Die Erkennungsfrequenz ist kuenftig an die Zertifizierungsklasse gekoppelt. Nach Regel VDR-TFR-PSD werden maschinenbasierte Ressourcen in Klasse A mindestens alle 14 Tage geprueft, in Klasse B alle sieben, in Klasse C alle drei und in Klasse D mindestens einmal taeglich. Die maschinelle Verifikation und Validierung laeuft fuer Rev5-Inhaber mindestens monatlich, in hoeheren 20x-Klassen bis zu alle drei Tage.

Deutlich enger werden die Fristen zur Behebung. Unter VDR-TFR-PVR richten sie sich nach dem PAIN-Rating einer Schwachstelle und deren Ausnutzbarkeit — die Spanne reicht von 192 Tagen am unteren Ende bis zu zwoelf Stunden im Extremfall: ein Angebot der Klasse D mit einer PAIN-5-Schwachstelle, die sowohl wahrscheinlich ausgenutzt als auch unmittelbar aus der Ferne ausnutzbar ist. Eine Zwoelf-Stunden-Frist ist keine Service-Zusage in einer Ticket-Warteschlange, sondern eine Frage von Rufbereitschaft und klarer Zustaendigkeit — auch an einem Feiertagswochenende.

Die Beweislast kehrt sich um. Die Regel VER-EVA-AIA — “Geh davon aus, dass es automatisierbar ist” — verlangt von Anbietern, in den Worten von FedRAMP, “standardmaessig anzunehmen, dass Exploits automatisierbar sind, sofern sie keine Belege fuer das Gegenteil haben”. Jede Zurueckstellung braucht damit einen belastbaren Nachweis, erzeugt in grosser Zahl und unter denselben Fristen.

Anzeige

Hinzu kommt VDR-CSO-FAV: Anbieter “MUESSEN Probleme oder Ausfaelle ihrer Prozesse zur Schwachstellenerkennung und -behebung als Schwachstellen behandeln”. Bleibt die Erkennungs-Pipeline unbemerkt stehen, ist das kein stiller Betriebsfehler mehr, sondern ein Befund — das System, das die Nachweise erzeugt, faellt selbst in den Geltungsbereich.

Auch die Artefakte aendern sich. Der System Security Plan samt Anhaengen weicht einem Certification Package Overview und einem Security Decision Record. Die Plans of Action & Milestones wurden laut FedRAMP “vollstaendig abgeschafft und durch eine Liste akzeptierter Schwaechen ersetzt”. Aus Continuous Monitoring wird Ongoing Certification — umbenannt, weil “kontinuierliche Ueberwachung” laut FedRAMP “gleichbedeutend mit ‘Schwachstellenscans’” geworden sei, die neuen Anforderungen aber “weit umfassender als zuvor” seien. Anbieter sollen moderne GRC-Faehigkeiten aufbauen oder einkaufen und sie “wo moeglich per Automatisierung mit realen Daten befuellen, statt handgefertigte Dokumente zu pflegen”.

Neue Sicherheitsmassnahmen verlangt das Regelwerk dabei kaum: Zugriffskontrolle, Identitaet, Verschluesselung, Protokollierung, Vorfallsverfahren und Schulungen bleiben weitgehend bestehen und wiederverwendbar. Geaendert hat sich, dass ihre Beschreibung nicht mehr als Nachweis zaehlt. Geliefert werden muessen laufende Validierungen, die sich aus den Systemen mit der tatsaechlichen Datenlage speisen — Cloud-Konfiguration, Identity Provider, SIEM, CI/CD, Ticketing — und nach Zeitplan maschinenlesbare Ergebnisse ausgeben.

Anbieter muessen ihre Key Security Indicators dauerhaft validieren; CR26 listet derzeit 49 davon in zehn Kategorien. FedRAMP definiert “dauerhaft” als “in fester, stetiger Weise auftretend und ueber einen langen Zeitraum wiederholt, trotz Hindernissen oder Schwierigkeiten” — also als Betriebszustand, nicht als Termin. Vor dem Bau von Pipelines stehen deshalb organisatorische Fragen: Wer wird alarmiert, wenn eine Validierung fehlschlaegt, welche Reaktionszeit gilt, und wem faellt auf, wenn eine Nachweisquelle still ihre API aendert?

Grundlage sind die FedRAMP Consolidated Rules for 2026 und die FedRAMP-Mitteilung NTC-0014. Regeln und Key Security Indicators aendern sich ueber den oeffentlichen Regelprozess von FedRAMP; der jeweils gueltige Stand ist auf fedramp.gov einzusehen. Der Beitrag wurde von Anecdotes gesponsert und verfasst; das Unternehmen haelt nach eigenen Angaben eine FedRAMP-20x-Zertifizierung der Klasse C, erworben als Teilnehmer des Phase-Two-Pilotprogramms.