Finanziamenti ECCC dual-use 2027: dalla cooperazione civile-difesa al deployment

Il topic DUALUSE finanzia prototipi funzionanti, prodotti pronti per il mercato e infrastrutture operative con un uso credibile in ambito civile e della difesa. Il test di idoneità, i domini tecnologici, le evidenze di maturità, i KPI e perché il finanziamento dual-use non è una classificazione export.

07 Ottobre 2026 15 min di lettura

Analista legge un rapporto stampato alla scrivania Realizzata con IA
Indice
  1. In breve
  2. Perimetro e limiti delle fonti
  3. DUALUSE in sintesi
  4. Il test di idoneità dual-use
  5. Domini tecnologici nel perimetro
  6. Contesti di deployment
  7. Un modello operativo civile-difesa
  8. Evidenze di maturità e validazione
  9. Controlli di sicurezza, dati e supply chain
  10. Il finanziamento dual-use non è una classificazione export
  11. Risultati attesi ed evidenze
  12. Contratto dei KPI obbligatori
  13. Un modello pratico di work package
  14. Modello di finanziamento e costi
  15. Come i valutatori leggeranno la proposta
  16. Ammissibilità, sicurezza e domanda
  17. Checklist di preparazione
  18. Domande frequenti
  19. Conclusione
  20. Le guide della serie ECCC 2027
  21. Fonti ufficiali

Ultima verifica: 2026-09-27
Destinatari: stakeholder civili di cybersicurezza e forze dell'ordine, ministeri e agenzie della difesa, imprese industriali, PMI, startup, partner di ricerca e operatori interessati a DIGITAL-ECCC-2027-DEPLOY-CYBER-11-DUALUSE.

DUALUSE mette a disposizione 10 milioni di euro per la cooperazione concreta tra comunità civile e difesa in materia di cybersicurezza. Il contributo UE atteso è di 3-5 milioni di euro per progetto, il tasso di finanziamento è il 50% e la durata indicativa è di 36 mesi. Le proposte devono essere presentate entro il 14 gennaio 2027 alle 17:00 CET. Il topic è orientato al deployment: richiede prototipi funzionanti, prodotti pronti per il mercato o infrastrutture operative con rilevanza credibile sia in contesti civili sia della difesa, non un concetto generico di ricerca o un prodotto definito dual-use senza utenti e validazione in entrambi gli ambiti (documento ufficiale della call).

In breve

  • L'idoneità dual-use deriva da un'esigenza operativa condivisa e dall'uso dimostrabile in contesti civili e della difesa.
  • Il topic riguarda prototipi funzionanti, prodotti pronti per il mercato e infrastrutture operative; non specifica un livello numerico di maturità tecnologica.
  • Gli esempi comprendono crittografia quantum-safe, Zero Trust, rilevamento basato su AI, cyber range e digital twin e SOAR avanzati.
  • I contesti includono infrastrutture critiche, comunicazioni sicure, minacce ibride, estensioni SOC/CSIRT e casi di digital forensics o sicurezza pubblica.
  • Un consorzio multinazionale non è obbligatorio, ma la composizione transfrontaliera può rafforzare l'impatto.
  • I KPI obbligatori misurano stakeholder civili e della difesa coinvolti e casi d'uso, scenari o buone pratiche dual-use documentati.
  • Le restrizioni dell'articolo 12, paragrafo 5, rendono stabilimento, proprietà, controllo, luogo dei dati e subappalti vincoli progettuali sostanziali.
  • La qualifica dual-use della call non determina da sola obblighi di export control, informazioni classificate o procurement, che richiedono valutazioni separate.

Perimetro e limiti delle fonti

Questa guida spiega idoneità al topic, aree tecnologiche, evidenze di maturità, modelli di cooperazione, risultati attesi, finanziamento e vincoli di sicurezza. Non classifica un prodotto ai sensi dell'export control, non autorizza l'accesso a informazioni classificate, non determina l'ammissibilità al procurement e non sostituisce la call o la scheda aggiornata del Funding & Tenders Portal.

La base giuridica citata dalla call è l'articolo 6, paragrafo 1, lettera f), del Regolamento Digital Europe e l'articolo 5, paragrafo 3, lettera g), del Regolamento ECCC. L'obiettivo è cooperazione operativa e trasferimento di innovazione tra ecosistemi civili di cybersicurezza e cyber-difesa.

DUALUSE in sintesi

Parametro Valore ufficiale
Topic DIGITAL-ECCC-2027-DEPLOY-CYBER-11-DUALUSE
Budget del topic 10 milioni di euro
Tipo di azione Simple Grant
Tasso di finanziamento 50%
Contributo UE atteso 3-5 milioni di euro per progetto
Durata indicativa 36 mesi
Consorzio multinazionale Non obbligatorio; positivo per l'impatto
Trattamento dei costi per attrezzature Ammortamento e costo integrale per le attrezzature elencate
Limite della Parte B 70 pagine
Scadenza 14 gennaio 2027, 17:00 CET

L'intervallo di 3-5 milioni di euro è un contributo atteso, non un'assegnazione automatica né un tetto assoluto. Un importo diverso può essere valutato se debitamente giustificato e la sovvenzione può essere inferiore alla richiesta. La disponibilità del budget resta subordinata all'adozione finale della pertinente modifica al Work Programme 2025-2027.

Il test di idoneità dual-use

Un progetto credibile dovrebbe rispondere con evidenze a sei domande.

Domanda Evidenza solida
Il problema è condiviso? Specifiche missioni civili e della difesa affrontano una minaccia cyber o ibrida sostanzialmente simile
La capacità è realmente riutilizzabile? Un'architettura comune supporta entrambi i contesti con adattamenti documentati
Sono coinvolte entrambe le comunità? Stakeholder civili e della difesa nominati possiedono requisiti, piloti e accettazione
Il risultato è abbastanza maturo? Esiste o viene consegnato in modo credibile un prototipo, prodotto pronto o infrastruttura operativa
Può interoperare? Interfacce, standard, vincoli di integrazione e workflow intersettoriali sono definiti
Può essere governato in sicurezza? Classificazione, proprietà, controllo, supply chain, dati e sfruttamento sono gestibili

Affermare soltanto che uno strumento civile “potrebbe essere usato anche dalla difesa” è debole. Servono problema operativo comune, requisiti distinti, ambienti rappresentativi ed evidenze di accettazione da entrambi gli ambiti.

Domini tecnologici nel perimetro

La call elenca esempi, non un catalogo chiuso.

Dominio Valore operativo condiviso Evidenze da pianificare
Crittografia quantum-safe Proteggere comunicazioni civili e della difesa da future minacce quantistiche Caso di migrazione, algoritmi, prestazioni, interoperabilità e crypto-agility
Zero Trust Architecture Ridurre accessi non autorizzati e movimento laterale in ambienti critici Modello delle identità, policy, segmentazione, telemetria e funzionamento degradato
Rilevamento e risposta con AI Rilevare anomalie, prioritizzare intelligence e supportare indagini Diritti sui dati, accuratezza, robustezza, supervisione umana, latenza e test avversari
Cyber range e digital twin Simulare attacchi su sistemi e reti civili e militari rappresentativi Fedeltà, scenari, sicurezza, ripetibilità, utenti ed evidenze di apprendimento
SOAR avanzati Coordinare e automatizzare la risposta agli incidenti tra settori Playbook, autorizzazione, integrazione, audit trail, rollback e tempi di risposta

Altri domini sono ammissibili quando attori civili e della difesa hanno un interesse comune nello sviluppo di sistemi funzionanti. La proposta deve comunque spiegare perché la capacità appartiene a DUALUSE e non a un topic generale cyber, AI o di ricerca.

Contesti di deployment

La call si aspetta che le tecnologie siano dimostrate e distribuite in contesti operativamente pertinenti.

Protezione delle infrastrutture critiche

Le capacità dual-use possono proteggere infrastrutture sottomarine, trasporti, reti di comunicazione, reti energetiche o sistemi sanitari da minacce cyber e fisiche. Le evidenze devono collegare il rilevamento a un operatore, un'autorità e un workflow di risposta.

Comunicazioni sicure

Protocolli quantum-safe o altre soluzioni sicure possono proteggere gli scambi tra soggetti civili e della difesa. La proposta dovrebbe affrontare gestione delle chiavi, identità, interoperabilità, prestazioni e transizione dai sistemi legacy.

Gestione delle minacce ibride

Gli scenari comprendono jamming o spoofing GPS, sabotaggio dei cavi e ransomware combinato con campagne di disinformazione. Una proposta dovrebbe modellare gli effetti fisici, cyber e informativi collegati, non trattare ogni minaccia separatamente.

Estensione di SOC e CSIRT

Le funzioni civili di rilevamento e situational awareness possono essere estese per la compatibilità con requisiti militari. Servono regole di rilascio dei dati, confini di classificazione, formati comuni e autorità per la risposta automatizzata o umana.

Sicurezza pubblica e digital forensics

Il topic copre anche tecnologie contro frode digitale, disinformazione, furto di identità e violenza digitale e per l'analisi di evidenze tra giurisdizioni, incluso l'uso da parte delle forze dell'ordine. Legalità, chain of custody, protezione delle vittime e proporzionalità devono essere parte del modello operativo.

Un modello operativo civile-difesa

Il consorzio dovrebbe organizzare la cooperazione intorno a una capacità condivisa, non a due piloti paralleli.

Livello Contributo civile Contributo della difesa Risultato congiunto
Requisiti Servizi critici, operazioni NIS, forze dell'ordine o mercato Mission assurance, reti della difesa e vincoli operativi Requisiti comuni e specifici prioritizzati
Dati e intelligence Telemetria civile, incidenti e CTI Contesto di minaccia e fonti protette pertinenti alla difesa Dataset governati e regole di scambio
Ingegneria Tecnologia commerciale, standard e scala Hardening, resilienza di missione e ambienti vincolati Nucleo riutilizzabile con adattamenti controllati
Validazione Operatori civili, SOC, CSIRT o autorità Utenti della difesa, agenzie o ambienti approvati Accettazione duale e limiti documentati
Deployment Mercato, servizi pubblici e infrastrutture critiche Adozione nella difesa e integrazione sicura Sfruttamento sostenibile senza trasferimenti incontrollati

Su richiesta dell'ECCC, i consorzi devono partecipare ad attività di clustering per definire azioni comuni e aumentare le sinergie tra le comunità. I piani di lavoro dovrebbero riservare capacità qualificata per partecipazione e condivisione controllata delle conoscenze.

Evidenze di maturità e validazione

Il topic non indica un Technology Readiness Level numerico. La formulazione stabilisce comunque un confine di maturità: il risultato deve essere un prototipo funzionante, un prodotto pronto per il mercato o un'infrastruttura operativa.

La proposta dovrebbe definire:

  1. capacità iniziale e limiti noti;
  2. stato operativo obiettivo a fine progetto;
  3. ambienti civili e della difesa rappresentativi;
  4. criteri tecnici, di sicurezza e operativi;
  5. dati di test, scenari, baseline e metodi di confronto;
  6. test di interoperabilità e integrazione;
  7. red team, resilienza, guasto e ripristino;
  8. accettazione degli utenti e autorità decisionale;
  9. deployment, manutenzione, gestione delle vulnerabilità e supporto;
  10. evidenza del valore dello stesso nucleo in entrambi i contesti.

Le dimostrazioni dovrebbero testare condizioni avverse e vincoli operativi, non solo prestazioni ideali di laboratorio. Per la risposta automatizzata, definire autorizzazione umana, condizioni di arresto, rollback sicuro e responsabilità.

Controlli di sicurezza, dati e supply chain

La collaborazione civile-difesa può combinare dati sensibili, ambienti controllati e dipendenze tecnologiche strategiche. L'architettura di sicurezza deve essere parte della proposta, non un'attività successiva.

Affrontare almeno:

  • classificazione e possibilità di rilascio delle informazioni tra partner;
  • provenienza, finalità, minimizzazione, retention e cancellazione dei dati;
  • identità, privilegio minimo, segregazione e monitoraggio degli accessi privilegiati;
  • sviluppo sicuro, inventario dei componenti e gestione delle vulnerabilità;
  • dipendenze da fornitori, cloud, modelli, librerie e hardware;
  • canali sicuri di build, aggiornamento e deployment;
  • notifica degli incidenti e divulgazione coordinata delle vulnerabilità;
  • proprietà intellettuale e diritti di accesso;
  • restrizioni su subappalto, trasferimento, licenze e sfruttamento;
  • continuità, ripristino ed exit plan per fornitori critici.

Per i sistemi AI, la call richiede espressamente deployment etico coerente con GDPR e AI Act. La proposta dovrebbe coprire qualità dei dati, bias, spiegabilità, supervisione umana, robustezza avversaria e abuso insieme alle prestazioni di rilevamento.

Il finanziamento dual-use non è una classificazione export

Il termine “dual-use” nel topic descrive la rilevanza operativa per cybersicurezza civile e della difesa. Non determina automaticamente se un prodotto, software o informazione tecnica sia controllato ai sensi del Regolamento UE sui prodotti a duplice uso.

I richiedenti dovrebbero valutare separatamente, quando applicabile:

  • classificazione e autorizzazioni di export control;
  • restrizioni all'esportazione in ambito cyber e controlli catch-all;
  • utenti finali, uso finale, destinazioni e trasferimenti tecnologici;
  • accesso di personale, partner associati e subappaltatori;
  • regole su informazioni classificate e sicurezza nazionale;
  • procurement della difesa e security of supply;
  • licenze, pubblicazione, open source e piani di sfruttamento.

La valutazione dovrebbe identificare esperti responsabili e gate decisionali. Il linguaggio commerciale sul dual use non sostituisce un'analisi legale e di sicurezza documentata.

Risultati attesi ed evidenze

La call identifica sei famiglie di risultati.

Famiglia di risultati Evidenza di completamento
Condivisione sicura dei dati Scambio cifrato standardizzato, identità testate, accessi e workflow conformi
Early warning Monitoraggio integrato, analisi predittiva, alert verificati e percorsi di risposta
Formazione collaborativa Scenari congiunti, partecipazione civile e difesa, valutazione delle competenze e lezioni apprese
Rilevamento integrato Capacità AI, Zero Trust o digital twin distribuita e validata tra settori
Standard intersettoriali Profilo di interoperabilità, contributo, evidenze di attuazione e scalabilità
Integrazione degli stakeholder Autorità, industria, PMI e università attive con ruoli operativi sostenibili

Il risultato dovrebbe superare il white paper. Standard e raccomandazioni possono supportare l'azione, ma il perimetro è centrato su sistemi, prodotti, strumenti, tecnologie e infrastrutture operative concrete.

Contratto dei KPI obbligatori

Il topic definisce due indicatori obbligatori:

  1. Numero di stakeholder delle comunità civili e della difesa coinvolti nelle attività del progetto.
  2. Numero di casi d'uso, scenari o buone pratiche dual-use identificati e documentati.

Gli indicatori opzionali riguardano stakeholder industriali coinvolti in attività pertinenti a entrambi i settori, pubblicazioni e output di policy e attività comuni di trasferimento della conoscenza o scambio di pratiche.

Per ogni KPI definire baseline, target, unità, regola di conteggio, fonte, frequenza e partner responsabile. Il primo dovrebbe distinguere contributori attivi da partecipanti a eventi. Il secondo dovrebbe richiedere, per ogni caso, esigenza, utenti, perimetro tecnico, validazione e lezione riutilizzabile documentati.

Un modello pratico di work package

Si tratta di uno schema di pianificazione, non di un template ECCC obbligatorio.

Work package Obiettivo Output rappresentativi
WP1 Governance, aspetti legali e sicurezza Gestire proprietà, classificazione, export, etica, rischi e decisioni Governance, piano di sicurezza, gate legali e registro dei rischi
WP2 Requisiti e architettura congiunti Tradurre missioni civili e difesa in una capacità comune Casi d'uso, interfacce, threat model e criteri di accettazione
WP3 Ingegneria e integrazione Sviluppare o adattare prototipo, prodotto o infrastruttura Release, integrazioni, evidenze sui componenti e documentazione
WP4 Validazione duale Testare in ambienti rappresentativi e condizioni avverse Registri dei test, accettazione, limiti e remediation
WP5 Piloti e cooperazione operativa Effettuare deployment con entrambe le comunità Operazioni pilota, playbook, esercitazioni e benefici misurati
WP6 Sfruttamento e scala Sostenere adozione di mercato e istituzionale in sicurezza Licenze, procurement, supporto, standard e piano di crescita

Le regole comuni richiedono inoltre un deliverable su diffusione e sfruttamento entro i primi sei mesi e deliverable annuali su KPI e output. La diffusione deve rispettare vincoli di sicurezza, classificazione, proprietà intellettuale ed export.

Modello di finanziamento e costi

DUALUSE è un Simple Grant con tasso di finanziamento del 50%. Il contributo UE atteso è di 3-5 milioni di euro per progetto e la durata indicativa è di 36 mesi.

La sovvenzione mista a costi effettivi su base budget utilizza le categorie e i controlli definiti dalla call. La pianificazione deve considerare:

  • costi indiretti al 7% dei costi diretti ammissibili pertinenti;
  • ammortamento e costo integrale per le attrezzature elencate;
  • cofinanziamento e capacità finanziaria di ogni beneficiario;
  • ambienti sicuri o idonei a informazioni classificate e personale qualificato;
  • ambienti di test civili e della difesa duplicati o adattati;
  • certificazione, standard, interoperabilità e assurance;
  • integrazione, manutenzione, risposta alle vulnerabilità e supporto di ciclo di vita.

Ogni costo rilevante dovrebbe corrispondere a caso d'uso condiviso, output misurabile e criterio di accettazione. Budget separati per dimostratori civili e della difesa scollegati indeboliscono la cooperazione.

Come i valutatori leggeranno la proposta

Criterio Evidenze DUALUSE da valorizzare Soglia
Pertinenza Problema condiviso, capacità concreta, maturità corretta e allineamento UE 3/5
Implementazione Partner complementari, accesso sicuro, architettura matura, validazione duale e risorse credibili 3/5
Impatto Adozione civile e difesa, interoperabilità, scala, resilienza e sfruttamento sostenibile 3/5
Totale Punteggio combinato 10/15

Per DUALUSE non si applicano tre sottocriteri generali: rafforzamento della supply chain tecnologica digitale UE, superamento della carenza di finanziamenti di mercato e contributo alla sostenibilità ambientale o al Green Deal. Il superamento delle soglie non garantisce il finanziamento: restano graduatoria e successivi controlli giuridici, finanziari e di sicurezza.

Ammissibilità, sicurezza e domanda

I destinatari comprendono attori civili di cybersicurezza e forze dell'ordine, ministeri e agenzie della difesa, industria, PMI, startup e altri soggetti europei pertinenti. Un consorzio multinazionale non è obbligatorio, ma può migliorare l'impatto quando adozione e interoperabilità transfrontaliere sono credibili.

Beneficiari ed entità affiliate devono in generale essere soggetti giuridici stabiliti negli Stati membri UE oppure in Norvegia, Islanda o Liechtenstein. Le restrizioni dell'articolo 12, paragrafo 5, limitano ogni ruolo ai soggetti stabiliti e controllati da Paesi ammissibili. Anche attività e lavoro in subappalto devono svolgersi in tali Paesi.

La domanda comprende la Parte A online, la Parte B tecnica limitata a 70 pagine e le dichiarazioni su proprietà e controllo. La presentazione avviene esclusivamente online tramite il Funding & Tenders Portal.

Data o periodo Tappa
1 settembre 2026 Apertura della call
14 gennaio 2027, 17:00 CET Scadenza per la presentazione
Febbraio-marzo 2027 Valutazione indicativa
Aprile 2027 Comunicazione indicativa dei risultati
Ottobre 2027 Firma indicativa del Grant Agreement

Checklist di preparazione

  1. Definire una minaccia cyber o ibrida concreta condivisa da utenti civili e della difesa.
  2. Identificare utenti di entrambe le comunità e documentarne i ruoli operativi.
  3. Dimostrare il percorso verso prototipo funzionante, prodotto pronto o infrastruttura operativa senza inventare un TRL.
  4. Separare il nucleo riutilizzabile dagli adattamenti specifici dei due contesti.
  5. Ottenere ambienti rappresentativi, diritti sui dati e autorità di accettazione.
  6. Definire classificazione, proprietà, controllo, supply chain e vincoli di subappalto.
  7. Valutare export control, uso finale, licenze e trasferimento tecnologico separatamente dall'ammissibilità.
  8. Impostare entrambi i KPI obbligatori con evidenze di cooperazione attiva.
  9. Costruire il cofinanziamento al 50% collegato a output congiunti e validazione duale.
  10. Utilizzare i modelli aggiornati del portale e presentare il pacchetto completo entro la scadenza.

Domande frequenti

Qualsiasi prodotto venduto a clienti pubblici e della difesa è ammissibile?

No. La proposta necessita di un'esigenza cyber condivisa, tecnologia funzionante, coinvolgimento di entrambe le comunità ed evidenze operative nei due contesti.

È richiesto un TRL numerico?

Il testo del topic non ne specifica uno. Richiede invece prototipi funzionanti, prodotti pronti per il mercato o infrastrutture operative; la proposta deve documentare direttamente maturità iniziale e obiettivo.

Il consorzio deve includere partner di più Paesi?

No. La composizione multinazionale non è obbligatoria, anche se la call afferma che può contribuire positivamente all'impatto.

Ogni progetto deve includere tutti i cinque domini tecnologici di esempio?

No. Sono esempi e possono essere ammissibili altri ambiti condivisi. Una capacità focalizzata e validata è più solida di una raccolta incoerente di tecnologie.

L'ammissibilità ECCC dual-use definisce la classificazione export control?

No. Idoneità alla call e status ai fini dell'export control sono valutazioni diverse. Le regole applicabili a prodotto, software, tecnologia, destinazione, utente e uso finale vanno analizzate separatamente.

5 milioni di euro è il contributo massimo?

Il contributo UE atteso è di 3-5 milioni di euro per progetto. Importi diversi possono essere valutati se giustificati e l'assegnazione finale può essere inferiore alla richiesta.

Il raggiungimento di 10/15 garantisce il finanziamento?

No. La proposta deve ottenere almeno 3/5 in ogni criterio, rientrare nel budget disponibile e superare i successivi controlli giuridici, finanziari, di proprietà e sicurezza.

Conclusione

CYBER-11-DUALUSE è progettato per la cooperazione operativa, non per il branding dual-use. Una proposta solida parte da una minaccia condivisa, coinvolge utenti civili e della difesa credibili, realizza una capacità comune matura e la valida rispetto ai vincoli distinti dei due ambienti.

Possiamo affiancarvi nella strutturazione di governance, rischi, controlli, evidenze e verifiche sui fornitori con il servizio di Virtual CISO; il Cyber Check-up offre a ogni partner una prima misura documentata della propria postura. Le decisioni finali su ammissibilità, export control, informazioni classificate, procurement, costi e presentazione devono restare ancorate alla call ufficiale, alla normativa applicabile e alla scheda aggiornata del Funding & Tenders Portal.

Le guide della serie ECCC 2027

Fonti ufficiali

Questo articolo è stato revisionato con strumenti di intelligenza artificiale per la correzione di bozze e la verifica degli errori. Nonostante i controlli può contenere inesattezze: per decisioni di conformità fate sempre riferimento ai testi ufficiali.

Autovalutazione · NIST CSF 2.0 · ISO 27001

Cyber Check-up

Un'autovalutazione che restituisce il profilo cyber della vostra azienda: la postura di sicurezza e le raccomandazioni per mitigare i rischi e avviare il percorso di cybersecurity.

Il nostro servizio

NIS 2

Vi accompagniamo nella conformità alla Direttiva NIS 2: analisi dei requisiti, misure di sicurezza, notifica degli incidenti e audit documentale.

Maggiori informazioni
Condividete questo articolo:

Notizie correlate

06 Ottobre 2026

ECCC Regional Cable Hubs 2027: finanziamenti per la sicurezza transfrontaliera dei cavi sottomarini

Il topic REGCABH finanzia Regional Cable Hub che mettono in comune dati marittimi, cyber e degli operatori per rilevare le minacce ai cavi sottomarin…

05 Ottobre 2026

Finanziamenti ECCC NCC Network 2027: come i Centri nazionali sostengono gli ecosistemi cyber

Il topic NCC finanzia la capacità operativa dei Centri nazionali di coordinamento e delle loro comunità, incluso il sostegno finanziario a terzi. Chi…

02 Ottobre 2026

Finanziamenti ECCC COORDPREP 2027 per test coordinati di preparazione cyber

Il topic COORDPREP finanzia test coordinati di preparazione e servizi di preparazione più ampi, guidati da organismi pubblici di cybersicurezza con i…