SecaniDocumentazione
OSCAL

Panoramica

Scopri lo standard OSCAL e come il toolkit di Secani, la CLI pianificata e le competenze dell'agente si integrano.

OSCAL sta per Open Security Controls Assessment Language. Il NIST lo sviluppa con l'industria e la comunità pubblica come un modo leggibile dalle macchine per descrivere i controlli di sicurezza, la loro implementazione e la loro valutazione.

Preparazione privata: Il toolkit implementato da Secani è in fase di preparazione privata per l'open source e non è ancora stato pubblicato. La CLI e le competenze dell'agente rimangono progetti futuri.

Cos'è l'OSCAL?

OSCAL fornisce una serie di modelli connessi per cataloghi di controllo, profili, definizioni di componenti, piani di sicurezza del sistema, piani e risultati di valutazione, piani di azione e tappe fondamentali. Questi modelli consentono ai team di scambiare dati di conformità tra strumenti invece di bloccarli in documenti proprietari.

Il contenuto OSCAL può essere serializzato come JSON, XML e YAML. Ciascun formato rappresenta gli stessi concetti strutturati di sicurezza e conformità, pertanto le applicazioni possono scegliere il formato che meglio si adatta ai propri flussi di lavoro.

Adozione dell'OSCAL nei contesti normativi

Istantanea della ricerca: ultima revisione il 12 luglio 2026. Secani esamina continuamente le fonti primarie disponibili al pubblico e cerca di mantenere aggiornata questa panoramica. Non è esaustivo e non costituisce una consulenza legale o una valutazione legale. Conosci un aggiornamento o un'iniziativa governativa mancante? E-mail ciao@secani.com.

  • 74 giurisdizioni esaminate
  • 12 iniziative governative confermate
  • 5 paesi con uso ufficiale confermato

L'“uso ufficiale confermato” include pubblicazioni governative ufficiali, esempi, progetti pilota e requisiti operativi mirati; non implica la presentazione OSCAL obbligatoria. La tabella seguente è una selezione rappresentativa di sette iniziative dall'istantanea della ricerca gestita manualmente da Secani.

GiurisdizioneProgramma governativoUso/artefatti OSCALStato attualeScadenzaUltimo verificatoFonti
🇺🇸 Stati UnitiStrumenti dell'agenzia OMB M-24-15 / FedRAMPArtefatti di autorizzazione e monitoraggio continuoIn vigore; scadenza per l'attuazione dell'agenzia il 25 luglio 20264/5 — Uso operativo obbligatorio entro un ambito definitoGiugno 2026Utilizzo da parte dell'agenzia FedRAMP · Implementazione M-24-15
🇺🇸 Stati UnitiContratto congiunto Warfighting Cloud CapabilityEsportazioni di valutazioni del controllo di sicurezzaContrattualmente vincolante nell'ambito del JWCC4/5 — Uso operativo obbligatorio entro un ambito definitoFebbraio 2024Contratto del Dipartimento della Difesa
🇦🇺 AustraliaManuale australiano sulla sicurezza delle informazioniCataloghi, profili e profili risoltiOperativo e regolarmente aggiornato3/5 — Pubblicazione ufficiale mantenutaGiugno 2026Rilasci ACSC OSCAL · Deposito ufficiale
🇸🇬SingaporePolitica governativa ICT&SSCataloghi, profili e modelli SSP basati sul rischiooperativo; ulteriore automazione prevista3/5 — Pubblicazione ufficiale mantenutaMaggio 2026Catalogo dei controlli GovTech · Deposito ufficiale
🇯🇵GiapponeEsempio di standard governativi DS-231Esempio di catalogo di controllo ufficiale in JSON, XML e YAMLEsempio ufficiale e fase di ricerca2/5 — Pilota, bozza o esempio ufficialeDicembre 2025Standard dell'Agenzia Digitale · Rapporto di ricerca del governo
🇩🇪 GermaniaBSI Stand der Technik Library e Grundschutz++Cataloghi, profili e definizioni dei componentiAttivo e in continua espansione3/5 — Pubblicazione ufficiale mantenutaLuglio 2026Deposito ufficiale · Annuncio della BSI
🇩🇪 GermaniaArchitettura di valutazione BSI A5Catalogo dei criteri di valutazione OSCAL JSONProgetto comunitario; consultazione fino al 31 agosto 20262/5 — Pilota, bozza o esempio ufficialeLuglio 2026Panoramica BSI A5 · Metodologia di valutazione

Come leggere il punteggio di maturità. Questo è un punteggio di maturità della ricerca, non una classifica legale:

  • 2/5 — Pilota, bozza o esempio ufficiale
  • 3/5 — Pubblicazione ufficiale mantenuta
  • 4/5 — Uso operativo obbligatorio entro un ambito definito

Una pubblicazione OSCAL ufficiale non significa automaticamente che le organizzazioni debbano presentare i propri SSP o i risultati della valutazione in OSCAL.

Ciclo di vita del documento OSCAL

Viola: livello di controllo. Teal: livello di implementazione. Arancione: livello di valutazione.

Come leggere questo ciclo di vita

  1. Ricevi il catalogo. Importa un catalogo autorevole come NIST SP 800-53 o BSI IT-Grundschutz. Il catalogo è l'insieme completo di controlli, dichiarazioni, linee guida e parametri aperti; non lo crei tu stesso.
  2. Personalizzalo in un profilo. Scegli una linea di base o inizia da zero, includi o escludi controlli con logica, imposta valori di parametri e, facoltativamente, aggiungi controlli specifici dell'organizzazione o modifica istruzioni. Il Profilo risultante è un piccolo documento che fa riferimento al Catalogo e registra queste decisioni.
  3. Risolvi il profilo. Lascia che l'utensile combini il profilo con il suo catalogo. Il risultato è l'elenco di controllo effettivo con le selezioni applicate e i valori dei parametri compilati: l'elenco di controllo funzionante per tutto ciò che segue.
  4. Descrivi il sistema. Inizia il piano di sicurezza del sistema (SSP) con i limiti di autorizzazione, gli utenti e i ruoli, i tipi di informazioni e il livello di impatto e un inventario di software, hardware, policy e componenti di processo.
  5. Rispondi a ogni controllo. Per ogni affermazione nella linea di base risolta, registra come viene implementata, quale componente la fornisce, chi è responsabile e se il suo stato è implementato, parziale, pianificato o non applicabile. Le definizioni dei componenti del fornitore possono fornire risposte riutilizzabili, mentre il lavoro pianificato può alimentare future voci POA&M.
  6. Pianificare la valutazione. Un valutatore indipendente utilizza in genere l'SSP per definire quali controlli e componenti verranno valutati, quali metodi verranno utilizzati (esame, colloquio o test) e quando verrà svolto il lavoro.
  7. Registrare i risultati della valutazione. Il valutatore acquisisce osservazioni e prove a sostegno, le trasforma in risultati soddisfatti o meno per ciascun controllo e registra i rischi risultanti. I file di prova possono essere allegati tramite il materiale arretrato OSCAL.
  8. Crea il POA&M. Il proprietario del sistema converte i risultati e i rischi aperti in voci di riparazione che indicano cosa verrà risolto, chi ne è il proprietario, quando è dovuto e quali traguardi portano al completamento.
  9. Continua il monitoraggio. Correggi, aggiorna l'SSP, esegui nuovamente il test e aggiorna i risultati e POA&M. Quando arriva una nuova versione del catalogo, torna alla personalizzazione del profilo e utilizza gli strumenti per identificare ciò che è andato alla deriva.

Risorse del NIST

Progetti Secani

Quella di Secani @secani/oscal Il toolkit TypeScript è implementato e preparato privatamente per l'open source, ma non è ancora stato pubblicato. Attualmente analizza, convalida e analizza i documenti JSON OSCAL 1.2.2. Il separato oscal-cli interfaccia della riga di comando e secani/oscal-skills la raccolta rimane un lavoro futuro.

Finché il repository del toolkit non sarà pubblico, segui Secani su GitHub per gli aggiornamenti.