O que a Cloudflare conseguiu de facto, e quando
A Cloudflare for Government obteve a certificação FedRAMP High a 8 de agosto de 2026, segundo o próprio anúncio da empresa, juntamente com uma autorização GovRAMP Moderate detida separadamente que satisfaz os requisitos dos governos estaduais e locais. A FedRAMP High é o nível mais elevado do sistema de três níveis do Federal Risk and Authorization Management Program dos EUA, reservado especificamente a informação cuja perda, corrupção ou acesso não autorizado teria efeitos graves ou catastróficos nas operações, nos ativos ou na missão de uma agência - o patamar usado para dados de segurança nacional, infraestruturas críticas e sistemas financeiros, e não para informação administrativa de rotina.
A autorização permite à Cloudflare for Government operar dentro de fronteiras autorizadas dos EUA em 15 áreas metropolitanas, e a empresa afirma que mais de 100 agências federais já utilizam os seus serviços, citando especificamente os departamentos do Comércio, da Energia, da Saúde e Serviços Humanos, da Segurança Interna, do Interior, da Justiça e de Estado. A Cloudflare confirmou ainda que pretende procurar a seguir a autorização de Nível de Impacto 4 do Departamento de Defesa, um patamar ainda mais estreito, dirigido a cargas de trabalho específicas da defesa.
Uma certificação que funciona também como infraestrutura para outros fornecedores
Um pormenor na própria divulgação da Cloudflare pesa mais do que o título: pelo menos outros cinco fornecedores de software - Workday, New Relic, Armis Federal, Darktrace Federal e GitLab - já vendem ao governo dos EUA construindo os seus próprios produtos sobre a plataforma da Cloudflare autorizada pela FedRAMP, em vez de obterem por conta própria todo o processo de autorização.
Esse arranjo transforma, na prática, o investimento em conformidade de vários anos de uma única empresa num atalho para toda uma camada de fornecedores acima dela, o que constitui uma dinâmica de mercado bastante diferente de uma única empresa ultrapassar um patamar apenas para si própria: significa que o estatuto FedRAMP High da Cloudflare é agora uma peça de infraestrutura de entrada no mercado da qual dependem os ciclos de vendas governamentais de outros fornecedores, e não apenas um distintivo nos materiais de venda da própria Cloudflare.
David Mihalchik sobre a estratégia, e porque o momento não é acidental
David Mihalchik, vice-presidente do Setor Público dos EUA na Cloudflare, enquadrou o avanço em três partes - FedRAMP High, GovRAMP Moderate e a intenção declarada de procurar o Nível de Impacto 4 - como uma forma de a Cloudflare 'levar uma plataforma às equipas federais, estaduais, locais e de defesa', numa altura em que as agências enfrentam pressão para modernizar a tecnologia, avançar mais depressa e cortar custos, protegendo ao mesmo tempo dados sensíveis.
Esse enquadramento surge sobre um pano de fundo concreto: o próprio diretor da FedRAMP declarou publicamente que os fornecedores lentos a corrigir vulnerabilidades conhecidas não deveriam sequer vender ao governo, uma posição que dirigentes de agências ligaram explicitamente a uma violação recente e muito mediatizada de outro fornecedor. Lida à luz desse aviso, a autorização da Cloudflare não é simplesmente um marco de conformidade; é um sinal público, num momento em que os compradores governamentais escrutinam a postura de segurança dos fornecedores com mais atenção do que o habitual, de que a Cloudflare ultrapassou precisamente o patamar que esses compradores agora vigiam.
A lacuna que isto expõe para os compradores do setor público na UE e no Reino Unido
A FedRAMP funciona porque é uma acreditação única que todas as agências federais dos EUA são obrigadas a aceitar assim que é concedida - precisamente a característica que faltam à UE e ao Reino Unido. Um fornecedor - seja um hyperscaler americano, um especialista europeu em nuvem soberana ou uma empresa de software mais pequena - que procure vender serviços de nuvem de nível governamental em toda a UE ainda tem de navegar processos de acreditação e contratação nacionais separados em cada Estado-Membro, sem uma única certificação que satisfaça automaticamente os 27.
Para um comprador do setor público na UE ou no Reino Unido, a conclusão prática não é que a autorização americana da Cloudflare seja diretamente utilizável na Europa - não é -, mas sim que a dinâmica de mercado subjacente que a Cloudflare acabou de demonstrar, em que uma acreditação obtida com dificuldade se torna alavanca reutilizável para todo um ecossistema de fornecedores construídos sobre ela, é exatamente a lacuna de capacidade que a GAIA-X e as várias iniciativas de nuvem soberana da UE ainda tentam resolver, e que até hoje não resolveram com nada tão portátil como a FedRAMP High.
Leia a seguir: A Cloudflare já escreve as suas regras de treino de IA | Uma neocloud ultrapassa o plano de IA de Bruxelas



