El Gobierno federal de EE. UU. introdujo el programa federal de gestión de autorizaciones y riesgo de ese país (FedRAMP) para proporcionar un método estandarizado con el que evaluar la seguridad, la autorización y la monitorización de productos y servicios en la nube de forma constante. En el 2022, el Congreso estadounidense definió FedRAMP como "un programa gubernamental que ofrece un enfoque estandarizado y reutilizable para evaluar la seguridad y autorizar productos y servicios de cloud computing que tratan información no clasificada usada por los organismos".
Exceptuando determinadas nubes privadas on‑premise, todos los despliegues y modelos de servicio de nube que proporcionan las agencias federales deben cumplir los requisitos establecidos por el programa FedRAMP en función del nivel de impacto de riesgo correspondiente (Low, Moderate o High).
FedRAMP Marketplace
Guía para la prueba de penetración de FedRAMP
Guía de implementación del programa FedRAMP en Google Cloud
Google Cloud y el framework de ciberseguridad del NIST
Cómo configurar redes para FedRAMP y DoD en Google Cloud
Carta de atestación de los servicios de Google y Google Workspace (rev. 5)
La junta de FedRAMP (antes conocida como "Junta de Autorización Conjunta") es el principal órgano de gobierno de este programa e incluye el Departamento de Defensa, el Departamento de Seguridad Nacional y la Administración de Servicios Generales de EE. UU., así como otros organismos según determinen la Administración y la dirección de FedRAMP.
La junta de FedRAMP ha emitido una autoridad provisional para operar (P-ATO) de nivel alto para Google Cloud y la infraestructura subyacente. Google Cloud envía periódicamente a la junta servicios adicionales para que reciban la autorización de FedRAMP High.
Si te interesa usar los servicios de Google Cloud para cumplir tus obligaciones de cumplimiento de FedRAMP High, debes usar Data Boundary de Assured Workloads para FedRAMP High y Asistencia de Assured. El valor de referencia de control de FedRAMP Moderate es un subconjunto del valor de referencia de control de FedRAMP High. Por tanto, si quieres obtener una ATO de FedRAMP Moderate para tu solución desplegada en Google Cloud, puedes usar cualquier servicio de Google Cloud autorizado por FedRAMP High en tu límite de autorización de FedRAMP Moderate.
Google puede proporcionarte la siguiente documentación de cumplimiento de FedRAMP de Google Cloud en virtud de un acuerdo de confidencialidad:
Nuestro equipo de Ventas o tu representante de Google Cloud pueden ayudarte a acceder a esta documentación. Los clientes del ámbito gubernamental también pueden solicitar el paquete de FedRAMP de Google a través de la oficina de administración del programa FedRAMP usando el formulario de solicitud correspondiente.
Si compras servicios de Google Cloud a través de un partner de Google, nuestros partners establecen los términos y condiciones de compra.
Puedes usar Google Workspace conforme a diversos estándares mundiales y del Gobierno federal de EE. UU. relativos a la seguridad y la privacidad en la nube. Además de mantener la autorización de FedRAMP High, Google Workspace también cuenta con las certificaciones ISO 27017, 27018, 27001. Asimismo, se somete a auditorías según las normas de Controles de Sistemas y Organización (SOC) del Instituto Estadounidense de Contables Públicos Certificados (AICPA). Para obtener más información, consulta los recursos sobre cumplimiento de Google Cloud.
Todo el perímetro de seguridad autorizado de Google Workspace está documentado, evaluado y gestionado de acuerdo con los valores de referencia de control de seguridad y privacidad de FedRAMP High. El valor de referencia de control de FedRAMP Moderate es un subconjunto del valor de referencia de control de FedRAMP High. Por tanto, si estás buscando una ATO de FedRAMP Moderate para tu implementación de Google Workspace, cualquier servicio de Google Workspace autorizado por FedRAMP High puede incluirse en el límite de tu autorización de FedRAMP Moderate. Para obtener más información, consulta la guía de configuración de FedRAMP para Google Workspace.
En el 2023, la Program Management Office (PMO) de FedRAMP completó la revisión del informe de evaluación de alta preparación (RAR) de VMware Engine de Google Cloud (GCVE), proporcionado por una empresa de evaluación de terceros (3PAO) acreditada por FedRAMP. Ante los resultados positivos de la revisión, donde no se detectaron puntos débiles significativos con respecto a la capacidad, GCVE se aceptó como un producto de nivel FedRAMP High Ready (ID de paquete de FedRAMP: FR2405153785).
Haber alcanzado el nivel FedRAMP High Ready indica al Gobierno federal de EE. UU. que es muy probable que GCVE consiga una autorización de FedRAMP. GCVE también cuenta con las certificaciones ISO 27017, 27018, 27001 y PCI DSS, y se somete a auditorías según las normas de Controles de Sistemas y Organización (SOC) del instituto estadounidense de contables públicos certificados (AICPA).
La inversión de Google Cloud en la seguridad desde el diseño de nuestra infraestructura asegura que los controles de seguridad estén integrados y preconfigurados para que puedas ceñirte a distintos niveles de cumplimiento sin tener que contar con una infraestructura en la nube gubernamental aislada tradicional.
Como hemos mencionado anteriormente, debes usar Assured Workloads si quieres desplegar tu solución mediante Google Cloud en tus entornos de FedRAMP Moderate y FedRAMP High. Con Assured Workloads, puedes proteger y configurar cargas de trabajo sensibles con total confianza para satisfacer los requisitos de cumplimiento y de seguridad mediante los servicios de Google Cloud. Assured Workloads no depende de una infraestructura física distinta de la de la infraestructura pública de Google Cloud. En lugar de eso, proporciona una nube comunitaria definida mediante software que ofrece ventajas relativas a los costes, la velocidad y la innovación.
Los servicios con autorización de FedRAMP disponibles a través de Assured Workloads implementan controles de seguridad de FedRAMP y te permiten usar las funciones de Google Cloud para satisfacer las necesidades de su empresa. Assured Workloads también ofrece visibilidad sobre el estado de cumplimiento de las cargas de trabajo de FedRAMP a través de Assured Workloads Monitoring. Esta herramienta puede ayudarte a detectar y solucionar las infracciones de cumplimiento, y a proporcionar atestaciones de control a tus auditores.
Además de los controles de la autoridad provisional para operar (P-ATO) de FedRAMP High de Google Cloud, Assured Workloads implementa de forma predeterminada los siguientes controles clave de FedRAMP High:
Google Workspace mantiene una autoridad provisional para operar de FedRAMP High, que puedes aprovechar para alojar datos de FedRAMP Moderate y High. Si quieres desplegar Google Workspace en tus entornos de FedRAMP Moderate y High, debes habilitar los servicios autorizados por FedRAMP High. Información sobre cómo activar o desactivar un servicio en Google Workspace.
Además, las ediciones Business y Enterprise de Google Workspace incluyen controles de seguridad y conjuntos de funciones integrados que permiten a los clientes satisfacer los requisitos de cumplimiento de FedRAMP High y adaptar su propia autorización para operar. Como usuario de Google Workspace, puedes configurar tu entorno para que cumpla los controles de residencia de datos del programa FedRAMP mediante una política de región de datos.
Si te interesa alojar datos gubernamentales en Google Cloud, también te puede interesar recurrir a tu propia autoridad para operar (ATO). Debes plantearte los siguientes objetivos para lograr una autorización para operar en Google Cloud:
Para obtener más información sobre el proceso de la autorización para operar, consulta el sitio web de FedRAMP. Si quieres recibir más asistencia de Google Cloud relativa a las autorizaciones para operar de FedRAMP, visita la página de los servicios de consultoría de Google Cloud.
El reciente borrador de memorándum de FedRAMP de la Oficina de Gestión y Presupuestos de Estados Unidos, que respalda un enfoque moderno en la nube basado en una separación lógica y en software en lugar de en una separación física, es un paso importante en la dirección correcta. Google Cloud ha sido pionero en este enfoque y cree que permite a los clientes escalar e innovar de forma segura.
El programa FedRAMP permite varios niveles de herencia de los productos de servicios en la nube que utilicen infraestructuras, plataformas y servicios autorizados por el programa. Este análisis inicial basado en la relación entre el control y la herencia es lo que determina, en última instancia, en qué medida recae sobre los clientes que desplieguen aplicaciones en Google Cloud la responsabilidad del cumplimiento.
Por ejemplo, si en tu empresa preferís desarrollar la pila completa de vuestra aplicación, tendréis un mayor grado responsabilidad y obligaciones con respecto a los clientes cuando el organismo oficial correspondiente os evalúe. Por el contrario, es posible que la responsabilidad de cumplir con el FedRAMP sea menor si usas Google Cloud a modo de plataforma como servicio (PaaS) o software como servicio (SaaS).
Una vez que hayas seleccionado los servicios autorizados por el programa FedRAMP, Google puede proporcionarte guías de configuración específicas para cada servicio que te ayuden a configurar tu solución. También puedes ponerte en contacto directamente con el equipo de expertos en el programa FedRAMP de los servicios de consultoría de Google Cloud.
Google fue uno de los primeros proveedores de servicios en la nube comercial a hiperescala en conseguir una autorización del programa FedRAMP High en una oferta de nube pública comercial, además de ser uno de los mayores proveedores de servicios de FedRAMP del mercado. Antiguamente, los proveedores a hiperescala decidieron eliminar sus GovClouds de sus soluciones de nube comercial para poder cumplir los estándares del programa FedRAMP High. Este enfoque puede facilitar el cumplimiento, pero estos entornos independientes no suelen ofrecer todas las ventajas que la infraestructura en la nube de Google puede proporcionar.
La autorización FedRAMP High de Google Cloud permite a los organismos públicos procesar cargas de trabajo de gran impacto para adoptar la tecnología a una velocidad mucho mayor y al mismo nivel que los clientes comerciales. Además, saca partido tanto a las posibilidades como a la capacidad que ofrece la infraestructura en la nube pública única de Google. Con Assured Workloads o Assured Controls, los clientes pueden proteger y configurar cargas de trabajo sensibles con total confianza para satisfacer los requisitos de cumplimiento y de seguridad en la nube. Elige la configuración de seguridad que quieras para que Google implemente los controles en la nube necesarios.
Más abajo puedes consultar la lista de ediciones de Google Workspace que están autorizadas por el programa FedRAMP. Consulta la guía de configuración para desplegar Google Workspace y cumplir los controles de seguridad de FedRAMP High.
Sí, Assured Workloads es obligatorio para lograr una autorización para operar de FedRAMP Moderate o High. Con Assured Workloads, Google Cloud puede identificar cargas de trabajo federales de los clientes y aplicar barreras técnicas para adaptarse a cualquier cambio en los reglamentos federales. Google Cloud se ha comprometido a ofrecer asistencia con los requisitos de cumplimiento de FedRAMP, incluidos los introducidos en la revisión 5 de NIST 800-53 y las futuras versiones de las cargas de trabajo que se ejecuten en Assured Workloads.
Además, Assured Workloads es la única forma de que Google Cloud cumpla los exigentes requisitos de asistencia y de residencia de datos de FedRAMP High. Assured Workloads no se aplica a Google Workspace, que tiene sus propios Assured Controls.
Una de las ventajas de usar Google Cloud para gestionar tus cargas de trabajo gubernamentales es que ya existen una serie de controles necesarios en nuestra infraestructura subyacente y en Assured Workloads. Por tanto, cuando envías tu paquete de FedRAMP a una agencia federal para que lo autorice, también incluyes el plan de seguridad del sistema (SSP) de Google, que describe los controles que gestiona Google Cloud. Ponte en contacto con tu equipo de ventas para obtener una copia de la SSP de Google Cloud (se necesita un acuerdo de confidencialidad).
StateRAMP es un programa de ciberseguridad creado en el 2021 para dar respuesta a las necesidades de los responsables de aprovisionamiento y seguridad de los gobiernos estatales y locales de EE. UU. Al igual que el programa FedRAMP, se basa en el framework NIST 800-53 y, parcialmente, en el programa FedRAMP. StateRAMP también se basa en las empresas de evaluación externa acreditadas por el programa FedRAMP para llevar a cabo evaluaciones. Google Cloud está preparado para ofrecer a clientes de la administración pública con la certificación StateRAMP una residencia de datos y unas funciones de asistencia mejoradas a través de Assured Workloads.
En FedRAMP Marketplace encontrarás una lista de empresas de evaluación externa reconocidas.
La SSP de Google Cloud cubre los recursos de Google para las pruebas de penetración, y puedes heredar este control si usas Google Cloud. Durante la evaluación de la organización de evaluación externa, también es necesario llevar a cabo una prueba de penetración de tu entorno de FedRAMP desarrollado con Google Cloud.
Sí. El programa FedRAMP permite varios niveles de herencia de los productos de servicios en la nube que utilicen infraestructuras, plataformas y servicios autorizados por el programa. Este análisis inicial basado en la relación entre el control y la herencia es lo que determina, en última instancia, en qué medida recae sobre los clientes que desplieguen aplicaciones en Google Cloud la responsabilidad del cumplimiento.
Por ejemplo, si en tu empresa preferís desarrollar la pila completa de vuestra aplicación, tendréis un mayor grado responsabilidad y obligaciones con respecto a los clientes cuando el organismo oficial correspondiente os evalúe. Por el contrario, es posible que la responsabilidad de cumplir con el FedRAMP sea menor si usas Google Cloud a modo de plataforma como servicio (PaaS) o software como servicio (SaaS).
Una vez que hayas seleccionado los servicios autorizados por el programa FedRAMP, Google puede proporcionarte guías de configuración específicas para cada servicio que te ayuden a configurar tu solución. También puedes ponerte en contacto directamente con el equipo de expertos en el programa FedRAMP de los servicios de consultoría de Google Cloud.
Assured Workloads es un servicio de Google Cloud con autorización de FedRAMP High que los clientes pueden usar para activar configuraciones de proyectos concretas y así cumplir sus regímenes de cumplimiento. También puedes definir políticas de organización para satisfacer los requisitos de cumplimiento por ti mismo sin tener que usar Assured Workloads. Los productos se integran discretamente con Assured Workloads y aplican las políticas de la organización.
La consola de Google Cloud es un servicio con autorización de FedRAMP High que incluye una sencilla interfaz de usuario basada en la Web que ofrece funciones para ayudar a los clientes con el despliegue. La consola de Google Cloud no requiere configuración ni instalación, y puedes acceder a ella directamente desde un navegador. Los clientes de la consola de Cloud interactúan directamente con las APIs de los servicios concretos de GCP y usan las APIs de los servicios para renderizar la interfaz. La consola de Cloud por sí sola no tiene una API con la que los clientes puedan interactuar. En lugar de eso, los clientes interactúan directamente con las APIs de los servicios de GCP.
Para cumplir con las directrices del NIST SP 800‐131A, versión 2, Transición del uso de algoritmos criptográficos y longitudes de claves, los clientes quieren dejar de usar 3DES. Google Cloud no utiliza 3DES, pero sigue estando disponible en los endpoints de Google para ofrecer asistencia a todos nuestros clientes. Si tu solución de FedRAMP requiere que se retire 3DES, ponte en contacto con el equipo de Asistencia para que te ayude a retirarla de tu entorno de Assured Workloads.
ID del paquete de FedRAMP: FR1805751477
* Todos los servicios de Google Cloud sujetos a FedRAMP High también están cubiertos por FedRAMP Moderate
* Nota: Las plataformas FedRAMP Moderate y FedRAMP High implementan controles que restringen las conexiones TLS 1.1/1.0 en el nivel de dominio.
Administrador de contextos de acceso
Consola de administración (incluidos el SDK de administrador y Directory Sync)
Agentspace (como parte de Vertex AI Search)
Etiquetado de datos de AI Platform
Búsqueda con arquitectura neuronal (NAS) de AI Platform
AI Platform Training y AI Platform Prediction (anteriormente llamados Cloud Machine Learning Engine)
Anthos Config Management (ACM) (función de GKE Enterprise)
Entorno estándar de App Engine sin servicios agrupados
Assured Open Source Software (AOSS)
BigQuery Data Transfer Service
Servicio de Autoridades de Certificación
Inventario de Recursos de Cloud
Aplicación de la consola de Cloud
Cloud External Key Manager (EKM)
Cloud Life Sciences (anteriormente, Google Genomics)
Cloud Load Balancing (L7 ILB/Regional XLB)
Cloud Load Balancing (balanceo de carga de red)
Cloud Logging (incluye Error Reporting)
Traducción de direcciones de red (NAT) de Cloud
Cloud NGFW (cortafuegos de Cloud) (Standard y Essential)
Cloud Profiler (Stackdriver Profiler)
Cloud Trace (antes conocido como Stackdriver Trace)
Conversational Agents (Dialogflow CX)
Conversational Insights (Contact Center AI Insights)
Filestore (niveles HDD básico y SSD básico)
Servicio de identidad de GKE (Servicio de identidad de Anthos)
Google Cloud Identity‑Aware Proxy
Google SecOps (Chronicle SIEM)
Gestión de Identidades y Accesos
Justificaciones de Acceso a Claves (KAJ)
Servicio de Knative (Cloud Run for Anthos)
Looker (servicio principal de Google Cloud)
Looker Studio (incluida la versión Pro, que antes era Google Data Studio)
Security Command Center (estándar o premium)
Protección de Datos Sensibles (incluido Cloud Data Loss Prevention)
Servicio de transferencia de Storage
Traffic Director (que forma parte de Cloud Service Mesh)
Registro de modelos de Vertex AI
Búsqueda de Vectores de Vertex AI
Cuadernos gestionados por el usuario de Vertex AI Workbench (antes llamados AI Platform Notebooks)
* Nota: Las plataformas FedRAMP Moderate y FedRAMP High implementan controles que restringen las conexiones TLS 1.1/1.0 en el nivel de dominio.
Google Workspace Business Plus
Google Workspace Business Standard
ID de paquete de FedRAMP: F1206081364
* Ten en cuenta que la consola de administración y Cloud Identity ahora forman parte del paquete de servicios de Google (FR1805751477)
* Todos los servicios de Google Workspace sujetos a FedRAMP High también están cubiertos por FedRAMP Moderate
* Nota: Las plataformas FedRAMP Moderate y FedRAMP High implementan controles que restringen las conexiones TLS 1.1/1.0 en el nivel de dominio.
Gemini (Google Workspace Enterprise)
Gemini en Meet (imágenes creadas con IA en fondos de Meet)
Gemini en Meet (traducción instantánea de subtítulos)
Todas las regiones de Google Cloud que están cubiertas por FedRAMP High también están cubiertas por FedRAMP Moderate.
Oregón (us-west1) - FedRAMP High
Los Ángeles (us-west2) - FedRAMP High
Salt Lake City (us-west3) - FedRAMP High
Las Vegas (us-west4) - FedRAMP High
Iowa (us-central1) - FedRAMP High
Oklahoma (us-central2) - FedRAMP High
Carolina del Sur (us-east1) - FedRAMP High
Norte de Virginia (us‐east4) - FedRAMP High
Columbus (us-east5) - FedRAMP High
Dallas (us-south1) - FedRAMP High
Montreal (northamerica-northeast1) - FedRAMP Moderate
São Paulo (southamerica-east1) - FedRAMP Moderate
Bélgica (europe-west1) - FedRAMP Moderate
Londres (europe-west2) - FedRAMP Moderate
Fráncfort (europe-west3) - FedRAMP Moderate
Países Bajos (europe-west4) - FedRAMP Moderate
Finlandia (europe-north1) - FedRAMP Moderate
Bombay (asia-south1) - FedRAMP Moderate
Singapur (asia-southeast1) - FedRAMP Moderate
Taiwán (asia-east1) - FedRAMP Moderate
Tokio (asia-northeast1) - FedRAMP Moderate
Sídney (australia-southeast1) - FedRAMP Moderate
Zúrich (europe-west6) - FedRAMP Moderate
Varsovia (europe-central2) - FedRAMP Moderate
Yakarta (asia-southeast2) - FedRAMP Moderate
Osaka (asia-northeast2) - FedRAMP Moderate
Seúl (asia-northeast3) - FedRAMP Moderate
Empieza a crear en Google Cloud con 300 USD en crédito gratis y más de 20 productos Always Free.