026 pipelineKüçük ölçekli/hafif federal kullanım
Class C31 Ağustos 2026 pipelineEnterprise veya önemli federal kullanım
Class DPhase 4 / gelecekteDaha yüksek güvence / High yönü
05

FedRAMP Low, Moderate, High isimleri ne oldu?

2026 geçişinde FedRAMP, assessment/certification kapsamlarını Class A-D etiketleriyle yeniden konumlandırıyor. Resmî açıklamalarda Class B eski Low/Li-SaaS yaklaşımıyla, Class C Moderate ile, Class D High ile ilişkilendirilen geçiş mantığını taşır; Class A ise yeni bir giriş sınıfıdır.

Bu yüzden 2026’da “FedRAMP Moderate almak istiyorum” araması hâlâ yaygın olsa da yeni proje planında 20x sınıf yapısı ve güncel transition kuralları incelenmelidir. Eski ve yeni terimleri karıştırmadan tarihi bağlam vermek gerekir.

06

FedRAMP Marketplace nedir?

FedRAMP Marketplace, cloud service offerings ve program durumları için resmî katalog rolü görür. Federal alıcılar bir ürünün programdaki durumunu ve mevcut güvence bilgisini burada kontrol edebilir.

Marketplace kaydı yalnız pazarlama rozeti değildir; certification package ve sürekli bakım yükümlülükleriyle ilişkilidir. 20x modelinde paketlerin durağan klasörlerden ziyade sürekli güncellenen veriler ve kanıtlar olarak ele alınması hedeflenir.

07

Türkiye’deki veya ABD dışındaki bir şirket FedRAMP yapabilir mi?

FedRAMP’ı “yalnız ABD’de kurulmuş şirketler başvurabilir” şeklinde tek cümleyle genellemek doğru değildir. Programın asıl uygunluk ekseni federal kullanım senaryosu, cloud service offering ve güncel program kurallarıdır. Kurumsal yapı, veri konumu, personel, sözleşme ve federal gereksinimler ayrıca kısıtlar doğurabilir.

Türkiye merkezli bir SaaS şirketi federal pazarı gerçekten hedefliyorsa önce FedRAMP’ın güncel scope/eligibility ve certification-path materyallerini incelemeli, federal müşteri/use case stratejisini netleştirmeli ve gerektiğinde ABD federal procurement uzmanlarından hukuki/ticari danışmanlık almalıdır.

08

Teknik olarak neye hazırlanmak gerekir?

FedRAMP 20x, otomasyon ve sürekli kanıt üretimini güçlendiren bir yön izliyor. Cloud mimarisi, asset envanteri, kimlik ve erişim, vulnerability management, logging, incident response, supply-chain bağımlılıkları, configuration management ve sürekli izleme gibi alanların API/otomasyon dostu biçimde yönetilmesi önem kazanıyor.

Olgun SOC 2 Type II veya benzer ticari güvenlik programları özellikle Class A başlangıcında faydalı bir temel olabilir; ancak bunlar FedRAMP certification yerine geçmez. Federal kullanım için ek gereksinimler ve FedRAMP’a özgü kanıtlar ayrıca gerekir.

09

FedRAMP’a girmek isteyen SaaS şirketi nereden başlamalı?

Önce ürünün federal pazarda gerçekten kullanılabilir bir cloud service offering olup olmadığı ve hedef Class belirlenir. Mevcut güvenlik/compliance olgunluğu ölçülür; FedRAMP 20x Consolidated Rules, submission requirements ve sürekli reporting beklentileriyle gap analizi yapılır.

Federal müşteri stratejisi ile teknik compliance çalışmasını birbirinden koparmamak gerekir. Ürün Marketplace’e girdiğinde satış otomatik oluşmaz; procurement, contract, agency mission fit, support modeli ve fiyatlandırma ayrıca yönetilir.

  • Federal use case ve hedef müşteri tipini doğrula
  • Cloud offering sınırlarını ve deployment modelini tanımla
  • 20x Class A/B/C uygunluğunu değerlendir
  • Mevcut SOC 2/ISO/NIST kanıtlarını haritala
  • Sürekli kanıt ve otomasyon altyapısı kur
  • FedRAMP’ın güncel submission ve Marketplace kurallarını izle
  • Federal procurement/satış stratejisini paralel yürüt
10

FedRAMP neden pahalı ve uzun olabilir?

Maliyet yalnız bağımsız assessment ücretinden oluşmaz. Mühendislik, compliance, güvenlik operasyonu, sürekli izleme, dokümantasyon/kanıt otomasyonu, cloud mimarisi, personel ve satış/procurement eforu toplam yatırımın parçasıdır.

20x programının hedeflerinden biri süreci daha ölçeklenebilir ve kanıt odaklı hale getirmek olsa da federal pazar için güvenlik ve operasyon olgunluğu hâlâ ciddi yatırım gerektirir. Sabit bir “FedRAMP fiyatı” vermek bu yüzden yanıltıcıdır.

11

FedRAMP ile SOC 2, ISO 27001 ve PCI DSS arasındaki fark

FedRAMP ABD federal cloud kullanımı için programdır. SOC 2 B2B müşterilere hizmet kontrolleri hakkında rapor, ISO 27001 uluslararası bilgi güvenliği yönetim sistemi sertifikası, PCI DSS ödeme kartı veri güvenliği standardıdır. Bir federal SaaS sağlayıcısı bunların birden fazlasına aynı anda sahip olabilir.

ÇerçeveAna pazar/amaçÇıktı
FedRAMP 20xABD federal cloudFederal certification / Marketplace durumu
SOC 2 Type 2B2B hizmet güvencesiAttestation raporu
ISO 27001Global bilgi güvenliği yönetimiISMS sertifikası
PCI DSSÖdeme kartı güvenliğiUyum doğrulaması
CRESTSiber güvenlik hizmet kalitesiProvider/service accreditation

Resmî ve birincil kaynaklar

FedRAMP 20xwww.fedramp.govConsolidated Rules for 2026www.fedramp.govFedRAMP official sitewww.fedramp.gov

Sık sorulan sorular

FedRAMP bir ISO sertifikası gibi mi?

Hayır. FedRAMP, ABD federal kurumlarının cloud kullanımına yönelik özel bir güvence ve certification programıdır.

FedRAMP 20x şu an aktif mi?

Evet. 2026’da Consolidated Rules yayımlandı; Class A pipeline 3 Ağustos, Class B/C pipeline’ları 31 Ağustos 2026 tarihleriyle devreye alınıyor.

FedRAMP Moderate kaldırıldı mı?

Geçişte yeni Class yapısı kullanılmaktadır; Class C eski Moderate bağlamının devamı olarak konumlandırılır. Güncel 20x kuralları esas alınmalıdır.

Class D hazır mı?

2026 Ağustos itibarıyla Class D sonraki Phase 4 çalışmasıdır; Class A, B ve C mevcuttur.

Türkiye’deki şirket FedRAMP alabilir mi?

Konuyu yalnız şirket ülkesiyle açıklamak doğru değildir. Federal kullanım senaryosu, program uygunluğu, operasyonel ve sözleşmesel gereksinimler birlikte değerlendirilmelidir.

SOC 2 Type 2 varsa FedRAMP otomatik olur mu?

Hayır. SOC 2 olgunluk kanıtı sağlayabilir ancak FedRAMP’ın kendine özgü certification gereksinimlerini karşılamaz.

EKA Altyapı ve Güvenlik

Uyumluluk öncesi teknik altyapınızı değerlendirin

Belgelendirme veya bağımsız denetim hizmeti sunduğumuzu iddia etmiyoruz. Sunucu, hosting, erişim, loglama, yedekleme ve temel güvenlik kontrollerinizin teknik hazırlık tarafında yardımcı olabiliriz.

Top