The Armory logra FedRAMP High: una vía rápida hacia la nube federal

stackArmor anunció el 2 de septiembre de 2026 que The Armory recibió autorización en el nivel de impacto FedRAMP High. El anuncio de stackArmor presenta el servicio, construido sobre Google Cloud, como un entorno para desplegar aplicaciones que manejan información federal sensible no clasificada.
La certificación había entrado en vigor el 21 de agosto de 2026. La ficha de The Armory en FedRAMP confirma el estado “FedRAMP Certified”, el perfil Rev5, la ruta de agencia, la clase D (High), la fase de certificación continua y una autorización registrada. Ese registro respalda el hito, pero no concede permiso automático a toda aplicación que se aloje en la plataforma.
Qué quedó certificado en el nivel High

La certificación corresponde a The Armory como oferta de servicio en la nube, dentro del alcance y el límite evaluados. No se extiende por asociación a todos los productos de stackArmor, a Google Cloud en su conjunto ni al software que un tercero incorpore posteriormente.
La clase D (High) identifica el perfil de certificación de la oferta y las exigencias de documentación y seguimiento aplicables a ese nivel. La fase “Ongoing Certification” indica que el servicio se encuentra en el ciclo estable de monitorización e informes continuos; no significa que haya terminado toda revisión futura ni que cualquier configuración posible forme parte del perímetro certificado.
También conviene separar dos datos de la ficha. “FedRAMP Certified” describe el estado de The Armory dentro del programa, mientras que el contador de autorizaciones reúne cartas ATO —Authority to Operate— y ATU —Authority to Use—, incluidas las autorizaciones iniciales y reutilizadas. El valor registrado es uno, no una aprobación general para todos los organismos federales.
La vía rápida está en reutilizar una base evaluada

La ventaja para proveedores y organismos es empezar con información de seguridad reutilizable, en lugar de reconstruir todo el expediente del entorno de alojamiento. The Armory integra infraestructura de nube, operaciones de seguridad, flujos de cumplimiento, gestión de vulnerabilidades, apoyo documental y monitorización continua, según la descripción de stackArmor.
Las reglas de FedRAMP para paquetes Rev5 precisan el alcance de esa reutilización: el paquete aporta evidencia sobre las responsabilidades del proveedor, los controles aplicables, su implementación, la herencia y los resultados de evaluación. La agencia debe revisar además el límite del servicio, los componentes incluidos, las responsabilidades del cliente, los flujos de información, las dependencias externas y la configuración segura.
Por eso la expresión “vía rápida” tiene un sentido concreto y limitado. El proveedor puede apoyarse en controles y pruebas que ya existen dentro del perímetro certificado, mientras la agencia evita repetir la evaluación de capacidades atribuibles al entorno. La plataforma está diseñada para reducir trabajo duplicado, tiempo, coste y carga operativa, pero las páginas consultadas no establecen un plazo universal ni un ahorro garantizado para incorporar cualquier SaaS.
Qué controles puede heredar el proveedor

La herencia alcanza únicamente los controles aplicables que The Armory implementa y mantiene para la configuración utilizada. Puede comprender capacidades comunes de infraestructura y operación, como monitorización, gestión de vulnerabilidades, registro de actividad o protección de componentes base, siempre que el paquete de certificación las asigne realmente al servicio.
Otros controles serán compartidos: la plataforma cubrirá una parte y el proveedor de software deberá completar y documentar la restante. Si una función depende del código de la aplicación, de sus identidades, de una integración externa o de una configuración administrada por el cliente, alojarla en The Armory no la convierte automáticamente en responsabilidad del entorno certificado.
La división debe quedar reflejada en el expediente del sistema. Para aceptar un control heredado, el organismo necesita comprobar que la versión del servicio, el componente y la configuración utilizados coinciden con el alcance evaluado. Una aplicación que añada servicios fuera del límite o cambie sus flujos de datos puede requerir controles y pruebas adicionales.
La aplicación aún necesita una decisión de autorización
FedRAMP certifica la oferta de nube; el organismo federal sigue autorizando su propio sistema y el uso específico que hace de esa oferta. Esa decisión abarca los datos procesados, la configuración elegida, las integraciones habilitadas y los controles que corresponden a la agencia o al proveedor de la aplicación.
El desarrollador mantiene obligaciones sobre su arquitectura, código, dependencias, permisos, tratamiento de datos, configuración y vulnerabilidades propias. También debe demostrar que el despliegue permanece dentro del perímetro previsto y que los controles heredados funcionan en la configuración real. El paquete de The Armory sirve como evidencia de partida, no como sustituto de esas comprobaciones.
En un caso hipotético, un SaaS podría heredar la monitorización de la infraestructura y ciertos controles operativos de The Armory, pero tendría que aportar evidencia sobre sus roles internos, bibliotecas, flujos de información y respuesta ante fallos. Una conexión externa no incluida en el límite certificado también quedaría sujeta a evaluación.
Lo confirmado hasta ahora es, por tanto, una base FedRAMP Certified de clase D (High), bajo Rev5 y por la ruta de agencia, con una autorización registrada. La aceleración se materializará en cada incorporación solo en la medida en que el software pueda reutilizar controles del entorno y el organismo acepte la evidencia para su caso de uso; las futuras autorizaciones mostrarán cuánto se amplía esa reutilización.
Lee también:
Suscríbete a nuestro boletín
Reciba las últimas noticias sobre Web3, IA y criptomonedas directamente en su bandeja de entrada.