Glossario · Termine

Framework in parole semplici

I framework sono insiemi di regole o standard con cui si struttura la sicurezza e la conformità: per esempio NIS2 o ISO 27001.

In sintesi
Significato
Insiemi di regole e standard per sicurezza e conformità
Esempi
ISO 27001, IT-Grundschutz del BSI, NIST CSF
Utilità
Un quadro di riferimento collaudato e riconosciuto
Rapporto con la NIS2
Agevolano l’attuazione
Aggiornamento
giugno 2026
Redazione
Compliance Compass

Che cosa sono i framework?

Framework offrono un quadro di riferimento collaudato a cui le imprese possono orientarsi, invece di reinventare la ruota. Definiscono requisiti, misure e modalità operative e riuniscono l’esperienza di molte organizzazioni in uno standard comprensibile. Mentre un singolo strumento risolve solo una parte del problema, un framework descrive l’insieme di valutazione dei rischi, Controlli, ruoli e prove lungo tutto il ciclo di vita. È proprio questa la differenza rispetto a un semplice elenco di misure: un framework fornisce anche la struttura e la logica di verifica.

Framework conosciuti

Framework e NIS2

La NIS2 è essa stessa un quadro normativo, ma non impone alcun framework specifico. I framework consolidati aiutano ad attuare i requisiti in modo strutturato e dimostrabile: chi soddisfa per esempio la ISO 27001 copre già molti punti della NIS2 previsti dall’articolo 21 (misure di gestione dei rischi). Resta importante un aspetto: gli obblighi di legge valgono a prescindere dal framework scelto, per esempio la catena di segnalazione con pre-notifica entro 24 ore, notifica entro 72 ore e relazione finale entro un mese, oltre alla registrazione sulla piattaforma ACN, aperta ogni anno dal 1° gennaio al 28 febbraio.

Quale framework è adatto?

Dipende da dimensioni, settore e obiettivi. Conta meno il framework «perfetto» della sua attuazione coerente, riunita in un SGSI. Esempio: Un fornitore di energia italiano con clienti internazionali sceglie la ISO 27001 per l’effetto di una certificazione riconosciuta e utilizza l’IT-Grundschutz del BSI come catalogo dettagliato di misure per l’attuazione concreta. I due si integrano, evitano lavoro doppio e forniscono insieme le prove richieste dalla NIS2 e dall’autorità competente. Un’impresa più piccola può invece partire in modo pragmatico dai moduli dell’IT-Grundschutz e certificarsi più avanti.

Per approfondire: IT-Grundschutz del BSI – standard e certificazione

Domande frequenti

Che cos’è un framework nella sicurezza informatica?

Un framework nella sicurezza informatica è un insieme di regole collaudato, o uno standard, che indica come costruire in modo strutturato la sicurezza e la conformità. Un framework definisce requisiti, misure e modalità operative concrete e riunisce l’esperienza di molte organizzazioni in una struttura verificabile. Esempi noti sono la ISO 27001, l’IT-Grundschutz del BSI e il NIST Cybersecurity Framework. A differenza di un singolo strumento, un framework descrive l’insieme di valutazione dei rischi, controlli, ruoli e prove lungo tutto il ciclo di vita.

Quali framework aiutano con la NIS2?

Nell’attuazione della NIS2 aiutano soprattutto la ISO 27001, standard SGSI riconosciuto a livello internazionale e certificabile, e l’IT-Grundschutz del BSI, lo standard tedesco. Entrambi i framework coprono già gran parte dei requisiti NIS2 dell’articolo 21 in materia di gestione dei rischi e di misure tecniche di sicurezza. Anche il NIST Cybersecurity Framework è diffuso. Chi soddisfa uno di questi framework può dimostrare in modo strutturato molti obblighi di legge, invece di documentare da capo ogni singolo requisito.

La NIS2 impone un framework?

No: la direttiva NIS2, recepita in Italia con il Decreto NIS (D.Lgs. 138/2024) in vigore dal 16 ottobre 2024, non impone alcun framework specifico. Framework consolidati come la ISO 27001 o l’IT-Grundschutz del BSI agevolano però un’attuazione strutturata e dimostrabile degli obblighi di legge, perché offrono misure collaudate e una logica di audit. Gli obblighi valgono comunque a prescindere dal framework scelto: per esempio la catena di segnalazione con pre-notifica entro 24 ore, notifica entro 72 ore e relazione finale entro un mese, oltre alla registrazione sulla piattaforma ACN.

Standard

Quadri collaudati, attuati con coerenza

Compliance Compass riunisce framework come la ISO 27001 e la NIS2 in un unico processo condiviso e realmente vissuto.