Le organizzazioni che si stanno adeguando alle misure di base definite dall'ACN per i soggetti NIS 2 possono trovare che una parte del lavoro tecnico rientra fra le tipologie di prodotti e servizi agevolabili dal Voucher Cloud & Cybersecurity. I due percorsi non sono coordinati fra loro. I termini del voucher sono fissi: compilazione della domanda a partire dalle ore 12.00 del 20 ottobre 2026, presentazione dalle ore 12.00 del 10 novembre 2026 alle ore 12.00 del 20 gennaio 2027. Le scadenze NIS 2 di ciascuna organizzazione dipendono invece dalla sua situazione specifica. Questo articolo indica dove i due percorsi si sovrappongono e dove no.
Decreto direttoriale 4 agosto 2026, articolo 5, commi 1 e 2.
Che cosa il voucher finanzia e che cosa non attesta
La misura sostiene l'acquisizione di soluzioni tecnologiche nuove e aggiuntive rispetto a quelle a disposizione, oppure più avanzate e sicure rispetto a quelle in uso. Finanzia acquisti: non attesta alcuna conformità normativa e non sostituisce un percorso di adeguamento, che comprende analisi del rischio, politiche, procedure e governance.
Il contributo è a fondo perduto, pari al 50% delle spese ammissibili, fino a 20.000 euro, su un piano di spesa di almeno 4.000 euro.
Decreto direttoriale 4 agosto 2026, articolo 4, commi 1 e 6.
Chi può presentare domanda
Possono beneficiare delle agevolazioni le PMI e i lavoratori autonomi che, all'atto della presentazione della domanda, dispongono di un contratto di connettività con velocità minima in download di 30 Mbps. Una grande impresa non può quindi accedere alla misura, anche se rientra nell'ambito della NIS 2. Ciascun soggetto può presentare una sola domanda.
Le domande sono istruite nell'ordine cronologico di presentazione. Se le risorse si esauriscono prima del termine, il Ministero ne dà comunicazione e chiude lo sportello: le domande rimaste prive di copertura sono sospese in attesa di eventuali economie e, in mancanza di ulteriori risorse, si considerano decadute.
Decreto ministeriale 18 luglio 2025, articolo 4, comma 1, e articolo 7, commi 5 e 7; decreto direttoriale 4 agosto 2026, articolo 5, commi 6 e 7, e articolo 6, comma 1.
Dove i due percorsi si sovrappongono
Diverse misure tecniche ricorrenti nei percorsi di adeguamento trovano corrispondenza nelle tipologie ammissibili:
| Ambito tecnico | Macrocategoria e tipologie ammissibili |
|---|---|
| Protezione perimetrale e segmentazione | Macrocategoria A: firewall, NGFW, dispositivi IDS/IPS. Macrocategoria C: network e security in cloud |
| Rilevamento, monitoraggio e raccolta dei log | Macrocategoria B: software di monitoraggio delle reti, sistemi SIEM |
| Gestione delle vulnerabilità | Macrocategoria B: software di gestione delle vulnerabilità |
| Continuità operativa, backup e ripristino | Macrocategoria C: servizi di storage e backup |
| Protezione dei dati | Macrocategoria B: soluzioni di crittografia dei dati |
| Protezione degli endpoint | Macrocategoria B: antivirus e antimalware |
Nessuna di queste voci ricade nella macrocategoria E, i servizi di configurazione, monitoraggio e supporto continuativo, ammissibili fino al 30% del piano e solo se connessi ad altri prodotti o servizi del piano. Le FAQ ufficiali precisano che i servizi professionali e continuativi tipici di una soluzione software di cybersecurity della macrocategoria B, ad esempio un servizio di monitoraggio della sicurezza basato su tecnologia antimalware, possono rientrare nella stessa macrocategoria B, fuori dal limite del 30%, a condizione che la soluzione sia erogata in modalità SaaS. In alternativa si classificano nella macrocategoria E.
L'hardware generico è escluso: l'acquisto di un server, anche dotato di sistemi di virtualizzazione, non rientra fra le soluzioni hardware di cybersecurity ammissibili.
Decreto direttoriale 4 agosto 2026, articolo 4, comma 2; FAQ ufficiali MIMIT, risposte 36 e 37.
Dove non si sovrappongono
- La componente documentale e di governance (analisi del rischio, politiche, procedure) non è ammissibile: le FAQ ufficiali ammettono fra i servizi professionali solo attività operative e tecniche collegate all'implementazione e alla gestione delle soluzioni, ed escludono la consulenza pura, cioè gli assessment teorici non seguiti da implementazione (FAQ 20).
- La formazione dei beneficiari è esclusa dalla macrocategoria dei servizi professionali. I sistemi che erogano formazione sono invece ammissibili fra i servizi cloud SaaS, con esclusione delle sole spese afferenti ai contenuti formativi.
- Le soluzioni già in uso non sono finanziabili. Non sono ammissibili le spese per prodotti e servizi con prestazioni analoghe a quelli già in uso, né gli aggiornamenti di versione che non realizzino contestualmente un miglioramento sostanziale, né l'estensione di licenze già possedute o l'aumento delle postazioni licenziate.
Quest'ultimo punto merita attenzione in sede di composizione del piano. Il decreto non menziona espressamente i rinnovi, ma una lettura dell'esclusione dei prodotti e servizi con prestazioni analoghe a quelli già in uso porta a ritenere che il semplice rinnovo di un contratto esistente per la stessa soluzione non sia una spesa ammissibile. Il passaggio a una soluzione con caratteristiche sostanzialmente diverse può invece esserlo, purché l'offerta documenti l'upgrade rispetto allo stato di partenza.
Decreto direttoriale 4 agosto 2026, articolo 4, commi 2 e 3; FAQ ufficiali MIMIT, risposta 20.
La dichiarazione sullo stato di partenza
La domanda richiede una dichiarazione sull'effettivo stato di partenza in termini di adozione di servizi di cloud computing e cyber security e sul miglioramento previsto, con evidenza delle nuove soluzioni acquisite o di quelle più avanzate prescelte rispetto a quelle già in uso. Anche le offerte allegate devono contenere una propria descrizione dello stato di partenza e dell'upgrade garantito dai prodotti e servizi offerti oppure, in caso di nuovo prodotto o servizio, indicare che non è già nella disponibilità del richiedente.
Chi ha già svolto un'analisi delle lacune nell'ambito di un percorso di adeguamento dispone in sostanza del materiale necessario a compilare quella parte: l'esercizio consiste nel ricondurre ciascuna lacuna alla tipologia ammissibile corrispondente e nel richiedere l'offerta con il relativo codice identificativo. L'analisi delle lacune in sé, in quanto assessment teorico, non è una spesa ammissibile.
Decreto direttoriale 4 agosto 2026, articolo 5, commi 3 e 4.
Un vincolo di sequenza da considerare
I piani di spesa devono essere avviati dopo la presentazione della domanda, e le spese sostenute prima di quella data non sono ammissibili. Un intervento realizzato prima della presentazione resta quindi interamente a carico dell'organizzazione: quali interventi anticipare dipende dall'urgenza di ciascuno.
Dopo la concessione i termini sono stretti:
- per la parte realizzata mediante acquisto diretto, le spese e i relativi pagamenti devono intervenire entro 12 mesi dalla comunicazione del provvedimento di concessione;
- l'abbonamento, di durata non inferiore a 24 mesi, va sottoscritto dopo la presentazione della domanda ed entro e non oltre 30 giorni dalla comunicazione della concessione; entro 60 giorni dalla medesima data va trasmessa la comunicazione di avvenuta sottoscrizione, pena la decadenza.
Gli adempimenti successivi sono descritti nella guida su erogazione, variazioni e controlli; requisiti, tipologie e termini della misura nella guida completa al voucher.
Decreto direttoriale 4 agosto 2026, articolo 4, commi 4 e 5.
Riferimenti
- Decreto ministeriale 18 luglio 2025, articoli 4 e 7.
- Decreto direttoriale 21 novembre 2025, articolo 5.
- Decreto direttoriale 4 agosto 2026, articoli 4, 5 e 6.
- MIMIT, risposte alle domande frequenti sulla misura (20, 36 e 37).
- Decreto legislativo 138/2024, di recepimento della direttiva NIS 2.
Il contenuto di questo articolo è aggiornato a settembre 2026 e non sostituisce i testi ufficiali. Il voucher non costituisce e non sostituisce un adempimento normativo.