【フェドランプ】
FedRAMP とは?
最終更新:
💡 政府のクラウド利用に向け、評価資料を再利用する仕組み
米国連邦政府で利用するクラウドサービスについて、セキュリティの評価・認証と継続的な確認を標準化するプログラム。評価資料を機関間で再利用するが、各機関は自分の情報システムでの利用を別途判断・認可する。
📌 このページのポイント
- 対象となるクラウドサービスの評価・認証資料を機関間で再利用する
- 認証だけで各機関の利用が自動的に許可されるわけではない
- 2026年のCertification ClassはA・B・C・Dで、提供する保証情報の範囲を表す
- 機関側の設定・運用や、利用後の継続的な確認も必要
何のための制度なの?
連邦政府機関が使うクラウドサービスについて、評価・認証と継続的な確認を標準化するためだよ。連邦政府の非機密情報を扱うクラウドが対象で、用途によって対象外となる場合もある。政府の仕事に関わるすべてのサービスが一律に対象、という説明ではないんだ。
認証済みなら、どの機関でもすぐ使える?
評価資料を再利用できるけれど、それだけで利用が許可されるわけではないよ。各機関は扱う情報、設定、外部との接続、自分で運用する対策などを確認し、自分の情報システムについて認可する。サービスの評価を一から繰り返す負担を減らす仕組みなんだ。
Low・Moderate・Highは安全度のランク?
もともと情報システムに問題が起きたときの影響を区分する言葉だよ。2026年の公式ルールでは、FedRAMP認証のClass A〜Dと、機関の情報システムの影響度を区別している。Classは提供される保証情報の詳しさや頻度などを表し、そのまま安全度や情報の機密度を示すものではないんだ。
認証があれば安全は保証される?
その機関の用途に必要な条件をすべて満たす、という保証ではないよ。対象となるサービスの範囲と資料を確認し、機関側の認証、ログ、監視、データ保護なども整える。FedRAMPは、機関自身のリスク判断を支える材料を提供するんだ。
取得した後は何もしなくていい?
まとめ:ざっくりこれだけ覚えればOK!
「FedRAMP」って出てきたら「政府のクラウド利用に向け、評価資料を再利用する仕組み」と思えばだいたいOK!
📖 おまけ:英語の意味
「Federal Risk and Authorization Management Program」 = 連邦リスク・認可管理プログラム
💬 米国の連邦政府でクラウド利用のリスクを管理するプログラムの名称だよ。サービスのFedRAMP認証と、各機関が自分のシステムの利用を認可することを区別しよう。