SECURE First Open Call 2026: cosa devono fare le mPMI prima del 29 marzo 2026

La SECURE First Open Call (28 gen - 29 mar 2026) offre fino a EUR 30.000 per progetto con co-finanziamento al 50% per supportare le mPMI nella readiness al Cyber Resilience Act. Guida completa su eleggibilità, valutazione e checklist operativa.

20 Febbraio 2026 4 min di lettura

Titolare di una piccola impresa prepara una domanda di finanziamento Realizzata con IA
Indice
  1. Punti chiave
  2. Scheda sintetica della call
  3. Chi può candidarsi
  4. Cosa può finanziare SECURE
  5. Modello di valutazione e soglie decisionali
  6. Tempi di contrattualizzazione e pagamenti
  7. Perché la call è rilevante per i programmi CRA nel 2026
  8. Checklist operativa per security, GRC e compliance
  9. FAQ
  10. Fonti ufficiali

La SECURE First Open Call è aperta dal 28 gennaio 2026 al 29 marzo 2026 e prevede un contributo fino a EUR 30.000 per progetto con co-finanziamento al 50% per interventi di cybersecurity legati alla readiness CRA. Per i team cybersecurity, GRC e compliance è una finestra operativa immediata, non una pianificazione da rinviare al prossimo trimestre. (Pagina SECURE, Annex 1 Guidelines, FAQ)

Punti chiave

  • Data di pubblicazione bando: 28/01/2026.
  • Scadenza bando: 29/03/2026.
  • Budget totale: EUR 5.000.000.
  • Modello di finanziamento: lump sum, con co-finanziamento al 50% fino a EUR 30.000.
  • Se i costi progetto superano EUR 60.000, il contributo SECURE resta comunque limitato a EUR 30.000.
  • Durata massima del progetto dopo firma del Sub-Grant Agreement: 180 giorni di calendario.
  • È ammissibile una sola proposta per organizzazione in ogni call.
  • È prevista almeno un'altra open call SECURE dopo questa.

Fonti: Annex 1 Guidelines, Annex 1.2 Budget Guidelines, FAQ.

Scheda sintetica della call

Voce Valore confermato Fonte ufficiale
Finestra call28 gennaio 2026 - 29 marzo 2026Annex 1, Pagina call
Budget totaleEUR 5.000.000Annex 1
Contributo massimo per progettoEUR 30.000Annex 1, FAQ
Co-finanziamento50% dei costi ammissibiliAnnex 1, Annex 1.2
Forma del contributoLump sumAnnex 1
Durata progettoFino a 180 giorni di calendarioAnnex 1, FAQ

Chi può candidarsi

La call è rivolta a singole entità legali che rientrano nella definizione di mPMI e sono stabilite in Paesi ammissibili.

  • Copertura geografica in Annex 1: Stati membri UE (incluse OCT) e Paesi SEE (Norvegia, Islanda, Liechtenstein).
  • La definizione di mPMI richiama la Raccomandazione 2003/361/CE e gli aggiornamenti UE collegati.
  • I consorzi non sono ammissibili in questa call.
  • Ogni organizzazione può presentare una sola proposta per call.

Fonti: Annex 1 Guidelines, FAQ, Definizione UE di SME.

Cosa può finanziare SECURE

Il finanziamento è destinato ad attività che supportano la readiness CRA e la resilienza cyber della mPMI candidata.

Esempi esplicitamente coperti nei documenti di call:

  • attività di compliance e governance,
  • miglioramenti tecnici di sicurezza (ad esempio vulnerability assessment, penetration test, code analysis),
  • interventi di resilienza ICT/IT/OT,
  • formazione e awareness,
  • acquisto di beni e servizi strumentali a risultati allineati al CRA.

L'elenco dettagliato delle categorie è riportato in Annex 2, con esempi e perimetro di eleggibilità. I dettagli sono definiti nella documentazione ufficiale della call. (Annex 2 CRA Scope & Eligible Activities, Annex 1 Guidelines, FAQ)

Modello di valutazione e soglie decisionali

La valutazione usa tre criteri di assegnazione:

  1. Excellence and relevance
  2. Impact and clarity
  3. Implementation

Punti operativi ricavati da Annex 1:

  • ogni criterio è valutato da tre evaluator su scala 0-5,
  • la somma consensuale arrotondata per criterio può arrivare a 15,
  • il punteggio totale medio ponderato ha massimo 15,
  • la proposta è esclusa se scende sotto 10 in due o più criteri,
  • la proposta è esclusa anche se il totale è sotto 10.

Fonti: Annex 1 Guidelines, Pagina call.

Tempi di contrattualizzazione e pagamenti

  • La documentazione SECURE indica notifiche di rigetto/ammissione in circa 150-155 giorni dalla chiusura call.
  • Il pre-finanziamento opzionale è fissato al 40% del grant dopo firma del Sub-Grant Agreement, se richiesto in candidatura.
  • Il saldo viene erogato dopo implementazione e approvazione del technical report.

Fonti: Annex 1 Guidelines, Annex 1.2 Budget Guidelines, FAQ.

Perché la call è rilevante per i programmi CRA nel 2026

Il Regolamento (UE) 2024/2847 è entrato in vigore il 10 dicembre 2024. Il CRA si applica dall'11 dicembre 2027, con tappe anticipate per specifiche disposizioni, inclusi l'articolo 14 dall'11 settembre 2026 e il Capo IV (articoli 35-51) dall'11 giugno 2026. Per questo il 2026 è un anno di transizione operativa. (EUR-Lex testo CRA, articolo 71, Sintesi CRA Commissione Europea)

Checklist operativa per security, GRC e compliance

  1. Confermare status legale e qualifica mPMI prima di definire budget e work package.
  2. Mappare l'intervento proposto al perimetro CRA e ai criteri di eleggibilità SECURE.
  3. Costruire un budget coerente con i vincoli di Annex 1.2 e con le evidenze richieste.
  4. Allineare evidenze e KPI ai tre criteri di valutazione prima dell'invio.
  5. Pianificare risorse interne per una finestra di implementazione di 180 giorni e relativa reportistica tecnica.
  6. Verificare che ogni hard fact della proposta sia tracciabile ai documenti ufficiali SECURE.

FAQ

Il grant copre il 100% dei costi?

No. Il contributo è limitato al 50% dei costi ammissibili e fino a EUR 30.000 per progetto. (Annex 1 Guidelines, FAQ)

Una stessa azienda può inviare più proposte in questa call?

No. È ammissibile una sola proposta per organizzazione in una singola call. (FAQ)

Sono ammissibili progetti per vendere strumenti di compliance ad altre PMI?

La call è orientata ai bisogni di compliance CRA della PMI candidata. Iniziative focalizzate soprattutto sulla commercializzazione a terzi non sono il target primario, salvo un collegamento diretto al percorso di conformità della candidata. (FAQ, Annex 2)

Serve essere classificati NIS2 come entità essenziale/importante?

No. L'eleggibilità è legata al perimetro CRA e ai criteri di call, non alla classificazione NIS2. (FAQ)

Fonti ufficiali

Questo articolo è stato revisionato con strumenti di intelligenza artificiale per la correzione di bozze e la verifica degli errori. Nonostante i controlli può contenere inesattezze: per decisioni di conformità fate sempre riferimento ai testi ufficiali.

Autovalutazione · NIST CSF 2.0 · ISO 27001

Cyber Check-up

Un'autovalutazione che restituisce il profilo cyber della vostra azienda: la postura di sicurezza e le raccomandazioni per mitigare i rischi e avviare il percorso di cybersecurity.

Il nostro servizio

NIS 2

Vi accompagniamo nella conformità alla Direttiva NIS 2: analisi dei requisiti, misure di sicurezza, notifica degli incidenti e audit documentale.

Maggiori informazioni
Condividete questo articolo:

Notizie correlate

05 Ottobre 2026

Finanziamenti ECCC NCC Network 2027: come i Centri nazionali sostengono gli ecosistemi cyber

Il topic NCC finanzia la capacità operativa dei Centri nazionali di coordinamento e delle loro comunità, incluso il sostegno finanziario a terzi. Chi…

30 Settembre 2026

Finanziamento ECCC EULEG 2027: dalla normativa cyber alle capacità condivise

Il topic EULEG finanzia capacità condivise per attuare la normativa UE sulla cybersecurity, dalla segnalazione NIS 2 ai test e alla certificazione CR…

27 Settembre 2026

Call ECCC Digital Europe 2027: 96 milioni per sette topic cybersecurity

L'ECCC ha aperto una call Digital Europe da 96 milioni di euro su sette topic di cybersecurity, con scadenza unica il 14 gennaio 2027 alle 17:00 CET.…