Finanziamento ECCC EULEG 2027: dalla normativa cyber alle capacità condivise

Il topic EULEG finanzia capacità condivise per attuare la normativa UE sulla cybersecurity, dalla segnalazione NIS 2 ai test e alla certificazione CRA. Che cosa finanzia, che cosa no e quali evidenze servono alla proposta.

30 Settembre 2026 15 min di lettura

Facciata di un edificio istituzionale europeo a Bruxelles Realizzata con IA
Indice
  1. In breve
  2. Ambito e limiti delle fonti
  3. EULEG in sintesi
  4. I quadri normativi nel perimetro
  5. Che cosa è progettato per finanziare EULEG
  6. Che cosa rappresenta una debole coerenza con EULEG
  7. Stakeholder e progettazione del consorzio
  8. Modello di finanziamento e costi
  9. Risultati attesi e modello di evidenze
  10. Contratto dei KPI
  11. Un modello pratico di work package
  12. Come i valutatori leggeranno la proposta
  13. Ammissibilità, sicurezza e pacchetto di candidatura
  14. Checklist di preparazione
  15. Domande frequenti
  16. Conclusione
  17. Le guide della serie ECCC 2027
  18. Fonti ufficiali

Ultima verifica: 2026-09-27
Per: autorità, CSIRT, SOC, attori della certificazione, industria, PMI, startup, ricerca e partner transfrontalieri che valutano DIGITAL-ECCC-2027-DEPLOY-CYBER-11-EULEG.

Il topic EULEG mette a disposizione 20 milioni di euro per progetti che trasformano la normativa UE sulla cybersecurity in capacità operative condivise: strumenti di attuazione, piattaforme di segnalazione, supporto a certificazione e vigilanza del mercato, capacità di audit, scambio sicuro di informazioni, tecnologie per la privacy e programmi di competenze. Il contributo UE atteso è di 3-5 milioni di euro per progetto, la percentuale è del 50% e la durata indicativa è di 36 mesi. Le proposte scadono il 14 gennaio 2027 alle 17:00 CET e devono affrontare almeno uno strumento UE pertinente. La compliance ordinaria di una singola organizzazione, priva di risultati riutilizzabili per l'ecosistema, non è lo scopo centrale del topic (documento ufficiale della call).

In breve

  • EULEG sostiene un'attuazione omogenea di CRA, NIS 2, GDPR, DORA, Cybersecurity Act, specifici requisiti dell'AI Act e altre norme UE pertinenti.
  • La proposta può riguardare uno o più strumenti, ma deve avere perimetro normativo, destinatari e risultato operativo chiari.
  • Le direzioni ammissibili comprendono autovalutazione, segnalazione di incidenti e vulnerabilità, piattaforme di certificazione, capacità di audit e delle autorità, scambio sicuro, formazione, metodi transfrontalieri e tecnologie per la privacy.
  • Il topic è una Simple Grant al 50%; i candidati devono pianificare un cofinanziamento credibile della restante quota dei costi ammissibili.
  • Un consorzio multinazionale non è obbligatorio, ma secondo la call contribuisce positivamente all'impatto.
  • Il KPI obbligatorio conta gli stakeholder supportati nel comprendere, preparare o attuare gli obblighi UE, suddivisi nelle categorie previste.
  • Per le attrezzature è ammesso soltanto l'ammortamento secondo le condizioni specifiche del topic.

Ambito e limiti delle fonti

Questa guida spiega come trasformare l'ampio perimetro EULEG in un concept focalizzato, un modello di evidenze e un piano di lavoro. Non costituisce consulenza legale, non determina la conformità a una norma UE e non sostituisce la scheda aggiornata nel Funding & Tenders Portal, il documento ufficiale o i testi giuridici applicabili.

EULEG è uno dei sette topic di DIGITAL-ECCC-2027-DEPLOY-CYBER-11. Il suo obiettivo è la capacità di attuazione, non la sola interpretazione normativa: la proposta dovrebbe consentire a stakeholder, autorità o ecosistemi di applicare i requisiti in modo più coerente ed efficace (panoramica ECCC della call).

EULEG in sintesi

Parametro Valore ufficiale
Topic DIGITAL-ECCC-2027-DEPLOY-CYBER-11-EULEG
Dotazione 20 milioni di euro
Tipo di azione Simple Grant
Percentuale 50%
Contributo UE atteso 3-5 milioni di euro per progetto
Durata indicativa 36 mesi
Minimo del consorzio Nessuno nelle regole comuni di composizione
Composizione multinazionale Non obbligatoria; contribuisce positivamente all'impatto
Trattamento delle attrezzature Solo ammortamento
Limite Parte B 70 pagine
Scadenza 14 gennaio 2027, ore 17:00 CET

L'intervallo 3-5 milioni è un contributo atteso, non un'assegnazione automatica o un massimale assoluto. Una richiesta diversa può essere considerata se adeguatamente motivata e la sovvenzione assegnata può essere inferiore all'importo richiesto.

I quadri normativi nel perimetro

La call nomina esplicitamente diversi strumenti UE. La proposta dovrebbe individuare obblighi, processi o autorità supportati, evitando un elenco generico di regolamenti.

Strumento Collegamento riconosciuto da EULEG Testo ufficiale
Cyber Resilience Act Cybersecurity dei prodotti, valutazione di conformità, vigilanza del mercato, gestione e segnalazione delle vulnerabilità Regolamento (UE) 2024/2847
Direttiva NIS 2 Capacità per autorità, CSIRT e soggetti; audit, compliance, notifica degli incidenti e condivisione Direttiva (UE) 2022/2555
GDPR Protezione dei dati, sicurezza e tecnologie per la privacy nella progettazione e distribuzione ICT Regolamento (UE) 2016/679
DORA Incluso tra i quadri per i quali è possibile sostenere capacità di attuazione della cybersecurity Regolamento (UE) 2022/2554
Cybersecurity Act Certificazione, autorità, organismi di valutazione della conformità e laboratori Regolamento (UE) 2019/881
AI Act Requisiti specifici di cybersecurity e progettazione sicura e attenta alla privacy Regolamento (UE) 2024/1689

La sovvenzione non certifica che un partecipante, prodotto o servizio sia conforme. Il progetto deve definire quale capacità costruisce, chi valida il risultato e come l'output sostiene il processo di attuazione pertinente.

Che cosa è progettato per finanziare EULEG

Supporto all'attuazione e autovalutazione

La call sostiene linee guida pratiche e strumenti semplici da usare che aiutano gli stakeholder, in particolare le PMI, a comprendere e attuare i requisiti. Un concept utile supera le spiegazioni statiche collegando obblighi a evidenze, workflow, decisioni, ruoli responsabili e miglioramenti misurabili.

Gli esempi comprendono metodologie comuni, valutazioni di maturità o preparazione, mappature su standard aperti, modelli strutturati di evidenze e strumenti che riducono il carico amministrativo. Il valore dovrebbe essere riutilizzabile fra organizzazioni, settori o Stati membri.

Segnalazione e scambio di informazioni

Il perimetro comprende piattaforme per gli incidenti NIS 2, supporto alla segnalazione delle vulnerabilità CRA, punti di accesso unici, canali sicuri e meccanismi di condivisione. Consente anche piattaforme nazionali che federano attori di cyber threat intelligence e autorità competenti, scambi verticali nei settori e collaborazione fra Paesi.

Un progetto di reporting deve definire giurisdizione, campi dati, validazione, riservatezza, instradamento, conferma, escalation e integrazione con le autorità esistenti. Una nuova interfaccia priva di governo e modello operativo non è sufficiente.

Capacità di certificazione e valutazione della conformità

EULEG può rafforzare autorità nazionali di certificazione, autorità di vigilanza e notificanti, organismi di valutazione e laboratori. Può inoltre sostenere strumenti di certificazione e valutazione, inclusa una piattaforma proposta come "Certification and Evaluation as a Service" per gestire la documentazione e accelerare lo scambio.

Il perimetro ufficiale sottolinea interoperabilità, documentazione armonizzata, riconoscimento reciproco e capacità di scalare le valutazioni in sicurezza. I progetti dovrebbero coinvolgere autorità, organismi, laboratori, fornitori e rappresentanti degli utenti necessari per provare il processo end-to-end.

Test CRA, vulnerabilità e supporto ai prodotti

Il topic copre piloti e metodologie per il CRA, inclusi strumenti o librerie open source per valutazione e test. Richiama anche Software Bill of Materials, divulgazione coordinata delle vulnerabilità, contributi alle strutture di reporting CRA e automazione degli avvisi di sicurezza, come il Common Security Advisory Framework.

Questo non rende automaticamente ammissibile qualsiasi test di prodotto. La proposta dovrebbe creare metodi trasferibili, strumenti condivisi, capacità delle autorità o adozione dimostrabile presso un gruppo definito.

Competenze, diversità e collaborazione transfrontaliera

La call sostiene formazione pratica, esercitazioni, benchmarking, peer exchange, fellowship e sfide cyber. Sottolinea giovani professionisti, studenti, docenti, donne e gruppi sottorappresentati, oltre a scambi fra Paesi e sviluppo della leadership.

La formazione deve essere collegata a esigenze normative e operative. Lo European Cybersecurity Skills Framework può aiutare a definire ruoli e risultati di apprendimento, ma servono comunque obiettivi sui partecipanti, metodi di valutazione ed evidenze delle capacità acquisite.

Sicurezza e privacy by design

I progetti possono sostenere tecnologie per sicurezza e privacy in prodotti e servizi ICT, IoT, Operational Technology, identità ed e-government. La call collega le scelte iniziali di progettazione alla riduzione di vulnerabilità e rischi sui dati personali e cita il lavoro ENISA Data Protection Engineering.

Per questa direzione, i consorzi dovrebbero considerare la rappresentazione dell'intera catena: ricercatori, fornitori di tecnologie per la privacy, sviluppatori o integratori ICT e organizzazioni utenti. È una raccomandazione del topic, non il minimo formale stabilito dalle regole comuni.

Che cosa rappresenta una debole coerenza con EULEG

La call ha un perimetro ampio, ma questo non rende finanziabile ogni spesa di compliance. Una proposta rischia di essere debole quando è centrata su:

  • redazione ordinaria di policy o gap assessment una tantum per un solo beneficiario;
  • pagamento di una certificazione isolata senza creare metodo o capacità condivisa;
  • calendario formativo generico privo di risultati normativi o misure sulle competenze;
  • ulteriore portale di segnalazione senza integrazione, governo o piano di adozione;
  • sintesi legale che non produce strumenti, processi o supporto validato;
  • prototipo tecnologico il cui collegamento al problema normativo è dichiarato ma non dimostrato.

Questa distinzione è un'inferenza dagli obiettivi e risultati ufficiali. L'ammissibilità finale dipende dal testo della call e dalla valutazione.

Stakeholder e progettazione del consorzio

I destinatari sono volutamente ampi: industria, PMI, startup, soggetti NIS 2, autorità competenti, CSIRT nazionali e settoriali, SOC, operatori di servizi essenziali, fornitori digitali, ISAC, organismi di certificazione e altri attori coinvolti nella normativa UE pertinente.

Direzione progettuale Ruoli principali da considerare
Attuazione NIS 2 Autorità competente, CSIRT o SOC, soggetti interessati, specialisti audit o tecnici e rappresentanti di settore
Supporto ai prodotti CRA Fabbricanti, PMI, autorità di vigilanza o notificanti, attori di test o conformità e specialisti di vulnerabilità
Piattaforma di certificazione Autorità di certificazione, accreditamento o valutazione, laboratori, fornitori e rappresentanti dei clienti
Condivisione Autorità, CSIRT, ISAC o hub settoriale, soggetti partecipanti, operatore della piattaforma e responsabile del governo
Tecnologie per la privacy Ricercatori, fornitori, integratori o sviluppatori ICT, utenti e stakeholder della protezione dati
Programma di competenze Datori di lavoro, formatori, accademia, enti pubblici e comunità di discenti

Un consorzio multinazionale non è obbligatorio, ma la composizione transfrontaliera può rafforzare l'Impatto. La sola geografia non crea impatto: occorrono metodi condivisi, output interoperabili, piloti replicati, twinning o adozione in più Stati membri.

Modello di finanziamento e costi

EULEG è una Simple Grant con percentuale del 50%. Ogni beneficiario deve quindi pianificare cofinanziamento, capacità finanziaria e flussi di cassa. Il contributo UE atteso è di 3-5 milioni di euro per progetto, con durata indicativa di 36 mesi.

La sovvenzione è a budget e rimborsa costi effettivi ammissibili con gli elementi a costo unitario e forfettari definiti dalla call. Le regole rilevanti comprendono:

  • costi indiretti al 7% dei costi diretti ammissibili applicabili;
  • attrezzature rimborsate soltanto tramite ammortamento;
  • divieto di profitto e possibile riduzione per mancato rispetto della convenzione;
  • lavoro e subappalto limitati ai Paesi ammissibili per effetto delle restrizioni di sicurezza;
  • accordo di consorzio quando partecipa più di un beneficiario.

Il modello finanziario deve collegare ogni costo a work package, deliverable e risultato atteso. Un budget elevato per una piattaforma non diventa credibile soltanto perché rientra nell'intervallo previsto, se mancano adozione, governo e validazione.

Risultati attesi e modello di evidenze

L'elenco ufficiale è esteso. Una proposta focalizzata dovrebbe scegliere un sottoinsieme coerente e mostrare una catena completa di evidenze.

Famiglia di risultati Risultato rappresentativo Evidenza da pianificare
Linee guida e processo comune Metodo standardizzato, manuale o framework settoriale Validazione di autorità o stakeholder, siti di adozione e governo delle revisioni
Strumento abilitante Autovalutazione, reporting, monitoraggio o automazione Test funzionali, validazione utenti, completamento del processo e riduzione del carico
Capacità di certificazione Piattaforma, metodo di laboratorio, supporto alle autorità o documentazione armonizzata Piloti end-to-end, interoperabilità e accettazione degli stakeholder
Capacità NIS 2 Audit, notifica, cooperazione o condivisione Esercitazioni, workflow completati, metriche di risposta e soggetti partecipanti
Sviluppo competenze Formazione, challenge, benchmarking, fellowship o peer exchange Profili, risultati valutati, mappatura dei ruoli e applicazione successiva
Tecnologia per la privacy Integrazione validata o supporto alla commercializzazione Coerenza del caso d'uso, test di sicurezza e privacy, evidenze di sviluppatori e utenti

Non bisogna contare pubblicazione o partecipazione come impatto finale quando il topic richiede capacità. Le misure migliori distinguono portata, uso attivo, attuazione completata e risultato sostenuto.

Contratto dei KPI

Il KPI obbligatorio è il numero di stakeholder supportati nel comprendere, prepararsi o attuare la normativa UE pertinente. La rendicontazione deve distinguere:

  • PMI e startup;
  • autorità competenti e CSIRT;
  • autorità di vigilanza del mercato e notificanti;
  • autorità nazionali di certificazione cybersecurity;
  • organismi di valutazione della conformità e laboratori;
  • altri soggetti interessati o di supporto all'attuazione.

La call elenca inoltre indicatori facoltativi su soluzioni distribuite per gli incidenti, cooperazione e formazione, twinning fra Stati, strumenti CRA per le vulnerabilità, automazione della compliance, uso da parte delle PMI di strumenti aperti o a basso costo, supporto alle autorità, adozione di prodotti conformi al CRA, strumenti NIS 2 e supporto alla certificazione.

Per ogni KPI applicabile occorre definire baseline, obiettivo, unità, fonte dati, frequenza e responsabile. Se non è applicabile perché l'attività o il risultato è fuori perimetro, bisogna dichiararlo e motivarlo. Sono ammessi KPI aggiuntivi quando misurabili e collegati ai deliverable.

Un modello pratico di work package

La struttura seguente è uno schema di pianificazione, non un template obbligatorio ECCC.

Work package Scopo Output rappresentativi
WP1 Perimetro e governo Definire ambito normativo, stakeholder, etica, sicurezza e diritti decisionali Matrice normativa, modello di governo e registro dei rischi
WP2 Metodologia comune Tradurre requisiti in workflow ed evidenze condivisi Metodo, tassonomia, modello dati e criteri di valutazione
WP3 Strumento o piattaforma Costruire o adattare la capacità operativa Architettura, integrazioni, release e controlli di sicurezza
WP4 Piloti e validazione Testare fra settori, ruoli o Paesi Rapporti pilota, revisione delle autorità, interoperabilità e accettazione
WP5 Capacità e competenze Preparare utenti, professionisti e autorità Formazione, esercitazioni, percorsi di ruolo e risultati valutati
WP6 Adozione e sostenibilità Estendere l'uso e mantenere i risultati dopo il finanziamento Piano di adozione, modello operativo, sfruttamento e responsabilità di manutenzione

Le regole comuni richiedono un deliverable su diffusione e sfruttamento entro i primi sei mesi e deliverable annuali sui KPI e sugli output pertinenti. Le milestone specifiche dovrebbero mostrare il passaggio da metodologia a capacità utilizzabile e adozione validata.

Come i valutatori leggeranno la proposta

Criterio Evidenza EULEG da valorizzare Soglia
Pertinenza Problema di attuazione definito, attività ammissibile, stakeholder e valore aggiunto europeo 3/5
Implementazione Metodo maturo, partner credibili, architettura sicura, piloti, risorse e governo 3/5
Impatto Stakeholder supportati, capacità riutilizzabile, adozione transfrontaliera e miglioramento misurabile 3/5
Totale Punteggio combinato 10/15

Tre sottocriteri standard sono esplicitamente non applicabili a EULEG: rafforzamento della supply chain tecnologica UE, superamento della carenza di finanziamento di mercato e sostenibilità ambientale o obiettivi del Green Deal. I criteri restanti richiedono comunque un caso solido di realizzazione e impatto.

Superare le soglie non garantisce la sovvenzione. Le proposte vengono ordinate entro il budget e le verifiche giuridiche, finanziarie, di esclusione e sicurezza continuano durante la preparazione.

Ammissibilità, sicurezza e pacchetto di candidatura

Beneficiari ed entità affiliate devono in generale essere persone giuridiche ammissibili stabilite negli Stati membri UE o in Norvegia, Islanda o Liechtenstein. Le restrizioni dell'articolo 12, paragrafo 5, si applicano a tutti i ruoli: i soggetti devono essere stabiliti e controllati da Paesi ammessi e le attività, inclusi i lavori subappaltati, devono svolgersi in tali Paesi.

La candidatura comprende Parte A online, Parte B tecnica limitata a 70 pagine e dichiarazioni su proprietà e controllo generate dal Submission System aggiornato. L'iscrizione alla European Cybersecurity Competence Community è incoraggiata ma non obbligatoria.

Data o periodo Tappa
1° settembre 2026 Apertura della call
14 gennaio 2027, ore 17:00 CET Scadenza per la candidatura
Febbraio-marzo 2027 Valutazione indicativa
Aprile 2027 Comunicazione indicativa degli esiti
Ottobre 2027 Firma indicativa del Grant Agreement

Checklist di preparazione

  1. Scegliere almeno uno strumento UE e definire precisamente il problema di attuazione.
  2. Selezionare un percorso coerente invece di tentare di coprire l'intero perimetro EULEG.
  3. Individuare lo stakeholder la cui capacità cambia e l'autorità o processo che valida il risultato.
  4. Distinguere la compliance ordinaria dalla capacità riutilizzabile per l'ecosistema.
  5. Progettare il consorzio sull'intera catena di attuazione e motivare la struttura transfrontaliera.
  6. Trasformare i requisiti in work package, deliverable, piloti e criteri misurabili di accettazione.
  7. Includere il KPI obbligatorio con le categorie previste e definire gli indicatori facoltativi applicabili.
  8. Costruire un cofinanziamento credibile al 50% e applicare alle attrezzature il solo ammortamento.
  9. Completare verifiche su proprietà, controllo, Paese e subappaltatori per ogni ruolo.
  10. Usare i template aggiornati, mantenere la Parte B entro 70 pagine e trasmettere prima della scadenza.

Domande frequenti

EULEG finanzia il programma ordinario di compliance di un'azienda?

Il topic sostiene capacità di attuazione, strumenti, metodi comuni, cooperazione fra autorità, competenze e adozione. Una proposta limitata alla redazione di policy o al gap assessment ordinario di un'organizzazione difficilmente dimostra i risultati europei riutilizzabili descritti dalla call.

Il progetto deve coprire tutte le norme citate?

No. Le candidature devono affrontare almeno uno strumento ammissibile e possono includerne altri. Un percorso ristretto ma completo è più forte di un elenco scollegato di regolamenti.

EULEG può sostenere la notifica degli incidenti NIS 2?

Sì. Il perimetro include esplicitamente piattaforme NIS 2, notifica, strumenti comuni per le autorità e capacità di condivisione. Servono comunque governo, integrazione, sicurezza, adozione e risultati misurabili.

Può sostenere valutazione di conformità e certificazione CRA?

Sì. Il perimetro comprende metodi di test, supporto alla valutazione, capacità di certificazione, vigilanza del mercato, piattaforme documentali e strumenti per attuare i requisiti CRA.

Un consorzio multinazionale è obbligatorio?

No. La call afferma che non è obbligatorio ma contribuisce positivamente all'impatto. I partner transfrontalieri dovrebbero produrre risultati concreti di replica, interoperabilità, twinning o capacità condivisa.

La percentuale è più alta per le PMI?

No. Per EULEG non è indicata una maggiorazione specifica. È una Simple Grant al 50%. Occorre usare le condizioni finanziarie esatte generate per la call e il Grant Agreement.

Raggiungere 10/15 garantisce il finanziamento?

No. La proposta deve ottenere anche 3/5 per ogni criterio, rientrare nel budget e superare le successive verifiche giuridiche, finanziarie e di sicurezza.

Conclusione

EULEG è progettato per rendere operativa la normativa UE sulla cybersecurity su scala di ecosistema. Le proposte forti scelgono una barriera concreta, costruiscono un metodo o una capacità condivisa, la validano con autorità e utenti pertinenti e misurano quanti stakeholder riescono ad applicarla efficacemente.

Possiamo affiancarvi nella strutturazione di mappature normative, modelli di evidenze e workflow di audit per NIS 2 e ISO/IEC 27001, con la Cyber Console come piattaforma di conformità. Le decisioni finali su interpretazione, ammissibilità, costi e trasmissione devono restare ancorate alla normativa applicabile, al documento ufficiale e alla scheda aggiornata nel Funding & Tenders Portal.

Le guide della serie ECCC 2027

Fonti ufficiali

Questo articolo è stato revisionato con strumenti di intelligenza artificiale per la correzione di bozze e la verifica degli errori. Nonostante i controlli può contenere inesattezze: per decisioni di conformità fate sempre riferimento ai testi ufficiali.

Autovalutazione · NIST CSF 2.0 · ISO 27001

Cyber Check-up

Un'autovalutazione che restituisce il profilo cyber della vostra azienda: la postura di sicurezza e le raccomandazioni per mitigare i rischi e avviare il percorso di cybersecurity.

Il nostro servizio

Virtual CISO

Un CISO esterno che guida governance, rischi e conformità della vostra azienda, senza i costi di una figura interna.

Maggiori informazioni
Condividete questo articolo:

Notizie correlate

01 Ottobre 2026

Finanziamento ECCC CYBERAI 2027: AI sicura per le operazioni cyber europee

Il topic CYBERAI finanzia AI sicura e affidabile per rilevamento, threat intelligence, risposta e self-healing nelle operazioni cyber europee. Come s…

29 Settembre 2026

Finanziamento ECCC AI4SME 2027: guida per PMI e fornitori cybersecurity

Il topic AI4SME finanzia strumenti e servizi di cybersecurity basati su AI che le PMI europee adottano davvero. Dotazione, percentuale del 75% per le…

28 Settembre 2026

Call ECCC Cybersecurity 2027: guida ad ammissibilità e candidatura

Una verifica passo per passo delle regole comuni di DIGITAL-ECCC-2027-DEPLOY-CYBER-11: ammissibilità giuridica, restrizioni su stabilimento e control…