Blog
Ángulo de sprinto a la derecha
Blog
Ángulo de sprinto a la derecha
Comprensión de los controles FedRAMP: una guía actualizada (2025)

Comprensión de los controles FedRAMP: una guía actualizada (2025)

Supongamos que su plataforma en la nube se está preparando para FedRAMP. Probablemente haya escuchado términos como controles NIST, SSP y auditorías de seguridad en las primeras reuniones de planificación. Pero, ¿qué incluyen realmente estos controles? ¿Cuántos son relevantes para su sistema? ¿Y cómo se relacionan con el proceso general de cumplimiento?

Estas preguntas surgen con frecuencia y desde el principio, y sus respuestas influyen en cómo se desarrolla, documenta y mantiene el producto. En este artículo, aprenderá cómo se estructuran los controles FedRAMP, cómo difieren según el nivel de referencia y cómo las familias de controles dan forma al trabajo de implementación en los distintos equipos.

Empecemos con lo básico.

TL; DR
Los controles FedRAMP son los requisitos de seguridad que los proveedores de servicios en la nube deben cumplir para manejar datos federales.
Estos controles se clasifican en categorías técnicas, operativas y de gestión, abarcando 20 familias de controles.
Puedes usar Sprinto para asignar controles a tus sistemas, automatizar comprobaciones y estar siempre preparado para las auditorías.

¿Qué son los controles FedRAMP?

Los controles FedRAMP son requisitos de seguridad y privacidad definidos a nivel federal que los proveedores de servicios en la nube deben cumplir para prestar servicios a las agencias estadounidenses. 

Se basan en SP 800-53 del NIST (un catálogo de medidas de seguridad del sistema emitido por el gobierno) e incluyen medidas técnicas, operativas y relacionadas con las políticas. 

Cada sistema en la nube se somete a pruebas que cumplen con estos estándares antes de poder recibir la autorización FedRAMP.

¿Por qué son importantes los controles de FedRAMP?

Los controles de seguridad FedRAMP garantizan que los sistemas en la nube utilizados por las agencias federales de EE. UU. cumplan con estándares de seguridad consistentes y medibles. Reducen el riesgo de filtraciones, accesos no autorizados e incumplimientos normativos. 

Los proveedores de servicios en la nube deben implementar estos controles para obtener la autorización FedRAMP (la aprobación del gobierno para gestionar datos federales). Sin dicha aprobación, las agencias federales no pueden adoptar ni utilizar el servicio en la nube.

Líneas base de control de FedRAMP

FedRAMP utiliza tres niveles de referencia: Bajo, Moderado y Alto. 

Cada uno se define mediante un conjunto específico de controles básicos de FedRAMP, que reflejan la sensibilidad de los datos del sistema y el nivel de seguridad requerido.

El proveedor de la nube debe implementarlo. 

Los sistemas que manejan información más sensible deben cumplir requisitos más estrictos.

Vamos a desglosar cada uno Nivel FedRAMP.

FedRAMP Línea base baja

El nivel de referencia bajo se aplica a los sistemas que gestionan datos gubernamentales no confidenciales o disponibles públicamente. 

Estos sistemas presentan un riesgo limitado en caso de verse comprometidos y se utilizan normalmente para sitios web estáticos o conjuntos de datos públicos. 

El nivel de referencia bajo incluye alrededor de 156 controles, centrados principalmente en la disponibilidad e integridad del sistema, no en la confidencialidad. 

Es la opción menos común para los proveedores de servicios de comunicación que buscan la autorización FedRAMP.

FedRAMP Nivel de referencia moderado

El nivel de referencia Moderado se aplica a los sistemas en la nube que gestionan Información No Clasificada Controlada (CUI, por sus siglas en inglés) u otros datos federales no públicos. 

Estos sistemas dan soporte a operaciones esenciales y deben protegerse contra riesgos graves. 

Nearly 80% La mayoría de los proveedores de servicios de comunicación que buscan la certificación FedRAMP siguen este camino, lo que lo convierte en la opción de referencia más adoptada.

Aquí tienes una descripción general de la línea base moderada de FedRAMP:

  • Requiere aproximadamente 323 controles según NIST SP 800-53 Rev. 5.
  • Se aplica a sistemas en los que una brecha de seguridad podría causar graves consecuencias operativas o de seguridad.
  • Hace hincapié en el control de acceso, el cifrado, el registro de auditoría, la respuesta a incidentes y monitoreo continuo
  • Cubre los datos en tránsito y en reposo, e incluye un seguimiento más estricto de la identidad y la actividad.
  • Exige documentación completa, incluyendo un Plan de Seguridad del Sistema (SSP) y evidencia para cada control implementado.
  • La autorización la otorga una agencia federal patrocinadora o a través de la Junta de Autorización Conjunta (JAB).

FedRAMP Línea base alta

El nivel de seguridad alto se aplica a los sistemas que manejan datos federales altamente sensibles, donde una brecha de seguridad podría tener consecuencias graves o catastróficas. Esto incluye plataformas de seguridad nacional, atención médica, servicios de emergencia y fuerzas del orden.

Los sistemas de nivel básico elevado deben cumplir alrededor de 413 controles, que abarcan los requisitos de seguridad más estrictos en materia de acceso, cifrado, monitorización y respuesta a incidentes.

Es la vía menos común y normalmente solo se sigue cuando un contrato federal lo exige explícitamente.

Listas de controles FedRAMP

La lista de controles FedRAMP está dividida en 20 familias. 

Cada grupo aborda un área específica de seguridad, como quién puede acceder a qué, cómo se protegen los sistemas o cómo responden las agencias ante los incidentes. 

Agruparlos de esta manera facilita a los equipos la planificación, asignación y auditoría de las tareas de cumplimiento.

Cada control también tiene un tipo:

  • TécnicoEstas funciones están integradas en los sistemas. Incluyen aspectos como el cifrado, el seguimiento de registros o la aplicación de restricciones de acceso.
  • Operacional: Estas tareas requieren trabajo práctico. Los equipos realizan escaneos, monitorean sistemas o siguen manuales de incidentes.
  • GestiónEstos aspectos se sitúan en el nivel de políticas. Implican planificación de riesgos, documentación y supervisión.

Los tipos y las familias son dos maneras de entender los mismos controles. Una muestra qué hace el control; la otra, cómo se hace.

El número de controles que se utilizan depende de la sensibilidad de los datos. 

Los sistemas de mayor riesgo, como los que gestionan datos sanitarios o policiales, conllevan más controles que afectan a un mayor número de familias.

Analicemos las familias de controles FedRAMP y qué abarca cada una.

Control de acceso (AC)

El control de acceso define quién entra y bajo qué condiciones. Incluye desde la verificación de la identidad del usuario hasta la limitación del acceso para cada rol. 

Estos controles son la base del principio de mínimo privilegio. Abarcan aspectos como: MFA, los tiempos de espera de las sesiones de la cuenta y cómo se restringe el acceso de administrador.

Protección de sistemas y comunicaciones (SC)

Esta familia de tecnologías se centra en el flujo de datos: cómo se mueven, adónde se mueven y cómo se mantienen seguros durante todo el trayecto. 

Los controles en este caso se refieren al cifrado, la protección de los límites y el aislamiento de los componentes sensibles de las redes públicas. 

Es una de las familias más grandes de FedRAMP y, a menudo, una de las que más implica técnicamente.

Auditoría y rendición de cuentas (AU)

Los controles AU transforman la actividad del sistema en registros útiles. Requieren que los sistemas en la nube registren los eventos clave, conserven esos registros y se aseguren de que no se modifique nada posteriormente. 

Los equipos utilizan estos controles para rastrear acciones, detectar comportamientos sospechosos y respaldar las investigaciones si algo sale mal.

Gestión de configuración (CM)

FedRAMP exige a los proveedores de servicios en la nube que sepan exactamente qué se ha implementado y que mantengan esa información actualizada. 

Estos controles se centran en el seguimiento de los componentes del sistema, la aprobación de los cambios antes de su implementación y la prevención de desviaciones. 

Esto incluye documentar el hardware, el software y las versiones, así como aplicar procesos de control de cambios para que las actualizaciones no introduzcan riesgos inesperados.

Respuesta a incidentes (IR)

Cuando algo sale mal (y saldrá mal), estos controles garantizan que el equipo sepa qué hacer a continuación. 

FedRAMP exige un plan de respuesta por escrito, claridad en las funciones y pruebas que vayan más allá de los simulacros en papel. 

También necesitarás pruebas de que los incidentes se registran, se analizan y dan lugar a mejoras reales.

Evaluación y autorización de seguridad (CA)

Aquí es donde se pone a prueba todo el trabajo de preparación. Los controles de CA guían la planificación de las evaluaciones de seguridad, la participación de evaluadores externos y la recopilación de la documentación adecuada. 

Incluye el SSP, el paquete de autorización y los pasos de seguimiento, como el control de las medidas correctivas. Sin este conjunto, el proceso FedRAMP no puede avanzar.

Integridad del sistema y de la información (SI)

Los controles SI se refieren a la defensa después del despliegue. Aseguran que los sistemas puedan detectar y reaccionar ante problemas, como el malwarefallos de software o archivos manipulados. 

El énfasis se centra en la alerta temprana y la corrección de problemas: alertas, parches, pasos de verificación. Todo aquello que ponga en riesgo la fiabilidad del sistema entra dentro de este ámbito.

Identificación y autenticación (IA)

Estos controles determinan cómo se verifica a los usuarios. La autenticación reforzada no es opcional: FedRAMP exige la autenticación multifactor (MFA), credenciales únicas y la comprobación de identidad. 

El acceso temporal, las cuentas inactivas y las contraseñas predeterminadas también se incluyen en este conjunto.

Se centra en saber quién forma parte del sistema en todo momento y en asegurarse de que pertenecen a él.

Otras familias de control requeridas

  • Planificación (PL)Estos controles definen cómo se documentan y comunican las funciones, responsabilidades y expectativas de seguridad entre los equipos. Establecen las bases para la coherencia y la rendición de cuentas.
  • Seguridad del Personal (PS)Garantiza que las personas con acceso a los sistemas federales sean debidamente evaluadas y gestionadas. Abarca la incorporación, la desvinculación y las revisiones periódicas de acceso.
  • Protección de los medios de comunicación (MP)Se aplica a los datos almacenados en soportes físicos o digitales, ya sea en tránsito, archivados o en proceso de eliminación. Los controles garantizan el seguimiento, el cifrado y la eliminación segura de los datos de los soportes según sea necesario.
  • Protección Física y Ambiental (PE)Aborda las medidas de seguridad a nivel de las instalaciones. Por ejemplo, restricciones de acceso, registros de visitantes y protección contra amenazas ambientales como incendios o daños por agua.
  • Mantenimiento del sistema (MA)Se centra en mantener los sistemas actualizados sin introducir nuevos riesgos. Esto incluye controlar el mantenimiento remoto y validar que todas las correcciones sigan un proceso seguro.
  • Evaluación de riesgos (ER)Requiere que los equipos identifiquen y evalúen las amenazas de forma rutinaria. Estos controles ayudan a mantener actualizada y precisa la información sobre los riesgos de la organización.
  • Planificación de contingencias (PC): Detalla cómo las agencias continúan operando durante interrupciones o fallos en el servicio. Esto incluye procedimientos de recuperación documentados y pruebas periódicas.
  • Gestión de programas (PM): Se centra en la capa de gobernanza más amplia. Garantiza que el liderazgo esté comprometido, que se asignen los recursos y Cumplimiento de FedRAMP No se trata como una tarea puntual.
  • Adquisición de Sistemas y Servicios (SA)Garantiza que los sistemas y las herramientas cumplan con los requisitos de seguridad desde el primer día. Estos controles determinan cómo se evalúan e integran los productos externos.
  • Concientización y Capacitación (AT)Proporciona a los equipos los conocimientos necesarios para cumplir con las políticas de seguridad. Esto incluye formación básica y capacitación específica para el personal que maneja sistemas sensibles.
  • Gestión de riesgos de la cadena de suministro (SR)Analiza los riesgos de terceros y proveedores. FedRAMP ahora exige a los proveedores de servicios en la nube que evalúen y supervisen la postura de seguridad de cualquier proveedor que interactúe con su entorno de nube.
  • Controles de privacidad (PT): Se aplica cuando los sistemas procesan información de identificación personal (PII). Estos controles rigen la forma en que se manejan los datos y cómo se informa a las personas sobre su uso.

Controles de seguridad FedRAMP frente a controles generales de seguridad en la nube

La mayoría de los proveedores de servicios en la nube ya implementan prácticas de seguridad básicas, como el cifrado, los controles de acceso y el registro de actividad. Los controles de seguridad en la nube de FedRAMP van más allá. No solo preguntan qué medidas de protección existen, sino también cómo se documentan, prueban y revisan.

Los controles FedRAMP se ajustan a las leyes federales, están vinculados a las directrices específicas del NIST y requieren evidencia de auditoría formal. Incluyen verificaciones de procesos detalladas, como la forma en que se revisa el acceso mensualmente o cómo se escalan los incidentes.

Por el contrario, los controles generales de seguridad en la nube tienden a ser flexibles. Siguen políticas internas o normas del sector, pero rara vez exigen el mismo nivel de estructura, trazabilidad o validación por parte de terceros.

Estas son las diferencias clave entre ambos:

Controles FedRAMPSeguridad general en la nube
Exigido por las normas federalesBasado en políticas internas o mejores prácticas de la industria.
Revisado por procesadores externos.Generalmente se revisan internamente o por auditores privados.
Requiere documentación lista para auditoría.A menudo informales o no documentados
Incluye controles de proceso detalladosMás centrado en las medidas de seguridad técnicas
Seguimiento continuo e informes mensualesControles periódicos, si los hubiera.

El papel de los controles FedRAMP en el proceso de autorización

Los controles de FedRAMP rigen cada paso del proceso de autorización. Determinan qué deben implementar los proveedores de servicios en la nube, qué deben probar los auditores y qué documentos deben presentar. 

Sin estos controles, no hay forma de definir el alcance del sistema, elaborar el SSP ni completar la evaluación 3PAO.

Así es como los controles dan forma al proceso:

  • Plan de seguridad del sistema (SSP)Cada control debe ser mapeado en detalle: qué está implementado, cómo funciona y dónde se encuentra la evidencia.
  • Evaluación 3PAOEvaluadores independientes comprueban la implementación y la eficacia de cada control mediante documentación y verificaciones en tiempo real.
  • Plan de acción e hitos (POA&M)Aquí se realiza un seguimiento de cualquier deficiencia. FedRAMP requiere cronogramas, responsabilidades y actualizaciones sobre el progreso.
  • Monitoreo continuoLa autorización no es el objetivo final. Los proveedores de servicios en la nube deben realizar un seguimiento mensual de los controles e informar sobre cambios, incidentes o fallos en los controles.

Preguntas frecuentes

¿Cuántos controles FedRAMP existen?

El número total de controles depende de la línea base seleccionada. Según la norma NIST SP 800-53 Rev. 5, la línea base baja incluye aproximadamente 156 controles, la línea base moderada incluye 323 y la línea base alta incluye alrededor de 413. 

¿Cuántos controles hay en la línea base alta de FedRAMP?

La lista de controles FedRAMP High incluye alrededor de 413 controles. Estos se aplican a plataformas que manejan datos altamente sensibles (como los relacionados con la seguridad nacional, las fuerzas del orden o la respuesta a emergencias), donde una brecha de seguridad podría tener graves consecuencias.

¿Cuántos controles hay en la línea base moderada de FedRAMP?

La lista de controles FedRAMP Moderate incluye 323 controles. Esta es la configuración de referencia más utilizada y se aplica a los sistemas en la nube que gestionan información no clasificada controlada y otros datos no públicos para agencias federales.

¿Cuántas familias de control FedRAMP existen?

FedRAMP organiza sus controles en 20 familias de controles basadas en NIST SP 800-53 Rev. 5. Estas incluyen áreas como control de acceso, respuesta a incidentes, evaluación de riesgos y gestión de riesgos de la cadena de suministro.

Payal Wadhwa
Autor

Payal Wadhwa

Payal es una experta en cumplimiento normativo de confianza, ¡y además cuenta con la certificación ISC2! Transforma la jerga compleja del cumplimiento en consejos prácticos para mantener tu negocio digital seguro y eficiente. Cuando no está salvando mundos virtuales, escribe reflexiones poéticas o participa en micrófonos abiertos locales. Experta en ciberseguridad de día, poeta de noche.
¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único