# VER-RPT-PER — Persistent Reporting

> FedRAMP Consolidated Rules for 2026 v2026.07.14.01 · updated 2026-07-14
> Canonical page: /requirement/ver-rpt-per

Vulnerability Evaluation and Reporting (`VER`) · group all · subset RPT
Force: MUST

## Statement

Providers MUST report vulnerability detection and response activity (including persistent verification and validation) to all necessary parties persistently, summarizing ALL activity since the previous report; these reports are FedRAMP Certification Data and are subject to FedRAMP Certification Data Sharing rules.

## Who it binds

- Providers

## Certification classes

_Applies regardless of certification class._

## Which certifications it binds

Certification type: 20x, Rev5
Path: Program, Agency

## Machine-readable form

FedRAMP Vulnerability Detail Report (VER-RPT-VDT) — https://fedramp.gov/schemas/fedramp-vulnerability-detail-report-schema-2026-06-24.json

## Artifacts

_No requirement-specific artifact is named._

## Timeframes

_This requirement states no deadline._

## Notifications

_This requirement demands no notification._
