SERVICES // [ 06 ] FEDRAMP READINESS

תיק הכנה וליווי - FedRAMP

הערכת פערים והכנה לדרישות FedRAMP לשירותי ענן: מיפוי בקרות NIST 800-53, תיעוד SSP ותכנית עמידה מדורגת - לחברות המכוונות לשוק הפדרלי האמריקאי.

קבלו הצעת מחיר חזרה לשירותים
NIST 800-53
מסגרת בקרות
SSP
System Security Plan
LOW · MOD · HIGH
רמות הסמכה
3PAO
עד ההגשה
SCOPE

מה כולל התיק?

[ A ]
הערכת פערים
מיפוי המצב הקיים מול דרישות FedRAMP ברמת ההסמכה הרלוונטית - פערים טכניים ותהליכיים.
[ B ]
מיפוי בקרות NIST 800-53
התאמת מאות הבקרות לארכיטקטורת השירות, כולל בקרות ירושה מספקי הענן.
[ C ]
תיעוד SSP
כתיבת ה-System Security Plan ותיעוד נלווה - הבסיס לכל תהליך ההסמכה.
[ D ]
תכנית עמידה מדורגת
אבני דרך, אחריות ולוחות זמנים - עד הגשה ל-3PAO.
WHAT

מה זה FedRAMP - ולמי זה רלוונטי?

FedRAMP היא התוכנית הממשלתית של ארה"ב להסמכה וניטור של שירותי ענן שסוכנויות פדרליות משתמשות בהם. העיקרון: "בודקים פעם אחת, מסתמכים פעמים רבות" - הערכת אבטחה אחת, סטנדרטית ויסודית, שסוכנויות רבות נשענות עליה. כל שירות ענן שמעבד, מאחסן או מעביר מידע פדרלי חייב בהסמכה. מאז דצמבר 2022 היא מעוגנת בחקיקה (FedRAMP Authorization Act) - לא עוד מדיניות, אלא חובה סטטוטורית.

למה זה שווה את המאמץ: עבור ספק ענן או חברת תוכנה, זו כרטיס הכניסה לשוק הממשל הפדרלי האמריקאי - שוק ענק. ומעבר לכך, ההסמכה משמשת אות אמון גם מול לקוחות מסחריים: היא מעידה על תוכנית אבטחה בשלה שנבדקה בידי גורם עצמאי.

LEVELS

רמות ההסמכה - והשינוי של 2026

LOW
נזק מוגבל
כ-156 בקרות.
MODERATE
הרמה הנפוצה ביותר
לרוב מידע הסוכנויות שאינו מסווג. כ-323 בקרות.
HIGH
מידע רגיש
אכיפת חוק, בריאות, פיננסים. כ-410 בקרות.

עדכון חשוב - כללי 2026 (CR26, בתוקף מ-4.7.2026, אכיפה מ-2027): המינוח משתנה - "Authorization" הופך ל-Certification, ורמות ההשפעה נעשות Classes A-D (A מסלול כניסה חדש; B/C/D מקבילים ל-Low/Moderate/High). בתקופת המעבר נשקף את שני המונחים.

NIST

מסגרת הבקרות - NIST 800-53 Rev.5

הבסיס בנוי על NIST SP 800-53 - מעל 1,000 בקרות במשפחות: בקרת גישה, ביקורת, ניהול תצורה, תגובה לאירועים, הגנת מערכת ותקשורת ועוד. שלוש הרמות חולקות את אותן משפחות - ההבדל הוא בעומק ובמספר הבקרות. גרסה 5 הוסיפה דגש על פרטיות ועל ניהול סיכוני שרשרת אספקה.

DOCS

שלושת מסמכי הליבה

SSP
System Security Plan
מסמך האב: גבולות המערכת, הארכיטקטורה, וכיצד כל בקרה מיושמת.
SAR
Security Assessment Report
תוצר הבדיקה העצמאית של ה-3PAO.
POA&M
Plan of Action & Milestones
מעקב אחר ליקויים פתוחים ותוכנית תיקון עם לוחות זמנים.
PROCESS

התהליך ובעלי התפקידים

01
תכנון
הגדרת היקף, קביעת רמה, הכנת SSP, בחירת 3PAO.
02
הפעלה
הערכת ה-3PAO, הפקת SAR ו-POA&M, קבלת ה-ATO מהסוכנות והכללה ב-Marketplace.
03
ניטור רציף (ConMon)
סריקות פגיעות חודשיות, עדכון POA&M, בקרת שינויים והערכה שנתית מחדש.

בעלי תפקידים: CSP (ספק הענן) · 3PAO (מעריך צד שלישי מוסמך) · Agency (הסוכנות שמעניקה ATO) · FedRAMP PMO (משרד ניהול התוכנית).

OUR PART

היכן אנחנו נכנסים?

ההכנה כולה - הערכת פערים, מיפוי הבקרות (כולל בקרות "ירושה" מספק הענן), כתיבת ה-SSP ותוכנית עמידה מדורגת עד ההגשה ל-3PAO - היא העבודה שלנו. הבדיקה העצמאית עצמה מבוצעת בידי ה-3PAO המוסמך.

נקודה שחשוב להבין מראש: ההסמכה אינה אירוע חד-פעמי אלא מצב מתמשך - אי-עמידה בניטור הרציף עלולה להוביל לשלילת ההסמכה. לכן אנחנו בונים מראש תהליך תאימות בר-קיימא, לא ריצה חד-פעמית לקו הסיום.

מוכנים לתיק מקצועי חתום?

מתחברים לפורטל הלקוחות, בוחרים מהמחירון ומזמינים - הכל אונליין, בלי המתנה.

התחברות לפורטל והזמנה מיידית