Panoramica
Scopri lo standard OSCAL e come il toolkit di Secani, la CLI pianificata e le competenze dell'agente si integrano.
OSCAL sta per Open Security Controls Assessment Language. Il NIST lo sviluppa con l'industria e la comunità pubblica come un modo leggibile dalle macchine per descrivere i controlli di sicurezza, la loro implementazione e la loro valutazione.
Preparazione privata: Il toolkit implementato da Secani è in fase di preparazione privata per l'open source e non è ancora stato pubblicato. La CLI e le competenze dell'agente rimangono progetti futuri.
Cos'è l'OSCAL?
OSCAL fornisce una serie di modelli connessi per cataloghi di controllo, profili, definizioni di componenti, piani di sicurezza del sistema, piani e risultati di valutazione, piani di azione e tappe fondamentali. Questi modelli consentono ai team di scambiare dati di conformità tra strumenti invece di bloccarli in documenti proprietari.
Il contenuto OSCAL può essere serializzato come JSON, XML e YAML. Ciascun formato rappresenta gli stessi concetti strutturati di sicurezza e conformità, pertanto le applicazioni possono scegliere il formato che meglio si adatta ai propri flussi di lavoro.
Adozione dell'OSCAL nei contesti normativi
Istantanea della ricerca: ultima revisione il 12 luglio 2026. Secani esamina continuamente le fonti primarie disponibili al pubblico e cerca di mantenere aggiornata questa panoramica. Non è esaustivo e non costituisce una consulenza legale o una valutazione legale. Conosci un aggiornamento o un'iniziativa governativa mancante? E-mail ciao@secani.com.
- 74 giurisdizioni esaminate
- 12 iniziative governative confermate
- 5 paesi con uso ufficiale confermato
L'“uso ufficiale confermato” include pubblicazioni governative ufficiali, esempi, progetti pilota e requisiti operativi mirati; non implica la presentazione OSCAL obbligatoria. La tabella seguente è una selezione rappresentativa di sette iniziative dall'istantanea della ricerca gestita manualmente da Secani.
| Giurisdizione | Programma governativo | Uso/artefatti OSCAL | Stato attuale | Scadenza | Ultimo verificato | Fonti |
|---|---|---|---|---|---|---|
| 🇺🇸 Stati Uniti | Strumenti dell'agenzia OMB M-24-15 / FedRAMP | Artefatti di autorizzazione e monitoraggio continuo | In vigore; scadenza per l'attuazione dell'agenzia il 25 luglio 2026 | 4/5 — Uso operativo obbligatorio entro un ambito definito | Giugno 2026 | Utilizzo da parte dell'agenzia FedRAMP · Implementazione M-24-15 |
| 🇺🇸 Stati Uniti | Contratto congiunto Warfighting Cloud Capability | Esportazioni di valutazioni del controllo di sicurezza | Contrattualmente vincolante nell'ambito del JWCC | 4/5 — Uso operativo obbligatorio entro un ambito definito | Febbraio 2024 | Contratto del Dipartimento della Difesa |
| 🇦🇺 Australia | Manuale australiano sulla sicurezza delle informazioni | Cataloghi, profili e profili risolti | Operativo e regolarmente aggiornato | 3/5 — Pubblicazione ufficiale mantenuta | Giugno 2026 | Rilasci ACSC OSCAL · Deposito ufficiale |
| 🇸🇬Singapore | Politica governativa ICT&SS | Cataloghi, profili e modelli SSP basati sul rischio | operativo; ulteriore automazione prevista | 3/5 — Pubblicazione ufficiale mantenuta | Maggio 2026 | Catalogo dei controlli GovTech · Deposito ufficiale |
| 🇯🇵Giappone | Esempio di standard governativi DS-231 | Esempio di catalogo di controllo ufficiale in JSON, XML e YAML | Esempio ufficiale e fase di ricerca | 2/5 — Pilota, bozza o esempio ufficiale | Dicembre 2025 | Standard dell'Agenzia Digitale · Rapporto di ricerca del governo |
| 🇩🇪 Germania | BSI Stand der Technik Library e Grundschutz++ | Cataloghi, profili e definizioni dei componenti | Attivo e in continua espansione | 3/5 — Pubblicazione ufficiale mantenuta | Luglio 2026 | Deposito ufficiale · Annuncio della BSI |
| 🇩🇪 Germania | Architettura di valutazione BSI A5 | Catalogo dei criteri di valutazione OSCAL JSON | Progetto comunitario; consultazione fino al 31 agosto 2026 | 2/5 — Pilota, bozza o esempio ufficiale | Luglio 2026 | Panoramica BSI A5 · Metodologia di valutazione |
Come leggere il punteggio di maturità. Questo è un punteggio di maturità della ricerca, non una classifica legale:
- 2/5 — Pilota, bozza o esempio ufficiale
- 3/5 — Pubblicazione ufficiale mantenuta
- 4/5 — Uso operativo obbligatorio entro un ambito definito
Una pubblicazione OSCAL ufficiale non significa automaticamente che le organizzazioni debbano presentare i propri SSP o i risultati della valutazione in OSCAL.
Ciclo di vita del documento OSCAL
Viola: livello di controllo. Teal: livello di implementazione. Arancione: livello di valutazione.
Come leggere questo ciclo di vita
- Ricevi il catalogo. Importa un catalogo autorevole come NIST SP 800-53 o BSI IT-Grundschutz. Il catalogo è l'insieme completo di controlli, dichiarazioni, linee guida e parametri aperti; non lo crei tu stesso.
- Personalizzalo in un profilo. Scegli una linea di base o inizia da zero, includi o escludi controlli con logica, imposta valori di parametri e, facoltativamente, aggiungi controlli specifici dell'organizzazione o modifica istruzioni. Il Profilo risultante è un piccolo documento che fa riferimento al Catalogo e registra queste decisioni.
- Risolvi il profilo. Lascia che l'utensile combini il profilo con il suo catalogo. Il risultato è l'elenco di controllo effettivo con le selezioni applicate e i valori dei parametri compilati: l'elenco di controllo funzionante per tutto ciò che segue.
- Descrivi il sistema. Inizia il piano di sicurezza del sistema (SSP) con i limiti di autorizzazione, gli utenti e i ruoli, i tipi di informazioni e il livello di impatto e un inventario di software, hardware, policy e componenti di processo.
- Rispondi a ogni controllo. Per ogni affermazione nella linea di base risolta, registra come viene implementata, quale componente la fornisce, chi è responsabile e se il suo stato è implementato, parziale, pianificato o non applicabile. Le definizioni dei componenti del fornitore possono fornire risposte riutilizzabili, mentre il lavoro pianificato può alimentare future voci POA&M.
- Pianificare la valutazione. Un valutatore indipendente utilizza in genere l'SSP per definire quali controlli e componenti verranno valutati, quali metodi verranno utilizzati (esame, colloquio o test) e quando verrà svolto il lavoro.
- Registrare i risultati della valutazione. Il valutatore acquisisce osservazioni e prove a sostegno, le trasforma in risultati soddisfatti o meno per ciascun controllo e registra i rischi risultanti. I file di prova possono essere allegati tramite il materiale arretrato OSCAL.
- Crea il POA&M. Il proprietario del sistema converte i risultati e i rischi aperti in voci di riparazione che indicano cosa verrà risolto, chi ne è il proprietario, quando è dovuto e quali traguardi portano al completamento.
- Continua il monitoraggio. Correggi, aggiorna l'SSP, esegui nuovamente il test e aggiorna i risultati e POA&M. Quando arriva una nuova versione del catalogo, torna alla personalizzazione del profilo e utilizza gli strumenti per identificare ciò che è andato alla deriva.
Risorse del NIST
Progetti Secani
Quella di Secani @secani/oscal Il toolkit TypeScript è implementato e preparato privatamente per l'open source, ma non è ancora stato pubblicato. Attualmente analizza, convalida e analizza i documenti JSON OSCAL 1.2.2. Il separato oscal-cli interfaccia della riga di comando e secani/oscal-skills la raccolta rimane un lavoro futuro.
Finché il repository del toolkit non sarà pubblico, segui Secani su GitHub per gli aggiornamenti.