概要
連邦リスク・認可管理プログラム(FedRAMP®)は、連邦機関で使用されるクラウド製品やサービスのセキュリティ評価、認可、継続的な監視に対して標準化されたアプローチを提供する米国政府全体のプログラムです。2011年に設立され、一般サービス局(GSA)によって管理されており、連邦データを扱うクラウドサービスが一貫したセキュリティ基準を満たしていることを保証します。これは一度レビューされ、政府全体で再利用されます。
このガイドでは、FedRAMP®とは何か、誰が必要か、3つの影響レベル、認可の仕組み、FISMAやNIST 800-53との関係、そしてFedRAMP® 20xの下での変更点について説明します。
簡単に言えば、FedRAMP®とは何か
FedRAMP®の目的
FedRAMP®以前は、すべての連邦機関が独自にクラウドサービスを評価していました。10の機関にサービスを提供する単一の製品が10回のセキュリティレビューを経ることがあり、それぞれが独自の調査結果、書類作成、バックログを生み出しました。その結果、重複作業、政府間のセキュリティ判断の一貫性の欠如、そして商業クラウドプロバイダーが連邦市場に投資する強い抑制要因となりました。
FedRAMP®はその問題を解決するために設立されました。その指針は「一度使う、何度も使う」です。クラウドサービスは標準化されたセキュリティ要件に照らして一度評価され、連邦機関は基礎的なレビューを繰り返すことなくサービスを採用できます。機関はより迅速かつ防御可能な安全なクラウドサービスへのアクセスを得られます。プロバイダーは全国的に認められた単一の認証情報を得て、連邦市場全体への扉を開きます。
その背後にあるセキュリティフレームワーク
FedRAMP®は独自のセキュリティ制御を発明したわけではありません。連邦政府が連邦情報セキュリティ近代化法(FISMA)に基づくセキュリティ義務を履行するために既に使用している既存のNIST SP 800-53管理カタログを、クラウドの文脈に合わせて調整しています。その結果、クラウドサービスが扱うデータの感度に応じて適用される3つの管理基準(低、中、高)が生まれます。
このプログラムはGSAによって運営され、FedRAMP®プログラム管理室の監督のもと、評価は役割専用に認定された独立した第三者評価機関(3PAO)によって実施されます。
何をカバーし、何をカバーしないのか
FedRAMP®は、連邦データを保存、処理、または送信するSaaS、PaaS、IaaSなどのクラウドサービスを提供しています。これには分析プラットフォーム、コラボレーションツール、インフラサービス、アイデンティティプロバイダー、そしてサービスとして提供されるAIサービスが含まれます。
FedRAMP®がカバーしないもの:オンプレミスのソフトウェア、ハードウェア製品、専門サービス、連邦データに一切関わらないクラウドサービス。また、他の連邦や業界固有の要件を置き換えるものでもありません。医療分析サービスは依然としてHIPAAの整合性を必要とし、防衛業務は国防総省特有の要件に対応する必要があり、管理非機密情報(CUI)を扱うサービスは該当する場合、NIST SP 800-171の管理が必要です。FedRAMP®はこれらのフレームワークの上に位置するのではなく、隣に位置しています。
FedRAMP®が必要なのは誰(そしてその理由)
連邦機関
連邦機関は、本番作業に対してFedRAMP®認可のプロバイダーからクラウドサービスを調達することが義務付けられています。この要件はFISMAに由来し、管理予算局(OMB)の方針で強化され、連邦調達でも強制されています。機関CIOやCISOにとって、連邦本番データに対して非承認のクラウドサービスを使用することはグレーゾーンではなく、コンプライアンスの失敗です。
機関にとっての実質的な利点は、そのスピードです。認可されたサービスを評価する機関は、既存のセキュリティ評価パッケージを引き継ぎ、元の評価が数ヶ月または数年かかるのに対し、数週間でAuthority to Operate(ATO)決定に移行できます。
連邦市場向けのクラウドサービスプロバイダー(CSP)の販売
連邦顧客をターゲットとする商用クラウドプロバイダーにとって、FedRAMP®は入場料となります。承認がなければ、本番作業の対象となる連邦市場は事実上ゼロとなります。したがって、連邦市場を追求するプロバイダーは、従来の経路で承認に12〜18か月かかり、3PAOの関与が必要で、継続的な監視義務を伴うため、FedRAMP®を単なるチェックボックスではなく戦略的な投資として扱います。
そのメリットは実質的です。単一の承認でサービスはすべての連邦機関で利用可能となり、その認証自体が規制業界における隣接企業の販売を加速させるセキュリティの厳格さを示しています。
請負業者、州・地方機関、そしてFedRAMP®の拡大した活動範囲
この要件は連邦の範囲を超えて広がっています。政府情報を扱うクラウド環境を持つ連邦請負業者や下請け業者は、契約を通じてFedRAMP®の義務を引き継ぎます。連邦助成金データを処理したり、連邦システムと統合したりする州および地方自治体のプロジェクトも、FedRAMP®承認のサービスを必要とすることが多いです。また、医療、金融サービス、防衛サプライチェーンなどの規制対象の隣接分野では、FedRAMP®承認は連邦政府だけでなく商業市場の期待となっています。
認証 vs. コンプライアンス vs. 認可
連邦のクラウド調達で最もよく混同される原因の一つは、買い手、アナリスト、ベンダーが同じものを表すために3つの異なる言葉を使うことです。「FedRAMP認証」「FedRAMPコンプライアンス」「FedRAMP承認」と検索すると、月に4,000件以上のクエリが発生しますが、厳密に言えば、そのうち正しいのは1つだけです。
- FedRAMP®承認 という言葉が正確です。これは、機関が完了したセキュリティ評価に基づいてAuthority to Operate(ATO)を発行した後、クラウドサービスが正式に受けるステータスです。これは、連邦 FedRAMP.gov および連邦政策で使われる言葉です。
- FedRAMP®のコンプライアンス は「FedRAMP®の要件を満たす」という略語として広く使われています。非公式ですが、一般的には理解されています。
- FedRAMP®認証 は技術的には誤りです。FedRAMP®は認証を発行しませんが、「認証」という言葉がより馴染みのあるコンプライアンス用語であるため、そのまま存在します。誰かがサービスが「FedRAMP®認証済み」かどうか尋ねるとき、ほとんどの場合「FedRAMP®認可済み」を意味します。
実践的な指針としては、「認可」という言葉を正式な文脈で使い、これら三つの用語は日常会話でも実質的に同義であることを認識すること。
FedRAMP®の影響レベル3つ
すべての連邦データが同じ感度を持つわけではなく、FedRAMP®はFIPS 199の機密性、完全性、可用性の分類で決定される3つのコントロールベースライン(低、中、高)によってそれを反映しています。クラウドサービスが追求する基準は、扱う最高感度データによって決まります。

出典:https://www.vanta.com/collection/fedramp/fedramp-levels-baselines
FedRAMP®低速
FedRAMP® Lowは、公開可能な情報やデータを扱うクラウドサービスに適用され、侵害が機関の業務に限定的な悪影響をもたらす場合に適用されます。機関の公開ウェブサイト、オープンデータポータル、基本的な通信ツールが通常このカテゴリに当てはまります。管理基準は3つの中で最も軽いですが、それでも典型的な商業セキュリティ態勢よりはかなり厳格です。
FedRAMP®中庸派
中程度は最も一般的な基準であり、ほとんどの連邦システムに適用されます。これは、日々の連邦ビジネスデータ、個人識別情報(PII)、そして侵害が深刻な悪影響を及ぼす非機密任務のワークロードに適したレベルです。連邦市場を追求するほとんどの分析、コラボレーション、生産性サービスは、初期承認として中程度を目標としています。
FedRAMP®ハイ
Highは、最も機密性の高い非機密データ、すなわち法執行機関の記録、緊急サービスシステム、財務データ、健康情報など、漏洩が運用や個人に深刻または壊滅的な影響を及ぼす可能性のあるデータに割り当てられています。コントロールセットはModerateよりも大幅に大きく、運用要件もそれに応じて厳格です。
国防総省の影響レベルに関する注記
防衛ワークロードはFedRAMP®の上に追加の分類を重ねます。国防総省のクラウドコンピューティングセキュリティ要件ガイド(SRG)は、DoD情報、管理非機密情報(CUI)、機密データを扱うクラウドサービスに適用されるDoD影響レベル(IL2、IL4、IL5、IL6)を定義しています。DoD顧客向けのクラウドサービスは通常、FedRAMP®の承認を前提条件として保持し、その上でDoD IL要件に対応します。
FedRAMP®認可の仕組み
従来の(Rev. 5)認可パスでは、FedRAMP®認可ステータスを取得するには、十分に準備されたクラウドプロバイダーが12〜18ヶ月かかります。プロセスは4つの段階を経て進み、重要なマイルストーンであるFedRAMP® Readyは、最終段階ではなく途中で獲得されます。

出典:https://secureframe.com/blog/fedramp
ステップ1:準備度評価とFedRAMP®準備完了
クラウドプロバイダーはまず、FedRAMP®認定の第三者評価機関(3PAO)を雇うことから始まります。3PAO(FedRAMP®の要件に照らしてクラウドサービスを評価する資格を持つ独立監査人)です。3PAOは、プロバイダーのセキュリティアーキテクチャを記録し、そのコントロールがターゲットベースラインにどのように対応するかを評価する準備度評価報告書(RAR)を作成します。
RARがFedRAMP®の期待に応えれば、サービスは FedRAMP® Ready ステータスを獲得し、FedRAMP®マーケットプレイスに掲載されます。これは重要なマイルストーンであり、プロバイダーのセキュリティ体制が完全な承認を追求できるほど強固であることを独立した確認であり、連邦機関が調達の会話を始める合図として、残りのプロセスが続く間にこのサインを使うことが多いです。
Teradata VantageCloud Lake on AWSは、米国西部および米国東部地域で中程度の影響レベルに対してFedRAMP®準備完了を果たし、完全なFedRAMP®承認要件に対する独立した3PAO評価を通過したことを確認しました。
ステップ2:完全なセキュリティ評価(SARおよびPOA&M)
FedRAMP® Readyステータスを手にしたプロバイダーは、ターゲットベースラインのすべてのコントロールに対する包括的な3PAO監査である完全なセキュリティ評価に移行します。この評価は2つの重要な成果物を生み出します。セキュリティ 評価報告書(SAR)は各コントロールの実装、テスト、運用方法を記録し、行動計画および マイルストーン(POA&M)で、ギャップや逸脱、それぞれの是正計画を記録します。SARとPOA&Mは共に、その後の認可決定の証拠基盤となります。
ステップ3:承認および代理機関ATO取得
現在のFedRAMP®モデルでは、連邦機関が完全なセキュリティパッケージを確認し、運営権限(ATO)を発行することで認可が与えられます。機関は認可する役人として行動し、サービスの利用リスクを受け入れ、政府全体に対してサービスがバーをクリアしたことを示します。
ATOが発行されると、サービスはマーケットプレイス上で FedRAMP®認可 ステータスに移行し、連邦機関でも利用可能となります。過去の合同承認委員会(JAB)経路はFedRAMP® 20xの下で優先順位が下がり、もはや主要な認可ルートではありません。
ステップ4:継続的なモニタリング
承認は一度きりのイベントではありません。認可されたプロバイダーは、継続的な監視(ConMon)—月次脆弱性スキャン、定期的な報告、インシデント通知、構成管理、年次評価—を通じてセキュリティ体制を維持する必要があります。発見は更新されたPOA&Mで追跡され、認可機関と共有されます。
これがFedRAMP®をほとんどのポイントインタイム準拠フレームワークと区別する要件です。クラウドサービスは評価当日の安全性だけでなく、その後毎月安全性が保たれていることを証明しなければなりません。
FedRAMP®、FISMA、NISTの800-53
これら3つの用語は連邦のクラウドに関する会話で常に一緒に登場し、しばしば混同されます。これらは関連していますが異なるものであり、それらがどのように組み合わさっているかを理解することが、調達の会話で情報に通っているように聞こえるか、近似的に聞こえるかの違いとなります。
FISMA:法律について
連邦情報セキュリティ近代化法(FISMA)は、2014年に最新の改正が行われた米国の連邦法で、連邦機関が情報および情報システムを保護するプログラムを開発、文書化、実施することを義務付けています。FISMAは、政府が運営するすべてのもの(クラウドであれそうでないものであれ)に適用され、機関の責任者にシステムのセキュリティ責任を割り当てます。
NIST SP 800-53:管理カタログ
NIST特別出版物800-53 は、連邦機関がFISMAの要件を満たすために使用するセキュリティおよびプライバシー管理のカタログです。国立標準技術研究所(NIST)によって発行され、現在リビジョン5が進行中で、アクセス制御やインシデント対応からサプライチェーンリスク管理、プライバシーエンジニアリングに至るまで幅広くカバーしています。NIST 800-53は連邦サイバーセキュリティの共通制御言語です。
FedRAMP®:クラウド実装
FedRAMP® は関連するNIST 800-53の管理事項をクラウドの文脈に合わせて調整し、低・中・高の基準線に整理し、クラウドサービス提供者が従う標準化された評価、認可、継続監視プロセスを定義しています。
3文で言えば、FISMAは法律です。NIST 800-53は管理カタログです。FedRAMP®は両方のクラウド特有の実装です。
FedRAMP® 20xの変更点
2025年3月24日、GSAは FedRAMP® 20xを発表しました。これは2011年の設立以来、プログラムの最も重要な大幅な見直しです。FedRAMP® 20xは段階的な改訂ではありません。これはクラウドサービスの評価、認可、継続監視の方法を根本から再構築し、静的な文書化や手動レビューではなく、自動化と継続的な検証を中心に設計されています。
なぜFedRAMP® 20xが存在するのか
従来のFedRAMP®プロセスは、まだ存在しなかった連邦クラウド市場向けに構築されました。時間が経つにつれて、承認のタイムラインは数年に及び、ドキュメントパッケージは数千ページにまで膨れ上がり、FedRAMP®プログラム管理室による手動レビューがすべてのCSPの中心的なボトルネックとなりました。FedRAMP® 20xは、そのダイナミクスをリセットするために存在しています。つまり、タイムラインを数年から数週間に圧縮し、証拠を物語から機械可読データへとシフトし、市場が求める現在のペースで連邦クラウドの導入を拡大するために。
4つのコア変更点
- 自動化優先の検証: 目標は、クラウド環境から直接生成された機械可読の証拠を用いて、セキュリティ要件の80%以上を自動的に検証することです。ナラティブ文書は不要です
- 主要なセキュリティ指標(KSI): 各コントロールを文章で文書化するのではなく、CSPは継続的に報告・検証可能な測定可能で成果ベースの指標を通じてセキュリティを示します
- 年次評価による継続的な検証: 時点の年次監査は、いつでもサービスのセキュリティ状況をリアルタイムで把握できる自動チェックに置き換えられます
- 業界主導のソリューション: FedRAMP®が標準を設定し、民間企業がそれを満たすツール、フレームワーク、自動化を構築し、公共ワーキンググループを通じて継続的な協力を行っています
FedRAMP® 20xの現在の状況
FedRAMP® 20xは段階的に展開されています。フェーズ1は2025年4月から9月にかけて実施され、低影響パイロット承認に焦点を当てました。26のクラウドサービスプロバイダーがパイロットパッケージを提出し、最初の承認は2025年7月に承認されました。フェーズ2は現在進行中で、約10件の中程度のパイロット認可を目標に中程度の影響に拡大しています。正式な政府全体の開始は2026年第3四半期を目指しており、従来のRev. 5パスで既に認可されたプロバイダーには数年にわたる移行期間が設けられています。
従来のプロセスにすでに関わっているCSPにとっての意味
従来のRev. 5認可の道筋は引き続き開かれています。すでにRev. 5の下で手続き中のプロバイダーは継続可能であり、既存のRev. 5認可は2027年以降まで延長される移行期間を通じて尊重されます。機関やCSPの双方にとっての実務的な指針は、FedRAMP® 20xを傍聴者ではなく前進方向として捉え、自動化に基づく証拠を連邦クラウド準拠の未来として計画することです。
Teradataが連邦機関向けに安全でコンプライアンスのある分析をどのように提供しているかについては、 Trust and Security Centerで詳しくご覧いただくか、VantageCloud LakeのFedRAMP® Readyマイルストーンに関する発表をご覧ください。
FedRAMP®に関するよくある質問
まだFedRAMP®について質問がありますか?ここでは、よくある質問への回答をご紹介します。
FedRAMP®が必要なのは誰ですか?
FedRAMP®が必要なのは誰ですか?
米国連邦機関が本番環境向けにクラウドサービスを取得する場合、FedRAMP®認可プロバイダーから調達する必要があります。この要件はFISMAに基づき、OMBの方針によって強化され、連邦調達によって強制されています。実際には、連邦契約業者、連邦データを扱う州および地方の機関、連邦市場向けにクラウドサービスを販売する商業ベンダーにも適用されます。
なぜ企業はFedRAMP®を必要とするのか?
なぜ企業はFedRAMP®を必要とするのか?
FedRAMP®の承認がなければ、クラウドサービスプロバイダーは米国連邦機関に対して本来の業務用製品を販売することはできません。連邦市場をターゲットとする企業にとって、FedRAMP®は前提条件です。規制対象の商業産業(医療、金融サービス、防衛サプライチェーンなど)をターゲットとする企業にとって、FedRAMP®承認は企業の販売を加速させるセキュリティの厳格さを示す指標でもあります。
簡単に言えば、FedRAMP®とは何ですか?
簡単に言えば、FedRAMP®とは何ですか?
FedRAMP®は、連邦機関が利用できるクラウドサービスの安全性を米国政府が標準化して検証する方法です。各機関が独自のセキュリティレビューを行うのではなく、クラウドプロバイダーは一度の厳格な評価を経て、一度合格すればどの機関でも同じ作業を繰り返すことなくサービスを採用できます。
FedRAMP® ReadyとFedRAMP® Authorizedの違いは何ですか?
FedRAMP® ReadyとFedRAMP® Authorizedの違いは何ですか?
FedRAMP® Readyとは、独立した3PAOがクラウドサービスを評価し、完全な承認を追求するために必要な要件を満たしていることを確認したことを意味します。これが検証済みの準備度のマイルストーンです。FedRAMP® Authorized とは、連邦機関がAuthority to Operate(ATO)を発行し、そのサービスがFedRAMP®マーケットプレイス上でAuthorizedとして掲載され、連邦機関が本番環境で使用できることを意味します。
FedRAMP®はFISMAやNIST 800-53とどのように関係していますか?
FedRAMP®はFISMAやNIST 800-53とどのように関係していますか?
FISMAは、連邦機関が情報システムのセキュリティを確保することを義務付ける米国の法律です。NIST SP 800-53は、カタログ機関がその要件を満たすために使用する管理法です。FedRAMP®は関連するNIST 800-53の管理事項を取り込み、クラウドの文脈に合わせて調整し、クラウドサービスプロバイダーが従う評価および継続監視プロセスを定義しています。要するに、FISMAは法律、NIST 800-53は管理、そしてFedRAMP®は両者がクラウドに適用される方法です。
FedRAMP® 3PAOとは何ですか?
FedRAMP® 3PAOとは何ですか?
3PAO(第三者評価組織)は、FedRAMP®に認定された独立監査人であり、クラウドサービスプロバイダーのセキュリティ管理を評価します。3PAOは準備度評価、完全なセキュリティ評価、年次評価を行い、すべてのFedRAMP®承認の基盤となる独立した検証の源となっています。