FedRAMP Compliance Hub

Authorizers & 3PAOs condition ATO on rapid remediation & continuous monitoring — new SCN and Vulnerability Evaluation rules codified; monthly scan retired, replaced by VDR/VER; FedRAMP enforces Security Inbox test; Director Waterman warns slow-patching vendors

Authorizers & 3PAOs condition ATO on rapid remediation & continuous monitoring — new SCN and Vulnerability Evaluation rules codified; monthly scan retired, replaced by VDR/VER; FedRAMP enforces Security Inbox test; Director Waterman warns slow-patching vendors

Key Questions

What are the new SCN and Vulnerability Evaluation rules under CR26?

SCN is now mandatory for 20x/Rev5 with opt-in by July 4, while Vulnerability Evaluation rules require risk-based context over CVSS per BOD 26-04. These codify continuous monitoring shifts with IV&V for Class C annual assessments.

What replaces monthly vulnerability scans?

Monthly scans are retired and replaced by Vulnerability Detection and Response (VDR) and Vulnerability Evaluation Rules (VER) per FedRAMP Notice 0014, emphasizing continuous, risk-based approaches aligned with BOD 26-04.

What does BOD 26-04 require for patching?

BOD 26-04 mandates 3-day critical vulnerability patching using exploitability prioritization over CVSS, with FedRAMP director Waterman warning slow-patching vendors to stay out of government citing incidents like Hugging Face.

What was the outcome of the FY26 Q4 Security Inbox test?

NTC-0016 results showed 10 providers failed including Forcepoint, Aruba, and Accenture Federal, facing revocation if no CAP by Aug 4. This signals real enforcement after the grace period ended.

Why is the SSP being replaced under CR26?

The SSP is replaced by the SDR with machine-readable KSIs on a 3-day cadence because narrative artifacts fail under automation requirements. CSPs must rebuild evidence pipelines within 18 months as infrastructure capability becomes the differentiator.

How should CSPs adapt continuous monitoring for 20x?

CSPs must adopt real-time asset inventory, exploitability prioritization, incident response, and tools like VDR/VER beyond GRC automation. Compliance as a separate function is obsolete, requiring fusion of security and engineering.

What practical resources support vulnerability management under new rules?

Resources include the SEE-DECIDE-CONTAIN-RUN playbook for risk-based VM, guides on hardened container images, OPA/cfn-guard/Checkov for IaC validation, and quantified benefits of automation showing 62% artifact reduction.

What enforcement signals exist for slow remediation?

Director Waterman issued the strongest warning yet against slow-patching vendors post-Hugging Face breach, expecting 2-4 day remediation. NTC-0016 failures and BOD 26-04 reinforce that non-compliant vendors risk exclusion from federal sales.

FedRAMP Notice 0014 shifts to risk-based VM. BOD 26-04 mandates 3-day critical vuln patching. Active exploits: CVE-2026-0257, CVE-2026-41089, Cisco SD-WAN zero-days. NTC-0016 test results: 10 providers failed, face revocation if no CAP by Aug 4. Waterman warns slow-patching vendors to stay out of government. New article 'Beyond the Vulnerability Apocalypse' provides practical playbook. InfusionPoints launched Continuous Trust Platform. Carahsoft Summit recap reinforces continuous validation. DWT legal analysis adds new incident reporting tiers (15-minute deadlines for Class D N3+) and availability incident requirements, increasing operational burden. CSPs must fuse security and engineering. Recent resource: 'Tenable vs Qualys vs Rapid7: Vulnerability Management 2026' — vendor comparison for VM tool selection under new risk-based VM regime. Qualys launched InstaScan, achieving 90% detections in minutes, directly addressing BOD 26-04 speed requirements; Qualys already FedRAMP High authorized. Agencies push to rethink ATOs as continuous risk management, reinforcing the shift from static compliance to ongoing risk assessment. New: RapidFort Runtime brings continuous CVE monitoring and tamper detection, addressing ConMon pain points and aligning with CR26's continuous evidence and risk-based VM requirements. New: Knox published its FedRAMP 20x Vulnerability Management Rubric—a transparent methodology for PAIN ratings, reachability, and exploitability, directly supporting day-2 operations and continuous monitoring under CR26. Waterman's sharp cybersecurity warning at Carahsoft Summit reinforces the 20x shift toward continuous evidence and risk-based security. New resource: 'FedRAMP AI Compliance Checklist for Request-Level Controls' provides actionable steps for AI workload controls and audit evidence. New practical resources: DefectDojo ConMon Snapshots for POA&M/OSCAL deliverables, STIG hardening guide for container images. New resource: 'Can One Vendor Handle FedRAMP Scanning, MDR, and MDM?'—practical guide on consolidating security operations under one vendor, mapping control obligations across Microsoft, Rapid7, and Risk Operations Center paths. New: Senteon and Compliance Scorecard partnership addresses continuous evidence gap for 20x/CR26, bridging governance and technical controls for day-2 operations. CISA continues to add known exploited vulnerabilities (e.g., JetBrains TeamCity) reinforcing the need for rapid patching under BOD 26-04.

Sources (7)
Updated Aug 10, 2026