Hvad Cloudflare faktisk har opnået, og hvornår

Cloudflare for Government opnåede FedRAMP High-certificering den 8. august 2026, ifølge virksomhedens egen meddelelse, sammen med en separat GovRAMP Moderate-godkendelse, der opfylder kravene fra delstats- og lokale myndigheder. FedRAMP High er det øverste niveau i det amerikanske Federal Risk and Authorization Management Programs tretrinssystem, forbeholdt specifikt information, hvis tab, forvanskning eller uautoriserede adgang ville have alvorlige eller katastrofale konsekvenser for en myndigheds drift, aktiver eller mission - den barriere, der bruges til data om national sikkerhed, kritisk infrastruktur og finansielle systemer, ikke til rutinemæssig administrativ information.

Godkendelsen giver Cloudflare for Government mulighed for at operere inden for godkendte amerikanske grænser i 15 storbyområder, og virksomheden oplyser, at mere end 100 forbundsmyndigheder allerede bruger dens tjenester, med konkret navngivning af ministerierne for handel, energi, sundhed og sociale ydelser, indre sikkerhed, indenrigsanliggender, justits og udenrigsanliggender. Cloudflare har også bekræftet, at man derefter agter at gå efter forsvarsministeriets Impact Level 4-godkendelse, en endnu snævrere barriere rettet mod forsvarsspecifikke arbejdsbyrder.

En certificering, der samtidig fungerer som infrastruktur for andre leverandører

Én detalje i Cloudflares egen offentliggørelse vejer tungere end overskriften: mindst fem andre softwareleverandører - Workday, New Relic, Armis Federal, Darktrace Federal og GitLab - sælger allerede til den amerikanske regering ved at bygge deres egne produkter oven på Cloudflares FedRAMP-godkendte platform, i stedet for selv at gennemgå den fulde godkendelsesproces uafhængigt.

Den ordning gør reelt et enkelt selskabs flerårige compliance-investering til en genvej for et helt lag af leverandører ovenover, hvilket er en markant anderledes markedsdynamik end når ét selskab består en barriere kun for sin egen skyld: det betyder, at Cloudflares FedRAMP High-status nu er en del af den go-to-market-infrastruktur, som andre leverandørers salgscyklusser over for det offentlige afhænger af, og ikke bare et mærke på Cloudflares eget salgsmateriale.

David Mihalchik om strategien, og hvorfor timingen ikke er tilfældig

David Mihalchik, Cloudflares VP of US Public Sector, beskrev den tredelte satsning - FedRAMP High, GovRAMP Moderate og den erklærede hensigt om at gå efter DoD IL4 - som en måde for Cloudflare at 'bringe en platform til føderale, delstatlige, lokale og forsvarsteams', mens myndigheder står under pres for at modernisere teknologien, blive hurtigere og skære omkostninger, samtidig med at de beskytter følsomme data.

Denne indramning falder på en konkret baggrund: FedRAMPs egen direktør har offentligt erklæret, at leverandører, der er langsomme til at rette kendte sårbarheder, slet ikke burde sælge til det offentlige, en holdning som myndighedsledere eksplicit har koblet til et nyligt og meget omtalt brud hos en anden leverandør. Læst i lyset af den advarsel er Cloudflares godkendelse ikke blot en compliance-milepæl; det er et offentligt signal, på et tidspunkt hvor offentlige indkøbere gransker leverandørers sikkerhedsniveau mere nøje end sædvanligt, om at Cloudflare netop har bestået den barriere, disse indkøbere nu holder øje med.

Kløften, dette afslører for offentlige indkøbere i EU og Storbritannien

FedRAMP fungerer, fordi det er én enkelt akkreditering, som enhver amerikansk forbundsmyndighed er forpligtet til at acceptere, når den først er givet - netop det træk, EU og Storbritannien mangler. En leverandør - hvad enten det er en amerikansk hyperscaler, en europæisk specialist i suveræn cloud eller et mindre softwarefirma - der ønsker at sælge cloud-tjenester på myndighedsniveau i hele EU, skal stadig navigere separate nationale akkrediterings- og udbudsprocesser i hver medlemsstat, uden én certificering, der automatisk tilfredsstiller alle 27.

For en offentlig indkøber i EU eller Storbritannien er den praktiske pointe ikke, at Cloudflares amerikanske godkendelse er direkte anvendelig i Europa - det er den ikke - men at den underliggende markedsdynamik, Cloudflare netop har demonstreret, hvor en hårdt tilkæmpet akkreditering bliver til genanvendelig løftestang for et helt økosystem af leverandører bygget ovenpå den, er nøjagtig den kapacitetskløft, som GAIA-X og EU's forskellige initiativer for suveræn cloud stadig forsøger at lukke, og som de endnu ikke har løst med noget så overførbart som FedRAMP High.