Riferimenti security & GRC
Standard e normative per security e GRC.
Una mappa ragionata dei framework, degli standard e delle norme che orientano il lavoro di sicurezza, compliance e governance dell'AI. Per ogni documento riporto la versione corrente, la disponibilità del testo ufficiale in italiano, la licenza d'uso e il collegamento alla fonte. Niente testi normativi riprodotti: solo riferimenti verificati e link diretti.
Verificato il 5 giugno 2026 · mantenuto da Giuseppe Pelligra, Lead Auditor ISO/IEC 27001 · 9001 · 42001

Legenda - disponibilità in italiano
AI governance e gestione del rischio
| Documento | Versione | A cosa serve | Italiano | Licenza |
|---|---|---|---|---|
| NIST AI 100-1AI Risk Management Framework (AI RMF 1.0)NIST | 1.0 - 2023 | Governo e riduzione del rischio dei sistemi di AI lungo il ciclo di vita: funzioni Govern, Map, Measure, Manage. | Tradotto da Giuseppe | Pubblico dominio |
| NIST AI 600-1Generative AI ProfileNIST | 1.0 - 2024 | Profilo dell'AI RMF dedicato ai rischi dell'AI generativa. Complemento diretto del 100-1. | Solo inglese | Pubblico dominio |
| NIST SP 1270Identifying and Managing Bias in AINIST | 2022 | Approccio socio-tecnico per identificare e gestire i bias nei sistemi di AI. Richiamato dall'AI RMF. | Solo inglese | Pubblico dominio |
| EU 2024/1689AI ActUnione europea | In vigore dal 1 ago 2024 | Regolamento europeo sull'intelligenza artificiale. Cogente, con applicazione scaglionata dal 2025 al 2027. | EUR-Lex (IT ufficiale) | EUR-Lex |
| ISO/IEC 42001AI Management System (AIMS)ISO/IEC | 2023 | Sistema di gestione per l'AI. Certificabile, utile come presidio organizzativo verso l'AI Act. | UNI 2024 (a pagamento) | © ISO / UNI |
Framework cyber e gestione del rischio
| Documento | Versione | A cosa serve | Italiano | Licenza |
|---|---|---|---|---|
| NIST CSF 2.0Cybersecurity FrameworkNIST | 2.0 - 2024 | Tassonomia di outcome di cybersecurity in 6 funzioni: Govern, Identify, Protect, Detect, Respond, Recover. | Adattamento nazionale | Pubblico dominio |
| NIST Privacy FWPrivacy Framework 1.0NIST | 1.0 - 2020 | Gestione del rischio privacy integrata nell'enterprise risk management, allineata al CSF. | Solo inglese | Pubblico dominio |
| ISO/IEC 27005Information Security Risk ManagementISO/IEC | 2022 | Linee guida per il risk assessment e il trattamento del rischio a supporto della 27001. Non certificabile. | UNI 2025 (a pagamento) | © ISO / UNI |
| ISO 22301Business Continuity ManagementISO | 2019 + Amd 1:2024 | Sistema di gestione della continuità operativa (BCMS). Certificabile. | UNI 2019 (a pagamento) | © ISO / UNI |
Controlli tecnici e hardening
| Documento | Versione | A cosa serve | Italiano | Licenza |
|---|---|---|---|---|
| CIS Controls v8.1Critical Security ControlsCIS | v8.1 - 2024 | 18 controlli prioritizzati in 3 Implementation Group. Molto pratici per le PMI. | Solo inglese | CC BY-NC-ND |
| NIST SP 800-61r3Incident Response RecommendationsNIST | Rev. 3 - 2025 | Integrazione dell'incident response nella gestione del rischio cyber secondo il CSF 2.0. Utile per NIS2. | Solo inglese | Pubblico dominio |
| NIST SP 800-218Secure Software Development FW (SSDF)NIST | v1.1 - 2022 | Pratiche di sviluppo software sicuro. Estensione 800-218A per l'AI generativa. Mapping verso la supply chain. | Solo inglese | Pubblico dominio |
| NIST SP 800-53 r5Security & Privacy ControlsNIST | Rev. 5, rel. 5.2.0 - 2025 | Catalogo completo di controlli di sicurezza e privacy (oltre 1000 voci). Riferimento, non traduzione integrale. | Solo inglese | Pubblico dominio |
| CIS BenchmarksConfiguration BaselinesCIS | Aggiornamento continuo | Baseline di configurazione sicura per OS, cloud, rete e software. Si applicano, non si traducono. | Solo inglese | CC BY-NC-SA |
Application security e threat intelligence
| Documento | Versione | A cosa serve | Italiano | Licenza |
|---|---|---|---|---|
| OWASP Top 10:2025Web Application Security RisksOWASP | 2025 (8a ed.) | I 10 rischi più critici delle applicazioni web. Riferimento universale per la AppSec. | IT parziale (ed. 2021) | CC BY-SA |
| OWASP ASVSApplication Security Verification StandardOWASP | 5.0.0 - 2025 | Requisiti verificabili di sicurezza applicativa per progettazione, sviluppo e test. | Solo inglese | CC BY-SA |
| MITRE ATT&CKAdversary Tactics & TechniquesMITRE | v19.1 - 2026 | Knowledge base di tattiche e tecniche d'attacco reali. Strumento online, non un PDF da tradurre. | Strumento online | MITRE terms |
Normativa UE cogente
| Documento | Versione | A cosa serve | Italiano | Licenza |
|---|---|---|---|---|
| EU 2016/679GDPRUnione europea | Dal 25 mag 2018 | Protezione dei dati personali. Base di ogni progetto privacy. | EUR-Lex (IT ufficiale) | EUR-Lex |
| EU 2022/2555NIS2 - recepita con D.Lgs 138/2024UE / Italia | In vigore in IT dal 16 ott 2024 | Cybersicurezza per soggetti essenziali e importanti. Recepita e in vigore in Italia. | EUR-Lex / Normattiva | EUR-Lex |
| EU 2022/2554DORAUnione europea | Applicazione dal 17 gen 2025 | Resilienza operativa digitale per il settore finanziario. | EUR-Lex (IT ufficiale) | EUR-Lex |
| EU 2024/2847Cyber Resilience Act (CRA)Unione europea | Piena applicazione 11 dic 2027 | Requisiti di cybersecurity per i prodotti con elementi digitali. In vigore dal 10 dic 2024. | EUR-Lex (IT ufficiale) | EUR-Lex |
Standard certificabili (solo riferimento)
| Documento | Versione | A cosa serve | Italiano | Licenza |
|---|---|---|---|---|
| ISO/IEC 27001Information Security Management SystemISO/IEC | 2022 + Amd 1:2024 | Requisiti per il sistema di gestione della sicurezza delle informazioni (ISMS). Certificabile. | UNI 2024 (a pagamento) | © ISO / UNI |
| ISO/IEC 27002Information Security ControlsISO/IEC | 2022 | Catalogo dei 93 controlli, in 4 temi, a supporto dell'Annex A della 27001. | UNI 2023 (a pagamento) | © ISO / UNI |
| PCI DSSPayment Card Industry Data Security StdPCI SSC | 4.0.1 - 2024 | Sicurezza dei dati delle carte di pagamento. La 4.0 è stata ritirata il 31 dic 2024. | Solo inglese | © PCI SSC |
Avvertenze
Questa pagina è uno strumento di orientamento professionale, non una consulenza legale né una fonte normativa. Le informazioni riportate - versioni, date, disponibilità linguistica e licenze - sono state verificate alla data indicata, ma standard e norme evolvono di continuo: per qualsiasi decisione fa fede esclusivamente il testo ufficiale dell'ente emittente, raggiungibile dai collegamenti. I link puntano alle fonti originali; gli standard coperti da copyright non sono riprodotti.
Licenze e riuso
I documenti NIST sono opera del governo federale statunitense e ricadono nel pubblico dominio: traducibili e ridistribuibili con attribuzione. I materiali OWASP sono rilasciati con licenza Creative Commons BY-SA. I CIS Controls adottano una licenza BY-NC-ND (non commerciale, senza opere derivate: la traduzione richiede autorizzazione), i CIS Benchmarksuna BY-NC-SA. I testi normativi dell' Unione europea sono già pubblicati in italiano ufficiale su EUR-Lex e non vanno ritradotti. Gli standard ISO/IEC e PCI DSSsono protetti da copyright e venduti: si citano, non si riproducono. Per gli standard ISO esiste il recepimento italiano UNI, anch'esso a pagamento.