Voucher cloud e cybersecurity: come si compone il piano di spesa

Il piano di spesa determina il contributo, i termini di realizzazione e ciò che dovrà essere rendicontato. Questa guida spiega il limite del 30% sui servizi della macrocategoria E, come si individua la macrocategoria di ciascuna voce, le due modalità di acquisto con i relativi termini e il contenuto richiesto alle offerte, con due esempi di composizione.

24 Settembre 2026 10 min di lettura

Consiglio di amministrazione riunito attorno a un tavolo mentre un membro firma un documento Realizzata con IA
Indice
  1. Che cosa deve prevedere il piano
  2. La composizione: il limite del 30% sulla macrocategoria E
  3. Come si individua la macrocategoria
  4. Le modalità di acquisto e i termini
  5. Spese non ammissibili
  6. Due esempi di composizione
  7. Che cosa deve contenere l'offerta
  8. Dalla composizione alla rendicontazione
  9. Riferimenti

Il piano di spesa è l'oggetto della domanda: ne determina il contributo, i termini di realizzazione e cosa dovrà essere rendicontato. Questa guida descrive come comporlo rispettando i vincoli fissati dall'articolo 4 del decreto direttoriale 4 agosto 2026.

Che cosa deve prevedere il piano

I piani di spesa devono prevedere l'acquisto di soluzioni tecnologiche nuove e aggiuntive rispetto a quelle a disposizione, oppure di soluzioni più avanzate e sicure rispetto a quelle in uso. Non è quindi ammissibile un piano che replichi capacità già presenti: la domanda richiede di dichiarare lo stato di partenza e il miglioramento previsto, e le offerte allegate devono dare evidenza dell'upgrade garantito.

Ne discende un ordine di lavoro: prima si individuano le lacune, poi i servizi che le colmano, infine si richiedono le offerte. Un piano costruito a partire dal catalogo di un fornitore è difficile da giustificare rispetto a questo requisito.

Il piano deve prevedere spese ammissibili di importo non inferiore a 4.000 euro. Il contributo, a fondo perduto, è pari al 50% delle spese ammissibili e non può superare 20.000 euro.

Il piano deve essere avviato dopo la presentazione della domanda: le spese vanno sostenute successivamente a tale data, e lo stesso vale per la sottoscrizione degli abbonamenti.

Decreto direttoriale 4 agosto 2026, articolo 4, commi 1, 5 e 6.

La composizione: il limite del 30% sulla macrocategoria E

I servizi di configurazione, monitoraggio e supporto continuativo, ivi inclusi i servizi professionali, sono ammissibili nella misura massima del 30% del complessivo piano di spesa e devono essere connessi a uno o più degli altri servizi individuati nel piano, in quanto intesi come servizi accessori. Le FAQ ufficiali precisano che devono essere relativi a uno o più prodotti o servizi delle altre categorie inseriti nell'elenco. La restante quota, pari ad almeno il 70%, riguarda le macrocategorie A, B, C e D.

Il limite si calcola sul totale del piano, non sul residuo. La FAQ ufficiale n. 45 chiarisce il punto con un esempio: un fornitore ammesso per la categoria E può offrire anche il solo servizio di configurazione e assistenza, ma il beneficiario dovrà includere nel piano, per almeno il 70% del valore, anche il prodotto cui quel servizio si riferisce, con il relativo codice identificativo.

Piano di spesaContributoMassimo macrocategoria EMinimo altre categorie
4.000 euro2.000 euro1.200 euro2.800 euro
10.000 euro5.000 euro3.000 euro7.000 euro
20.000 euro10.000 euro6.000 euro14.000 euro
40.000 euro20.000 euro12.000 euro28.000 euro

Decreto direttoriale 21 novembre 2025, articolo 5; decreto direttoriale 4 agosto 2026, articolo 4, comma 2, lettera e); FAQ ufficiali MIMIT n. 38 e n. 45.

Come si individua la macrocategoria

La macrocategoria dipende dal tipo di soluzione e, per il software, dalla modalità di erogazione: il software di cybersecurity rientra nella B sia installato sia in cloud; gestionali, ERP e CRM sono ammessi solo come SaaS (D); l'hardware generico non è ammissibile.

La macrocategoria determina se la voce rientra nel limite del 30%. La regola di durata dipende invece dalla modalità di acquisto: 12 mesi per l'acquisto diretto, almeno 24 mesi per l'abbonamento, per qualsiasi prodotto o servizio.

SoluzioneMacrocategoria
Apparati di sicurezza: firewall, firewall di nuova generazione, router/switch, dispositivi IDS/IPS. Un hardware generico, come un server, non rientra fra le soluzioni ammissibiliA, soluzioni hardware cybersecurity
Software di cybersecurity (antivirus e antimalware, monitoraggio delle reti, crittografia dei dati, SIEM, gestione delle vulnerabilità), installato presso il beneficiario o erogato in cloudB, soluzioni software cybersecurity
Servizi infrastrutturali o di piattaforma erogati dal cloud del fornitore: virtual machine, storage e backup, network e security, databaseC, servizi cloud IaaS e PaaS
Applicativi erogati come servizio: contabilità, gestione delle risorse umane, ERP, CMS ed e-commerce, CRM inclusi i servizi di collaborazione e centralino virtuale (UCC e PABX), sistemi per erogare la formazione esclusi i contenuti formativi. Questi software sono ammessi solo in questa formaD, servizi cloud SaaS
Configurazione, monitoraggio e supporto continuativo, inclusi i servizi professionali, relativi a prodotti o servizi delle altre categorie inseriti nell'elencoE, servizi professionali

Un firewall lo illustra bene: come apparato ricade nella macrocategoria A, come servizio erogato dal cloud del fornitore ricade nella C, che comprende espressamente network e security inclusi connettività VPN e servizi DDoS.

I servizi professionali e continuativi tipici di una soluzione della macrocategoria B, come un servizio di monitoraggio della sicurezza basato su tecnologia antimalware, possono essere considerati nella stessa macrocategoria B, e quindi fuori dal limite del 30%, a condizione che la soluzione sia erogata in modalità SaaS. In alternativa è sempre possibile classificarli nella E.

I servizi professionali della E sono servizi operativi e tecnici direttamente collegati all'implementazione e alla gestione delle soluzioni. Restano esclusi i corsi di formazione e la consulenza pura, cioè gli assessment teorici non seguiti da implementazione.

Le macrocategorie da A a D dispongono anche di una tipologia residuale Altro. È preferibile ricorrervi solo quando nessuna tipologia specifica è applicabile, perché in fase di istruttoria il Ministero accerta la corrispondenza fra i servizi ammessi nell'elenco e il piano di spesa presentato.

Decreto direttoriale 4 agosto 2026, articolo 4, commi 2 e 4, e articolo 6, comma 1; FAQ ufficiali MIMIT n. 18, 20, 36, 37, 38 e 39.

Le modalità di acquisto e i termini

Le modalità di acquisto sono applicabili a qualsiasi soluzione, prodotto o servizio ricompreso nell'elenco. Un servizio cloud SaaS, per esempio, può essere acquisito anche con acquisto diretto.

Acquisto diretto

Prevede il pagamento diretto dei prodotti o servizi, anche attraverso fatture di acconto purché successive alla presentazione della domanda. Le spese devono essere sostenute entro 12 mesi decorrenti dalla data di comunicazione del provvedimento di concessione, ed entro il medesimo termine devono intervenire i relativi pagamenti. Gli acquisti possono riguardare anche servizi durevoli nel tempo, con qualsiasi termine di validità.

Abbonamento

Prevede un pagamento periodico a fronte di canoni, per una durata non inferiore a 24 mesi. Le spese ammissibili corrispondono ai canoni ricadenti in tale periodo; per abbonamenti più lunghi, i canoni eccedenti non rientrano fra le spese ammissibili.

L'abbonamento deve essere sottoscritto successivamente alla presentazione della domanda e comunque entro 30 giorni dalla comunicazione del provvedimento di concessione; entro 60 giorni dalla medesima data va trasmessa la comunicazione di avvenuta sottoscrizione, pena la decadenza dalle agevolazioni.

Un vincolo da considerare in fase di composizione

Le due modalità possono essere combinate, ma non è consentita la modifica del sistema di acquisizione da acquisto diretto ad abbonamento o viceversa rispetto a quanto indicato in domanda. La scelta va quindi fatta prima dell'invio e non è reversibile.

Le variazioni dopo la concessione

Il recesso anticipato dall'abbonamento e la variazione del fornitore dell'abbonamento vanno comunicati tempestivamente attraverso la procedura informatica. Determinano l'interruzione della fruizione dell'agevolazione dalla data del recesso o della variazione e la perdita del diritto all'eventuale contributo residuo connesso all'abbonamento. Non rientra in questo caso la variazione del fornitore conseguente a operazioni societarie che hanno coinvolto il fornitore prescelto. L'omessa comunicazione del recesso o della variazione del fornitore comporta la revoca delle agevolazioni.

Le variazioni dell'articolazione delle spese e, nei casi diversi dall'abbonamento, del fornitore indicato in domanda si comunicano invece in sede di richiesta di erogazione, dove il Ministero le valuta.

Decreto ministeriale 18 luglio 2025, articolo 10 e articolo 12, comma 1, lettera c); decreto direttoriale 4 agosto 2026, articolo 4, commi 4 e 5, e articolo 8; FAQ ufficiali MIMIT n. 40.

Spese non ammissibili

  • Prodotti e servizi aventi prestazioni analoghe a quelli già in uso del beneficiario.
  • Aggiornamenti di versione di un servizio o prodotto già in uso che non realizzino contestualmente un miglioramento sostanziale, ad esempio attraverso l'introduzione di nuove funzioni di automazione o di intelligenza artificiale.
  • Estensione di una licenza già in possesso o aumento del numero di postazioni licenziate o di utenze.
  • Servizi di formazione dei beneficiari. Per i sistemi che erogano formazione, ammissibili nella macrocategoria D, restano escluse le sole spese afferenti ai contenuti formativi.
  • Servizi di formazione o di miglioramento delle competenze anche se erogati tramite piattaforme di e-learning in cloud: sono ammissibili le sole piattaforme prive di contenuti di formazione.
  • Consulenza pura, cioè assessment teorici non seguiti da implementazione.
  • Hardware generico, come un server, che non rientra fra le soluzioni hardware di cybersecurity.

Decreto direttoriale 4 agosto 2026, articolo 4, commi 2 e 3; FAQ ufficiali MIMIT n. 20, 25 e 36.

Due esempi di composizione

Gli importi seguenti sono illustrativi e servono a mostrare come si verifica il rispetto del limite del 30%. I valori effettivi dipendono dal perimetro e vanno definiti con il fornitore.

Piano da 20.000 euro

  • Firewall di nuova generazione, tipologia A.2, acquisto diretto: 6.000 euro
  • Dispositivi IDS/IPS, tipologia A.4, acquisto diretto: 3.000 euro
  • Network e security in cloud, macrocategoria C, abbonamento 24 mesi: 3.600 euro
  • Gestione delle vulnerabilità, macrocategoria B, abbonamento 24 mesi: 2.400 euro
  • Configurazione, monitoraggio e supporto continuativo, macrocategoria E: 5.000 euro

Totale 20.000 euro; la quota della macrocategoria E è pari al 25%, entro il limite. Contributo: 10.000 euro.

Piano da 40.000 euro

  • Firewall di nuova generazione, tipologia A.2, acquisto diretto: 16.000 euro
  • Network & security in cloud, tipologia C.3, abbonamento 24 mesi: 7.200 euro
  • SIEM, tipologia B.4, abbonamento 24 mesi: 3.000 euro
  • Gestione delle vulnerabilità, tipologia B.5, abbonamento 24 mesi: 2.000 euro
  • Configurazione, monitoraggio e supporto continuativo, macrocategoria E: 11.800 euro

Totale 40.000 euro; la quota della macrocategoria E è pari al 29,5%, entro il limite di 12.000 euro. Contributo: 20.000 euro, pari al massimale.

Il margine è ridotto. Le agevolazioni erogabili sono determinate sulla base delle spese rendicontate e ritenute ammissibili: se in fase di rendicontazione una voce delle altre macrocategorie risultasse inferiore al previsto, la quota della macrocategoria E sulle spese rendicontate supererebbe il 30%.

Che cosa deve contenere l'offerta

Le offerte allegate alla domanda devono riportare i codici identificativi attribuiti ai prodotti e ai servizi dall'elenco, con le relative voci di costo, e contenere una descrizione dello stato di partenza del richiedente e dell'upgrade garantito, oppure l'attestazione che il prodotto o servizio non è nella disponibilità del richiedente.

Il codice identificativo è composto dall'identificativo del fornitore seguito dalla tipologia, per esempio VCCFA2600009999-C1 per la tipologia C.1, virtual machine: ogni fornitore lo indica nella propria offerta. Lo stesso codice va riportato sui titoli di spesa presentati per l'erogazione, insieme al CUP rilasciato all'atto della presentazione della domanda. L'elenco completo delle tipologie è riportato nella pagina dedicata alla misura.

Decreto direttoriale 4 agosto 2026, articolo 5, commi 2, 3 e 4, e articolo 7, comma 4; FAQ ufficiali MIMIT n. 41.

Dalla composizione alla rendicontazione

La richiesta di erogazione può essere presentata non prima di 3 mesi dalla comunicazione del provvedimento di concessione. La richiesta della seconda e ultima quota, oppure dell'unica quota, va presentata entro 30 giorni dal termine ultimo previsto per l'ultimazione del programma di spesa. Il contributo è determinato sulle spese rendicontate e ritenute ammissibili.

Documenti e verifiche sono descritti nella guida alla rendicontazione e all'erogazione.

Decreto direttoriale 4 agosto 2026, articolo 7, commi 2, 3 e 5.

Riferimenti

  • Decreto ministeriale 18 luglio 2025, articoli 5, 6, 10 e 12.
  • Decreto direttoriale 21 novembre 2025, articolo 5.
  • Decreto direttoriale 4 agosto 2026, articoli 4, 5, 6, 7 e 8.
  • MIMIT, risposte alle domande frequenti sulla misura, n. 18, 20, 25, 36, 37, 38, 39, 40, 41 e 45.

Il contenuto di questo articolo è aggiornato a settembre 2026 e non sostituisce i testi ufficiali.

Questo articolo è stato revisionato con strumenti di intelligenza artificiale per la correzione di bozze e la verifica degli errori. Nonostante i controlli può contenere inesattezze: per decisioni di conformità fate sempre riferimento ai testi ufficiali.

Autovalutazione · NIST CSF 2.0 · ISO 27001

Cyber Check-up

Un'autovalutazione che restituisce il profilo cyber della vostra azienda: la postura di sicurezza e le raccomandazioni per mitigare i rischi e avviare il percorso di cybersecurity.

Il nostro servizio

NIS 2

Vi accompagniamo nella conformità alla Direttiva NIS 2: analisi dei requisiti, misure di sicurezza, notifica degli incidenti e audit documentale.

Maggiori informazioni
Condividete questo articolo:

Notizie correlate

24 Settembre 2026

Voucher cloud e cybersecurity e misure tecniche NIS 2

Una parte delle misure tecniche ricorrenti nei percorsi di adeguamento alla direttiva NIS 2 rientra nelle tipologie di prodotti e servizi agevolabili…

24 Settembre 2026

Voucher cloud e cybersecurity: erogazione, variazioni e controlli

Il contributo non è anticipato: viene erogato a fronte della realizzazione del piano e della relativa documentazione. Questa guida descrive i termini…

24 Settembre 2026

Voucher cloud e cybersecurity: soggetti beneficiari e requisiti

I requisiti di accesso sono fissati dall'articolo 4 del decreto ministeriale 18 luglio 2025 e devono sussistere all'atto della presentazione della do…