Ultima verifica: 2026-09-27
Per: PMI europee, startup, fornitori di cybersecurity e AI, organizzazioni di ricerca, enti pubblici, soggetti NIS 2 e partner che valutano DIGITAL-ECCC-2027-DEPLOY-CYBER-11-AI4SME.
Il topic AI4SME mette a disposizione 20 milioni di euro per sviluppare, adattare, validare e distribuire soluzioni di cybersecurity basate su AI, semplici da usare e destinate alle PMI europee. Il contributo UE atteso è di 3-5 milioni di euro per progetto. La percentuale è del 50%, elevata al 75% per i costi ammissibili delle PMI, e la durata indicativa è di 36 mesi. Le proposte devono essere trasmesse entro il 14 gennaio 2027 alle 17:00 CET e dimostrare adozione credibile da parte delle PMI, validazione operativa e risultati misurabili di cybersecurity, non soltanto un concept AI o un prototipo di ricerca (documento ufficiale della call).
In breve
AI4SMEè una SME Support Action progettata per portare capacità di cybersecurity basate su AI, già pronte per il mercato o adattabili, nell'uso concreto delle PMI.- La proposta deve includere almeno uno dei percorsi ufficiali: adozione dove gli strumenti cyber basati su AI non sono ancora usati, sviluppo di un toolkit per PMI oppure interfaccia di segnalazione degli incidenti supportata da assistenti AI.
- Il topic copre valutazione dei rischi, scansione delle infrastrutture, avvisi su vulnerabilità e minacce, previsione, risposta e notifica degli incidenti, supporto al ripristino e scambio sicuro di informazioni.
- Il 75% si applica ai costi ammissibili delle PMI; non è una percentuale uniforme per ogni partner o voce di budget.
- Due KPI costituiscono la base del topic: PMI o altri soggetti beneficiari e infrastrutture, strumenti o servizi basati su AI sviluppati, adattati, testati e validati per l'uso da parte delle PMI.
- AI affidabile, supervisione umana, robustezza, protezione dei dati personali e sicurezza della soluzione AI sono elementi del progetto, non formule facoltative di presentazione.
- Le restrizioni comuni Digital Europe su proprietà, controllo e Paesi ammissibili si applicano a ogni ruolo coinvolto.
Ambito e limiti delle fonti
Questa guida illustra obiettivi, attività ammissibili, meccanismi di finanziamento e aspettative sulle evidenze del topic AI4SME. Non determina l'ammissibilità di una specifica organizzazione o progetto e non sostituisce la scheda aggiornata nel Funding & Tenders Portal, il documento ufficiale o i template generati dal Submission System.
Il topic fa parte della call in sette azioni DIGITAL-ECCC-2027-DEPLOY-CYBER-11. Il suo scopo è rafforzare la resilienza cyber delle PMI europee aumentando l'adozione e la diffusione di soluzioni innovative basate su AI, inclusi, quando pertinenti, risultati provenienti da progetti di ricerca sostenuti dall'UE (panoramica ECCC della call).
AI4SME in sintesi
| Parametro | Valore ufficiale |
|---|---|
| Topic | DIGITAL-ECCC-2027-DEPLOY-CYBER-11-AI4SME |
| Dotazione | 20 milioni di euro |
| Tipo di azione | SME Support Action |
| Percentuale | 50%; 75% per le PMI |
| Contributo UE atteso | 3-5 milioni di euro per progetto |
| Durata indicativa | 36 mesi |
| Minimo del consorzio | Nessuno nelle regole comuni di composizione |
| Limite Parte B | 70 pagine |
| Scadenza | 14 gennaio 2027, ore 17:00 CET |
L'intervallo di contributo atteso non è un'assegnazione automatica né un massimale assoluto. Un importo differente può essere considerato se adeguatamente motivato e la sovvenzione concessa può essere inferiore alla richiesta.
Che cosa è progettato per finanziare AI4SME
Adozione sul mercato e distribuzione operativa
Il topic parte da un problema pratico: molte PMI non dispongono delle risorse per valutare il rischio cyber, costruire una strategia e attuare protezioni adeguate. AI4SME combina quindi sviluppo o adattamento del prodotto con validazione e distribuzione. Una proposta credibile deve spiegare chi userà la soluzione, quale processo operativo cambierà, come verranno ridotte le barriere all'adozione e come il risultato sarà validato in ambienti realistici di PMI.
La sola ricerca priva di un percorso verso l'uso è poco coerente. Lo stesso vale per una funzione AI generica senza workflow di cybersecurity, utenti destinatari, modello di integrazione o risultato misurabile di resilienza.
Tre percorsi di attività ammissibili
Il perimetro ufficiale richiede che le attività includano almeno uno dei seguenti percorsi.
| Percorso | Aspettativa della call | Evidenza da inserire nella proposta |
|---|---|---|
| Adozione | Introduzione di strumenti di cybersecurity basati su AI in organizzazioni che non li usano ancora | Baseline delle PMI, metodo di onboarding, obiettivi di distribuzione e misure prima/dopo |
| Toolkit per PMI | Sviluppo di strumenti AI semplici da usare che automatizzano processi cyber fondamentali | Architettura, funzioni, integrazioni, piano di validazione ed evidenze di usabilità |
| Interfaccia incidenti | Interfaccia per segnalare incidenti, ricevere istruzioni e trovare supporto alla risposta, anche tramite assistenti AI | Flusso verso il supporto competente, supervisione umana, regole di escalation e guida al ripristino |
Una proposta può combinare tutti e tre i percorsi, ma la copertura ampia è utile soltanto se i work package restano realizzabili e il modello di KPI può dimostrare l'uso effettivo.
Capacità che il toolkit può coprire
La call descrive un toolkit SaaS adattato alle esigenze delle PMI e individua diverse funzioni sviluppabili o integrabili.
| Capacità | Scopo pratico | Evidenza da definire |
|---|---|---|
| Valutazione del rischio cyber | Valutare il rischio, raccomandare mitigazioni e individuare opzioni di risposta | Metodo, input, logica di scoring e responsabile della revisione |
| Scansione delle infrastrutture | Usare dati autorizzati sull'infrastruttura per valutare l'esposizione | Modello di autorizzazione, asset inclusi, controlli della scansione e gestione dei dati |
| Avvisi su vulnerabilità e minacce | Produrre alert pertinenti a partire da rischio e informazioni tecniche | Fonti, priorità, gestione dei falsi positivi e SLA di risposta |
| Previsione e risposta agli incidenti | Anticipare pattern e supportare contenimento o ripristino | Limiti del modello, logica di escalation, approvazione umana e misure dei risultati |
| Notifica degli incidenti | Aiutare le PMI a segnalare eventi e connettersi a un Cyber Hub o altro canale di supporto | Criteri di instradamento, dati necessari, giurisdizione e audit trail |
| Formazione e onboarding | Aiutare il personale a usare correttamente le capacità di sicurezza basate su AI | Profili utente, obiettivi didattici, completamento e misure di efficacia |
Il perimetro ufficiale richiama l'Interoperable EU Risk Management Framework di ENISA per la gestione dei rischi. Una proposta non dovrebbe dichiarare l'interoperabilità soltanto perché usa un vocabolario comune: deve individuare modello dati, mappature, interfacce ed evidenze di validazione che la rendano verificabile.
Requisiti per AI sicura e affidabile
AI4SME non riguarda soltanto l'applicazione dell'AI alla cybersecurity. La soluzione deve essere a sua volta sicura e affidabile. La call richiama attacchi di poisoning ed evasion, supervisione umana, robustezza e protezione dei dati personali.
Un progetto difendibile dovrebbe affrontare:
- il perimetro del modello o servizio AI e i dati usati per addestramento, adattamento e inferenza;
- controllo degli accessi, isolamento dei tenant e gestione sicura della telemetria delle PMI;
- resistenza a manipolazione, prompt injection, poisoning, evasion e automazioni non sicure dove applicabile;
- revisione umana per decisioni rilevanti su rischio, notifiche e azioni di risposta;
- logging, tracciabilità, monitoraggio delle prestazioni e governo delle modifiche al modello;
- falsi positivi, falsi negativi, soglie di confidenza e comportamento fail-safe;
- privacy, minimizzazione, conservazione e liceità del trattamento;
- integrazione sicura con scanner, ticketing, SOC, CSIRT o workflow di Cyber Hub.
L'affidabilità deve essere collegata a casi di test e criteri di accettazione. Formule come "human in the loop" o "privacy by design" non bastano senza spiegare chi esegue il controllo, quando interviene e quale evidenza viene conservata.
Chi può partecipare e come costruire la partnership
Il topic indica come destinatari PMI, startup, ricerca e accademia, settore pubblico, soggetti NIS 2, altri attori industriali e fornitori di funzionalità assistite da AI. Le regole comuni non impongono un numero minimo per AI4SME, quindi una singola organizzazione può presentare la proposta quando tutte le condizioni sono soddisfatte.
Nella pratica, il modello di realizzazione può richiedere ruoli complementari:
| Ruolo | Contributo all'azione |
|---|---|
| PMI utenti o gruppi pilota | Definire vincoli, fornire casi d'uso, validare l'usabilità e misurare l'adozione |
| Fornitore cybersecurity | Fornire capacità di rischio, rilevamento, risposta o ripristino |
| Fornitore AI o tecnologico | Sviluppare o adattare modelli, interfacce, automazione e monitoraggio |
| Organizzazione di ricerca | Supportare metodo di validazione, test e qualità delle evidenze |
| Ente pubblico, soggetto NIS 2 o attore di ecosistema | Supportare allineamento settoriale, diffusione e collegamento alle strutture competenti di risposta |
Il numero dei partner deve seguire il lavoro, non l'idea che consorzi più grandi ottengano punteggi migliori. Ogni partecipante deve avere una responsabilità operativa distinta, una motivazione di budget e un contributo alle evidenze. Quando partecipa più di un beneficiario è richiesto un accordo di consorzio.
Meccanismi di finanziamento e cofinanziamento
Le percentuali del 50% e 75% devono essere applicate con attenzione. Il topic usa il 50%, elevato al 75% per le PMI nel modello SME Support Action. Un consorzio misto deve calcolare percentuale e quota di cofinanziamento per partecipante e costo ammissibile, senza applicare un unico valore all'intero progetto.
La sovvenzione è a budget e rimborsa costi effettivi ammissibili, insieme agli elementi a costo unitario e forfettari definiti dalla call. La pianificazione deve considerare:
- contributo UE atteso di 3-5 milioni di euro per progetto;
- durata indicativa di 36 mesi;
- costi indiretti al 7% dei costi diretti ammissibili applicabili;
- rimborso delle attrezzature tramite ammortamento e costo pieno per quelle elencate, alle condizioni della sezione 10;
- divieto di profitto e possibile riduzione per mancato rispetto del Grant Agreement;
- capacità finanziaria e flussi di cassa sufficienti per la quota di ogni partecipante.
Un contributo UE di 4 milioni di euro, per esempio, non equivale a un costo totale di 4 milioni. La base dei costi ammissibili dipende dalle percentuali dei partecipanti, dalle categorie e dal budget approvato. Il modello finanziario deve quindi essere costruito per partner e work package e poi riconciliato con la Parte A e il piano tecnico.
Risultati attesi e prova dell'adozione
La call si attende supporto a soluzioni AI pronte per il mercato, distribuzione di strumenti e servizi aggiornati, miglioramento dei processi di cybersecurity, formazione del personale all'uso dell'AI per la sicurezza e protezione delle stesse soluzioni AI.
Questi risultati vanno trasformati in una catena di evidenze:
- Stabilire una baseline delle PMI su maturità, esposizione al rischio, strumenti e processi di incidente.
- Definire gruppi di utenti e barriere all'adozione, incluse costo, competenze, integrazione e fiducia.
- Distribuire o adattare la soluzione in ambienti rappresentativi.
- Validare prestazioni tecniche, usabilità, sicurezza e integrazione organizzativa.
- Misurare il cambiamento operativo rispetto alla baseline.
- Documentare ripetibilità, requisiti di supporto e percorso verso una diffusione più ampia.
Le evidenze possono comprendere numero e profilo delle PMI attivate, tempo per completare una valutazione, precisione degli alert, tempo di risposta, percentuale di mitigazioni adottate, tappe di ripristino, completamento della formazione e integrazioni validate. Gli obiettivi devono essere plausibili e tracciabili verso i work package, non scelti soltanto perché sembrano ambiziosi.
Contratto dei KPI
La call richiede di valutare ogni KPI specifico del topic. Quelli applicabili devono essere inclusi con le informazioni del template comune; un indicatore ritenuto non applicabile richiede una motivazione chiara. Tutti devono essere misurabili, verificabili e collegati ad attività, risultati e deliverable.
| Classe | Indicatore ufficiale | Implicazione progettuale |
|---|---|---|
| KPI base del topic | Numero di soggetti beneficiari delle attività, in particolare PMI | Definire che cosa conta come beneficiario ed evitare di conteggiare semplice visibilità non verificata |
| KPI base del topic | Numero di infrastrutture, strumenti e servizi basati su AI sviluppati, adattati, testati e validati per le PMI | Separare sviluppo, test e validazione con evidenze di accettazione |
| KPI facoltativo | Strumenti e servizi per segnalazione, ripristino e scambio con autorità competenti | Misurare connessioni operative e workflow completati |
| KPI facoltativo | Funzioni AI per previsione, risposta o notifica degli incidenti | Definire funzioni distribuite e criteri di prestazione |
| KPI facoltativo | Attività di formazione, sensibilizzazione o onboarding per le PMI | Misurare partecipazione, completamento e capacità acquisita |
Il progetto può aggiungere KPI motivati. Gli indicatori ulteriori devono colmare un vuoto reale, come qualità dell'adozione, riduzione dei tempi, mitigazioni riuscite o robustezza del modello; non devono aumentare il carico di rendicontazione senza aiutare valutazione o realizzazione.
Un modello pratico di work package
La struttura seguente è uno schema di pianificazione, non un template obbligatorio ECCC.
| Work package | Scopo | Output rappresentativi |
|---|---|---|
| WP1 Governo e sicurezza | Gestire realizzazione, etica, obblighi su proprietà e controllo e rischi | Modello di governo, piano di sicurezza e registro dei rischi |
| WP2 Bisogni e baseline PMI | Segmentare gli utenti e stabilire condizioni iniziali misurabili | Personas, baseline di maturità, requisiti e protocollo pilota |
| WP3 Adattamento del prodotto | Sviluppare o adattare capacità cyber basate su AI | Architettura, integrazioni, controlli del modello e release |
| WP4 Validazione e piloti | Testare sicurezza, prestazioni, usabilità e coerenza operativa | Rapporti di test, evidenze dei piloti e decisioni di accettazione |
| WP5 Adozione e supporto | Attivare le PMI, formare gli utenti e gestire workflow di assistenza | Registri di distribuzione, formazione, procedure di servizio e guida al ripristino |
| WP6 Diffusione e sfruttamento | Costruire adozione sul mercato e sostenibilità oltre la sovvenzione | Piano di sfruttamento, evidenze di diffusione e modello di scala |
Ogni work package deve possedere deliverable e KPI. Le regole comuni richiedono inoltre un deliverable su diffusione e sfruttamento entro i primi sei mesi e deliverable annuali sui KPI pertinenti e sugli output del progetto.
Come i valutatori leggeranno la proposta
| Criterio | Evidenza AI4SME da valorizzare | Soglia |
|---|---|---|
| Pertinenza | Allineamento diretto ad adozione PMI, percorsi ufficiali, AI sicura e risultati del topic | 3/5 |
| Implementazione | Architettura matura, piloti credibili, ruoli, risorse, controlli di sicurezza e piano misurabile | 3/5 |
| Impatto | Numero e qualità delle distribuzioni presso PMI, capacità riutilizzabile, adozione sul mercato e beneficio sociale | 3/5 |
| Totale | Punteggio combinato | 10/15 |
Per AI4SME, i sottocriteri relativi al superamento della carenza di finanziamenti di mercato e agli effetti sulla sostenibilità ambientale o sugli obiettivi del Green Deal sono esplicitamente non applicabili. I criteri restanti richiedono comunque un caso coerente di impatto europeo e realizzazione.
Il superamento delle soglie non garantisce il finanziamento. Le proposte vengono ordinate entro il budget del topic e le verifiche giuridiche, finanziarie e di sicurezza continuano durante la preparazione della convenzione.
Ammissibilità, documenti e calendario
Beneficiari ed entità affiliate devono essere persone giuridiche ammissibili stabilite negli Stati membri UE o in Norvegia, Islanda o Liechtenstein. La partecipazione in qualsiasi ruolo è limitata dalle regole su stabilimento, proprietà e controllo, mentre le attività, inclusi i lavori subappaltati, devono svolgersi nei Paesi ammissibili.
Il pacchetto comprende la Parte A online, una Parte B tecnica limitata a 70 pagine e le dichiarazioni richieste su proprietà e controllo, anche per partner associati e subappaltatori pertinenti. La trasmissione avviene esclusivamente in forma elettronica attraverso il Funding & Tenders Portal.
| Data o periodo | Tappa |
|---|---|
| 1° settembre 2026 | Apertura della call |
| 14 gennaio 2027, ore 17:00 CET | Scadenza per la candidatura |
| Febbraio-marzo 2027 | Valutazione indicativa |
| Aprile 2027 | Comunicazione indicativa degli esiti |
| Ottobre 2027 | Firma indicativa del Grant Agreement |
Checklist di preparazione
- Confermare che adozione e distribuzione presso PMI, non ricerca AI generica, siano il risultato principale.
- Scegliere almeno un percorso ufficiale e collegarvi ogni work package.
- Definire segmento di PMI, baseline, barriere, ambienti pilota e metodo di validazione.
- Documentare controlli per AI sicura e affidabile, supervisione umana, privacy e limiti del modello.
- Assegnare i ruoli in base alla realizzazione misurabile e non al numero di organizzazioni.
- Calcolare correttamente il 50% o 75% per ogni partecipante e costruire un cofinanziamento credibile.
- Includere i due KPI base e motivare il trattamento di ogni indicatore facoltativo o non applicabile.
- Collegare deliverable, milestone, KPI, budget e risultati senza contraddizioni.
- Completare i controlli su proprietà e controllo per ogni soggetto e subappaltatore pertinente.
- Usare i template aggiornati, mantenere la Parte B entro 70 pagine e trasmettere prima della scadenza assoluta.
Domande frequenti
AI4SME è riservato esclusivamente alle PMI?
No. Le PMI sono le principali destinatarie delle capacità e beneficiano della percentuale più elevata sui propri costi ammissibili, ma i destinatari comprendono anche startup, ricerca e accademia, enti pubblici, soggetti NIS 2, industria e fornitori di funzionalità AI.
Ogni partner del consorzio riceve il 75%?
No. La percentuale del topic è 50%, elevata al 75% per le PMI. Il consorzio deve applicare il valore corretto a ogni partecipante e costo ammissibile secondo la call e il Grant Agreement.
Il progetto deve costruire un prodotto nuovo da zero?
No. Il perimetro consente sviluppo o adattamento e sostiene esplicitamente l'adozione di soluzioni innovative pronte per il mercato, inclusi risultati pertinenti di progetti di ricerca sostenuti dall'UE. Validazione e distribuzione restano essenziali.
Un toolkit SaaS è obbligatorio?
La call prevede un toolkit adattato alle PMI e richiede almeno uno dei percorsi elencati. La proposta deve mostrare come il percorso scelto soddisfa il perimetro ufficiale; la sola etichetta "SaaS" non dimostra la coerenza.
Un chatbot AI per segnalare incidenti è sufficiente?
Non da solo. L'interfaccia dovrebbe collegare segnalazione, indicazioni di reazione e accesso al supporto. Servono inoltre gestione sicura dei dati, supervisione umana, escalation, validazione e risultati misurabili.
Il consorzio è obbligatorio?
Le regole comuni non stabiliscono un minimo per AI4SME e una singola organizzazione può candidarsi quando consentito. Deve comunque dimostrare tutte le capacità tecniche, operative, finanziarie e di adozione necessarie.
Raggiungere 10/15 garantisce la sovvenzione?
No. La proposta deve ottenere almeno 3/5 per ogni criterio, raggiungere 10/15, rientrare nel budget disponibile e superare le successive verifiche giuridiche, finanziarie e di sicurezza.
Conclusione
AI4SME è adatto soprattutto ai progetti capaci di trasformare cybersecurity basata su AI e sicura in una pratica verificata presso le PMI. La proposta deve collegare un vincolo reale a uno strumento utilizzabile, distribuirlo in ambienti rappresentativi, provarne il funzionamento affidabile e misurare adozione e risultati di resilienza.
Possiamo affiancarvi nella strutturazione di baseline del rischio cyber delle PMI, responsabilità sulle evidenze e piani di validazione misurabili, a partire dal Cyber Check-up e con il supporto di un CISO esterno. Le decisioni finali su perimetro, ammissibilità, costi e trasmissione devono restare ancorate al documento ufficiale e alla scheda aggiornata del Funding & Tenders Portal.
Le guide della serie ECCC 2027
- Call ECCC Digital Europe 2027: 96 milioni per sette topic cybersecurity
- Call ECCC Cybersecurity 2027: guida ad ammissibilità e candidatura
- Finanziamento ECCC EULEG 2027: dalla normativa cyber alle capacità condivise
- Finanziamento ECCC CYBERAI 2027: AI sicura per le operazioni cyber europee
- Finanziamenti ECCC COORDPREP 2027 per test coordinati di preparazione cyber
- Finanziamenti ECCC NCC Network 2027: come i Centri nazionali sostengono gli ecosistemi cyber
- ECCC Regional Cable Hubs 2027: finanziamenti per la sicurezza transfrontaliera dei cavi sottomarini
- Finanziamenti ECCC dual-use 2027: dalla cooperazione civile-difesa al deployment