Puntata 255
Puntata 255 — Standard: NIST AI RMF, ISO 42001, OWASP LLM Top 10
Livello: 🧙 Maestro Yoda · Capitolo 23 · Sicurezza e adversarial
Quando un compliance officer ti chiede “come dimostrate che la vostra AI è sicura?”, non vuole vedere il tuo prompt — vuole vedere documentazione che cita standard. Tre framework dominano nel 2026: NIST AI RMF (USA), ISO/IEC 42001 (mondiale, certificabile), OWASP LLM Top 10 (operativo). Sapere quale è cosa fa la differenza tra firmare un contratto enterprise o no.
Perché gli standard contano
Quattro motivi pratici nel 2026:
- Procurement enterprise: Fortune 500 richiede compliance per RFP AI.
- Regolamentazione (AI Act, ecc.): standard sono i “how” operativi del “what” normativo.
- Audit / due diligence: investitori, M&A, assicurazioni richiedono.
- Riduzione di responsabilità: in caso di incident, dimostrare di aver seguito best practice è scudo legale.
I tre framework dominanti hanno scope diversi.
NIST AI Risk Management Framework (AI RMF)
Cos’è
NIST AI RMF 1.0 pubblicato gennaio 2023 dal National Institute of Standards and Technology (USA). Aggiornamenti incrementali (AI RMF 2.0 in evoluzione 2026).
Volontario, non certificabile, ma de facto standard di reference governativo USA (richiesto per molti contratti federali e raccomandato per il privato).
Struttura: 4 funzioni core
- GOVERN — politiche, governance, accountability.
- MAP — capire contesto e rischi.
- MEASURE — misurare, valutare, tracciare rischi.
- MANAGE — mitigare e monitorare.
Ogni funzione ha categorie e sub-categorie dettagliate (~70+ totali). Per esempio sotto MEASURE 2.7:
“AI system security and resilience — as identified in MAP 2.3 — are evaluated and documented.”
Punti di forza
- Comprehensive: copre tutto il lifecycle.
- Flexible: si adatta a use case diversi (machine learning classico, LLM, computer vision).
- Profiles: NIST ha pubblicato profili specifici (es. Generative AI Profile, luglio 2024).
Limiti
- Non certificabile (no “ISO 27001”-style certificate).
- Verbose: implementing davvero richiede mesi.
- USA-centric (anche se cross-applicabile).
Quando usarlo
- Operate negli USA o vendi a governo USA.
- Vuoi framework completo per build security program.
- Allineare con regolamenti USA (Biden EO 14110, varia state laws).
ISO/IEC 42001 — AI Management System
Cos’è
ISO/IEC 42001:2023 — primo standard ISO certificabile per Artificial Intelligence Management System (AIMS).
Pubblicato dicembre 2023. Stile gestionale come ISO 27001 (Information Security Management System) ma applicato all’AI.
Struttura: PDCA cycle
Plan-Do-Check-Act:
- Plan: stabilire policy, obiettivi, processi.
- Do: implementare e operare.
- Check: monitorare, misurare, audit.
- Act: correggere e migliorare.
Componenti chiave:
- Risk management AI-specific (allinea con ISO 31000).
- AI lifecycle controls (data, model, deployment, monitoring).
- Stakeholder identification (utenti, soggetti dei dati, regolatori).
- Documentation strutturata.
Allegati e standard correlati
- ISO/IEC 22989: AI concepts and terminology.
- ISO/IEC 23053: ML framework.
- ISO/IEC 23894: AI risk management guidance.
- ISO/IEC 5338: AI system lifecycle.
- ISO/IEC 5339: AI guidance for development.
- ISO/IEC 24028: Trustworthiness of AI.
Certificazione
- Audit-based: third-party auditor verifica compliance.
- Validity: 3 anni con surveillance audit annuali.
- Cost: €15K-100K+ per certificazione iniziale (dipende da scope, dimensione azienda).
- Auditor: BSI, TÜV, DNV, ecc. Lista crescente.
Punti di forza
- Certificabile = scudo per procurement, marketing.
- Allineato con ISO 27001/27701/9001 (companies grandi possono integrare).
- Riconosciuto globalmente (UE, Asia, USA).
- Allinea bene con AI Act EU (vedi puntata 191).
Limiti
- Costoso da implementare e certificare (mesi di lavoro).
- Stile gestionale, non sempre prescrittivo su tecnica.
- Ancora giovane (primo standard 2023), best practice in formazione.
Quando usarlo
- Vendi a Enterprise EU (de facto requirement crescente).
- Vuoi certificazione third-party.
- Hai già ISO 27001, vuoi estendere.
- Vuoi dimostrare AI Act compliance in modo “industrial”.
OWASP LLM Top 10
Cos’è
OWASP Top 10 for LLM Applications — lista delle 10 vulnerabilità più critiche specifiche per applicazioni LLM. Maintained by OWASP community, aggiornata annualmente.
Versione 2025 (in vigore 2026):
- LLM01: Prompt Injection (vedi puntata 247).
- LLM02: Sensitive Information Disclosure (vedi puntata 250).
- LLM03: Supply Chain (vedi puntata 251).
- LLM04: Data and Model Poisoning (vedi puntata 251).
- LLM05: Improper Output Handling (XSS, SQLi via LLM output).
- LLM06: Excessive Agency (agente con troppi permessi, vedi puntata 235).
- LLM07: System Prompt Leakage (vedi puntata 250).
- LLM08: Vector and Embedding Weaknesses (RAG-specific).
- LLM09: Misinformation (hallucination con consequence).
- LLM10: Unbounded Consumption (DoS via prompt expensive).
Struttura per ogni vulnerability
- Description
- Common examples
- Prevention and mitigation
- Example attack scenarios
- References
Punti di forza
- Operativo: parla a developer e security team.
- Free, open.
- Aggiornato annualmente con community input.
- Allineato con cultura OWASP standard (Web Top 10, API Top 10).
Limiti
- Non è uno standard formale: linea guida.
- Non certificabile.
- Non copre governance/management — solo tecnica.
Quando usarlo
- Sempre. È baseline operativa.
- Coppia perfetta con NIST/ISO che coprono governance.
Altri standard rilevanti 2026
MITRE ATLAS
Adversarial Threat Landscape for AI Systems. Tassonomia di tecniche di attacco AI (stile MITRE ATT&CK per cybersecurity). Riferimento per red teaming e threat modeling.
ISO/IEC 27001:2022
Information Security Management. Non AI-specific ma copre quasi tutto data security necessario.
ISO/IEC 27701
Privacy extension a 27001. Allinea con GDPR.
ISO/IEC 23894
AI risk management guidance, non certificabile ma utilissimo.
IEEE 7000 family
- IEEE 7000-2021: Ethical AI design process.
- IEEE 7010-2020: Wellbeing metric.
- IEEE P2840: Responsible AI human-machine teaming.
ENISA AI Threat Landscape
EU agency (ENISA) ha pubblicato threat landscape AI 2023+. Riferimento per UE.
NSA / CISA / FBI guidance
USA agencies hanno guidance specifici (es. “Engaging with AI Securely”, 2024).
Cloud Security Alliance (CSA) AI Controls Matrix
Framework di control mappato a NIST + ISO.
Mappatura standard → use case
| Use case | Standard primary |
|---|---|
| Procurement EU enterprise | ISO 42001 |
| Procurement USA federal | NIST AI RMF |
| Operational security team | OWASP LLM Top 10 + MITRE ATLAS |
| AI Act compliance EU | ISO 42001 + NIST RMF |
| Startup tech building serious | OWASP + ISO 27001 + (poi 42001 quando scali) |
| Privacy-focused (GDPR) | ISO 27701 + ISO 42001 |
| Healthcare / medical AI | ISO 42001 + ISO 13485 + IEC 62304 + FDA guidance |
| Automotive AI | ISO/SAE 21434 + ISO 26262 + ISO 21448 |
| Financial AI | NIST AI RMF + Basel + sector-specific |
Implementare un programma compliance: roadmap pratica
Fase 1 — Foundations (mese 1-3)
- Inventory AI systems (cosa abbiamo deployato).
- Risk assessment (NIST MAP equivalent).
- Gap analysis vs ISO 42001 / OWASP LLM Top 10.
- Stakeholder alignment.
Fase 2 — Policies and processes (mese 2-6)
- AI policy aziendale.
- AI risk management process.
- AI lifecycle controls (data, model, deploy, monitor).
- Incident response per AI-specific.
- Vendor management AI (supply chain — vedi puntata 251).
Fase 3 — Implementation (mese 4-12)
- Tooling: guardrail, monitoring, audit log.
- Training team: AI literacy + security.
- Red teaming program.
- Documentation systematica.
Fase 4 — Audit and certification (mese 9-18)
- Internal audit.
- Third-party readiness audit.
- Certification audit (ISO 42001 se applicabile).
- Continuous improvement.
Per startup piccole: start small (OWASP LLM Top 10 + processo basico) e crescere. Per enterprise: piano formale 12-24 mesi.
Cost realistico
Per una mid-size company che fa serious AI security:
| Voce | Cost mese | Cost anno |
|---|---|---|
| Security tooling (guardrail, monitoring) | $2K-10K | $24K-120K |
| Compliance staff (1 senior, part-time) | — | $80K-200K |
| External consulting (audit prep) | — | $50K-150K (una tantum) |
| ISO 42001 certification | — | $30K-100K (initial + €10K/anno surveillance) |
| Training & red teaming | $1K-5K | $12K-60K |
| Totale anno 1 | ~$200K-500K | |
| Steady state anno 2+ | ~$100K-300K |
Sembra tanto? Per enterprise serio, è normale. Per startup early: scale up gradualmente.
ROI: il primo contratto enterprise da €500K+ richiede compliance documentale. Senza, non firmi.
Errori comuni
- “Compliance theater”: documenti perfetti, processi inesistenti. Audit primo trova.
- Standard isolato: implementi ISO 42001 ignorando OWASP operativo. Disconnessione governance/operations.
- “Once and done”: certificato preso, dimenticato. AI evolve, controllo deve evolvere.
- No metric / KPI: standard implementati ma nessuna misura. Cosa stai migliorando?
- Vendor compliance illusoria: il vendor dice “ISO 42001-ready” ma non ha certificate vero.
- Ignore OWASP perché “non è uno standard formale”: è il più operativo dei tre. Indispensabile.
Risorse 2026 (pubbliche)
- NIST AI RMF: nist.gov/itl/ai-risk-management-framework
- NIST GenAI Profile: AI RMF 1.0 Generative AI Profile (NIST AI 600-1)
- ISO 42001 reference: iso.org/standard/81230.html
- OWASP LLM Top 10: genai.owasp.org (rinominato 2024)
- MITRE ATLAS: atlas.mitre.org
- EU AI Act text: eur-lex.europa.eu
- CSA AI Controls Matrix: cloudsecurityalliance.org/ai
- AI Incident Database: incidentdatabase.ai (database open di incidenti AI documentati)
Glossario lampo
- NIST AI RMF — framework volontario USA per AI risk management (4 funzioni: Govern/Map/Measure/Manage).
- ISO/IEC 42001 — primo standard ISO certificabile per AI Management System (AIMS), pubblicato dicembre 2023.
- OWASP LLM Top 10 — lista delle 10 vulnerabilità più critiche specifiche per LLM applications. Aggiornata annualmente.
- MITRE ATLAS — tassonomia di attack tecniche AI, in stile ATT&CK matrix.
- AIMS — AI Management System: framework gestionale per AI lifecycle, definito da ISO 42001.
- Compliance theater — anti-pattern: documenti compliant ma processi reali inesistenti.
Take-away
Standard di sicurezza AI sono diventati requirement enterprise nel 2026. Tre framework dominano scope diversi: NIST AI RMF (USA, governance), ISO 42001 (mondiale, certificabile, gestione), OWASP LLM Top 10 (tutti, operativo, tecnico). Per startup serio: parti con OWASP. Per enterprise: aggiungi ISO 42001. Per USA federal: NIST. Costoso? Sì, $100K-500K/anno per programma serio. Necessario? Per vendere a chi conta, sempre più.
➡️ Prossima puntata: TEST — red team un chatbot finto, trova 5 falle.