Ultima verifica: 2026-09-27
Per: autorità, CSIRT, SOC, attori della certificazione, industria, PMI, startup, ricerca e partner transfrontalieri che valutano DIGITAL-ECCC-2027-DEPLOY-CYBER-11-EULEG.
Il topic EULEG mette a disposizione 20 milioni di euro per progetti che trasformano la normativa UE sulla cybersecurity in capacità operative condivise: strumenti di attuazione, piattaforme di segnalazione, supporto a certificazione e vigilanza del mercato, capacità di audit, scambio sicuro di informazioni, tecnologie per la privacy e programmi di competenze. Il contributo UE atteso è di 3-5 milioni di euro per progetto, la percentuale è del 50% e la durata indicativa è di 36 mesi. Le proposte scadono il 14 gennaio 2027 alle 17:00 CET e devono affrontare almeno uno strumento UE pertinente. La compliance ordinaria di una singola organizzazione, priva di risultati riutilizzabili per l'ecosistema, non è lo scopo centrale del topic (documento ufficiale della call).
In breve
EULEGsostiene un'attuazione omogenea di CRA, NIS 2, GDPR, DORA, Cybersecurity Act, specifici requisiti dell'AI Act e altre norme UE pertinenti.- La proposta può riguardare uno o più strumenti, ma deve avere perimetro normativo, destinatari e risultato operativo chiari.
- Le direzioni ammissibili comprendono autovalutazione, segnalazione di incidenti e vulnerabilità, piattaforme di certificazione, capacità di audit e delle autorità, scambio sicuro, formazione, metodi transfrontalieri e tecnologie per la privacy.
- Il topic è una Simple Grant al 50%; i candidati devono pianificare un cofinanziamento credibile della restante quota dei costi ammissibili.
- Un consorzio multinazionale non è obbligatorio, ma secondo la call contribuisce positivamente all'impatto.
- Il KPI obbligatorio conta gli stakeholder supportati nel comprendere, preparare o attuare gli obblighi UE, suddivisi nelle categorie previste.
- Per le attrezzature è ammesso soltanto l'ammortamento secondo le condizioni specifiche del topic.
Ambito e limiti delle fonti
Questa guida spiega come trasformare l'ampio perimetro EULEG in un concept focalizzato, un modello di evidenze e un piano di lavoro. Non costituisce consulenza legale, non determina la conformità a una norma UE e non sostituisce la scheda aggiornata nel Funding & Tenders Portal, il documento ufficiale o i testi giuridici applicabili.
EULEG è uno dei sette topic di DIGITAL-ECCC-2027-DEPLOY-CYBER-11. Il suo obiettivo è la capacità di attuazione, non la sola interpretazione normativa: la proposta dovrebbe consentire a stakeholder, autorità o ecosistemi di applicare i requisiti in modo più coerente ed efficace (panoramica ECCC della call).
EULEG in sintesi
| Parametro | Valore ufficiale |
|---|---|
| Topic | DIGITAL-ECCC-2027-DEPLOY-CYBER-11-EULEG |
| Dotazione | 20 milioni di euro |
| Tipo di azione | Simple Grant |
| Percentuale | 50% |
| Contributo UE atteso | 3-5 milioni di euro per progetto |
| Durata indicativa | 36 mesi |
| Minimo del consorzio | Nessuno nelle regole comuni di composizione |
| Composizione multinazionale | Non obbligatoria; contribuisce positivamente all'impatto |
| Trattamento delle attrezzature | Solo ammortamento |
| Limite Parte B | 70 pagine |
| Scadenza | 14 gennaio 2027, ore 17:00 CET |
L'intervallo 3-5 milioni è un contributo atteso, non un'assegnazione automatica o un massimale assoluto. Una richiesta diversa può essere considerata se adeguatamente motivata e la sovvenzione assegnata può essere inferiore all'importo richiesto.
I quadri normativi nel perimetro
La call nomina esplicitamente diversi strumenti UE. La proposta dovrebbe individuare obblighi, processi o autorità supportati, evitando un elenco generico di regolamenti.
| Strumento | Collegamento riconosciuto da EULEG | Testo ufficiale |
|---|---|---|
| Cyber Resilience Act | Cybersecurity dei prodotti, valutazione di conformità, vigilanza del mercato, gestione e segnalazione delle vulnerabilità | Regolamento (UE) 2024/2847 |
| Direttiva NIS 2 | Capacità per autorità, CSIRT e soggetti; audit, compliance, notifica degli incidenti e condivisione | Direttiva (UE) 2022/2555 |
| GDPR | Protezione dei dati, sicurezza e tecnologie per la privacy nella progettazione e distribuzione ICT | Regolamento (UE) 2016/679 |
| DORA | Incluso tra i quadri per i quali è possibile sostenere capacità di attuazione della cybersecurity | Regolamento (UE) 2022/2554 |
| Cybersecurity Act | Certificazione, autorità, organismi di valutazione della conformità e laboratori | Regolamento (UE) 2019/881 |
| AI Act | Requisiti specifici di cybersecurity e progettazione sicura e attenta alla privacy | Regolamento (UE) 2024/1689 |
La sovvenzione non certifica che un partecipante, prodotto o servizio sia conforme. Il progetto deve definire quale capacità costruisce, chi valida il risultato e come l'output sostiene il processo di attuazione pertinente.
Che cosa è progettato per finanziare EULEG
Supporto all'attuazione e autovalutazione
La call sostiene linee guida pratiche e strumenti semplici da usare che aiutano gli stakeholder, in particolare le PMI, a comprendere e attuare i requisiti. Un concept utile supera le spiegazioni statiche collegando obblighi a evidenze, workflow, decisioni, ruoli responsabili e miglioramenti misurabili.
Gli esempi comprendono metodologie comuni, valutazioni di maturità o preparazione, mappature su standard aperti, modelli strutturati di evidenze e strumenti che riducono il carico amministrativo. Il valore dovrebbe essere riutilizzabile fra organizzazioni, settori o Stati membri.
Segnalazione e scambio di informazioni
Il perimetro comprende piattaforme per gli incidenti NIS 2, supporto alla segnalazione delle vulnerabilità CRA, punti di accesso unici, canali sicuri e meccanismi di condivisione. Consente anche piattaforme nazionali che federano attori di cyber threat intelligence e autorità competenti, scambi verticali nei settori e collaborazione fra Paesi.
Un progetto di reporting deve definire giurisdizione, campi dati, validazione, riservatezza, instradamento, conferma, escalation e integrazione con le autorità esistenti. Una nuova interfaccia priva di governo e modello operativo non è sufficiente.
Capacità di certificazione e valutazione della conformità
EULEG può rafforzare autorità nazionali di certificazione, autorità di vigilanza e notificanti, organismi di valutazione e laboratori. Può inoltre sostenere strumenti di certificazione e valutazione, inclusa una piattaforma proposta come "Certification and Evaluation as a Service" per gestire la documentazione e accelerare lo scambio.
Il perimetro ufficiale sottolinea interoperabilità, documentazione armonizzata, riconoscimento reciproco e capacità di scalare le valutazioni in sicurezza. I progetti dovrebbero coinvolgere autorità, organismi, laboratori, fornitori e rappresentanti degli utenti necessari per provare il processo end-to-end.
Test CRA, vulnerabilità e supporto ai prodotti
Il topic copre piloti e metodologie per il CRA, inclusi strumenti o librerie open source per valutazione e test. Richiama anche Software Bill of Materials, divulgazione coordinata delle vulnerabilità, contributi alle strutture di reporting CRA e automazione degli avvisi di sicurezza, come il Common Security Advisory Framework.
Questo non rende automaticamente ammissibile qualsiasi test di prodotto. La proposta dovrebbe creare metodi trasferibili, strumenti condivisi, capacità delle autorità o adozione dimostrabile presso un gruppo definito.
Competenze, diversità e collaborazione transfrontaliera
La call sostiene formazione pratica, esercitazioni, benchmarking, peer exchange, fellowship e sfide cyber. Sottolinea giovani professionisti, studenti, docenti, donne e gruppi sottorappresentati, oltre a scambi fra Paesi e sviluppo della leadership.
La formazione deve essere collegata a esigenze normative e operative. Lo European Cybersecurity Skills Framework può aiutare a definire ruoli e risultati di apprendimento, ma servono comunque obiettivi sui partecipanti, metodi di valutazione ed evidenze delle capacità acquisite.
Sicurezza e privacy by design
I progetti possono sostenere tecnologie per sicurezza e privacy in prodotti e servizi ICT, IoT, Operational Technology, identità ed e-government. La call collega le scelte iniziali di progettazione alla riduzione di vulnerabilità e rischi sui dati personali e cita il lavoro ENISA Data Protection Engineering.
Per questa direzione, i consorzi dovrebbero considerare la rappresentazione dell'intera catena: ricercatori, fornitori di tecnologie per la privacy, sviluppatori o integratori ICT e organizzazioni utenti. È una raccomandazione del topic, non il minimo formale stabilito dalle regole comuni.
Che cosa rappresenta una debole coerenza con EULEG
La call ha un perimetro ampio, ma questo non rende finanziabile ogni spesa di compliance. Una proposta rischia di essere debole quando è centrata su:
- redazione ordinaria di policy o gap assessment una tantum per un solo beneficiario;
- pagamento di una certificazione isolata senza creare metodo o capacità condivisa;
- calendario formativo generico privo di risultati normativi o misure sulle competenze;
- ulteriore portale di segnalazione senza integrazione, governo o piano di adozione;
- sintesi legale che non produce strumenti, processi o supporto validato;
- prototipo tecnologico il cui collegamento al problema normativo è dichiarato ma non dimostrato.
Questa distinzione è un'inferenza dagli obiettivi e risultati ufficiali. L'ammissibilità finale dipende dal testo della call e dalla valutazione.
Stakeholder e progettazione del consorzio
I destinatari sono volutamente ampi: industria, PMI, startup, soggetti NIS 2, autorità competenti, CSIRT nazionali e settoriali, SOC, operatori di servizi essenziali, fornitori digitali, ISAC, organismi di certificazione e altri attori coinvolti nella normativa UE pertinente.
| Direzione progettuale | Ruoli principali da considerare |
|---|---|
| Attuazione NIS 2 | Autorità competente, CSIRT o SOC, soggetti interessati, specialisti audit o tecnici e rappresentanti di settore |
| Supporto ai prodotti CRA | Fabbricanti, PMI, autorità di vigilanza o notificanti, attori di test o conformità e specialisti di vulnerabilità |
| Piattaforma di certificazione | Autorità di certificazione, accreditamento o valutazione, laboratori, fornitori e rappresentanti dei clienti |
| Condivisione | Autorità, CSIRT, ISAC o hub settoriale, soggetti partecipanti, operatore della piattaforma e responsabile del governo |
| Tecnologie per la privacy | Ricercatori, fornitori, integratori o sviluppatori ICT, utenti e stakeholder della protezione dati |
| Programma di competenze | Datori di lavoro, formatori, accademia, enti pubblici e comunità di discenti |
Un consorzio multinazionale non è obbligatorio, ma la composizione transfrontaliera può rafforzare l'Impatto. La sola geografia non crea impatto: occorrono metodi condivisi, output interoperabili, piloti replicati, twinning o adozione in più Stati membri.
Modello di finanziamento e costi
EULEG è una Simple Grant con percentuale del 50%. Ogni beneficiario deve quindi pianificare cofinanziamento, capacità finanziaria e flussi di cassa. Il contributo UE atteso è di 3-5 milioni di euro per progetto, con durata indicativa di 36 mesi.
La sovvenzione è a budget e rimborsa costi effettivi ammissibili con gli elementi a costo unitario e forfettari definiti dalla call. Le regole rilevanti comprendono:
- costi indiretti al 7% dei costi diretti ammissibili applicabili;
- attrezzature rimborsate soltanto tramite ammortamento;
- divieto di profitto e possibile riduzione per mancato rispetto della convenzione;
- lavoro e subappalto limitati ai Paesi ammissibili per effetto delle restrizioni di sicurezza;
- accordo di consorzio quando partecipa più di un beneficiario.
Il modello finanziario deve collegare ogni costo a work package, deliverable e risultato atteso. Un budget elevato per una piattaforma non diventa credibile soltanto perché rientra nell'intervallo previsto, se mancano adozione, governo e validazione.
Risultati attesi e modello di evidenze
L'elenco ufficiale è esteso. Una proposta focalizzata dovrebbe scegliere un sottoinsieme coerente e mostrare una catena completa di evidenze.
| Famiglia di risultati | Risultato rappresentativo | Evidenza da pianificare |
|---|---|---|
| Linee guida e processo comune | Metodo standardizzato, manuale o framework settoriale | Validazione di autorità o stakeholder, siti di adozione e governo delle revisioni |
| Strumento abilitante | Autovalutazione, reporting, monitoraggio o automazione | Test funzionali, validazione utenti, completamento del processo e riduzione del carico |
| Capacità di certificazione | Piattaforma, metodo di laboratorio, supporto alle autorità o documentazione armonizzata | Piloti end-to-end, interoperabilità e accettazione degli stakeholder |
| Capacità NIS 2 | Audit, notifica, cooperazione o condivisione | Esercitazioni, workflow completati, metriche di risposta e soggetti partecipanti |
| Sviluppo competenze | Formazione, challenge, benchmarking, fellowship o peer exchange | Profili, risultati valutati, mappatura dei ruoli e applicazione successiva |
| Tecnologia per la privacy | Integrazione validata o supporto alla commercializzazione | Coerenza del caso d'uso, test di sicurezza e privacy, evidenze di sviluppatori e utenti |
Non bisogna contare pubblicazione o partecipazione come impatto finale quando il topic richiede capacità. Le misure migliori distinguono portata, uso attivo, attuazione completata e risultato sostenuto.
Contratto dei KPI
Il KPI obbligatorio è il numero di stakeholder supportati nel comprendere, prepararsi o attuare la normativa UE pertinente. La rendicontazione deve distinguere:
- PMI e startup;
- autorità competenti e CSIRT;
- autorità di vigilanza del mercato e notificanti;
- autorità nazionali di certificazione cybersecurity;
- organismi di valutazione della conformità e laboratori;
- altri soggetti interessati o di supporto all'attuazione.
La call elenca inoltre indicatori facoltativi su soluzioni distribuite per gli incidenti, cooperazione e formazione, twinning fra Stati, strumenti CRA per le vulnerabilità, automazione della compliance, uso da parte delle PMI di strumenti aperti o a basso costo, supporto alle autorità, adozione di prodotti conformi al CRA, strumenti NIS 2 e supporto alla certificazione.
Per ogni KPI applicabile occorre definire baseline, obiettivo, unità, fonte dati, frequenza e responsabile. Se non è applicabile perché l'attività o il risultato è fuori perimetro, bisogna dichiararlo e motivarlo. Sono ammessi KPI aggiuntivi quando misurabili e collegati ai deliverable.
Un modello pratico di work package
La struttura seguente è uno schema di pianificazione, non un template obbligatorio ECCC.
| Work package | Scopo | Output rappresentativi |
|---|---|---|
| WP1 Perimetro e governo | Definire ambito normativo, stakeholder, etica, sicurezza e diritti decisionali | Matrice normativa, modello di governo e registro dei rischi |
| WP2 Metodologia comune | Tradurre requisiti in workflow ed evidenze condivisi | Metodo, tassonomia, modello dati e criteri di valutazione |
| WP3 Strumento o piattaforma | Costruire o adattare la capacità operativa | Architettura, integrazioni, release e controlli di sicurezza |
| WP4 Piloti e validazione | Testare fra settori, ruoli o Paesi | Rapporti pilota, revisione delle autorità, interoperabilità e accettazione |
| WP5 Capacità e competenze | Preparare utenti, professionisti e autorità | Formazione, esercitazioni, percorsi di ruolo e risultati valutati |
| WP6 Adozione e sostenibilità | Estendere l'uso e mantenere i risultati dopo il finanziamento | Piano di adozione, modello operativo, sfruttamento e responsabilità di manutenzione |
Le regole comuni richiedono un deliverable su diffusione e sfruttamento entro i primi sei mesi e deliverable annuali sui KPI e sugli output pertinenti. Le milestone specifiche dovrebbero mostrare il passaggio da metodologia a capacità utilizzabile e adozione validata.
Come i valutatori leggeranno la proposta
| Criterio | Evidenza EULEG da valorizzare | Soglia |
|---|---|---|
| Pertinenza | Problema di attuazione definito, attività ammissibile, stakeholder e valore aggiunto europeo | 3/5 |
| Implementazione | Metodo maturo, partner credibili, architettura sicura, piloti, risorse e governo | 3/5 |
| Impatto | Stakeholder supportati, capacità riutilizzabile, adozione transfrontaliera e miglioramento misurabile | 3/5 |
| Totale | Punteggio combinato | 10/15 |
Tre sottocriteri standard sono esplicitamente non applicabili a EULEG: rafforzamento della supply chain tecnologica UE, superamento della carenza di finanziamento di mercato e sostenibilità ambientale o obiettivi del Green Deal. I criteri restanti richiedono comunque un caso solido di realizzazione e impatto.
Superare le soglie non garantisce la sovvenzione. Le proposte vengono ordinate entro il budget e le verifiche giuridiche, finanziarie, di esclusione e sicurezza continuano durante la preparazione.
Ammissibilità, sicurezza e pacchetto di candidatura
Beneficiari ed entità affiliate devono in generale essere persone giuridiche ammissibili stabilite negli Stati membri UE o in Norvegia, Islanda o Liechtenstein. Le restrizioni dell'articolo 12, paragrafo 5, si applicano a tutti i ruoli: i soggetti devono essere stabiliti e controllati da Paesi ammessi e le attività, inclusi i lavori subappaltati, devono svolgersi in tali Paesi.
La candidatura comprende Parte A online, Parte B tecnica limitata a 70 pagine e dichiarazioni su proprietà e controllo generate dal Submission System aggiornato. L'iscrizione alla European Cybersecurity Competence Community è incoraggiata ma non obbligatoria.
| Data o periodo | Tappa |
|---|---|
| 1° settembre 2026 | Apertura della call |
| 14 gennaio 2027, ore 17:00 CET | Scadenza per la candidatura |
| Febbraio-marzo 2027 | Valutazione indicativa |
| Aprile 2027 | Comunicazione indicativa degli esiti |
| Ottobre 2027 | Firma indicativa del Grant Agreement |
Checklist di preparazione
- Scegliere almeno uno strumento UE e definire precisamente il problema di attuazione.
- Selezionare un percorso coerente invece di tentare di coprire l'intero perimetro EULEG.
- Individuare lo stakeholder la cui capacità cambia e l'autorità o processo che valida il risultato.
- Distinguere la compliance ordinaria dalla capacità riutilizzabile per l'ecosistema.
- Progettare il consorzio sull'intera catena di attuazione e motivare la struttura transfrontaliera.
- Trasformare i requisiti in work package, deliverable, piloti e criteri misurabili di accettazione.
- Includere il KPI obbligatorio con le categorie previste e definire gli indicatori facoltativi applicabili.
- Costruire un cofinanziamento credibile al 50% e applicare alle attrezzature il solo ammortamento.
- Completare verifiche su proprietà, controllo, Paese e subappaltatori per ogni ruolo.
- Usare i template aggiornati, mantenere la Parte B entro 70 pagine e trasmettere prima della scadenza.
Domande frequenti
EULEG finanzia il programma ordinario di compliance di un'azienda?
Il topic sostiene capacità di attuazione, strumenti, metodi comuni, cooperazione fra autorità, competenze e adozione. Una proposta limitata alla redazione di policy o al gap assessment ordinario di un'organizzazione difficilmente dimostra i risultati europei riutilizzabili descritti dalla call.
Il progetto deve coprire tutte le norme citate?
No. Le candidature devono affrontare almeno uno strumento ammissibile e possono includerne altri. Un percorso ristretto ma completo è più forte di un elenco scollegato di regolamenti.
EULEG può sostenere la notifica degli incidenti NIS 2?
Sì. Il perimetro include esplicitamente piattaforme NIS 2, notifica, strumenti comuni per le autorità e capacità di condivisione. Servono comunque governo, integrazione, sicurezza, adozione e risultati misurabili.
Può sostenere valutazione di conformità e certificazione CRA?
Sì. Il perimetro comprende metodi di test, supporto alla valutazione, capacità di certificazione, vigilanza del mercato, piattaforme documentali e strumenti per attuare i requisiti CRA.
Un consorzio multinazionale è obbligatorio?
No. La call afferma che non è obbligatorio ma contribuisce positivamente all'impatto. I partner transfrontalieri dovrebbero produrre risultati concreti di replica, interoperabilità, twinning o capacità condivisa.
La percentuale è più alta per le PMI?
No. Per EULEG non è indicata una maggiorazione specifica. È una Simple Grant al 50%. Occorre usare le condizioni finanziarie esatte generate per la call e il Grant Agreement.
Raggiungere 10/15 garantisce il finanziamento?
No. La proposta deve ottenere anche 3/5 per ogni criterio, rientrare nel budget e superare le successive verifiche giuridiche, finanziarie e di sicurezza.
Conclusione
EULEG è progettato per rendere operativa la normativa UE sulla cybersecurity su scala di ecosistema. Le proposte forti scelgono una barriera concreta, costruiscono un metodo o una capacità condivisa, la validano con autorità e utenti pertinenti e misurano quanti stakeholder riescono ad applicarla efficacemente.
Possiamo affiancarvi nella strutturazione di mappature normative, modelli di evidenze e workflow di audit per NIS 2 e ISO/IEC 27001, con la Cyber Console come piattaforma di conformità. Le decisioni finali su interpretazione, ammissibilità, costi e trasmissione devono restare ancorate alla normativa applicabile, al documento ufficiale e alla scheda aggiornata nel Funding & Tenders Portal.
Le guide della serie ECCC 2027
- Call ECCC Digital Europe 2027: 96 milioni per sette topic cybersecurity
- Call ECCC Cybersecurity 2027: guida ad ammissibilità e candidatura
- Finanziamento ECCC AI4SME 2027: guida per PMI e fornitori cybersecurity
- Finanziamento ECCC CYBERAI 2027: AI sicura per le operazioni cyber europee
- Finanziamenti ECCC COORDPREP 2027 per test coordinati di preparazione cyber
- Finanziamenti ECCC NCC Network 2027: come i Centri nazionali sostengono gli ecosistemi cyber
- ECCC Regional Cable Hubs 2027: finanziamenti per la sicurezza transfrontaliera dei cavi sottomarini
- Finanziamenti ECCC dual-use 2027: dalla cooperazione civile-difesa al deployment