🧙 Maestro Yoda Cap. 23 · Sicurezza e adversarial

Puntata 255

Puntata 255 — Standard: NIST AI RMF, ISO 42001, OWASP LLM Top 10

Livello: 🧙 Maestro Yoda · Capitolo 23 · Sicurezza e adversarial

Quando un compliance officer ti chiede “come dimostrate che la vostra AI è sicura?”, non vuole vedere il tuo prompt — vuole vedere documentazione che cita standard. Tre framework dominano nel 2026: NIST AI RMF (USA), ISO/IEC 42001 (mondiale, certificabile), OWASP LLM Top 10 (operativo). Sapere quale è cosa fa la differenza tra firmare un contratto enterprise o no.

tre certificati appesi al muro di un ufficio: “NIST AI RMF — Conformità governativa USA”, “ISO/IEC 42001 — Certificazione AIMS”, “OWASP LLM Top 10 — Lista vulnerabilità”. Sotto, un manager con cravatta li indica orgoglioso. Sotto: “tre carte diverse, stessa porta: l’enterprise compra solo a chi le ha”

Perché gli standard contano

Quattro motivi pratici nel 2026:

  1. Procurement enterprise: Fortune 500 richiede compliance per RFP AI.
  2. Regolamentazione (AI Act, ecc.): standard sono i “how” operativi del “what” normativo.
  3. Audit / due diligence: investitori, M&A, assicurazioni richiedono.
  4. Riduzione di responsabilità: in caso di incident, dimostrare di aver seguito best practice è scudo legale.

I tre framework dominanti hanno scope diversi.


NIST AI Risk Management Framework (AI RMF)

Cos’è

NIST AI RMF 1.0 pubblicato gennaio 2023 dal National Institute of Standards and Technology (USA). Aggiornamenti incrementali (AI RMF 2.0 in evoluzione 2026).

Volontario, non certificabile, ma de facto standard di reference governativo USA (richiesto per molti contratti federali e raccomandato per il privato).

Struttura: 4 funzioni core

  1. GOVERN — politiche, governance, accountability.
  2. MAP — capire contesto e rischi.
  3. MEASURE — misurare, valutare, tracciare rischi.
  4. MANAGE — mitigare e monitorare.

Ogni funzione ha categorie e sub-categorie dettagliate (~70+ totali). Per esempio sotto MEASURE 2.7:

“AI system security and resilience — as identified in MAP 2.3 — are evaluated and documented.”

Punti di forza

  • Comprehensive: copre tutto il lifecycle.
  • Flexible: si adatta a use case diversi (machine learning classico, LLM, computer vision).
  • Profiles: NIST ha pubblicato profili specifici (es. Generative AI Profile, luglio 2024).

Limiti

  • Non certificabile (no “ISO 27001”-style certificate).
  • Verbose: implementing davvero richiede mesi.
  • USA-centric (anche se cross-applicabile).

Quando usarlo

  • Operate negli USA o vendi a governo USA.
  • Vuoi framework completo per build security program.
  • Allineare con regolamenti USA (Biden EO 14110, varia state laws).

ISO/IEC 42001 — AI Management System

Cos’è

ISO/IEC 42001:2023 — primo standard ISO certificabile per Artificial Intelligence Management System (AIMS).

Pubblicato dicembre 2023. Stile gestionale come ISO 27001 (Information Security Management System) ma applicato all’AI.

Struttura: PDCA cycle

Plan-Do-Check-Act:

  • Plan: stabilire policy, obiettivi, processi.
  • Do: implementare e operare.
  • Check: monitorare, misurare, audit.
  • Act: correggere e migliorare.

Componenti chiave:

  • Risk management AI-specific (allinea con ISO 31000).
  • AI lifecycle controls (data, model, deployment, monitoring).
  • Stakeholder identification (utenti, soggetti dei dati, regolatori).
  • Documentation strutturata.

Allegati e standard correlati

  • ISO/IEC 22989: AI concepts and terminology.
  • ISO/IEC 23053: ML framework.
  • ISO/IEC 23894: AI risk management guidance.
  • ISO/IEC 5338: AI system lifecycle.
  • ISO/IEC 5339: AI guidance for development.
  • ISO/IEC 24028: Trustworthiness of AI.

Certificazione

  • Audit-based: third-party auditor verifica compliance.
  • Validity: 3 anni con surveillance audit annuali.
  • Cost: €15K-100K+ per certificazione iniziale (dipende da scope, dimensione azienda).
  • Auditor: BSI, TÜV, DNV, ecc. Lista crescente.

Punti di forza

  • Certificabile = scudo per procurement, marketing.
  • Allineato con ISO 27001/27701/9001 (companies grandi possono integrare).
  • Riconosciuto globalmente (UE, Asia, USA).
  • Allinea bene con AI Act EU (vedi puntata 191).

Limiti

  • Costoso da implementare e certificare (mesi di lavoro).
  • Stile gestionale, non sempre prescrittivo su tecnica.
  • Ancora giovane (primo standard 2023), best practice in formazione.

Quando usarlo

  • Vendi a Enterprise EU (de facto requirement crescente).
  • Vuoi certificazione third-party.
  • Hai già ISO 27001, vuoi estendere.
  • Vuoi dimostrare AI Act compliance in modo “industrial”.

OWASP LLM Top 10

Cos’è

OWASP Top 10 for LLM Applications — lista delle 10 vulnerabilità più critiche specifiche per applicazioni LLM. Maintained by OWASP community, aggiornata annualmente.

Versione 2025 (in vigore 2026):

  1. LLM01: Prompt Injection (vedi puntata 247).
  2. LLM02: Sensitive Information Disclosure (vedi puntata 250).
  3. LLM03: Supply Chain (vedi puntata 251).
  4. LLM04: Data and Model Poisoning (vedi puntata 251).
  5. LLM05: Improper Output Handling (XSS, SQLi via LLM output).
  6. LLM06: Excessive Agency (agente con troppi permessi, vedi puntata 235).
  7. LLM07: System Prompt Leakage (vedi puntata 250).
  8. LLM08: Vector and Embedding Weaknesses (RAG-specific).
  9. LLM09: Misinformation (hallucination con consequence).
  10. LLM10: Unbounded Consumption (DoS via prompt expensive).

Struttura per ogni vulnerability

  • Description
  • Common examples
  • Prevention and mitigation
  • Example attack scenarios
  • References

Punti di forza

  • Operativo: parla a developer e security team.
  • Free, open.
  • Aggiornato annualmente con community input.
  • Allineato con cultura OWASP standard (Web Top 10, API Top 10).

Limiti

  • Non è uno standard formale: linea guida.
  • Non certificabile.
  • Non copre governance/management — solo tecnica.

Quando usarlo

  • Sempre. È baseline operativa.
  • Coppia perfetta con NIST/ISO che coprono governance.

Altri standard rilevanti 2026

MITRE ATLAS

Adversarial Threat Landscape for AI Systems. Tassonomia di tecniche di attacco AI (stile MITRE ATT&CK per cybersecurity). Riferimento per red teaming e threat modeling.

ISO/IEC 27001:2022

Information Security Management. Non AI-specific ma copre quasi tutto data security necessario.

ISO/IEC 27701

Privacy extension a 27001. Allinea con GDPR.

ISO/IEC 23894

AI risk management guidance, non certificabile ma utilissimo.

IEEE 7000 family

  • IEEE 7000-2021: Ethical AI design process.
  • IEEE 7010-2020: Wellbeing metric.
  • IEEE P2840: Responsible AI human-machine teaming.

ENISA AI Threat Landscape

EU agency (ENISA) ha pubblicato threat landscape AI 2023+. Riferimento per UE.

NSA / CISA / FBI guidance

USA agencies hanno guidance specifici (es. “Engaging with AI Securely”, 2024).

Cloud Security Alliance (CSA) AI Controls Matrix

Framework di control mappato a NIST + ISO.


Mappatura standard → use case

Use caseStandard primary
Procurement EU enterpriseISO 42001
Procurement USA federalNIST AI RMF
Operational security teamOWASP LLM Top 10 + MITRE ATLAS
AI Act compliance EUISO 42001 + NIST RMF
Startup tech building seriousOWASP + ISO 27001 + (poi 42001 quando scali)
Privacy-focused (GDPR)ISO 27701 + ISO 42001
Healthcare / medical AIISO 42001 + ISO 13485 + IEC 62304 + FDA guidance
Automotive AIISO/SAE 21434 + ISO 26262 + ISO 21448
Financial AINIST AI RMF + Basel + sector-specific

Implementare un programma compliance: roadmap pratica

Fase 1 — Foundations (mese 1-3)

  • Inventory AI systems (cosa abbiamo deployato).
  • Risk assessment (NIST MAP equivalent).
  • Gap analysis vs ISO 42001 / OWASP LLM Top 10.
  • Stakeholder alignment.

Fase 2 — Policies and processes (mese 2-6)

  • AI policy aziendale.
  • AI risk management process.
  • AI lifecycle controls (data, model, deploy, monitor).
  • Incident response per AI-specific.
  • Vendor management AI (supply chain — vedi puntata 251).

Fase 3 — Implementation (mese 4-12)

  • Tooling: guardrail, monitoring, audit log.
  • Training team: AI literacy + security.
  • Red teaming program.
  • Documentation systematica.

Fase 4 — Audit and certification (mese 9-18)

  • Internal audit.
  • Third-party readiness audit.
  • Certification audit (ISO 42001 se applicabile).
  • Continuous improvement.

Per startup piccole: start small (OWASP LLM Top 10 + processo basico) e crescere. Per enterprise: piano formale 12-24 mesi.


Cost realistico

Per una mid-size company che fa serious AI security:

VoceCost meseCost anno
Security tooling (guardrail, monitoring)$2K-10K$24K-120K
Compliance staff (1 senior, part-time)$80K-200K
External consulting (audit prep)$50K-150K (una tantum)
ISO 42001 certification$30K-100K (initial + €10K/anno surveillance)
Training & red teaming$1K-5K$12K-60K
Totale anno 1~$200K-500K
Steady state anno 2+~$100K-300K

Sembra tanto? Per enterprise serio, è normale. Per startup early: scale up gradualmente.

ROI: il primo contratto enterprise da €500K+ richiede compliance documentale. Senza, non firmi.


Errori comuni

  1. “Compliance theater”: documenti perfetti, processi inesistenti. Audit primo trova.
  2. Standard isolato: implementi ISO 42001 ignorando OWASP operativo. Disconnessione governance/operations.
  3. “Once and done”: certificato preso, dimenticato. AI evolve, controllo deve evolvere.
  4. No metric / KPI: standard implementati ma nessuna misura. Cosa stai migliorando?
  5. Vendor compliance illusoria: il vendor dice “ISO 42001-ready” ma non ha certificate vero.
  6. Ignore OWASP perché “non è uno standard formale”: è il più operativo dei tre. Indispensabile.

Risorse 2026 (pubbliche)

  • NIST AI RMF: nist.gov/itl/ai-risk-management-framework
  • NIST GenAI Profile: AI RMF 1.0 Generative AI Profile (NIST AI 600-1)
  • ISO 42001 reference: iso.org/standard/81230.html
  • OWASP LLM Top 10: genai.owasp.org (rinominato 2024)
  • MITRE ATLAS: atlas.mitre.org
  • EU AI Act text: eur-lex.europa.eu
  • CSA AI Controls Matrix: cloudsecurityalliance.org/ai
  • AI Incident Database: incidentdatabase.ai (database open di incidenti AI documentati)

Glossario lampo

  • NIST AI RMF — framework volontario USA per AI risk management (4 funzioni: Govern/Map/Measure/Manage).
  • ISO/IEC 42001 — primo standard ISO certificabile per AI Management System (AIMS), pubblicato dicembre 2023.
  • OWASP LLM Top 10 — lista delle 10 vulnerabilità più critiche specifiche per LLM applications. Aggiornata annualmente.
  • MITRE ATLAS — tassonomia di attack tecniche AI, in stile ATT&CK matrix.
  • AIMS — AI Management System: framework gestionale per AI lifecycle, definito da ISO 42001.
  • Compliance theater — anti-pattern: documenti compliant ma processi reali inesistenti.

Take-away

Standard di sicurezza AI sono diventati requirement enterprise nel 2026. Tre framework dominano scope diversi: NIST AI RMF (USA, governance), ISO 42001 (mondiale, certificabile, gestione), OWASP LLM Top 10 (tutti, operativo, tecnico). Per startup serio: parti con OWASP. Per enterprise: aggiungi ISO 42001. Per USA federal: NIST. Costoso? Sì, $100K-500K/anno per programma serio. Necessario? Per vendere a chi conta, sempre più.


➡️ Prossima puntata: TEST — red team un chatbot finto, trova 5 falle.