Torna alla home

Riferimenti security & GRC

Standard e normative per security e GRC.

Una mappa ragionata dei framework, degli standard e delle norme che orientano il lavoro di sicurezza, compliance e governance dell'AI. Per ogni documento riporto la versione corrente, la disponibilità del testo ufficiale in italiano, la licenza d'uso e il collegamento alla fonte. Niente testi normativi riprodotti: solo riferimenti verificati e link diretti.

Verificato il 5 giugno 2026 · mantenuto da Giuseppe Pelligra, Lead Auditor ISO/IEC 27001 · 9001 · 42001

Matrice astratta di controlli security, documenti GRC e riferimenti normativi verificati.
24
Documenti mappati e verificati
5
Normative UE cogenti, testo IT su EUR-Lex
5
Standard ISO con recepimento UNI italiano
1
Tradotto in italiano da Giuseppe (NIST AI RMF)

Legenda - disponibilità in italiano

Tradotto da Giuseppeversione italiana curata personalmenteEUR-Lextesto italiano ufficiale, liberoRecepimento UNIitaliano disponibile, a pagamentoAdattamento / parzialeitaliano non integrale o derivatoSolo inglesenessun testo italiano ufficiale
01

AI governance e gestione del rischio

DocumentoVersioneA cosa serveItalianoLicenza
NIST AI 100-1AI Risk Management Framework (AI RMF 1.0)NIST1.0 - 2023Governo e riduzione del rischio dei sistemi di AI lungo il ciclo di vita: funzioni Govern, Map, Measure, Manage.Tradotto da GiuseppePubblico dominio
NIST AI 600-1Generative AI ProfileNIST1.0 - 2024Profilo dell'AI RMF dedicato ai rischi dell'AI generativa. Complemento diretto del 100-1.Solo inglesePubblico dominio
NIST SP 1270Identifying and Managing Bias in AINIST2022Approccio socio-tecnico per identificare e gestire i bias nei sistemi di AI. Richiamato dall'AI RMF.Solo inglesePubblico dominio
EU 2024/1689AI ActUnione europeaIn vigore dal 1 ago 2024Regolamento europeo sull'intelligenza artificiale. Cogente, con applicazione scaglionata dal 2025 al 2027.EUR-Lex (IT ufficiale)EUR-Lex
ISO/IEC 42001AI Management System (AIMS)ISO/IEC2023Sistema di gestione per l'AI. Certificabile, utile come presidio organizzativo verso l'AI Act.UNI 2024 (a pagamento)© ISO / UNI
02

Framework cyber e gestione del rischio

DocumentoVersioneA cosa serveItalianoLicenza
NIST CSF 2.0Cybersecurity FrameworkNIST2.0 - 2024Tassonomia di outcome di cybersecurity in 6 funzioni: Govern, Identify, Protect, Detect, Respond, Recover.Adattamento nazionalePubblico dominio
NIST Privacy FWPrivacy Framework 1.0NIST1.0 - 2020Gestione del rischio privacy integrata nell'enterprise risk management, allineata al CSF.Solo inglesePubblico dominio
ISO/IEC 27005Information Security Risk ManagementISO/IEC2022Linee guida per il risk assessment e il trattamento del rischio a supporto della 27001. Non certificabile.UNI 2025 (a pagamento)© ISO / UNI
ISO 22301Business Continuity ManagementISO2019 + Amd 1:2024Sistema di gestione della continuità operativa (BCMS). Certificabile.UNI 2019 (a pagamento)© ISO / UNI
03

Controlli tecnici e hardening

DocumentoVersioneA cosa serveItalianoLicenza
CIS Controls v8.1Critical Security ControlsCISv8.1 - 202418 controlli prioritizzati in 3 Implementation Group. Molto pratici per le PMI.Solo ingleseCC BY-NC-ND
NIST SP 800-61r3Incident Response RecommendationsNISTRev. 3 - 2025Integrazione dell'incident response nella gestione del rischio cyber secondo il CSF 2.0. Utile per NIS2.Solo inglesePubblico dominio
NIST SP 800-218Secure Software Development FW (SSDF)NISTv1.1 - 2022Pratiche di sviluppo software sicuro. Estensione 800-218A per l'AI generativa. Mapping verso la supply chain.Solo inglesePubblico dominio
NIST SP 800-53 r5Security & Privacy ControlsNISTRev. 5, rel. 5.2.0 - 2025Catalogo completo di controlli di sicurezza e privacy (oltre 1000 voci). Riferimento, non traduzione integrale.Solo inglesePubblico dominio
CIS BenchmarksConfiguration BaselinesCISAggiornamento continuoBaseline di configurazione sicura per OS, cloud, rete e software. Si applicano, non si traducono.Solo ingleseCC BY-NC-SA
04

Application security e threat intelligence

DocumentoVersioneA cosa serveItalianoLicenza
OWASP Top 10:2025Web Application Security RisksOWASP2025 (8a ed.)I 10 rischi più critici delle applicazioni web. Riferimento universale per la AppSec.IT parziale (ed. 2021)CC BY-SA
OWASP ASVSApplication Security Verification StandardOWASP5.0.0 - 2025Requisiti verificabili di sicurezza applicativa per progettazione, sviluppo e test.Solo ingleseCC BY-SA
MITRE ATT&CKAdversary Tactics & TechniquesMITREv19.1 - 2026Knowledge base di tattiche e tecniche d'attacco reali. Strumento online, non un PDF da tradurre.Strumento onlineMITRE terms
05

Normativa UE cogente

DocumentoVersioneA cosa serveItalianoLicenza
EU 2016/679GDPRUnione europeaDal 25 mag 2018Protezione dei dati personali. Base di ogni progetto privacy.EUR-Lex (IT ufficiale)EUR-Lex
EU 2022/2555NIS2 - recepita con D.Lgs 138/2024UE / ItaliaIn vigore in IT dal 16 ott 2024Cybersicurezza per soggetti essenziali e importanti. Recepita e in vigore in Italia.EUR-Lex / NormattivaEUR-Lex
EU 2022/2554DORAUnione europeaApplicazione dal 17 gen 2025Resilienza operativa digitale per il settore finanziario.EUR-Lex (IT ufficiale)EUR-Lex
EU 2024/2847Cyber Resilience Act (CRA)Unione europeaPiena applicazione 11 dic 2027Requisiti di cybersecurity per i prodotti con elementi digitali. In vigore dal 10 dic 2024.EUR-Lex (IT ufficiale)EUR-Lex
06

Standard certificabili (solo riferimento)

DocumentoVersioneA cosa serveItalianoLicenza
ISO/IEC 27001Information Security Management SystemISO/IEC2022 + Amd 1:2024Requisiti per il sistema di gestione della sicurezza delle informazioni (ISMS). Certificabile.UNI 2024 (a pagamento)© ISO / UNI
ISO/IEC 27002Information Security ControlsISO/IEC2022Catalogo dei 93 controlli, in 4 temi, a supporto dell'Annex A della 27001.UNI 2023 (a pagamento)© ISO / UNI
PCI DSSPayment Card Industry Data Security StdPCI SSC4.0.1 - 2024Sicurezza dei dati delle carte di pagamento. La 4.0 è stata ritirata il 31 dic 2024.Solo inglese© PCI SSC

Avvertenze

Questa pagina è uno strumento di orientamento professionale, non una consulenza legale né una fonte normativa. Le informazioni riportate - versioni, date, disponibilità linguistica e licenze - sono state verificate alla data indicata, ma standard e norme evolvono di continuo: per qualsiasi decisione fa fede esclusivamente il testo ufficiale dell'ente emittente, raggiungibile dai collegamenti. I link puntano alle fonti originali; gli standard coperti da copyright non sono riprodotti.

Licenze e riuso

I documenti NIST sono opera del governo federale statunitense e ricadono nel pubblico dominio: traducibili e ridistribuibili con attribuzione. I materiali OWASP sono rilasciati con licenza Creative Commons BY-SA. I CIS Controls adottano una licenza BY-NC-ND (non commerciale, senza opere derivate: la traduzione richiede autorizzazione), i CIS Benchmarksuna BY-NC-SA. I testi normativi dell' Unione europea sono già pubblicati in italiano ufficiale su EUR-Lex e non vanno ritradotti. Gli standard ISO/IEC e PCI DSSsono protetti da copyright e venduti: si citano, non si riproducono. Per gli standard ISO esiste il recepimento italiano UNI, anch'esso a pagamento.