I requisiti di sicurezza risiedono ancora per lo più nella prosa: cataloghi come PDF, piani di sicurezza come documenti Word, risultati delle valutazioni come rapporti. La prosa è flessibile, ma ha un costo. Lo stesso requisito viene interpretato in modo diverso da lettori diversi, i riferimenti incrociati si interrompono con ogni nuova versione e ogni analisi inizia con il copiare, incollare e gestire manualmente i fogli di calcolo.
Questo è esattamente il problema affrontato da OSCAL. L'Open Security Controls Assessment Language è uno standard aperto guidato dal NIST, sviluppato insieme a FedRAMP e una comunità internazionale. OSCAL descrive i requisiti di sicurezza, la loro implementazione e la loro valutazione come dati strutturati, disponibili in JSON, XML e YAML.
OSCAL non è un singolo formato di file ma una famiglia di modelli di documenti che si basano uno sull'altro. Una volta compresi i livelli, puoi orientarti in qualsiasi documento OSCAL.
Un catalogo definisce i requisiti, come i controlli del NIST SP 800-53 o i moduli di uno standard nazionale. Un profilo seleziona da esso, lo adatta e lo combina: un ampio catalogo diventa l'insieme concreto di requisiti per un caso d'uso, ad esempio una base di riferimento per i servizi cloud.
Una definizione di componente descrive come un prodotto o un servizio può soddisfare i requisiti – riutilizzabile in molti sistemi. Il piano di sicurezza del sistema (SSP) documenta quindi, per un sistema concreto, quali requisiti si applicano e come vengono effettivamente implementati lì.
Il piano di valutazione definisce cosa viene testato e come. I risultati della valutazione catturano osservazioni, risultati e rischi in modo strutturato. Il piano d'azione e le tappe fondamentali (POA&M) gestisce gli elementi aperti con proprietari e scadenze, come dati, non come allegati.
OSCAL 1.2 ha aggiunto il modello delle raccolte di mappature. Descrive le relazioni tra i requisiti di cataloghi diversi, per esempio tra uno standard internazionale e un framework nazionale. Le mappature incrociate tra framework diventano così leggibili dalle macchine.
OSCAL ha da tempo superato le sue radici di ricerca. FedRAMP, il programma di autorizzazione cloud statunitense, si sta allontanando dai pacchetti Word ed Excel e richiede dati di autorizzazione strutturati e leggibili dalle macchine: un cambiamento che descriviamo in dettaglio in FedRAMP diventa leggibile dalle macchine.
Anche la Germania ha lanciato la sua richiesta: la BSI pubblica il contenuto della sua Stand-der-Technik-Bibliothek – compreso il catalogo IT-Grundschutz++ – come cataloghi OSCAL in XML, JSON e YAML. Il ragionamento del BSI è piacevolmente pragmatico: l'OSCAL è affermato a livello internazionale e un formato speciale nazionale sarebbe una deviazione. Ciò che questo significa per i team Grundschutz è spiegato nel nostro post su IT-Grundschutz++ e OSCAL.
Entrare in OSCAL non deve essere un progetto. Un buon primo passo è esaminare un documento reale e convalidarlo, ad esempio un catalogo dal repository NIST o una tua esportazione.
Con il nostro gratuito Validatore OSCAL puoi confrontare qualsiasi documento OSCAL JSON con gli schemi ufficiali direttamente nel browser, senza caricamento e senza registrazione. Se vuoi approfondire, il ns Kit di strumenti OSCAL fornisce una libreria TypeScript aperta per caricare, convalidare e trasformare documenti OSCAL.
Da quel momento in poi OSCAL diventa soprattutto una questione del tuo modello di lavoro: quali cataloghi e profili si applicano a noi? Da dove provengono i contenuti e le prove della SSP? Secani è costruito OSCAL-native da zero, in modo che i team non solo possano importare dati di conformità strutturati, ma possano effettivamente lavorarci.
Secani collega gli ambiti, le prove, i compiti e gli agenti AI in uno spazio di lavoro condiviso.
OLIR fornisce contenuto e governance della mappatura. OSCAL fornisce la struttura leggibile dalla macchina per utilizzare tali mappature nell'analisi delle lacune, nel riutilizzo delle prove e nei flussi di lavoro con impatto sul cambiamento.
Ogni validatore OSCAL afferma di convalidare OSCAL. Abbiamo enumerato tutte le 348 occorrenze dei vincoli nelle fonti NIST, provandole o escludendole ciascuna, quindi abbiamo eseguito il confronto reale con la CLI Java.
Con RFC-0024 e le Regole Consolidate 2026, FedRAMP rende obbligatori i dati di autorizzazione strutturati. Le scadenze sono scaglionate – la direzione è inequivocabile.