Vender al sector público estadounidense: FedRAMP frente a SOC 2, con honestidad

Parecen vecinos y no lo son. Uno es una atestación que encargas, el otro es una autorización que ganas contra una línea base de controles prescrita, y la diferencia de coste es de un orden de magnitud.

Un cliente potencial de una agencia federal dice que necesita FedRAMP. El equipo comercial se lo traslada a ingeniería como "es tipo SOC 2 pero para gobierno". Seis semanas después alguien se ha leído la línea base, el número de controles lleva coma, y la conversación pasa a ser si esta operación merece reestructurar la empresa.

A menudo sí. A veces no, y saber distinguirlo pronto vale más que cualquier implementación de controles.

La diferencia estructural

SOC 2 es una atestación. Defines tu sistema, seleccionas cuáles de los cinco criterios de servicios de confianza aplican, escribes los controles que crees que los satisfacen, y una firma de auditoría que tú contratas comprueba si hiciste lo que dijiste. Dos organizaciones con el mismo producto pueden tener informes SOC 2 muy distintos y ser las dos legítimas, porque los controles los eliges tú.

FedRAMP es una autorización contra una línea base prescrita. Los controles salen de la norma NIST 800-53, adaptada en líneas base baja, moderada y alta. No los eliges. Una organización de evaluación externa acreditada para esto los comprueba, y un organismo público concede una autorización para operar. La salida no es un informe que entregas a un comprador; es un listado en un mercado del que las agencias pueden tirar.

Esa única diferencia arrastra todo lo demás. SOC 2 escala con lo complicado que sea tu sistema. FedRAMP escala con una lista fija y fijada desde fuera que tiene cientos de controles en la línea base moderada y bastantes más en la alta.

Lo que cuesta cada uno

Para SOC 2, un tipo dos en una empresa de software pequeña o mediana suele significar unos meses de trabajo de preparación, una ventana de observación de tres a doce meses, una tarifa de auditoría de cinco cifras y quizá un cuarto del tiempo de una persona de forma continua. Las herramientas de automatización de cumplimiento reducen de forma apreciable la carga de recoger evidencia. La decisión de orden está en SOC 2 tipo I o tipo II, y la maquinaria de evidencia en automatizar la evidencia de SOC 2.

Para FedRAMP moderado, cuenta con un programa de varios años. La tarifa de evaluación por sí sola es varias veces una auditoría SOC 2. Más allá de eso normalmente estás financiando: una función de cumplimiento dedicada, un entorno de nube separado que satisfaga los requisitos de frontera, monitorización continua con entregables mensuales, trabajo de ingeniería significativo en los controles que no encajan en una arquitectura de software normal, y la propia relación con el patrocinador. Las estimaciones públicas del total varían mucho y el encuadre honesto es que para la mayoría de las empresas es un compromiso de siete cifras una vez se cuenta el tiempo interno.

El coste recurrente es la parte que los equipos subestiman. La autorización no es una línea de meta. La monitorización continua significa escaneos mensuales de vulnerabilidades con ventanas de corrección definidas, seguimiento permanente del plan de acción, y un proceso de cambios significativos en el que las modificaciones arquitectónicas relevantes exigen revisión antes de hacerlas. La velocidad de ingeniería dentro de la frontera autorizada cambia para siempre.

Las vías de entrada, y por qué importa el patrocinio

La ruta tradicional es el patrocinio de una agencia: una agencia que quiere tu producto te patrocina, y la autorización que concede pueden reutilizarla después otras agencias. Es el camino más común y significa que la conversación comercial va primero. Sin patrocinador, estás construyendo para un mercado que no se ha comprometido.

Históricamente ha existido también una ruta de autorización a nivel de programa a través del organismo correspondiente, más selectiva y usada para servicios con mucha demanda. El programa está en proceso de modernización, con trabajo en automatizar la evaluación y reutilizar evidencia, así que los detalles de las vías disponibles y sus nombres cambian. Consulta la documentación vigente del programa y no un resumen escrito hace dos años.

El equivalente a nivel estatal y local aplica el mismo modelo, y hay acuerdos de reciprocidad que conviene entender si ese es tu comprador. Los niveles de impacto del departamento de defensa se sitúan por encima de FedRAMP para cargas de defensa y añaden requisitos adicionales.

Las decisiones de arquitectura que fuerza FedRAMP

Aquí es donde ingeniería aprende que el coste no es solo papeleo.

La frontera de autorización. Todo lo de dentro está en alcance, incluido cada servicio externo con el que conecta el sistema. Cada dependencia de terceros tiene que estar autorizada de forma independiente, meterse dentro de la frontera, o justificarse. Eso elimina de forma rutinaria herramientas que una organización de ingeniería normal da por sentadas, de monitorización, seguimiento de errores, soporte y analítica.

Regiones de nube para gobierno. El nivel moderado y superiores implican en general ejecutar en las regiones específicas para administración pública del proveedor, que tienen un catálogo de servicios menor, disponibilidad de funciones más tardía y precios distintos. El código escrito contra una región comercial no siempre corre sin cambios.

Requisitos de personal. Ciertos roles exigen personas estadounidenses y verificación de antecedentes para el acceso de soporte. Para un equipo de ingeniería distribuido eso puede significar una guardia de soporte separada, que es un cambio organizativo y no técnico.

Criptografía validada. No basta con "usamos TLS", sino módulos validados, lo que limita librerías, tiempos de ejecución y a veces la elección de servicios gestionados.

Entorno separado. En la práctica la mayoría de las empresas acaban ejecutando una instancia separada de su producto para la frontera gubernamental, porque aplicar la línea base completa al entorno comercial es peor. Eso significa dos destinos de despliegue, dos pipelines y un riesgo permanente de divergencia.

Dónde se solapa el trabajo

El solape es real y merece aprovecharse, aunque sea menor de lo que sugieren los proveedores.

Si tienes ISO 27001 o SOC 2, tu sistema de gestión, el proceso de riesgos, el control de accesos, la gestión de cambios, la respuesta a incidentes y la gestión de proveedores son en buena medida reutilizables como evidencia. La diferencia está en la profundidad y en lo prescriptivo: FedRAMP pide configuraciones concretas y artefactos documentados concretos donde SOC 2 acepta tu propio control razonado.

Trátalo como un único conjunto de controles con varias correspondencias, que es el argumento de un conjunto de controles para cuatro marcos, y aplica la disciplina que lo hace sostenible: controles implementados como política en código, evidencia generada de forma automática, y la costumbre de la declaración de aplicabilidad para dejar constancia de qué control aplica y por qué, como en la declaración de aplicabilidad.

Para una empresa europea, la comparación que merece hacerse es con los esquemas nacionales: el perfil de esfuerzo de FedRAMP se parece más a una certificación del Esquema Nacional de Seguridad en categoría alta que a SOC 2, en el sentido de que el conjunto de controles viene prescrito y no elegido.

Cuándo la respuesta es todavía no

Di que no, o que todavía no, cuando: no tienes agencia patrocinadora ni cartera comprometida; tu arquitectura depende mucho de herramientas de software como servicio que no están autorizadas; tu equipo es lo bastante pequeño como para que una función de cumplimiento dedicada se coma una fracción apreciable de ingeniería; o los ingresos federales alcanzables no superan con claridad el coste plurianual del programa.

Las posiciones intermedias son genuinamente útiles. Publica un SOC 2 de tipo dos. Mapea tus controles contra la línea base y publica el análisis de diferencias, que algunos compradores aceptan como evidencia de dirección. Vende a través de un socio o de un revendedor de mercado que ya tenga autorización. Apunta primero a compradores estatales y locales, donde el programa equivalente exige menos.

Qué hacer esta semana

Coge la lista de controles de la línea base moderada y marca cada control como cumplido, parcialmente cumplido o sin empezar, usando la evidencia que ya tengas de SOC 2 o de ISO. Es un día de trabajo con alguien que conozca tus controles. El porcentaje de la tercera columna es el tamaño honesto del programa, y es el número que hay que poner delante de la dirección antes de que nadie le responda al cliente potencial. Hacemos ese análisis de diferencias en la fase de alcance de un proyecto de seguridad.

ConsultorIA

¿Quieres esto en tu nube?

El diagnóstico de diez días en solo lectura es gratuito, y con Skyline puedes ver tu entorno en un mapa antes de escribirnos.

Artículos relacionados