Finanziamento ECCC AI4SME 2027: guida per PMI e fornitori cybersecurity

Il topic AI4SME finanzia strumenti e servizi di cybersecurity basati su AI che le PMI europee adottano davvero. Dotazione, percentuale del 75% per le PMI, percorsi di attività ammissibili, KPI e cosa guarderanno i valutatori.

29 Settembre 2026 15 min di lettura

Consulente e titolare d'azienda esaminano insieme un documento Realizzata con IA
Indice
  1. In breve
  2. Ambito e limiti delle fonti
  3. AI4SME in sintesi
  4. Che cosa è progettato per finanziare AI4SME
  5. Capacità che il toolkit può coprire
  6. Requisiti per AI sicura e affidabile
  7. Chi può partecipare e come costruire la partnership
  8. Meccanismi di finanziamento e cofinanziamento
  9. Risultati attesi e prova dell'adozione
  10. Contratto dei KPI
  11. Un modello pratico di work package
  12. Come i valutatori leggeranno la proposta
  13. Ammissibilità, documenti e calendario
  14. Checklist di preparazione
  15. Domande frequenti
  16. Conclusione
  17. Le guide della serie ECCC 2027
  18. Fonti ufficiali

Ultima verifica: 2026-09-27
Per: PMI europee, startup, fornitori di cybersecurity e AI, organizzazioni di ricerca, enti pubblici, soggetti NIS 2 e partner che valutano DIGITAL-ECCC-2027-DEPLOY-CYBER-11-AI4SME.

Il topic AI4SME mette a disposizione 20 milioni di euro per sviluppare, adattare, validare e distribuire soluzioni di cybersecurity basate su AI, semplici da usare e destinate alle PMI europee. Il contributo UE atteso è di 3-5 milioni di euro per progetto. La percentuale è del 50%, elevata al 75% per i costi ammissibili delle PMI, e la durata indicativa è di 36 mesi. Le proposte devono essere trasmesse entro il 14 gennaio 2027 alle 17:00 CET e dimostrare adozione credibile da parte delle PMI, validazione operativa e risultati misurabili di cybersecurity, non soltanto un concept AI o un prototipo di ricerca (documento ufficiale della call).

In breve

  • AI4SME è una SME Support Action progettata per portare capacità di cybersecurity basate su AI, già pronte per il mercato o adattabili, nell'uso concreto delle PMI.
  • La proposta deve includere almeno uno dei percorsi ufficiali: adozione dove gli strumenti cyber basati su AI non sono ancora usati, sviluppo di un toolkit per PMI oppure interfaccia di segnalazione degli incidenti supportata da assistenti AI.
  • Il topic copre valutazione dei rischi, scansione delle infrastrutture, avvisi su vulnerabilità e minacce, previsione, risposta e notifica degli incidenti, supporto al ripristino e scambio sicuro di informazioni.
  • Il 75% si applica ai costi ammissibili delle PMI; non è una percentuale uniforme per ogni partner o voce di budget.
  • Due KPI costituiscono la base del topic: PMI o altri soggetti beneficiari e infrastrutture, strumenti o servizi basati su AI sviluppati, adattati, testati e validati per l'uso da parte delle PMI.
  • AI affidabile, supervisione umana, robustezza, protezione dei dati personali e sicurezza della soluzione AI sono elementi del progetto, non formule facoltative di presentazione.
  • Le restrizioni comuni Digital Europe su proprietà, controllo e Paesi ammissibili si applicano a ogni ruolo coinvolto.

Ambito e limiti delle fonti

Questa guida illustra obiettivi, attività ammissibili, meccanismi di finanziamento e aspettative sulle evidenze del topic AI4SME. Non determina l'ammissibilità di una specifica organizzazione o progetto e non sostituisce la scheda aggiornata nel Funding & Tenders Portal, il documento ufficiale o i template generati dal Submission System.

Il topic fa parte della call in sette azioni DIGITAL-ECCC-2027-DEPLOY-CYBER-11. Il suo scopo è rafforzare la resilienza cyber delle PMI europee aumentando l'adozione e la diffusione di soluzioni innovative basate su AI, inclusi, quando pertinenti, risultati provenienti da progetti di ricerca sostenuti dall'UE (panoramica ECCC della call).

AI4SME in sintesi

Parametro Valore ufficiale
Topic DIGITAL-ECCC-2027-DEPLOY-CYBER-11-AI4SME
Dotazione 20 milioni di euro
Tipo di azione SME Support Action
Percentuale 50%; 75% per le PMI
Contributo UE atteso 3-5 milioni di euro per progetto
Durata indicativa 36 mesi
Minimo del consorzio Nessuno nelle regole comuni di composizione
Limite Parte B 70 pagine
Scadenza 14 gennaio 2027, ore 17:00 CET

L'intervallo di contributo atteso non è un'assegnazione automatica né un massimale assoluto. Un importo differente può essere considerato se adeguatamente motivato e la sovvenzione concessa può essere inferiore alla richiesta.

Che cosa è progettato per finanziare AI4SME

Adozione sul mercato e distribuzione operativa

Il topic parte da un problema pratico: molte PMI non dispongono delle risorse per valutare il rischio cyber, costruire una strategia e attuare protezioni adeguate. AI4SME combina quindi sviluppo o adattamento del prodotto con validazione e distribuzione. Una proposta credibile deve spiegare chi userà la soluzione, quale processo operativo cambierà, come verranno ridotte le barriere all'adozione e come il risultato sarà validato in ambienti realistici di PMI.

La sola ricerca priva di un percorso verso l'uso è poco coerente. Lo stesso vale per una funzione AI generica senza workflow di cybersecurity, utenti destinatari, modello di integrazione o risultato misurabile di resilienza.

Tre percorsi di attività ammissibili

Il perimetro ufficiale richiede che le attività includano almeno uno dei seguenti percorsi.

Percorso Aspettativa della call Evidenza da inserire nella proposta
Adozione Introduzione di strumenti di cybersecurity basati su AI in organizzazioni che non li usano ancora Baseline delle PMI, metodo di onboarding, obiettivi di distribuzione e misure prima/dopo
Toolkit per PMI Sviluppo di strumenti AI semplici da usare che automatizzano processi cyber fondamentali Architettura, funzioni, integrazioni, piano di validazione ed evidenze di usabilità
Interfaccia incidenti Interfaccia per segnalare incidenti, ricevere istruzioni e trovare supporto alla risposta, anche tramite assistenti AI Flusso verso il supporto competente, supervisione umana, regole di escalation e guida al ripristino

Una proposta può combinare tutti e tre i percorsi, ma la copertura ampia è utile soltanto se i work package restano realizzabili e il modello di KPI può dimostrare l'uso effettivo.

Capacità che il toolkit può coprire

La call descrive un toolkit SaaS adattato alle esigenze delle PMI e individua diverse funzioni sviluppabili o integrabili.

Capacità Scopo pratico Evidenza da definire
Valutazione del rischio cyber Valutare il rischio, raccomandare mitigazioni e individuare opzioni di risposta Metodo, input, logica di scoring e responsabile della revisione
Scansione delle infrastrutture Usare dati autorizzati sull'infrastruttura per valutare l'esposizione Modello di autorizzazione, asset inclusi, controlli della scansione e gestione dei dati
Avvisi su vulnerabilità e minacce Produrre alert pertinenti a partire da rischio e informazioni tecniche Fonti, priorità, gestione dei falsi positivi e SLA di risposta
Previsione e risposta agli incidenti Anticipare pattern e supportare contenimento o ripristino Limiti del modello, logica di escalation, approvazione umana e misure dei risultati
Notifica degli incidenti Aiutare le PMI a segnalare eventi e connettersi a un Cyber Hub o altro canale di supporto Criteri di instradamento, dati necessari, giurisdizione e audit trail
Formazione e onboarding Aiutare il personale a usare correttamente le capacità di sicurezza basate su AI Profili utente, obiettivi didattici, completamento e misure di efficacia

Il perimetro ufficiale richiama l'Interoperable EU Risk Management Framework di ENISA per la gestione dei rischi. Una proposta non dovrebbe dichiarare l'interoperabilità soltanto perché usa un vocabolario comune: deve individuare modello dati, mappature, interfacce ed evidenze di validazione che la rendano verificabile.

Requisiti per AI sicura e affidabile

AI4SME non riguarda soltanto l'applicazione dell'AI alla cybersecurity. La soluzione deve essere a sua volta sicura e affidabile. La call richiama attacchi di poisoning ed evasion, supervisione umana, robustezza e protezione dei dati personali.

Un progetto difendibile dovrebbe affrontare:

  • il perimetro del modello o servizio AI e i dati usati per addestramento, adattamento e inferenza;
  • controllo degli accessi, isolamento dei tenant e gestione sicura della telemetria delle PMI;
  • resistenza a manipolazione, prompt injection, poisoning, evasion e automazioni non sicure dove applicabile;
  • revisione umana per decisioni rilevanti su rischio, notifiche e azioni di risposta;
  • logging, tracciabilità, monitoraggio delle prestazioni e governo delle modifiche al modello;
  • falsi positivi, falsi negativi, soglie di confidenza e comportamento fail-safe;
  • privacy, minimizzazione, conservazione e liceità del trattamento;
  • integrazione sicura con scanner, ticketing, SOC, CSIRT o workflow di Cyber Hub.

L'affidabilità deve essere collegata a casi di test e criteri di accettazione. Formule come "human in the loop" o "privacy by design" non bastano senza spiegare chi esegue il controllo, quando interviene e quale evidenza viene conservata.

Chi può partecipare e come costruire la partnership

Il topic indica come destinatari PMI, startup, ricerca e accademia, settore pubblico, soggetti NIS 2, altri attori industriali e fornitori di funzionalità assistite da AI. Le regole comuni non impongono un numero minimo per AI4SME, quindi una singola organizzazione può presentare la proposta quando tutte le condizioni sono soddisfatte.

Nella pratica, il modello di realizzazione può richiedere ruoli complementari:

Ruolo Contributo all'azione
PMI utenti o gruppi pilota Definire vincoli, fornire casi d'uso, validare l'usabilità e misurare l'adozione
Fornitore cybersecurity Fornire capacità di rischio, rilevamento, risposta o ripristino
Fornitore AI o tecnologico Sviluppare o adattare modelli, interfacce, automazione e monitoraggio
Organizzazione di ricerca Supportare metodo di validazione, test e qualità delle evidenze
Ente pubblico, soggetto NIS 2 o attore di ecosistema Supportare allineamento settoriale, diffusione e collegamento alle strutture competenti di risposta

Il numero dei partner deve seguire il lavoro, non l'idea che consorzi più grandi ottengano punteggi migliori. Ogni partecipante deve avere una responsabilità operativa distinta, una motivazione di budget e un contributo alle evidenze. Quando partecipa più di un beneficiario è richiesto un accordo di consorzio.

Meccanismi di finanziamento e cofinanziamento

Le percentuali del 50% e 75% devono essere applicate con attenzione. Il topic usa il 50%, elevato al 75% per le PMI nel modello SME Support Action. Un consorzio misto deve calcolare percentuale e quota di cofinanziamento per partecipante e costo ammissibile, senza applicare un unico valore all'intero progetto.

La sovvenzione è a budget e rimborsa costi effettivi ammissibili, insieme agli elementi a costo unitario e forfettari definiti dalla call. La pianificazione deve considerare:

  • contributo UE atteso di 3-5 milioni di euro per progetto;
  • durata indicativa di 36 mesi;
  • costi indiretti al 7% dei costi diretti ammissibili applicabili;
  • rimborso delle attrezzature tramite ammortamento e costo pieno per quelle elencate, alle condizioni della sezione 10;
  • divieto di profitto e possibile riduzione per mancato rispetto del Grant Agreement;
  • capacità finanziaria e flussi di cassa sufficienti per la quota di ogni partecipante.

Un contributo UE di 4 milioni di euro, per esempio, non equivale a un costo totale di 4 milioni. La base dei costi ammissibili dipende dalle percentuali dei partecipanti, dalle categorie e dal budget approvato. Il modello finanziario deve quindi essere costruito per partner e work package e poi riconciliato con la Parte A e il piano tecnico.

Risultati attesi e prova dell'adozione

La call si attende supporto a soluzioni AI pronte per il mercato, distribuzione di strumenti e servizi aggiornati, miglioramento dei processi di cybersecurity, formazione del personale all'uso dell'AI per la sicurezza e protezione delle stesse soluzioni AI.

Questi risultati vanno trasformati in una catena di evidenze:

  1. Stabilire una baseline delle PMI su maturità, esposizione al rischio, strumenti e processi di incidente.
  2. Definire gruppi di utenti e barriere all'adozione, incluse costo, competenze, integrazione e fiducia.
  3. Distribuire o adattare la soluzione in ambienti rappresentativi.
  4. Validare prestazioni tecniche, usabilità, sicurezza e integrazione organizzativa.
  5. Misurare il cambiamento operativo rispetto alla baseline.
  6. Documentare ripetibilità, requisiti di supporto e percorso verso una diffusione più ampia.

Le evidenze possono comprendere numero e profilo delle PMI attivate, tempo per completare una valutazione, precisione degli alert, tempo di risposta, percentuale di mitigazioni adottate, tappe di ripristino, completamento della formazione e integrazioni validate. Gli obiettivi devono essere plausibili e tracciabili verso i work package, non scelti soltanto perché sembrano ambiziosi.

Contratto dei KPI

La call richiede di valutare ogni KPI specifico del topic. Quelli applicabili devono essere inclusi con le informazioni del template comune; un indicatore ritenuto non applicabile richiede una motivazione chiara. Tutti devono essere misurabili, verificabili e collegati ad attività, risultati e deliverable.

Classe Indicatore ufficiale Implicazione progettuale
KPI base del topic Numero di soggetti beneficiari delle attività, in particolare PMI Definire che cosa conta come beneficiario ed evitare di conteggiare semplice visibilità non verificata
KPI base del topic Numero di infrastrutture, strumenti e servizi basati su AI sviluppati, adattati, testati e validati per le PMI Separare sviluppo, test e validazione con evidenze di accettazione
KPI facoltativo Strumenti e servizi per segnalazione, ripristino e scambio con autorità competenti Misurare connessioni operative e workflow completati
KPI facoltativo Funzioni AI per previsione, risposta o notifica degli incidenti Definire funzioni distribuite e criteri di prestazione
KPI facoltativo Attività di formazione, sensibilizzazione o onboarding per le PMI Misurare partecipazione, completamento e capacità acquisita

Il progetto può aggiungere KPI motivati. Gli indicatori ulteriori devono colmare un vuoto reale, come qualità dell'adozione, riduzione dei tempi, mitigazioni riuscite o robustezza del modello; non devono aumentare il carico di rendicontazione senza aiutare valutazione o realizzazione.

Un modello pratico di work package

La struttura seguente è uno schema di pianificazione, non un template obbligatorio ECCC.

Work package Scopo Output rappresentativi
WP1 Governo e sicurezza Gestire realizzazione, etica, obblighi su proprietà e controllo e rischi Modello di governo, piano di sicurezza e registro dei rischi
WP2 Bisogni e baseline PMI Segmentare gli utenti e stabilire condizioni iniziali misurabili Personas, baseline di maturità, requisiti e protocollo pilota
WP3 Adattamento del prodotto Sviluppare o adattare capacità cyber basate su AI Architettura, integrazioni, controlli del modello e release
WP4 Validazione e piloti Testare sicurezza, prestazioni, usabilità e coerenza operativa Rapporti di test, evidenze dei piloti e decisioni di accettazione
WP5 Adozione e supporto Attivare le PMI, formare gli utenti e gestire workflow di assistenza Registri di distribuzione, formazione, procedure di servizio e guida al ripristino
WP6 Diffusione e sfruttamento Costruire adozione sul mercato e sostenibilità oltre la sovvenzione Piano di sfruttamento, evidenze di diffusione e modello di scala

Ogni work package deve possedere deliverable e KPI. Le regole comuni richiedono inoltre un deliverable su diffusione e sfruttamento entro i primi sei mesi e deliverable annuali sui KPI pertinenti e sugli output del progetto.

Come i valutatori leggeranno la proposta

Criterio Evidenza AI4SME da valorizzare Soglia
Pertinenza Allineamento diretto ad adozione PMI, percorsi ufficiali, AI sicura e risultati del topic 3/5
Implementazione Architettura matura, piloti credibili, ruoli, risorse, controlli di sicurezza e piano misurabile 3/5
Impatto Numero e qualità delle distribuzioni presso PMI, capacità riutilizzabile, adozione sul mercato e beneficio sociale 3/5
Totale Punteggio combinato 10/15

Per AI4SME, i sottocriteri relativi al superamento della carenza di finanziamenti di mercato e agli effetti sulla sostenibilità ambientale o sugli obiettivi del Green Deal sono esplicitamente non applicabili. I criteri restanti richiedono comunque un caso coerente di impatto europeo e realizzazione.

Il superamento delle soglie non garantisce il finanziamento. Le proposte vengono ordinate entro il budget del topic e le verifiche giuridiche, finanziarie e di sicurezza continuano durante la preparazione della convenzione.

Ammissibilità, documenti e calendario

Beneficiari ed entità affiliate devono essere persone giuridiche ammissibili stabilite negli Stati membri UE o in Norvegia, Islanda o Liechtenstein. La partecipazione in qualsiasi ruolo è limitata dalle regole su stabilimento, proprietà e controllo, mentre le attività, inclusi i lavori subappaltati, devono svolgersi nei Paesi ammissibili.

Il pacchetto comprende la Parte A online, una Parte B tecnica limitata a 70 pagine e le dichiarazioni richieste su proprietà e controllo, anche per partner associati e subappaltatori pertinenti. La trasmissione avviene esclusivamente in forma elettronica attraverso il Funding & Tenders Portal.

Data o periodo Tappa
1° settembre 2026 Apertura della call
14 gennaio 2027, ore 17:00 CET Scadenza per la candidatura
Febbraio-marzo 2027 Valutazione indicativa
Aprile 2027 Comunicazione indicativa degli esiti
Ottobre 2027 Firma indicativa del Grant Agreement

Checklist di preparazione

  1. Confermare che adozione e distribuzione presso PMI, non ricerca AI generica, siano il risultato principale.
  2. Scegliere almeno un percorso ufficiale e collegarvi ogni work package.
  3. Definire segmento di PMI, baseline, barriere, ambienti pilota e metodo di validazione.
  4. Documentare controlli per AI sicura e affidabile, supervisione umana, privacy e limiti del modello.
  5. Assegnare i ruoli in base alla realizzazione misurabile e non al numero di organizzazioni.
  6. Calcolare correttamente il 50% o 75% per ogni partecipante e costruire un cofinanziamento credibile.
  7. Includere i due KPI base e motivare il trattamento di ogni indicatore facoltativo o non applicabile.
  8. Collegare deliverable, milestone, KPI, budget e risultati senza contraddizioni.
  9. Completare i controlli su proprietà e controllo per ogni soggetto e subappaltatore pertinente.
  10. Usare i template aggiornati, mantenere la Parte B entro 70 pagine e trasmettere prima della scadenza assoluta.

Domande frequenti

AI4SME è riservato esclusivamente alle PMI?

No. Le PMI sono le principali destinatarie delle capacità e beneficiano della percentuale più elevata sui propri costi ammissibili, ma i destinatari comprendono anche startup, ricerca e accademia, enti pubblici, soggetti NIS 2, industria e fornitori di funzionalità AI.

Ogni partner del consorzio riceve il 75%?

No. La percentuale del topic è 50%, elevata al 75% per le PMI. Il consorzio deve applicare il valore corretto a ogni partecipante e costo ammissibile secondo la call e il Grant Agreement.

Il progetto deve costruire un prodotto nuovo da zero?

No. Il perimetro consente sviluppo o adattamento e sostiene esplicitamente l'adozione di soluzioni innovative pronte per il mercato, inclusi risultati pertinenti di progetti di ricerca sostenuti dall'UE. Validazione e distribuzione restano essenziali.

Un toolkit SaaS è obbligatorio?

La call prevede un toolkit adattato alle PMI e richiede almeno uno dei percorsi elencati. La proposta deve mostrare come il percorso scelto soddisfa il perimetro ufficiale; la sola etichetta "SaaS" non dimostra la coerenza.

Un chatbot AI per segnalare incidenti è sufficiente?

Non da solo. L'interfaccia dovrebbe collegare segnalazione, indicazioni di reazione e accesso al supporto. Servono inoltre gestione sicura dei dati, supervisione umana, escalation, validazione e risultati misurabili.

Il consorzio è obbligatorio?

Le regole comuni non stabiliscono un minimo per AI4SME e una singola organizzazione può candidarsi quando consentito. Deve comunque dimostrare tutte le capacità tecniche, operative, finanziarie e di adozione necessarie.

Raggiungere 10/15 garantisce la sovvenzione?

No. La proposta deve ottenere almeno 3/5 per ogni criterio, raggiungere 10/15, rientrare nel budget disponibile e superare le successive verifiche giuridiche, finanziarie e di sicurezza.

Conclusione

AI4SME è adatto soprattutto ai progetti capaci di trasformare cybersecurity basata su AI e sicura in una pratica verificata presso le PMI. La proposta deve collegare un vincolo reale a uno strumento utilizzabile, distribuirlo in ambienti rappresentativi, provarne il funzionamento affidabile e misurare adozione e risultati di resilienza.

Possiamo affiancarvi nella strutturazione di baseline del rischio cyber delle PMI, responsabilità sulle evidenze e piani di validazione misurabili, a partire dal Cyber Check-up e con il supporto di un CISO esterno. Le decisioni finali su perimetro, ammissibilità, costi e trasmissione devono restare ancorate al documento ufficiale e alla scheda aggiornata del Funding & Tenders Portal.

Le guide della serie ECCC 2027

Fonti ufficiali

Questo articolo è stato revisionato con strumenti di intelligenza artificiale per la correzione di bozze e la verifica degli errori. Nonostante i controlli può contenere inesattezze: per decisioni di conformità fate sempre riferimento ai testi ufficiali.

Autovalutazione · NIST CSF 2.0 · ISO 27001

Cyber Check-up

Un'autovalutazione che restituisce il profilo cyber della vostra azienda: la postura di sicurezza e le raccomandazioni per mitigare i rischi e avviare il percorso di cybersecurity.

Il nostro servizio

NIS 2

Vi accompagniamo nella conformità alla Direttiva NIS 2: analisi dei requisiti, misure di sicurezza, notifica degli incidenti e audit documentale.

Maggiori informazioni
Condividete questo articolo:

Notizie correlate

28 Settembre 2026

Call ECCC Cybersecurity 2027: guida ad ammissibilità e candidatura

Una verifica passo per passo delle regole comuni di DIGITAL-ECCC-2027-DEPLOY-CYBER-11: ammissibilità giuridica, restrizioni su stabilimento e control…

27 Settembre 2026

Call ECCC Digital Europe 2027: 96 milioni per sette topic cybersecurity

L'ECCC ha aperto una call Digital Europe da 96 milioni di euro su sette topic di cybersecurity, con scadenza unica il 14 gennaio 2027 alle 17:00 CET.…

20 Febbraio 2026

SECURE First Open Call 2026: cosa devono fare le mPMI prima del 29 marzo 2026

La SECURE First Open Call (28 gen - 29 mar 2026) offre fino a EUR 30.000 per progetto con co-finanziamento al 50% per supportare le mPMI nella readin…