Vad Cloudflare faktiskt uppnådde, och när

Cloudflare for Government fick FedRAMP High-certifiering den 8 augusti 2026, enligt företagets eget tillkännagivande, tillsammans med ett separat innehav av GovRAMP Moderate-godkännande som uppfyller delstatliga och lokala myndigheters krav. FedRAMP High är den högsta nivån i det amerikanska Federal Risk and Authorization Management Programs tregradiga system, specifikt reserverad för information vars förlust, förvanskning eller obehöriga åtkomst skulle få allvarliga eller katastrofala effekter på en myndighets verksamhet, tillgångar eller uppdrag - ribban som används för data om nationell säkerhet, kritisk infrastruktur och finansiella system, inte för rutinmässig administrativ information.

Godkännandet gör det möjligt för Cloudflare for Government att verka inom godkända amerikanska gränser i 15 storstadsområden, och företaget uppger att mer än 100 federala myndigheter redan använder dess tjänster, med specifik namngivning av departementen för handel, energi, hälsa och sociala tjänster, inrikes säkerhet, inrikesfrågor, justitie och utrikesfrågor. Cloudflare har också bekräftat att man därnäst avser sikta på försvarsdepartementets Impact Level 4-godkännande, en ännu snävare ribba riktad mot försvarsspecifika arbetsbelastningar.

En certifiering som också fungerar som infrastruktur för andra leverantörer

En detalj i Cloudflares egen redogörelse väger tyngre än rubriken: minst fem andra mjukvaruleverantörer - Workday, New Relic, Armis Federal, Darktrace Federal och GitLab - säljer redan till den amerikanska staten genom att bygga sina egna produkter ovanpå Cloudflares FedRAMP-godkända plattform, i stället för att själva ta sig igenom hela godkännandeprocessen på egen hand.

Det arrangemanget förvandlar i praktiken ett enda företags fleråriga efterlevnadsinvestering till en genväg för ett helt lager av leverantörer ovanpå den, vilket utgör en betydligt annorlunda marknadsdynamik än när ett enda företag klarar en ribba enbart för egen del: det innebär att Cloudflares FedRAMP High-status nu är en bit go-to-market-infrastruktur som andra leverantörers myndighetsförsäljningscykler beror på, inte bara ett märke på Cloudflares eget säljmaterial.

David Mihalchik om strategin, och varför tidpunkten inte är slumpmässig

David Mihalchik, Cloudflares VP of US Public Sector, beskrev den tredelade satsningen - FedRAMP High, GovRAMP Moderate och den uttalade avsikten att sikta på DoD IL4 - som ett sätt för Cloudflare att 'erbjuda en plattform till federala, delstatliga, lokala och försvarsteam', medan myndigheter står inför press att modernisera teknik, bli snabbare och skära kostnader samtidigt som de skyddar känsliga data.

Den inramningen faller mot en konkret bakgrund: FedRAMPs egen direktör har offentligt förklarat att leverantörer som är långsamma med att åtgärda kända sårbarheter inte alls borde sälja till staten, en ståndpunkt som myndighetsledare uttryckligen har kopplat till en ny och uppmärksammad incident hos en annan leverantör. Läst mot den varningen är Cloudflares godkännande inte bara en efterlevnadsmilstolpe; det är en offentlig signal, vid en tidpunkt då statliga köpare granskar leverantörers säkerhetsläge mer noggrant än vanligt, om att Cloudflare just har klarat den ribba dessa köpare nu håller ögonen på.

Klyftan detta avslöjar för köpare inom offentlig sektor i EU och Storbritannien

FedRAMP fungerar eftersom det är en enda ackreditering som varje amerikansk federal myndighet är skyldig att acceptera när den beviljats - just den egenskap EU och Storbritannien saknar. En leverantör - vare sig det är en amerikansk hyperscaler, en europeisk specialist på suverän molntjänst eller ett mindre mjukvaruföretag - som vill sälja molntjänster på myndighetsnivå i hela EU måste fortfarande navigera separata nationella ackrediterings- och upphandlingsprocesser i varje medlemsstat, utan en enda certifiering som automatiskt tillfredsställer alla 27.

För en köpare inom offentlig sektor i EU eller Storbritannien är den praktiska slutsatsen inte att Cloudflares amerikanska godkännande går att använda direkt i Europa - det gör det inte - utan att den underliggande marknadsdynamik Cloudflare just har visat, där en hårt förvärvad ackreditering blir återanvändbar hävstång för ett helt ekosystem av leverantörer byggda ovanpå den, är precis den kapacitetsklyfta som GAIA-X och EU:s olika initiativ för suverän molntjänst fortfarande försöker överbrygga, och som de ännu inte har löst med något lika överförbart som FedRAMP High.