Ultima verifica: 2026-09-27
Destinatari: stakeholder civili di cybersicurezza e forze dell'ordine, ministeri e agenzie della difesa, imprese industriali, PMI, startup, partner di ricerca e operatori interessati a DIGITAL-ECCC-2027-DEPLOY-CYBER-11-DUALUSE.
DUALUSE mette a disposizione 10 milioni di euro per la cooperazione concreta tra comunità civile e difesa in materia di cybersicurezza. Il contributo UE atteso è di 3-5 milioni di euro per progetto, il tasso di finanziamento è il 50% e la durata indicativa è di 36 mesi. Le proposte devono essere presentate entro il 14 gennaio 2027 alle 17:00 CET. Il topic è orientato al deployment: richiede prototipi funzionanti, prodotti pronti per il mercato o infrastrutture operative con rilevanza credibile sia in contesti civili sia della difesa, non un concetto generico di ricerca o un prodotto definito dual-use senza utenti e validazione in entrambi gli ambiti (documento ufficiale della call).
In breve
- L'idoneità dual-use deriva da un'esigenza operativa condivisa e dall'uso dimostrabile in contesti civili e della difesa.
- Il topic riguarda prototipi funzionanti, prodotti pronti per il mercato e infrastrutture operative; non specifica un livello numerico di maturità tecnologica.
- Gli esempi comprendono crittografia quantum-safe, Zero Trust, rilevamento basato su AI, cyber range e digital twin e SOAR avanzati.
- I contesti includono infrastrutture critiche, comunicazioni sicure, minacce ibride, estensioni SOC/CSIRT e casi di digital forensics o sicurezza pubblica.
- Un consorzio multinazionale non è obbligatorio, ma la composizione transfrontaliera può rafforzare l'impatto.
- I KPI obbligatori misurano stakeholder civili e della difesa coinvolti e casi d'uso, scenari o buone pratiche dual-use documentati.
- Le restrizioni dell'articolo 12, paragrafo 5, rendono stabilimento, proprietà, controllo, luogo dei dati e subappalti vincoli progettuali sostanziali.
- La qualifica dual-use della call non determina da sola obblighi di export control, informazioni classificate o procurement, che richiedono valutazioni separate.
Perimetro e limiti delle fonti
Questa guida spiega idoneità al topic, aree tecnologiche, evidenze di maturità, modelli di cooperazione, risultati attesi, finanziamento e vincoli di sicurezza. Non classifica un prodotto ai sensi dell'export control, non autorizza l'accesso a informazioni classificate, non determina l'ammissibilità al procurement e non sostituisce la call o la scheda aggiornata del Funding & Tenders Portal.
La base giuridica citata dalla call è l'articolo 6, paragrafo 1, lettera f), del Regolamento Digital Europe e l'articolo 5, paragrafo 3, lettera g), del Regolamento ECCC. L'obiettivo è cooperazione operativa e trasferimento di innovazione tra ecosistemi civili di cybersicurezza e cyber-difesa.
DUALUSE in sintesi
| Parametro | Valore ufficiale |
|---|---|
| Topic | DIGITAL-ECCC-2027-DEPLOY-CYBER-11-DUALUSE |
| Budget del topic | 10 milioni di euro |
| Tipo di azione | Simple Grant |
| Tasso di finanziamento | 50% |
| Contributo UE atteso | 3-5 milioni di euro per progetto |
| Durata indicativa | 36 mesi |
| Consorzio multinazionale | Non obbligatorio; positivo per l'impatto |
| Trattamento dei costi per attrezzature | Ammortamento e costo integrale per le attrezzature elencate |
| Limite della Parte B | 70 pagine |
| Scadenza | 14 gennaio 2027, 17:00 CET |
L'intervallo di 3-5 milioni di euro è un contributo atteso, non un'assegnazione automatica né un tetto assoluto. Un importo diverso può essere valutato se debitamente giustificato e la sovvenzione può essere inferiore alla richiesta. La disponibilità del budget resta subordinata all'adozione finale della pertinente modifica al Work Programme 2025-2027.
Il test di idoneità dual-use
Un progetto credibile dovrebbe rispondere con evidenze a sei domande.
| Domanda | Evidenza solida |
|---|---|
| Il problema è condiviso? | Specifiche missioni civili e della difesa affrontano una minaccia cyber o ibrida sostanzialmente simile |
| La capacità è realmente riutilizzabile? | Un'architettura comune supporta entrambi i contesti con adattamenti documentati |
| Sono coinvolte entrambe le comunità? | Stakeholder civili e della difesa nominati possiedono requisiti, piloti e accettazione |
| Il risultato è abbastanza maturo? | Esiste o viene consegnato in modo credibile un prototipo, prodotto pronto o infrastruttura operativa |
| Può interoperare? | Interfacce, standard, vincoli di integrazione e workflow intersettoriali sono definiti |
| Può essere governato in sicurezza? | Classificazione, proprietà, controllo, supply chain, dati e sfruttamento sono gestibili |
Affermare soltanto che uno strumento civile “potrebbe essere usato anche dalla difesa” è debole. Servono problema operativo comune, requisiti distinti, ambienti rappresentativi ed evidenze di accettazione da entrambi gli ambiti.
Domini tecnologici nel perimetro
La call elenca esempi, non un catalogo chiuso.
| Dominio | Valore operativo condiviso | Evidenze da pianificare |
|---|---|---|
| Crittografia quantum-safe | Proteggere comunicazioni civili e della difesa da future minacce quantistiche | Caso di migrazione, algoritmi, prestazioni, interoperabilità e crypto-agility |
| Zero Trust Architecture | Ridurre accessi non autorizzati e movimento laterale in ambienti critici | Modello delle identità, policy, segmentazione, telemetria e funzionamento degradato |
| Rilevamento e risposta con AI | Rilevare anomalie, prioritizzare intelligence e supportare indagini | Diritti sui dati, accuratezza, robustezza, supervisione umana, latenza e test avversari |
| Cyber range e digital twin | Simulare attacchi su sistemi e reti civili e militari rappresentativi | Fedeltà, scenari, sicurezza, ripetibilità, utenti ed evidenze di apprendimento |
| SOAR avanzati | Coordinare e automatizzare la risposta agli incidenti tra settori | Playbook, autorizzazione, integrazione, audit trail, rollback e tempi di risposta |
Altri domini sono ammissibili quando attori civili e della difesa hanno un interesse comune nello sviluppo di sistemi funzionanti. La proposta deve comunque spiegare perché la capacità appartiene a DUALUSE e non a un topic generale cyber, AI o di ricerca.
Contesti di deployment
La call si aspetta che le tecnologie siano dimostrate e distribuite in contesti operativamente pertinenti.
Protezione delle infrastrutture critiche
Le capacità dual-use possono proteggere infrastrutture sottomarine, trasporti, reti di comunicazione, reti energetiche o sistemi sanitari da minacce cyber e fisiche. Le evidenze devono collegare il rilevamento a un operatore, un'autorità e un workflow di risposta.
Comunicazioni sicure
Protocolli quantum-safe o altre soluzioni sicure possono proteggere gli scambi tra soggetti civili e della difesa. La proposta dovrebbe affrontare gestione delle chiavi, identità, interoperabilità, prestazioni e transizione dai sistemi legacy.
Gestione delle minacce ibride
Gli scenari comprendono jamming o spoofing GPS, sabotaggio dei cavi e ransomware combinato con campagne di disinformazione. Una proposta dovrebbe modellare gli effetti fisici, cyber e informativi collegati, non trattare ogni minaccia separatamente.
Estensione di SOC e CSIRT
Le funzioni civili di rilevamento e situational awareness possono essere estese per la compatibilità con requisiti militari. Servono regole di rilascio dei dati, confini di classificazione, formati comuni e autorità per la risposta automatizzata o umana.
Sicurezza pubblica e digital forensics
Il topic copre anche tecnologie contro frode digitale, disinformazione, furto di identità e violenza digitale e per l'analisi di evidenze tra giurisdizioni, incluso l'uso da parte delle forze dell'ordine. Legalità, chain of custody, protezione delle vittime e proporzionalità devono essere parte del modello operativo.
Un modello operativo civile-difesa
Il consorzio dovrebbe organizzare la cooperazione intorno a una capacità condivisa, non a due piloti paralleli.
| Livello | Contributo civile | Contributo della difesa | Risultato congiunto |
|---|---|---|---|
| Requisiti | Servizi critici, operazioni NIS, forze dell'ordine o mercato | Mission assurance, reti della difesa e vincoli operativi | Requisiti comuni e specifici prioritizzati |
| Dati e intelligence | Telemetria civile, incidenti e CTI | Contesto di minaccia e fonti protette pertinenti alla difesa | Dataset governati e regole di scambio |
| Ingegneria | Tecnologia commerciale, standard e scala | Hardening, resilienza di missione e ambienti vincolati | Nucleo riutilizzabile con adattamenti controllati |
| Validazione | Operatori civili, SOC, CSIRT o autorità | Utenti della difesa, agenzie o ambienti approvati | Accettazione duale e limiti documentati |
| Deployment | Mercato, servizi pubblici e infrastrutture critiche | Adozione nella difesa e integrazione sicura | Sfruttamento sostenibile senza trasferimenti incontrollati |
Su richiesta dell'ECCC, i consorzi devono partecipare ad attività di clustering per definire azioni comuni e aumentare le sinergie tra le comunità. I piani di lavoro dovrebbero riservare capacità qualificata per partecipazione e condivisione controllata delle conoscenze.
Evidenze di maturità e validazione
Il topic non indica un Technology Readiness Level numerico. La formulazione stabilisce comunque un confine di maturità: il risultato deve essere un prototipo funzionante, un prodotto pronto per il mercato o un'infrastruttura operativa.
La proposta dovrebbe definire:
- capacità iniziale e limiti noti;
- stato operativo obiettivo a fine progetto;
- ambienti civili e della difesa rappresentativi;
- criteri tecnici, di sicurezza e operativi;
- dati di test, scenari, baseline e metodi di confronto;
- test di interoperabilità e integrazione;
- red team, resilienza, guasto e ripristino;
- accettazione degli utenti e autorità decisionale;
- deployment, manutenzione, gestione delle vulnerabilità e supporto;
- evidenza del valore dello stesso nucleo in entrambi i contesti.
Le dimostrazioni dovrebbero testare condizioni avverse e vincoli operativi, non solo prestazioni ideali di laboratorio. Per la risposta automatizzata, definire autorizzazione umana, condizioni di arresto, rollback sicuro e responsabilità.
Controlli di sicurezza, dati e supply chain
La collaborazione civile-difesa può combinare dati sensibili, ambienti controllati e dipendenze tecnologiche strategiche. L'architettura di sicurezza deve essere parte della proposta, non un'attività successiva.
Affrontare almeno:
- classificazione e possibilità di rilascio delle informazioni tra partner;
- provenienza, finalità, minimizzazione, retention e cancellazione dei dati;
- identità, privilegio minimo, segregazione e monitoraggio degli accessi privilegiati;
- sviluppo sicuro, inventario dei componenti e gestione delle vulnerabilità;
- dipendenze da fornitori, cloud, modelli, librerie e hardware;
- canali sicuri di build, aggiornamento e deployment;
- notifica degli incidenti e divulgazione coordinata delle vulnerabilità;
- proprietà intellettuale e diritti di accesso;
- restrizioni su subappalto, trasferimento, licenze e sfruttamento;
- continuità, ripristino ed exit plan per fornitori critici.
Per i sistemi AI, la call richiede espressamente deployment etico coerente con GDPR e AI Act. La proposta dovrebbe coprire qualità dei dati, bias, spiegabilità, supervisione umana, robustezza avversaria e abuso insieme alle prestazioni di rilevamento.
Il finanziamento dual-use non è una classificazione export
Il termine “dual-use” nel topic descrive la rilevanza operativa per cybersicurezza civile e della difesa. Non determina automaticamente se un prodotto, software o informazione tecnica sia controllato ai sensi del Regolamento UE sui prodotti a duplice uso.
I richiedenti dovrebbero valutare separatamente, quando applicabile:
- classificazione e autorizzazioni di export control;
- restrizioni all'esportazione in ambito cyber e controlli catch-all;
- utenti finali, uso finale, destinazioni e trasferimenti tecnologici;
- accesso di personale, partner associati e subappaltatori;
- regole su informazioni classificate e sicurezza nazionale;
- procurement della difesa e security of supply;
- licenze, pubblicazione, open source e piani di sfruttamento.
La valutazione dovrebbe identificare esperti responsabili e gate decisionali. Il linguaggio commerciale sul dual use non sostituisce un'analisi legale e di sicurezza documentata.
Risultati attesi ed evidenze
La call identifica sei famiglie di risultati.
| Famiglia di risultati | Evidenza di completamento |
|---|---|
| Condivisione sicura dei dati | Scambio cifrato standardizzato, identità testate, accessi e workflow conformi |
| Early warning | Monitoraggio integrato, analisi predittiva, alert verificati e percorsi di risposta |
| Formazione collaborativa | Scenari congiunti, partecipazione civile e difesa, valutazione delle competenze e lezioni apprese |
| Rilevamento integrato | Capacità AI, Zero Trust o digital twin distribuita e validata tra settori |
| Standard intersettoriali | Profilo di interoperabilità, contributo, evidenze di attuazione e scalabilità |
| Integrazione degli stakeholder | Autorità, industria, PMI e università attive con ruoli operativi sostenibili |
Il risultato dovrebbe superare il white paper. Standard e raccomandazioni possono supportare l'azione, ma il perimetro è centrato su sistemi, prodotti, strumenti, tecnologie e infrastrutture operative concrete.
Contratto dei KPI obbligatori
Il topic definisce due indicatori obbligatori:
- Numero di stakeholder delle comunità civili e della difesa coinvolti nelle attività del progetto.
- Numero di casi d'uso, scenari o buone pratiche dual-use identificati e documentati.
Gli indicatori opzionali riguardano stakeholder industriali coinvolti in attività pertinenti a entrambi i settori, pubblicazioni e output di policy e attività comuni di trasferimento della conoscenza o scambio di pratiche.
Per ogni KPI definire baseline, target, unità, regola di conteggio, fonte, frequenza e partner responsabile. Il primo dovrebbe distinguere contributori attivi da partecipanti a eventi. Il secondo dovrebbe richiedere, per ogni caso, esigenza, utenti, perimetro tecnico, validazione e lezione riutilizzabile documentati.
Un modello pratico di work package
Si tratta di uno schema di pianificazione, non di un template ECCC obbligatorio.
| Work package | Obiettivo | Output rappresentativi |
|---|---|---|
| WP1 Governance, aspetti legali e sicurezza | Gestire proprietà, classificazione, export, etica, rischi e decisioni | Governance, piano di sicurezza, gate legali e registro dei rischi |
| WP2 Requisiti e architettura congiunti | Tradurre missioni civili e difesa in una capacità comune | Casi d'uso, interfacce, threat model e criteri di accettazione |
| WP3 Ingegneria e integrazione | Sviluppare o adattare prototipo, prodotto o infrastruttura | Release, integrazioni, evidenze sui componenti e documentazione |
| WP4 Validazione duale | Testare in ambienti rappresentativi e condizioni avverse | Registri dei test, accettazione, limiti e remediation |
| WP5 Piloti e cooperazione operativa | Effettuare deployment con entrambe le comunità | Operazioni pilota, playbook, esercitazioni e benefici misurati |
| WP6 Sfruttamento e scala | Sostenere adozione di mercato e istituzionale in sicurezza | Licenze, procurement, supporto, standard e piano di crescita |
Le regole comuni richiedono inoltre un deliverable su diffusione e sfruttamento entro i primi sei mesi e deliverable annuali su KPI e output. La diffusione deve rispettare vincoli di sicurezza, classificazione, proprietà intellettuale ed export.
Modello di finanziamento e costi
DUALUSE è un Simple Grant con tasso di finanziamento del 50%. Il contributo UE atteso è di 3-5 milioni di euro per progetto e la durata indicativa è di 36 mesi.
La sovvenzione mista a costi effettivi su base budget utilizza le categorie e i controlli definiti dalla call. La pianificazione deve considerare:
- costi indiretti al 7% dei costi diretti ammissibili pertinenti;
- ammortamento e costo integrale per le attrezzature elencate;
- cofinanziamento e capacità finanziaria di ogni beneficiario;
- ambienti sicuri o idonei a informazioni classificate e personale qualificato;
- ambienti di test civili e della difesa duplicati o adattati;
- certificazione, standard, interoperabilità e assurance;
- integrazione, manutenzione, risposta alle vulnerabilità e supporto di ciclo di vita.
Ogni costo rilevante dovrebbe corrispondere a caso d'uso condiviso, output misurabile e criterio di accettazione. Budget separati per dimostratori civili e della difesa scollegati indeboliscono la cooperazione.
Come i valutatori leggeranno la proposta
| Criterio | Evidenze DUALUSE da valorizzare | Soglia |
|---|---|---|
| Pertinenza | Problema condiviso, capacità concreta, maturità corretta e allineamento UE | 3/5 |
| Implementazione | Partner complementari, accesso sicuro, architettura matura, validazione duale e risorse credibili | 3/5 |
| Impatto | Adozione civile e difesa, interoperabilità, scala, resilienza e sfruttamento sostenibile | 3/5 |
| Totale | Punteggio combinato | 10/15 |
Per DUALUSE non si applicano tre sottocriteri generali: rafforzamento della supply chain tecnologica digitale UE, superamento della carenza di finanziamenti di mercato e contributo alla sostenibilità ambientale o al Green Deal. Il superamento delle soglie non garantisce il finanziamento: restano graduatoria e successivi controlli giuridici, finanziari e di sicurezza.
Ammissibilità, sicurezza e domanda
I destinatari comprendono attori civili di cybersicurezza e forze dell'ordine, ministeri e agenzie della difesa, industria, PMI, startup e altri soggetti europei pertinenti. Un consorzio multinazionale non è obbligatorio, ma può migliorare l'impatto quando adozione e interoperabilità transfrontaliere sono credibili.
Beneficiari ed entità affiliate devono in generale essere soggetti giuridici stabiliti negli Stati membri UE oppure in Norvegia, Islanda o Liechtenstein. Le restrizioni dell'articolo 12, paragrafo 5, limitano ogni ruolo ai soggetti stabiliti e controllati da Paesi ammissibili. Anche attività e lavoro in subappalto devono svolgersi in tali Paesi.
La domanda comprende la Parte A online, la Parte B tecnica limitata a 70 pagine e le dichiarazioni su proprietà e controllo. La presentazione avviene esclusivamente online tramite il Funding & Tenders Portal.
| Data o periodo | Tappa |
|---|---|
| 1 settembre 2026 | Apertura della call |
| 14 gennaio 2027, 17:00 CET | Scadenza per la presentazione |
| Febbraio-marzo 2027 | Valutazione indicativa |
| Aprile 2027 | Comunicazione indicativa dei risultati |
| Ottobre 2027 | Firma indicativa del Grant Agreement |
Checklist di preparazione
- Definire una minaccia cyber o ibrida concreta condivisa da utenti civili e della difesa.
- Identificare utenti di entrambe le comunità e documentarne i ruoli operativi.
- Dimostrare il percorso verso prototipo funzionante, prodotto pronto o infrastruttura operativa senza inventare un TRL.
- Separare il nucleo riutilizzabile dagli adattamenti specifici dei due contesti.
- Ottenere ambienti rappresentativi, diritti sui dati e autorità di accettazione.
- Definire classificazione, proprietà, controllo, supply chain e vincoli di subappalto.
- Valutare export control, uso finale, licenze e trasferimento tecnologico separatamente dall'ammissibilità.
- Impostare entrambi i KPI obbligatori con evidenze di cooperazione attiva.
- Costruire il cofinanziamento al 50% collegato a output congiunti e validazione duale.
- Utilizzare i modelli aggiornati del portale e presentare il pacchetto completo entro la scadenza.
Domande frequenti
Qualsiasi prodotto venduto a clienti pubblici e della difesa è ammissibile?
No. La proposta necessita di un'esigenza cyber condivisa, tecnologia funzionante, coinvolgimento di entrambe le comunità ed evidenze operative nei due contesti.
È richiesto un TRL numerico?
Il testo del topic non ne specifica uno. Richiede invece prototipi funzionanti, prodotti pronti per il mercato o infrastrutture operative; la proposta deve documentare direttamente maturità iniziale e obiettivo.
Il consorzio deve includere partner di più Paesi?
No. La composizione multinazionale non è obbligatoria, anche se la call afferma che può contribuire positivamente all'impatto.
Ogni progetto deve includere tutti i cinque domini tecnologici di esempio?
No. Sono esempi e possono essere ammissibili altri ambiti condivisi. Una capacità focalizzata e validata è più solida di una raccolta incoerente di tecnologie.
L'ammissibilità ECCC dual-use definisce la classificazione export control?
No. Idoneità alla call e status ai fini dell'export control sono valutazioni diverse. Le regole applicabili a prodotto, software, tecnologia, destinazione, utente e uso finale vanno analizzate separatamente.
5 milioni di euro è il contributo massimo?
Il contributo UE atteso è di 3-5 milioni di euro per progetto. Importi diversi possono essere valutati se giustificati e l'assegnazione finale può essere inferiore alla richiesta.
Il raggiungimento di 10/15 garantisce il finanziamento?
No. La proposta deve ottenere almeno 3/5 in ogni criterio, rientrare nel budget disponibile e superare i successivi controlli giuridici, finanziari, di proprietà e sicurezza.
Conclusione
CYBER-11-DUALUSE è progettato per la cooperazione operativa, non per il branding dual-use. Una proposta solida parte da una minaccia condivisa, coinvolge utenti civili e della difesa credibili, realizza una capacità comune matura e la valida rispetto ai vincoli distinti dei due ambienti.
Possiamo affiancarvi nella strutturazione di governance, rischi, controlli, evidenze e verifiche sui fornitori con il servizio di Virtual CISO; il Cyber Check-up offre a ogni partner una prima misura documentata della propria postura. Le decisioni finali su ammissibilità, export control, informazioni classificate, procurement, costi e presentazione devono restare ancorate alla call ufficiale, alla normativa applicabile e alla scheda aggiornata del Funding & Tenders Portal.
Le guide della serie ECCC 2027
- Call ECCC Digital Europe 2027: 96 milioni per sette topic cybersecurity
- Call ECCC Cybersecurity 2027: guida ad ammissibilità e candidatura
- Finanziamento ECCC AI4SME 2027: guida per PMI e fornitori cybersecurity
- Finanziamento ECCC EULEG 2027: dalla normativa cyber alle capacità condivise
- Finanziamento ECCC CYBERAI 2027: AI sicura per le operazioni cyber europee
- Finanziamenti ECCC COORDPREP 2027 per test coordinati di preparazione cyber
- Finanziamenti ECCC NCC Network 2027: come i Centri nazionali sostengono gli ecosistemi cyber
- ECCC Regional Cable Hubs 2027: finanziamenti per la sicurezza transfrontaliera dei cavi sottomarini
Fonti ufficiali
- ECCC - Documento ufficiale della call, versione 1.0
- ECCC - Panoramica della call e sintesi DUALUSE
- EUR-Lex - Regolamento (UE) 2021/694 che istituisce Digital Europe
- EUR-Lex - Regolamento (UE) 2021/887 che istituisce ECCC e rete NCC
- EUR-Lex - Regolamento (UE) 2021/821 sui controlli di esportazione, intermediazione, assistenza tecnica, transito e trasferimento dei prodotti a duplice uso
- Commissione europea - Ricerca della call nel Funding & Tenders Portal