Se gestisci uno stabilimento e ti chiedi cosa cambia con la revisione 4 di NIST SP 800-82, la risposta breve è questa: oggi, 5 ottobre 2026, la revisione 3 resta la versione finale e il riferimento da applicare. La revisione 4 è una bozza pubblicata il 21 settembre 2026 e aperta ai commenti fino al 30 novembre 2026: puoi leggerla per prepararti, ma non va trattata come testo definitivo. Non devi adeguarti subito a nulla di nuovo; ti conviene consolidare ciò che la Rev.3 già raccomanda.
Che ruolo ha la guida NIST per la sicurezza OT
NIST SP 800-82 è la guida del National Institute of Standards and Technology, l'istituto di standardizzazione statunitense, dedicata alla sicurezza della tecnologia operativa (OT, da Operational Technology): i sistemi programmabili che interagiscono con l'ambiente fisico, rilevando o provocando un cambiamento diretto tramite monitoraggio e controllo di dispositivi, processi ed eventi. Rientrano nel perimetro i sistemi di controllo industriale (PLC, SCADA, DCS), l'automazione degli edifici, i trasporti, il controllo fisico degli accessi e il monitoraggio dell'ambiente fisico.
La revisione 3, pubblicata in forma finale il 28 settembre 2023, mette in primo piano ciò che distingue l'OT dall'informatica tradizionale: prestazioni, affidabilità e sicurezza fisica delle persone. In fabbrica un intervento sbagliato non compromette solo i dati: può fermare una linea o creare una condizione di pericolo. Per questo la guida raccomanda, tra l'altro, architetture di rete separate, un inventario accurato degli asset e contromisure proporzionate al processo produttivo.
Una precisazione importante: SP 800-82 è una guida volontaria, non una legge. Non deriva da un obbligo europeo o italiano e non va confusa con la direttiva europea NIS2, sulla sicurezza delle reti e dei sistemi informativi, o con altre norme: per gli obblighi di legge applicabili a una fabbrica italiana il discorso è diverso, come spieghiamo nell'articolo su NIS2 e gli obblighi per la fabbrica.
Lo stato della bozza Rev.4 al 5 ottobre 2026
Il 21 settembre 2026 il NIST ha pubblicato la bozza pubblica iniziale della revisione 4, in consultazione fino al 30 novembre 2026. Questo significa che il testo può ancora cambiare, anche in modo sostanziale, e che non esiste ancora una data di finalizzazione annunciata. Dalla scheda ufficiale della bozza emergono queste novità dichiarate:
- Perimetro più ampio: la guida si estende ai sistemi di automazione degli edifici, ai servizi idrici e alle acque reflue, al settore alimentare e agricolo, al trasporto ferroviario merci e alle navi.
- Convergenza IIoT e cloud: maggiore attenzione all'Internet delle cose industriale (IIoT) e ai collegamenti verso servizi cloud.
- Riorganizzazione attorno al Cybersecurity Framework 2.0: la struttura segue il quadro NIST CSF 2.0, con enfasi sulla funzione Govern, cioè su governo, ruoli e responsabilità.
- Gestione del rischio aziendale: allineamento alla pubblicazione NIST IR 8286r1, che collega il rischio informatico al rischio d'impresa, e Risk Management Framework trattato in appendice.
- Asset management e monitoraggio ampliati: linee guida più estese sulla gestione degli asset e sul monitoraggio e rilevamento in rete, con riferimenti ad architetture a fiducia zero (zero trust).
| Aspetto | Rev.3 (settembre 2023) | Rev.4 (bozza, settembre 2026) |
|---|---|---|
| Stato | Pubblicazione finale, versione vigente. | Bozza in consultazione pubblica fino al 30 novembre 2026. |
| Perimetro | Sistemi di controllo industriale e OT in senso ampio. | Esteso a edifici, acqua, alimentare, ferrovia merci, navi, IIoT e cloud. |
| Struttura | Organizzazione propria della guida. | Ristrutturata attorno al Cybersecurity Framework 2.0, con focus su Govern. |
| Uso consigliato oggi | Base per inventario, segmentazione, architetture e contromisure. | Lettura di orientamento ed eventualmente commenti al NIST. |
Cosa conviene applicare oggi
Per il lavoro quotidiano il riferimento resta la Rev.3. Le sue raccomandazioni di fondo — conoscere gli asset, separare le reti, gestire gli accessi, preparare la risposta agli incidenti — non cambiano con una bozza. Se il tuo stabilimento non ha ancora un inventario attendibile dei dispositivi OT, quel gap conta più di qualsiasi novità editoriale: puoi partire dai metodi descritti in come costruire un inventario OT senza scansioni intrusive. Lo stesso vale per il monitoraggio: prima di rincorrere le architetture a fiducia zero della bozza, ha senso presidiare ciò che già oggi dà visibilità senza disturbare la produzione, come il monitoraggio passivo in officina.
La bozza Rev.4 è comunque utile, usata nel modo giusto: come indicazione della direzione. Se stai pianificando investimenti di medio periodo — per esempio una nuova gestione degli asset o un progetto di monitoraggio di rete — sapere che la guida si sta ampliando in quelle aree ti aiuta a non costruire qualcosa di già superato. Puoi inoltre inviare commenti al NIST entro il 30 novembre 2026, se hai esperienze sul campo da segnalare.
Errori da evitare nell'adozione anticipata
Il primo errore è trattare la bozza come testo definitivo: riformulare procedure, checklist di audit o requisiti verso i fornitori citando «la Rev.4» prima della pubblicazione finale. Le bozze NIST cambiano durante la consultazione; una procedura ancorata a un paragrafo che poi viene riscritto crea lavoro doppio e confusione documentale.
Il secondo errore è l'opposto: ignorare la bozza perché «tanto non è definitiva». La consultazione è il momento in cui un'azienda può confrontare le proprie pratiche con la direzione della guida a costo zero, e correggere per tempo scelte architetturali che la versione finale probabilmente inquadrerà in modo diverso.
Il terzo errore è mescolare i piani: attribuire alla guida NIST obblighi di legge che non ha, oppure usare la Rev.4 come argomento commerciale («ci adeguiamo alla nuova norma») verso clienti e auditor. La guida è volontaria e la Rev.4 è una bozza: entrambe le affermazioni sarebbero scorrette.
Esempio illustrativo: la checklist arrivata troppo presto
Esempio illustrativo. Lo scenario seguente è inventato e non descrive un caso reale.
Un'azienda che produce componenti per l'industria alimentare riceve da un consulente una nuova checklist di autovalutazione, «allineata alla Rev.4». Alcuni punti riguardano ambienti che l'azienda non ha, come i sistemi idrici; altri introducono un registro delle decisioni di governance che nessuno, in azienda, sa chi dovrebbe compilare. Il responsabile sicurezza, prima di adottarla, fa due verifiche: controlla lo stato del documento NIST e scopre che la Rev.4 è ancora in consultazione; poi confronta la checklist con la Rev.3 e si accorge che due punti utili — l'inventario degli asset e la separazione tra rete ufficio e rete di produzione — erano già raccomandati dalla versione vigente. Decide così di applicare subito quei due punti, citando la Rev.3, e di accantonare il resto in attesa della versione finale. Nessuna procedura viene riscritta sulla base della bozza.
Il contributo di OverZeus
In un progetto OverZeus per fabbriche e laboratori, due agenti sono particolarmente pertinenti su questo tema:
- Nestor recupera manuali, runbook e casi precedenti rispettando i permessi e rimanda alle fonti aziendali approvate. Quando una guida di riferimento viene aggiornata, può confrontare le versioni delle procedure interne ed evidenziare le differenze, chiedendo al proprietario del documento quale versione vale: la revisione spetta a lui, non all'agente.
- Hephaestus porta contesto a macchine, sensori e dispositivi connessi: stato, anomalie e automazioni entro confini operativi definiti. È il punto di contatto tra le raccomandazioni della guida e ciò che accade davvero in officina.
Come in tutto il sistema, gli agenti osservano e propongono: qualsiasi intervento attivo richiede l'approvazione prevista, e il silenzio non autorizza. Le funzioni di sicurezza e il controllo di processo restano affidati ai sistemi dell'impianto e ai responsabili tecnici.
Le tre domande, in sintesi
Quali novità introduce la bozza della Rev.4?
Perimetro esteso a edifici, acqua, alimentare, ferrovia merci e navi; attenzione a IIoT e cloud; struttura allineata al Cybersecurity Framework 2.0 con enfasi sul governo del rischio; linee guida ampliate su gestione degli asset e monitoraggio di rete; riferimenti ad architetture a fiducia zero.
Devo adeguarmi subito o posso aspettare?
Non c'è nulla a cui «adeguarsi»: la guida è volontaria e la Rev.4 è una bozza. Conviene applicare bene la Rev.3 e usare la bozza per orientare le scelte di medio periodo.
Cosa resta valido della Rev.3?
Tutto, fino alla pubblicazione della versione finale. Inventario degli asset, segmentazione, gestione degli accessi e preparazione alla risposta restano il riferimento operativo per chi gestisce stabilimenti.
Una bozza si legge, una guida vigente si applica
La distinzione è semplice ma decisiva: la Rev.3 è il testo su cui costruire inventario, architetture e procedure oggi; la Rev.4 è un cantiere aperto da seguire, non un requisito da inseguire. Chi fa bene i compiti della Rev.3 si troverà preparato anche per la versione finale della Rev.4, qualunque forma avrà.
Descrivi impianti, sensori e vincoli produttivi per definire il perimetro di una demo.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
