Aperçu
Le Programme fédéral de gestion des risques et des autorisations (FedRAMP)® est un programme à l’échelle du gouvernement américain qui propose une approche standardisée pour l’évaluation de la sécurité, l’autorisation et la surveillance continue des produits et services cloud utilisés par les agences fédérales. Créé en 2011 et administré par la General Services Administration (GSA), il garantit que tout service cloud traitant des données fédérales respecte un seuil de sécurité de base cohérent — examiné une seule fois et réutilisé à l’échelle gouvernementale.
Ce guide explique ce qu'est FedRAMP®, qui en a besoin, les trois niveaux d'impact, le fonctionnement de l'autorisation, son lien avec le FISMA et le NIST 800-53, et ce qui change sous FedRAMP® 20x.
Ce qu’est FedRAMP®, en termes simples
Le but de FedRAMP®
Avant FedRAMP,® chaque agence fédérale évaluait les services cloud de manière autonome. Un seul produit desservant 10 agences pouvait passer par 10 revues de sécurité distinctes — chacune produisant ses propres conclusions, sa propre paperasse et son propre arriéré. Le résultat était un travail en double, des jugements de sécurité incohérents au sein du gouvernement, et un fort désavantage pour les fournisseurs cloud commerciaux d’investir sur le marché fédéral.
FedRAMP® a été créé pour résoudre cela. Son principe directeur est « à faire une fois, utiliser plusieurs fois » : un service cloud est évalué une fois selon un ensemble standardisé d’exigences de sécurité, et toute agence fédérale peut alors adopter le service sans répéter l’examen sous-jacent. Les agences obtiennent un accès plus rapide et plus défendable à des services cloud sécurisés. Les fournisseurs obtiennent une seule certification reconnue au niveau national qui ouvre la porte à l’ensemble du marché fédéral.
Le cadre de sécurité qui le sous-tend
FedRAMP® n'invente pas ses propres contrôles de sécurité. Il prend le catalogue de contrôle existant du NIST SP 800-53 — le catalogue que le gouvernement fédéral utilise déjà pour remplir ses obligations de sécurité en vertu du Federal Information Security Modernization Act (FISMA) — et adapte ces contrôles au contexte cloud. Le résultat est un ensemble de trois bases de contrôle (Faible, Modéré et Élevé) qui s'appliquent aux services cloud en fonction de la sensibilité des données qu'ils traitent.
Le programme est administré par la GSA, sous la supervision du Bureau de gestion du programme FedRAMP®, et les évaluations sont réalisées par des organisations indépendantes d’évaluation tierces (3PAO) accréditées spécifiquement pour ce rôle.
Ce qu'il couvre — et ce qu'il ne couvre pas
FedRAMP® couvre les offres de services cloud — SaaS, PaaS et IaaS — qui stockent, traitent ou transmettent des données fédérales. Cela inclut les plateformes d’analyse, les outils de collaboration, les services d’infrastructure, les fournisseurs d’identité et les services d’IA fournis en tant que service.
Ce que FedRAMP® ne couvre pas : les logiciels sur site, les produits matériels, les services professionnels et les services cloud qui ne touchent jamais aux données fédérales. Il ne remplace pas non plus d'autres exigences fédérales ou spécifiques à l'industrie — un service d'analyse de santé a toujours besoin d'une conformité HIPAA, une charge de travail de défense doit toujours répondre aux exigences spécifiques du DoD, et un service gérant des informations contrôlées non classifiées (CUI) a toujours besoin de contrôles NIST SP 800-171 lorsque cela est applicable. FedRAMP® s'inscrit à côté de ces cadres, et non au-dessus.
Qui a besoin de FedRAMP® (et pourquoi)
Agences fédérales
Les agences fédérales sont tenues d'acquérir des services cloud auprès de fournisseurs autorisés par FedRAMP® pour les charges de travail de production. Cette exigence découle de FISMA, est renforcée par la politique du Bureau de gestion et de budget (OMB), et est appliquée dans les marchés publics fédéraux. Pour un DSI ou un CISO d'agence, utiliser un service cloud non autorisé pour des données fédérales de production n'est pas une zone grise — c'est un échec à la conformité.
L’avantage pratique pour les agences est la rapidité. Une agence évaluant un service autorisé hérite du package d’évaluation de sécurité existant et peut passer à une décision d’Autorité d’Exploitation (ATO) en quelques semaines plutôt que les mois ou années qu’une évaluation initiale prendrait.
Les fournisseurs de services cloud (CSP) vendent au marché fédéral
Pour tout fournisseur de cloud commercial ciblant les clients fédéraux, FedRAMP® est le prix d’admission. Sans autorisation, le marché fédéral adressable est pratiquement nul pour les charges de travail en production. Les fournisseurs qui poursuivent le marché fédéral considèrent donc FedRAMP® comme un investissement stratégique — et non comme une case à cocher — car l’autorisation prend de 12 à 18 mois selon la voie traditionnelle, nécessite un engagement 3PAO et comporte des obligations de surveillance continue et continue.
Le bénéfice est important. Une seule autorisation qualifie un service pour une utilisation dans chaque agence fédérale, et l’accréditation elle-même signale un niveau de rigueur de sécurité qui accélère souvent les ventes d’entreprises adjacentes dans les secteurs réglementés.
Entrepreneurs, entités étatiques/locales, et l’élargissement de la portée de FedRAMP®
Cette exigence va au-delà du périmètre fédéral. Les contractants fédéraux et sous-traitants dont les environnements cloud gèrent l’information gouvernementale héritent des obligations FedRAMP® via leurs contrats. Les projets gouvernementaux étatiques et locaux qui traitent des données de subventions fédérales ou s’intègrent aux systèmes fédéraux nécessitent souvent également des services autorisés par FedRAMP®. Et dans les adjacences réglementées — santé, services financiers, chaîne d’approvisionnement de la défense — l’autorisation FedRAMP® est devenue une attente du marché commercial, et pas seulement fédérale.
Certification vs. conformité vs. autorisation
L’une des sources les plus courantes de confusion dans les achats fédéraux cloud est que les acheteurs, analystes et fournisseurs utilisent trois mots différents pour décrire la même chose. Les recherches pour « certification FedRAMP », « conformité FedRAMP » et « autorisation FedRAMP » ensemble génèrent plus de 4 000 requêtes par mois — et strictement parlant, un seul de ces termes est correct.
- L'autorisation FedRAMP® est le terme exact. C'est le statut formel qu'un service cloud reçoit après qu'une agence a émis une Autorité d'Exploitation (ATO) basée sur une évaluation de sécurité complétée. C'est le terme utilisé sur FedRAMP.gov et dans la politique fédérale.
- La conformité FedRAMP® est largement utilisée comme raccourci pour « respecter les exigences FedRAMP® ». C'est informel mais généralement compris.
- La certification FedRAMP® est techniquement incorrecte — FedRAMP® ne délivre pas de certifications — mais elle persiste car « certification » est le vocabulaire de conformité le plus familier. Quand quelqu’un demande si un service est « certifié FedRAMP® », il veut presque toujours dire « FedRAMP® Authorized ».
Le conseil pratique : utilisez « autorisation » dans des contextes formels, et reconnaissez que ces trois termes sont effectivement interchangeables dans la conversation quotidienne.
Les 3 niveaux d’impact FedRAMP®
Toutes les données fédérales ne présentent pas la même sensibilité, et FedRAMP® reflète cela avec trois bases de contrôle — Faible, Modéré et Élevé — déterminées par la catégorisation FIPS 199 en termes de confidentialité, intégrité et disponibilité. La base qu’un service cloud poursuit est déterminée par les données de sensibilité la plus élevée qu’il traitera.

Source : https://www.vanta.com/collection/fedramp/fedramp-levels-baselines
Le creux FedRAMP®
FedRAMP® Low s’applique aux services cloud traitant des informations ou données publiques où une violation aurait un effet négatif limité sur les opérations de l’agence. Les sites web publics des agences, les portails de données ouvertes et les outils de communication de base relèvent généralement de cette situation. La base de contrôle est la plus légère des trois, mais reste nettement plus rigoureuse que la posture de sécurité commerciale typique.
FedRAMP® Modéré
Le niveau de référence le plus courant est le niveau de référence le plus courant et s'applique à la majorité des systèmes fédéraux. C'est le bon niveau pour les données fédérales d'affaires quotidiennes, les informations personnelles identifiables (PII) et les charges de travail non classifiées des missions où une violation aurait des effets négatifs graves. La plupart des services d'analytique, de collaboration et de productivité poursuivant le marché fédéral ciblent le mode modéré comme autorisation initiale.
FedRAMP® High
Le haut est réservé aux données non classifiées les plus sensibles — dossiers des forces de l’ordre, systèmes de services d’urgence, données financières et informations de santé lorsqu’une violation pourrait avoir des effets graves ou catastrophiques sur les opérations ou les individus. Le jeu de contrôle est nettement plus grand que le mode modéré, et les exigences opérationnelles sont en conséquence plus strictes.
Une note sur les niveaux d’impact du DoD
Les charges de travail de la défense superposent une classification supplémentaire à FedRAMP®. Le Guide des exigences de sécurité en cloud computing (SRG) du Département de la Défense définit les niveaux d’impact du DoD — IL2, IL4, IL5 et IL6 — qui s’appliquent aux services cloud traitant les informations du DoD, les informations contrôlées non classifiées (CUI) et les données classifiées. Un service cloud desservant les clients du DoD détient généralement une autorisation FedRAMP® comme prérequis, puis prend en compte les exigences IL du DoD en prime.
Fonctionnement de l’autorisation FedRAMP®
Selon le parcours d’autorisation traditionnel (Rev. 5), obtenir le statut d’Autorisé FedRAMP® prend un fournisseur cloud bien préparé entre 12 et 18 mois. Le processus se déroule en quatre étapes, avec une étape importante — FedRAMP® Ready — acquise en cours plutôt qu’à la fin.

Source : https://secureframe.com/blog/fedramp
Étape 1 : Évaluation de la préparation et prêt FedRAMP®
Un fournisseur cloud commence par faire appel à une Organisation d'Évaluation Tierce (3PAO) accréditée FedRAMP® — un auditeur indépendant qualifié pour évaluer les services cloud selon les exigences FedRAMP®. La 3PAO produit un Rapport d'Évaluation de Préparation (RAR) qui documente l'architecture de sécurité du fournisseur et évalue comment ses contrôles correspondent à la référence cible.
Si le RAR répond aux attentes de FedRAMP®, le service obtient le statut FedRAMP® Ready et est inscrit sur le marché FedRAMP®. C'est une étape importante : c'est une confirmation indépendante que la posture de sécurité d'un fournisseur est suffisamment solide pour obtenir une autorisation complète, et c'est souvent le signal que les agences fédérales utilisent pour entamer les discussions sur les marchés publics pendant que le reste du processus se poursuit.
Teradata VantageCloud Lake sur AWS a obtenu le statut FedRAMP® Ready pour un niveau d’impact modéré dans les régions Ouest et Est des États-Unis, confirmant que la plateforme a réussi l’évaluation indépendante 3PAO selon les exigences d’autorisation complète FedRAMP®.
Étape 2 : Évaluation complète de la sécurité (SAR et POA&M)
Avec le statut FedRAMP® Ready en main, le fournisseur passe à une évaluation complète de la sécurité — un audit 3PAO complet sur chaque contrôle de la référence cible. L’évaluation produit deux artefacts clés : un rapport d’évaluation de sécurité (SAR), qui documente la mise en œuvre, les tests et le fonctionnement de chaque contrôle, et un Plan d’Action et Jalons (POA&M), qui catalogue les lacunes ou écarts ainsi que le plan de remédiation pour chacun. Ensemble, le SAR et le POA&M forment la base de preuves pour la décision d’autorisation qui suit.
Étape 3 : Autorisation et ATO de l’agence
Dans le modèle actuel de FedRAMP®, l’autorisation est accordée lorsqu’une agence fédérale examine l’ensemble du paquet de sécurité et délivre une Autorité d’Exploitation (ATO). L’agence agit en tant qu’agent d’autorisation, assume l’acceptation des risques pour son utilisation du service, et signale au reste du gouvernement que le service a franchi la barre.
Une fois qu’un ATO est émis, le service passe au statut d’Autorisé FedRAMP® sur le Marketplace et est disponible pour toute agence fédérale. Le parcours historique du Conseil d’Autorisation Conjointe (JAB) a été dépriorisé dans le cadre de FedRAMP® 20x et n’est plus la voie principale vers l’autorisation.
Étape 4 : Surveillance continue
L’autorisation n’est pas un événement ponctuel. Les prestataires autorisés doivent maintenir leur posture de sécurité grâce à une surveillance continue continue (ConMon) — analyses mensuelles des vulnêtabilités, rapports réguliers, notification d’incident, gestion de configuration et évaluations annuelles. Les résultats sont suivis dans une POA&M mise à jour et partagée avec l’agence habilitante.
C'est cette exigence qui distingue FedRAMP® de la plupart des cadres de conformité à un moment donné. Un service cloud n'a pas seulement à être sécurisé le jour de son évaluation — il doit prouver qu'il reste sécurisé chaque mois par la suite.
FedRAMP,® FISMA et NIST 800-53
Ces trois termes apparaissent constamment ensemble dans les conversations fédérales sur le cloud et sont fréquemment confondus. Ils sont liés mais distincts, et comprendre comment ils s’articulent fait la différence entre paraître informé dans une conversation sur les marchés publics et paraître approximatif.
FISMA : La loi
La loi fédérale sur la modernisation de la sécurité de l’information (FISMA) est une loi fédérale américaine, mise à jour pour la dernière fois en 2014, qui oblige les agences fédérales à développer, documenter et mettre en œuvre des programmes pour protéger leurs systèmes d’information et d’information. La FISMA s’applique à tout ce que le gouvernement gère — cloud ou autre — et confie aux chefs d’agence la responsabilité de la sécurité de leurs systèmes.
NIST SP 800-53 : Le catalogue de contrôle
La Publication spéciale 800-53 du NIST est le catalogue des contrôles de sécurité et de vie privée utilisés par les agences fédérales pour satisfaire aux exigences de la FISMA. Publié par le National Institute of Standards and Technology et actuellement en révision 5, il couvre tout, du contrôle d'accès et de la réponse aux incidents à la gestion des risques de la chaîne d'approvisionnement et à l'ingénierie de la vie privée. Le NIST 800-53 est le langage de contrôle courant de la cybersécurité fédérale.
FedRAMP® : L’implémentation du cloud
FedRAMP® prend les contrôles pertinents du NIST 800-53, les adapte au contexte cloud, les organise en bases Bas, Modéré et Élevé, et définit le processus standardisé d’évaluation, d’autorisation et de surveillance continue que suivent les fournisseurs de services cloud.
En trois phrases : FISMA est la loi. NIST 800-53 est le catalogue de contrôle. FedRAMP® est l’implémentation cloud spécifique des deux.
Quels changements FedRAMP® 20x
Le 24 mars 2025, la GSA a annoncé FedRAMP® 20x — la refonte la plus importante du programme depuis sa création en 2011. FedRAMP® 20x n'est pas une révision incrémentale. C'est une reconstruction à partir de zéro de la manière dont les services cloud sont évalués, autorisés et surveillés en continu, conçue autour de l'automatisation et de la validation continue plutôt que d'une documentation statique et d'une revue manuelle.
Pourquoi FedRAMP® 20x existe
Le processus traditionnel de FedRAMP® a été conçu pour un marché fédéral du cloud qui n’existait pas encore. Au fil du temps, les délais d’autorisation se sont étirés sur plusieurs années, les paquets de documentation ont atteint des milliers de pages, et la revue manuelle par le bureau de gestion du programme FedRAMP® est devenue le goulot d’étranglement central pour chaque CSP. FedRAMP® 20x existe pour réinitialiser ces dynamiques — pour compresser les délais d’années à semaines, déplacer les preuves de la narration vers des données lisibles par machine, et étendre l’adoption fédérale du cloud au rythme que le marché exige aujourd’hui.
Les 4 changements fondamentaux
- Validation automatisée d’abord : L’objectif est que plus de 80 % des exigences de sécurité soient validées automatiquement, en utilisant des preuves lisibles par machine générées directement à partir d’environnements cloud — aucun compte rendu narratif n’est requis
- Indicateurs clés de sécurité (KSI) : Plutôt que de documenter chaque contrôle en prose, les CSP démontrent leur sécurité grâce à des indicateurs mesurables et basés sur les résultats, qui peuvent être continuellement rapportés et vérifiés
- Validation continue sur l'évaluation annuelle : Les audits annuels ponctuels sont remplacés par des contrôles automatisés permanents qui fournissent à tout moment la vérité sur la posture de sécurité d'un service
- Solutions dirigées par l’industrie : FedRAMP® établit les normes, et l’industrie privée construit les outils, cadres et automatisations qui les respectent, avec une collaboration continue via des groupes de travail publics
Où en est FedRAMP® 20x aujourd’hui
FedRAMP® 20x est déployé par phases. La phase 1 s’est déroulée d’avril à septembre 2025 et s’est concentrée sur les autorisations pilotes à faible impact ; 26 fournisseurs de services cloud ont soumis des paquets pilotes, et les premières autorisations ont été accordées en juillet 2025. La phase 2 est actuellement active et étend les autorisations pilotes à un impact modéré, avec environ 10 autorisations pilotes modérées ciblées. Le lancement officiel à l’échelle du gouvernement est prévu pour le troisième trimestre 2026, avec une période de transition pluriannuelle pour les prestataires déjà autorisés selon la voie traditionnelle Rev. 5.
Ce que cela signifie pour les CSP déjà en processus traditionnel
La voie traditionnelle d’autorisation Rev. 5 reste ouverte. Les prestataires déjà en cours sous Rev. 5 peuvent continuer, et les autorisations Rev. 5 existantes seront honorées pendant une période de transition prévue jusqu’en 2027 et au-delà. La recommandation pratique pour les agences et les CSP est de considérer FedRAMP® 20x comme la direction à suivre — pas quelque chose à surveiller en retrait — et de planifier des preuves basées sur l’automatisation comme l’avenir de la conformité fédérale au cloud.
Découvrez comment Teradata fournit des analyses sécurisées et conformes aux agences fédérales au Trust and Security Center, ou lisez l'annonce sur le jalon FedRAMP® Ready de VantageCloud Lake.
FAQ FedRAMP®
Vous avez encore des questions sur FedRAMP® ? Voici des réponses à certaines des questions les plus courantes.
Qui nécessite FedRAP® ?
Qui nécessite FedRAP® ?
Les agences fédérales américaines acquérant des services cloud pour une utilisation en production doivent s’approvisionner auprès de fournisseurs autorisés par FedRAMP®. Cette exigence est motivée par FISMA, renforcée par la politique de l’OMB et appliquée par des marchés publics fédéraux. En pratique, elle s’étend également aux contractants fédéraux, aux entités étatiques et locales gérant des données fédérales, ainsi qu’aux fournisseurs commerciaux vendant des services cloud sur le marché fédéral.
Pourquoi les entreprises ont-elles besoin de FedRAP® ?
Pourquoi les entreprises ont-elles besoin de FedRAP® ?
Sans autorisation FedRAMP®, un fournisseur de services cloud ne peut pas vendre son produit aux agences fédérales américaines pour des charges de travail en production. Pour les entreprises ciblant le marché fédéral, FedRAMP® est une condition préalable. Pour les entreprises ciblant les industries commerciales réglementées — santé, services financiers, chaîne d’approvisionnement de la défense — l’autorisation FedRAMP® signale également un niveau de rigueur en matière de sécurité qui accélère souvent les ventes des entreprises.
Qu’est-ce que FedRAMP® en termes simples ?
Qu’est-ce que FedRAMP® en termes simples ?
FedRAMP® est la méthode standardisée du gouvernement américain pour vérifier qu'un service cloud est suffisamment sécurisé pour que les agences fédérales puissent l'utiliser. Au lieu que chaque agence effectue sa propre revue de sécurité, un fournisseur cloud passe par une évaluation rigoureuse — et une fois adoptée, n'importe quelle agence peut adopter le service sans répéter le travail.
Quelle est la différence entre FedRAMP® Ready et FedRAMP® Authorized ?
Quelle est la différence entre FedRAMP® Ready et FedRAMP® Authorized ?
FedRAMP® Ready signifie qu’un 3PAO indépendant a évalué un service cloud et confirmé qu’il remplit les exigences nécessaires pour obtenir une autorisation complète — une étape de préparation vérifiée. FedRAMP® Autorisé signifie qu’une agence fédérale a émis une Autorité d’Exploitation (ATO), que le service est listé sur le marché FedRAMP® comme Autorisé, et que les agences fédérales peuvent l’utiliser en production.
Quel est le lien entre FedRAMP® et FISMA et NIST 800-53 ?
Quel est le lien entre FedRAMP® et FISMA et NIST 800-53 ?
FISMA est la loi américaine qui oblige les agences fédérales à sécuriser leurs systèmes d’information. Le NIST SP 800-53 est le catalogue de contrôle utilisé par les agences pour répondre à cette exigence. FedRAMP® prend les contrôles pertinents du NIST 800-53, les adapte au contexte cloud, et définit le processus d’évaluation et de surveillance continue que suivent les fournisseurs de services cloud. En résumé : FISMA est la loi, NIST 800-53 est les contrôles, et FedRAMP® est la manière dont les deux sont appliqués au cloud.
Qu’est-ce qu’un FedRAMP® 3PAO ?
Qu’est-ce qu’un FedRAMP® 3PAO ?
Un 3PAO — Organisation d'évaluation tierce — est un auditeur indépendant accrédité par FedRAMP® chargé d'évaluer les contrôles de sécurité d'un fournisseur de services cloud. Les 3PAO effectuent des évaluations de préparation, des évaluations complètes de sécurité et des évaluations annuelles, et elles sont la source de la vérification indépendante qui sous-tend chaque autorisation FedRAMP®.