Il 19 agosto 2026 il NIST ha pubblicato la bozza iniziale della Special Publication 1353, una guida rapida sull’uso dell’intelligenza artificiale per analizzare e documentare il Cybersecurity Framework 2.0. Il documento è aperto ai commenti fino al 15 ottobre 2026 e non introduce obblighi: propone esempi, prompt strutturati e tre casi d’uso per trasformare documenti, interviste e obiettivi di sicurezza in bozze di lavoro più coerenti.
La novità è interessante perché affronta un problema molto concreto. Nelle valutazioni cyber il tempo non si perde soltanto sui controlli tecnici. Una parte rilevante del lavoro consiste nel leggere policy, confrontare evidenze, collegare requisiti, ricostruire lo stato attuale e spiegare le priorità a persone con ruoli diversi. L’IA generativa può alleggerire queste attività, ma può anche produrre collegamenti plausibili e sbagliati. Il valore, quindi, non sta nell’automatizzare il giudizio: sta nel rendere più veloce una preparazione che deve restare tracciabile e verificabile.
Che cosa propone davvero la bozza NIST SP 1353
La guida mostra come usare prompt strutturati per supportare attività legate al CSF 2.0. Il NIST adotta il modello CO-STAR: contesto, obiettivo, stile, tono, pubblico e formato della risposta. Non è l’unico schema possibile, ma rende esplicite informazioni che spesso vengono lasciate implicite in una richiesta generica a un modello.
I tre casi d’uso illustrativi coprono passaggi centrali di una valutazione.
Il primo riguarda la revisione di policy, strategia e governance del rischio rispetto agli outcome del CSF 2.0. Il secondo usa documenti organizzativi e note di intervista per preparare una bozza del profilo dello stato attuale. Il terzo combina obiettivi di missione, aspettative degli stakeholder, scenario di rischio e riferimenti applicabili per costruire una bozza del profilo target.
Il termine “bozza” è decisivo. Il NIST precisa che gli esempi non sono metodologie prescrittive di assessment o assurance. L’output del modello non è una certificazione, non dimostra che un controllo funzioni e non sostituisce l’osservazione delle pratiche reali. È materiale preparatorio da sottoporre a professionisti qualificati.
Dove l’IA può creare valore in un assessment cyber
Un modello può confrontare grandi quantità di testo, uniformare il linguaggio e segnalare relazioni che un revisore potrebbe voler approfondire. Per esempio, può collegare una dichiarazione contenuta nella policy di accesso a un risultato di audit o a un’evidenza tecnica, mantenendo il riferimento alla fonte.
Può anche aiutare a distinguere tre situazioni che nei report vengono spesso confuse: un requisito coperto da una policy, una pratica effettivamente osservata e una lacuna per la quale non esistono evidenze sufficienti. Questa separazione rende più utile il profilo attuale, perché impedisce di trattare un documento approvato come prova automatica dell’efficacia operativa.
Un altro beneficio è la coerenza. Se il perimetro, le definizioni e il formato sono stabiliti prima dell’analisi, l’IA può produrre righe comparabili per tutti gli outcome del CSF, evidenziando assunzioni e fonti mancanti. Il professionista può così concentrare il tempo sulla qualità dell’evidenza, sulle eccezioni e sulle decisioni di rischio.
Il rischio più serio: trasformare plausibilità in evidenza
Il problema non è soltanto l’“allucinazione” evidente. Un output può essere scritto bene, usare termini corretti e risultare comunque non dimostrato. Un mapping tra un controllo e un outcome del CSF può sembrare ragionevole ma non riflettere il contesto, la versione del riferimento o il modo in cui il processo viene davvero eseguito.
Per questo la guida chiede di conservare identificativi, provenienza, contesto e stato dei riferimenti. Un collegamento proposto dall’IA dovrebbe rimanere marcato come tale finché un esperto non lo convalida. Anche i documenti di input devono essere aggiornati: analizzare velocemente una policy superata produce soltanto un errore più efficiente.
C’è poi un tema di riservatezza. Policy di sicurezza, piani di sistema, registri dei rischi, report di penetration test e verbali di intervista possono contenere informazioni sensibili. Prima di caricarli in uno strumento bisogna verificare autorizzazione, conservazione dei dati, uso per l’addestramento, privilegi di accesso e condizioni di confidenzialità. La scelta dello strumento è parte del controllo, non un dettaglio tecnico.
Un modello operativo con sei punti di controllo
Per usare l’IA senza indebolire la qualità dell’assessment, conviene progettare il processo prima del prompt.
1. Definire scopo e decisione
Bisogna chiarire quale sistema, unità o processo viene analizzato, chi userà il risultato e per quale decisione. Senza perimetro, il modello tende a riempire i vuoti con assunzioni.
2. Approvare strumenti e dati
Security, privacy e data owner devono sapere quali documenti saranno elaborati e con quale piattaforma. I dati non necessari vanno esclusi o minimizzati.
3. Preparare fonti versionate
Ogni input dovrebbe avere proprietario, data, versione e livello di affidabilità. Policy, interviste ed evidenze tecniche non hanno lo stesso peso e non devono essere mescolate senza indicarne la natura.
4. Vincolare il modello alle fonti
Il prompt deve chiedere di usare soltanto il materiale fornito, citare il punto di origine, dichiarare le assunzioni e segnalare apertamente quando un outcome non è coperto. “Non trovato” è un risultato utile, non un fallimento da nascondere.
5. Validare con competenze diverse
Il responsabile cyber verifica la correttezza tecnica; il process owner conferma che la pratica descritta esista; compliance e privacy valutano i vincoli applicabili. Quando il rischio è alto, può essere utile confrontare output di strumenti diversi, come suggerisce il NIST, ma il confronto non sostituisce la verifica delle fonti.
6. Conservare una traccia ripetibile
Versione del modello, prompt, documenti usati, output, correzioni e approvazioni devono essere registrati. Senza questa catena non è possibile spiegare perché una conclusione è stata accettata o modificata.
Come partire con un pilota limitato
Il modo più prudente per iniziare non è affidare all’IA l’intero assessment. È scegliere un insieme circoscritto di outcome del CSF 2.0, usare documenti già approvati e produrre una bozza separata dal report ufficiale.
Il gruppo di lavoro può misurare quante affermazioni risultano correttamente collegate alle fonti, quali lacune vengono individuate, quanto tempo richiede la revisione e quali errori ricorrono. Se la verifica umana costa quanto l’analisi manuale, il caso d’uso va riprogettato. Se invece l’IA riduce il lavoro ripetitivo senza abbassare la qualità, il perimetro può essere esteso gradualmente.
Per le organizzazioni europee il CSF 2.0 resta un riferimento volontario. Può aiutare a strutturare il rischio e le evidenze, ma non sostituisce l’analisi degli obblighi applicabili, né dimostra da solo conformità a NIS2, GDPR o requisiti settoriali. Il risultato più utile è una base di lavoro che renda le decisioni più comprensibili, non un nuovo bollino automatico.
L’IA accelera il lavoro, la responsabilità resta umana
La bozza NIST SP 1353 porta l’IA nel punto giusto del processo: lettura, confronto, classificazione e preparazione. Non la mette al posto di chi deve valutare evidenze, contesto e rischio.
La domanda utile non è “possiamo generare un profilo CSF con l’IA?”, ma “possiamo dimostrare da quali fonti deriva ogni affermazione, quali assunzioni contiene e chi l’ha validata?”. Quando la risposta è sì, l’automazione diventa un acceleratore credibile. Quando la tracciabilità manca, la velocità aumenta soltanto la superficie dell’errore.
Se vuoi progettare un assessment cyber assistito dall’IA, definire controlli sul trattamento dei documenti o costruire un profilo CSF 2.0 realmente verificabile, contattami: posso aiutarti a trasformare l’automazione in un processo governato e utile alle decisioni.
Fonti
- NIST SP 1353, NIST Cybersecurity Framework 2.0: Quick-Start Guide for Using Artificial Intelligence for CSF Analysis and Reporting, Initial Public Draft, 19 agosto 2026
- NIST, Using AI for CSF 2.0 Analysis and Reporting — New Quick-Start Guide Available for Comment, 19 agosto 2026
- NIST, Cybersecurity Framework 2.0 Resource Center
- NIST, AI Risk Management Framework
- EUR-Lex, Direttiva (UE) 2022/2555 (NIS2)
Nota di trasparenza: il testo e le immagini associati a questo articolo sono stati realizzati in parte con il supporto di sistemi di intelligenza artificiale e sottoposti a revisione editoriale umana.