FedRAMP 20X, önceki versiyonlarda kullanılan anlatı odaklı belgeler yerine 56-61 adet ölçülebilir Güvenlik Göstergesi (KSI) getiriyor. Bu göstergeler, çok faktörlü kimlik doğrulamanın tüm yetkili hesaplarda etkin olup olmadığını veya değişiklik yönetim süreçlerinin gerçek zamanlı uygulanıp uygulanmadığını gibi somut durumları doğrular. Kanıt, bir kez toplanan belgeler değil, sistemlerden otomatik olarak akış yapan verilerdir.

Bu değişiklik, uyumluluk eylemlerini bir kezlik bir etkinlikten sürekli bir mühendislik faaliyetine dönüştürür. Kuruluşlar, bulut altyapıları, kimlik sağlayıcılar ve SIEM sistemleri gibi mevcut araçlardan gelen verileri toplamak, standartlaştırmak ve KSI’lara eşlemek için otomasyon sistemleri inşa etmek zorunda. İnsanların rolü, kanıtların anlamını açıklamak ve sistemlerin bütünlüğünü denetlemek oluyor.

En büyük zorluk, teknik veri toplamak değil, politika onayları ve eğitim kayıtları gibi sürekli çalışmayacak şekilde tasarlanmış el ile yürütülen süreçleri yeniden yapılandırmaktır. Anecdotes gibi kuruluşlar, bu dönüşümü bir geri bildirim döngüsü olarak görüyor ve düşük seviyeden başlayarak sistemi adım adım geliştirmeyi tercih ediyor. FedRAMP 20X, en iyi belgeleri yazan değil, en iyi sistemleri inşa edenleri ödüllendiriyor.