FedRAMP 20Xは、従来の説明文書に代わり、56〜61の測定可能なセキュリティ指標(KSI)を導入する。これらの指標は、多要素認証がすべての許可済アカウントで有効かどうか、または変更管理プロセスがリアルタイムで適用されているかどうかなどの具体的な状態を確認する。証拠は一度収集される文書ではなく、システムから自動的に流れ続けるデータである。

この変更は、コンプライアンス行動を一回限りの活動から継続的なエンジニアリング活動に変える。組織は、クラウドインフラ、アイデンティティプロバイダー、SIEMシステムなど既存のツールからデータを収集し、標準化してKSIにマッピングするための自動化システムを構築しなければならない。人間の役割は、証拠の意味を解釈し、システムの整合性を監査することになる。

最大の課題は、技術的データの収集ではなく、アナレクトスや教育記録のように継続的に動作しないように設計された手動プロセスを再構築することである。一部の組織は、この転換をフィードバックループと見なし、低レベルから始めて段階的にシステムを改善することを好んでいる。FedRAMP 20Xは、最良の文書を書くのではなく、最良のシステムを構築する者を評価する。