הערכת פערים והכנה לדרישות FedRAMP לשירותי ענן: מיפוי בקרות NIST 800-53, תיעוד SSP ותכנית עמידה מדורגת - לחברות המכוונות לשוק הפדרלי האמריקאי.
FedRAMP היא התוכנית הממשלתית של ארה"ב להסמכה וניטור של שירותי ענן שסוכנויות פדרליות משתמשות בהם. העיקרון: "בודקים פעם אחת, מסתמכים פעמים רבות" - הערכת אבטחה אחת, סטנדרטית ויסודית, שסוכנויות רבות נשענות עליה. כל שירות ענן שמעבד, מאחסן או מעביר מידע פדרלי חייב בהסמכה. מאז דצמבר 2022 היא מעוגנת בחקיקה (FedRAMP Authorization Act) - לא עוד מדיניות, אלא חובה סטטוטורית.
למה זה שווה את המאמץ: עבור ספק ענן או חברת תוכנה, זו כרטיס הכניסה לשוק הממשל הפדרלי האמריקאי - שוק ענק. ומעבר לכך, ההסמכה משמשת אות אמון גם מול לקוחות מסחריים: היא מעידה על תוכנית אבטחה בשלה שנבדקה בידי גורם עצמאי.
עדכון חשוב - כללי 2026 (CR26, בתוקף מ-4.7.2026, אכיפה מ-2027): המינוח משתנה - "Authorization" הופך ל-Certification, ורמות ההשפעה נעשות Classes A-D (A מסלול כניסה חדש; B/C/D מקבילים ל-Low/Moderate/High). בתקופת המעבר נשקף את שני המונחים.
הבסיס בנוי על NIST SP 800-53 - מעל 1,000 בקרות במשפחות: בקרת גישה, ביקורת, ניהול תצורה, תגובה לאירועים, הגנת מערכת ותקשורת ועוד. שלוש הרמות חולקות את אותן משפחות - ההבדל הוא בעומק ובמספר הבקרות. גרסה 5 הוסיפה דגש על פרטיות ועל ניהול סיכוני שרשרת אספקה.
בעלי תפקידים: CSP (ספק הענן) · 3PAO (מעריך צד שלישי מוסמך) · Agency (הסוכנות שמעניקה ATO) · FedRAMP PMO (משרד ניהול התוכנית).
ההכנה כולה - הערכת פערים, מיפוי הבקרות (כולל בקרות "ירושה" מספק הענן), כתיבת ה-SSP ותוכנית עמידה מדורגת עד ההגשה ל-3PAO - היא העבודה שלנו. הבדיקה העצמאית עצמה מבוצעת בידי ה-3PAO המוסמך.
נקודה שחשוב להבין מראש: ההסמכה אינה אירוע חד-פעמי אלא מצב מתמשך - אי-עמידה בניטור הרציף עלולה להוביל לשלילת ההסמכה. לכן אנחנו בונים מראש תהליך תאימות בר-קיימא, לא ריצה חד-פעמית לקו הסיום.
מתחברים לפורטל הלקוחות, בוחרים מהמחירון ומזמינים - הכל אונליין, בלי המתנה.