In breve

  • Lo Stato rimborsa il 75% del costo di una valutazione di cibersicurezza, entro un massimo di 45.000 euro per impresa. La dotazione del regime è di 2.000.000 di euro, ripartita in quattro pacchetti di servizi: 7.500 euro per il più piccolo, poi 18.750, 33.750 e 45.000 euro. Il regime si applica dal 28 settembre 2026 fino a esaurimento dei fondi, ma non oltre il 31 marzo 2028, e i pagamenti si effettuano entro il 30 giugno 2029.
  • L’impresa non può presentare la domanda da sola. La domanda di finanziamento è presentata da un fornitore specializzato di servizi di cibersicurezza, in qualità di capofila di un consorzio formato con un minimo di 3 e un massimo di 5 piccole e medie imprese. Il denaro va al fornitore, mentre l’impresa riceve servizi e paga di tasca propria almeno il 25% del loro valore. L’aiuto de minimis si scala però dal massimale dell’impresa, non da quello del fornitore.
  • Si comprano analisi e diagnosi, mentre la correzione resta a carico dell’impresa. Sono rimborsabili l’analisi del divario rispetto al regolamento (UE) 2024/2847, le scansioni di vulnerabilità, i test di penetrazione, l’audit del processo di sviluppo software e la formazione delle squadre. Non lo sono lo sviluppo di software, la ricerca, le apparecchiature e le licenze, l’attuazione delle misure correttive e la certificazione tramite organismi notificati. Sono ammissibili le imprese che hanno uno dei 18 codici CAEN elencati nell’allegato al regime.
Atto: Decisione del presidente dell’Autorità per la Digitalizzazione della Romania n. 516/2026 relativa all’approvazione del Regime di aiuti de minimis per valutazioni iniziali di conformità al regolamento (UE) 2024/2847 del Parlamento europeo e del Consiglio, del 23 ottobre 2024, relativo a requisiti orizzontali di cibersicurezza per i prodotti con elementi digitali e che modifica i regolamenti (UE) n. 168/2013 e (UE) 2019/1020 e la direttiva (UE) 2020/1828 (regolamento sulla ciberresilienza)
Pubblicato: Gazzetta Ufficiale della Romania (Monitorul Oficial), Parte I, n. 821 del 28 settembre 2026, pagine 4-14
Entrata in vigore: dalla pubblicazione, 28 settembre 2026, poiché l’articolo 4 della decisione e l’articolo 14 del regime prevedono entrambi che il regime si applichi dalla data di pubblicazione nella Gazzetta Ufficiale della Romania, Parte I

L’Autorità per la Digitalizzazione della Romania ha pubblicato il 28 settembre 2026 il regime con cui paga alle piccole imprese una parte del costo della valutazione di conformità al regolamento europeo sulla ciberresilienza. Finora gli atti rumeni su questo tema imponevano obblighi, come la decisione con cui il Direttorato Nazionale per la Cibersicurezza ha stabilito il 21 settembre 2026 come una filiale dimostra la conformità alle politiche del gruppo. Qui lo Stato mette sul tavolo 2.000.000 di euro per coprire tre quarti del conto di una diagnosi, senza aggiungere alcun obbligo.

Il denaro proviene in parti uguali dal programma Europa digitale e dal bilancio dello Stato, attraverso il progetto «Consolidarea capacităților Centrului Național de Coordonare NCC-RO», cioè il rafforzamento delle capacità del centro nazionale di coordinamento, convenzione di sovvenzione n. 101.227.737. Il gestore del regime è il Centro nazionale di coordinamento per la cibersicurezza della Romania, struttura interna all’Autorità per la Digitalizzazione della Romania, nota con l’acronimo NCC-RO.

Che cosa si può comprare con questo denaro. Il regime finanzia quattro tipi di attività, tutte di valutazione. La prima è l’analisi di applicabilità e del divario, cioè la definizione del ruolo dell’impresa, di fabbricante, distributore o integratore, l’inventario dei prodotti con elementi digitali e il loro confronto con i requisiti essenziali dell’allegato I del regolamento (UE) 2024/2847. La seconda comprende le valutazioni tecniche: scansioni di vulnerabilità autenticate e non autenticate, con definizione delle priorità secondo il punteggio CVSS, e test di penetrazione, cioè la simulazione di scenari di attacco. La terza riguarda il processo interno di sviluppo software, dalla modellazione delle minacce alla sicurezza della catena di integrazione continua e alla gestione delle correzioni. La quarta è la formazione, e la sessione di formazione della dirigenza è obbligatoria in tutti i pacchetti.

Ciò che resta fuori dal regime conta altrettanto: lo sviluppo di software o di nuove funzionalità, la ricerca, gli investimenti in infrastrutture, l’acquisto di apparecchiature e licenze, l’attuazione delle misure correttive individuate durante la valutazione e la certificazione dei prodotti tramite organismi notificati. L’impresa scopre che cosa deve riparare, ma la riparazione la paga da sola.

I quattro pacchetti e quanto mette ciascuna parte. Le attività sono raggruppate in quattro pacchetti, da P1 a P4, e ogni beneficiario riceve un solo pacchetto per progetto. P1 ha un importo ammissibile massimo di 10.000 euro e una sovvenzione di non più di 7.500. P2 aggiunge la valutazione delle vulnerabilità e la formazione tecnica, a 25.000 euro di importo ammissibile e 18.750 euro di sovvenzione. P3 aggiunge l’audit completo del processo di sviluppo e i test di penetrazione, a 45.000 euro e una sovvenzione di 33.750. P4 aggiunge l’ottimizzazione dei processi per portafogli complessi, a 60.000 euro e una sovvenzione di 45.000. Il rapporto è ovunque lo stesso, il 75% dell’importo ammissibile, mentre il restante 25% almeno lo sostiene l’impresa, insieme all’IVA non ammissibile e alle spese di informazione e pubblicità.

Chi può ricevere e chi presenta la domanda. I beneficiari sono le microimprese e le piccole e medie imprese registrate in Romania che sviluppano, producono, integrano, distribuiscono o utilizzano prodotti, servizi o soluzioni digitali soggetti a requisiti di cibersicurezza. La condizione relativa all’attività si verifica sul codice CAEN, la classificazione rumena delle attività economiche: l’allegato al regime ne elenca 18, di cui 9 di produzione, dai componenti elettronici e dai computer fino ai cavi in fibra ottica, 4 di software e servizi informatici e 5 di telecomunicazioni e piattaforme digitali. Il codice deve essere autorizzato alla data di presentazione della domanda, pertinente per il progetto e coerente con le misure di conformazione.

Le altre condizioni sono quelle consuete per i fondi pubblici: nessun debito di bilancio scaduto superiore a un dodicesimo dei debiti degli ultimi dodici mesi verso il fisco e a un sesto di quelli dell’ultimo semestre verso i bilanci locali, nessuna procedura di insolvenza o di liquidazione, nessun ordine di recupero di un aiuto precedente rimasto ineseguito, nessun doppio finanziamento per le stesse attività.

La parte inconsueta è il meccanismo di presentazione. La domanda è presentata da un fornitore specializzato di servizi di cibersicurezza, in qualità di capofila del consorzio, insieme a un minimo di 3 e un massimo di 5 imprese partner, e l’impresa che riceve l’aiuto resta partner nel fascicolo di un altro. Il capofila firma il contratto di finanziamento accanto all’autorità e alle imprese, presta i servizi e incassa la sovvenzione, ma il regime dice chiaramente che non ha la qualità di beneficiario dell’aiuto de minimis. L’aiuto si considera concesso a ciascuna impresa alla data della firma del contratto di finanziamento e le consuma il massimale de minimis, anche se il denaro non passa mai dal suo conto. Per essere ammissibile, il capofila deve possedere o una certificazione ISO/IEC 27001 o un esperto senior con una certificazione di tipo CISSP, CISA, CISM o OSCP.

Come si paga. Il sostegno è concesso come somma forfettaria, non come rendiconto di fatture. Il pagamento arriva in due tranche, entrambe condizionate esclusivamente agli elaborati, cioè ai documenti che vanno consegnati, senza verifica dei costi effettivamente sostenuti: il 30% dopo l’accettazione della relazione preliminare di valutazione e del registro preliminare dei divari per ciascuna impresa del progetto, poi il 70% dopo la relazione tecnica finale, entro 60 giorni dalla sua approvazione. Non è previsto alcun prefinanziamento. Gli elaborati obbligatori sono sette, da L1, la relazione di valutazione di almeno 15 pagine richiesta in tutti i pacchetti, fino a L7, la relazione sui test di penetrazione, richiesta solo in P3 e P4 e soltanto se il prodotto valutato rientra in una classe di rischio che la giustifica.

In caso di attuazione parziale la sovvenzione si riduce in proporzione al grado di realizzazione degli elaborati. In caso di mancata attuazione la sovvenzione non è concessa affatto, e il gestore può chiedere indietro l’intera tranche intermedia, con interessi calcolati aggiungendo 100 punti base al tasso del mercato monetario a un anno, capitalizzati annualmente. Le decisioni di recupero hanno valore di titolo esecutivo.

Gli effetti che produce

Il primo effetto è finanziario e si misura. Con 2.000.000 di euro e un’intensità del 75%, il regime mobilita servizi per circa 2.666.667 euro, di cui circa 666.667 euro escono dalle tasche delle imprese. La dotazione è ripartita per anni: 600.000 euro nel 2026, di cui 300.000 euro di fondi europei e 300.000 euro di cofinanziamento nazionale, e 1.400.000 euro nel 2027, sempre in parti uguali. I conti tornano, e la conversione in lei si fa al tasso InforEuro del mese in cui viene lanciato il bando, quindi il controvalore in lei non si conosce ancora.

Il secondo effetto riguarda il massimale de minimis ed è quello che sorprende più spesso. L’aiuto ricevuto qui si somma a tutti gli aiuti de minimis dell’impresa unica negli ultimi tre anni, e il totale non può superare 300.000 euro, il massimale fissato dall’articolo 3, paragrafo 2, del regolamento (UE) 2023/2831. Un’impresa che ha già ottenuto sovvenzioni per la digitalizzazione, per l’efficienza energetica o per l’internazionalizzazione consuma qui fino a altri 45.000 euro di quel massimale, senza incassare un leu. La verifica si fa prima della concessione, attraverso il Registro degli aiuti di Stato e la dichiarazione sotto la propria responsabilità presentata per ciascuna impresa del consorzio.

Il terzo effetto ricade sul mercato dei fornitori di servizi di cibersicurezza. Il regime chiede loro di organizzarsi: trovare tra 3 e 5 clienti disposti a mettere il 25% del denaro, firmare accordi di partenariato con ciascuno, costruire un preventivo per ore-uomo e categorie di esperti e passare attraverso una valutazione competitiva. Il prezzo dei servizi è verificato dal gestore per confronto con i valori di riferimento dei pacchetti e con le tariffe di mercato, proprio perché il fornitore non ottenga un vantaggio economico indiretto. In cambio, il rischio di esecuzione resta interamente a suo carico: il valore massimo del pacchetto non può essere superato, quali che siano i costi reali.

Il quarto effetto è informativo e va oltre le imprese finanziate. Per ciascun beneficiario il capofila del consorzio trasmette una scheda di dati anonimizzati in formato JSON, con il pacchetto contrattato, il settore, la dimensione dell’impresa, i punteggi di maturità e il numero di divari rilevati. La trasmissione è condizione di validazione della relazione finale. Al termine del regime ne risulta la prima misurazione pubblica del livello di preparazione in materia di cibersicurezza dell’industria rumena dei prodotti digitali.

Che cosa cambia rispetto a prima

Fino al 28 settembre 2026 non esisteva uno strumento pubblico rumeno dedicato al costo della conformazione al regolamento sulla ciberresilienza. Le imprese che volevano sapere a che punto erano rispetto ai requisiti europei pagavano per intero la valutazione oppure la rinviavano. Il regime non modifica alcun obbligo, perché gli obblighi derivano dal regolamento europeo e si applicano comunque; cambia soltanto chi paga la diagnosi.

È cambiato anche il modo di controllare. I regimi de minimis classici rimborsano spese dimostrate con fatture ed estratti conto. Qui si paga una somma fissa per pacchetto, e il controllo si sposta interamente su elaborati, risultati e indicatori, senza verifica dei costi individuali. La regola compare cinque volte nel testo del regime, agli articoli 10, 12 e 18, segno che l’emittente non ha voluto lasciare spazio a interpretazioni. Per le imprese significa meno burocrazia di giustificazione, per il fornitore un rischio di prezzo che non può trasferire.

È cambiata, in terzo luogo, la posizione del beneficiario nella procedura. Nei regimi consueti l’impresa presenta la domanda e riceve il denaro. Qui firma un accordo di partenariato, poi il contratto di finanziamento, riceve servizi e vede ridursi il proprio massimale de minimis, mentre la domanda, il preventivo e la rendicontazione appartengono a un altro. È una costruzione che abbassa il costo amministrativo dell’autorità, perché valuta tra 54 e 88 progetti invece di qualche centinaio di domande individuali, ma che lega la sorte di ogni impresa alla qualità del capofila scelto.

Vantaggi e svantaggi

Che cosa migliora

  • Copre proprio la fase che le piccole imprese saltano: la diagnosi. Un’analisi del divario seria costa quanto lo stipendio mensile di un ingegnere, e il 75% pagato dallo Stato sposta la decisione da «forse l’anno prossimo» a «adesso».
  • Le somme forfettarie e il pagamento a fronte degli elaborati risparmiano all’impresa il fascicolo di rendicontazione. Si chiedono la relazione, il registro dei divari e la scheda di dati, non fatture, fogli di presenza ed estratti conto per ogni ora di esperto.
  • I pacchetti sono tarati su dimensioni reali, da 10.000 a 60.000 euro di importo ammissibile, e il contenuto minimo di ciascuno è scritto nell’atto, non lasciato alla guida per il richiedente.
  • I requisiti chiesti al fornitore sono verificabili e non inventati: certificazione ISO/IEC 27001 a livello di organizzazione oppure un esperto con certificazione riconosciuta. Una nota a piè di pagina del regime precisa che l’esperienza sul regolamento europeo non è criterio escludente, perché il regolamento è nuovo, e accetta esperienza su ISO 27001, IEC 62443, NIST CSF o NIS2.
  • La scheda di dati anonimizzati, obbligatoria per ciascun beneficiario, trasforma il regime in una fonte di statistica pubblica sulla maturità in materia di cibersicurezza delle imprese rumene, e non soltanto in una spesa.

Che cosa resta un problema

  • L’impresa non può iscriversi da sola. Se nessun fornitore la prende nel consorzio, resta fuori, per quanto ammissibile sia. Il regime non prevede alcun elenco pubblico dei fornitori interessati né alcun meccanismo di messa in contatto.
  • Il massimale de minimis si consuma senza che l’impresa incassi denaro. Fino a 45.000 euro dei 300.000 euro disponibili su tre anni se ne vanno in un servizio, e l’impresa può scoprire più tardi di non avere più spazio per una sovvenzione di investimento.
  • Si finanzia soltanto la diagnosi. L’atto esclude espressamente l’attuazione delle misure correttive e la certificazione, cioè esattamente la parte costosa. Un’impresa può ritrovarsi con un registro di divari che non ha i mezzi per chiudere.
  • I termini sono asimmetrici. Il gestore ha 60 giorni per il pagamento finale, ma l’atto non gli fissa alcun termine per l’approvazione della relazione tecnica, per l’accettazione degli elaborati preliminari né per il pagamento della tranche intermedia.
  • Il numero stimato di beneficiari, 266, è calcolato nell’ipotesi che tutte le imprese prendano il pacchetto più economico. Se prendessero tutte il pacchetto P4, il denaro basterebbe per 44 imprese, cioè sei volte meno.
  • L’atto si applica fino al 31 marzo 2028, ma la tabella di bilancio ha righe solo per il 2026 e il 2027. Per il primo trimestre del 2028, in cui il regime resta aperto, non esiste alcuna dotazione scritta.

Consigli pratici

  1. Verificate prima di tutto il vostro codice CAEN e il suo stato. Deve essere uno dei 18 elencati nell’allegato al regime e deve risultare autorizzato presso il registro del commercio nel giorno in cui presentate la domanda, non soltanto iscritto nell’atto costitutivo.
  2. Chiedete i certificati di regolarità fiscale al fisco e al comune prima di parlare con un fornitore. Le soglie sono un dodicesimo delle obbligazioni degli ultimi dodici mesi verso lo Stato e un sesto di quelle dell’ultimo semestre verso il bilancio locale, e un piccolo arretrato vi esclude dal consorzio.
  3. Fate il conto del massimale de minimis sull’impresa unica, non soltanto sulla vostra società. Vi rientrano anche le società con cui avete legami di controllo, e il periodo si conta in modo continuo, sugli ultimi tre anni a partire dalla data di concessione, non per anni civili.
  4. Scegliete il pacchetto dopo aver deciso quale prodotto valutare, non in base al bilancio. I pacchetti P3 e P4 comprendono i test di penetrazione solo se il prodotto valutato rientra in una classe di rischio che li giustifica, quindi un pacchetto grande preso per un prodotto semplice può tradursi in elaborati che non riuscirete a consegnare.
  5. Scrivete nell’accordo di partenariato che cosa succede se un partner esce dal progetto. Il consorzio ha bisogno di almeno 3 imprese, e il regime non dice chi sopporta le conseguenze se una diventa non ammissibile dopo la firma del contratto.
  6. Preparate la firma elettronica qualificata del rappresentante legale del capofila del consorzio e la dichiarazione unica sotto la propria responsabilità per ciascun beneficiario finale. Senza di esse la domanda non si può presentare nel sistema informatico.

Domande frequenti

Posso presentare la domanda da solo, come piccola impresa?
No. L’art. 10 comma (1) e l’art. 18 comma (2) del regime prevedono che i richiedenti ammissibili siano i fornitori specializzati di servizi di cibersicurezza, che presentano la domanda in qualità di capofila di consorzio, in partenariato con un minimo di 3 e un massimo di 5 piccole e medie imprese. L’impresa beneficiaria firma l’accordo di partenariato e il contratto di finanziamento, ma non presenta la domanda.
Quanto ricevo davvero e quanto pago di tasca mia?
L’aiuto copre al massimo il 75% dell’importo ammissibile dei servizi. Nel pacchetto P1, 7.500 euro su 10.000; in P2, 18.750 su 25.000; in P3, 33.750 su 45.000; in P4, 45.000 su 60.000. Il resto, almeno il 25%, lo sostenete voi, insieme all’IVA non ammissibile e alle spese di informazione e pubblicità. Il denaro è pagato al fornitore per i servizi prestati, mentre all’impresa resta soltanto il servizio.
Da quando devo rispettare il regolamento sulla ciberresilienza?
L’articolo 71, paragrafo 2, del regolamento (UE) 2024/2847 prevede che il regolamento si applichi dall’11 dicembre 2027. Fanno eccezione due parti: l’articolo 14, che si applica dall’11 settembre 2026, e il capo IV, articoli da 35 a 51, sulla notifica degli organismi di valutazione della conformità, applicabile dall’11 giugno 2026. L’articolo 14 obbliga il fabbricante a notificare ogni vulnerabilità attivamente sfruttata, con un allarme tempestivo entro 24 ore e una notifica completa entro 72 ore, alla squadra di risposta designata come coordinatore e all’agenzia europea per la cibersicurezza. I requisiti essenziali dell’allegato I, tra cui la politica di divulgazione coordinata delle vulnerabilità e la distinta base del software, diventano obbligatori l’11 dicembre 2027.
Che cosa succede se la mia impresa ha già ricevuto aiuti de minimis?
Si sommano. Il massimale è di 300.000 euro su un periodo qualsiasi di tre anni, a livello di impresa unica, cioè insieme alle società con cui avete rapporti di controllo. La verifica si fa prima della concessione, attraverso il Registro degli aiuti di Stato e la dichiarazione sotto la propria responsabilità. Se il nuovo aiuto superasse il massimale, l’articolo 3, paragrafo 7, del regolamento (UE) 2023/2831 dice che «i nuovi aiuti non beneficiano del presente regolamento», quindi la soluzione pulita è chiedere un pacchetto più piccolo o attendere l’uscita dalla finestra di tre anni.
Quando viene lanciato il bando?
L’atto non indica una data. Il regime si applica dal 28 settembre 2026, e il bando competitivo è organizzato dall’Autorità per la Digitalizzazione della Romania attraverso l’NCC-RO. Il momento del lancio conta anche per il denaro: la conversione da euro in lei si fa al tasso InforEuro del mese in cui il bando viene lanciato, quindi i massimali in lei si fissano allora.
Che cosa succede se il progetto non arriva in fondo?
In caso di attuazione parziale, la sovvenzione si riduce in proporzione al grado di realizzazione degli elaborati e degli indicatori. In caso di mancata attuazione, la sovvenzione non è concessa, e il gestore può chiedere indietro per intero la tranche intermedia del 30%. Le somme recuperate producono interessi, calcolati aggiungendo 100 punti base al tasso del mercato monetario a un anno e capitalizzati annualmente, e le decisioni di recupero sono titoli esecutivi.

Errori e incongruenze nel testo pubblicato

  • L’art. 4 comma (2), l’art. 7 lettere s) e t) e l’art. 12 comma (1) lettera d): la data da cui si applicano gli obblighi europei e gli articoli invocati. Il regime afferma per tre volte che gli obblighi di divulgazione coordinata delle vulnerabilità e di gestione dell’inventario dei componenti software «intră în vigoare începând cu septembrie 2026», cioè che entrano in vigore a partire dal mese di settembre di quell’anno, e li attribuisce agli articoli 14 e 15 e, rispettivamente, all’articolo 13, paragrafo 6, del regolamento (UE) 2024/2847. L’articolo 71, paragrafo 2, del regolamento prevede che questo si applichi dall’11 dicembre 2027, mentre dall’11 settembre 2026 si applica soltanto l’articolo 14. La politica di divulgazione coordinata delle vulnerabilità è richiesta dall’allegato I, parte II, punto 5, e la distinta base del software dall’allegato I, parte II, punto 1, quindi entrambe diventano obbligatorie l’11 dicembre 2027. L’articolo 13, paragrafo 6, tratta tutt’altro, cioè l’obbligo del fabbricante di segnalare la vulnerabilità di un componente a chi lo produce o lo mantiene, mentre l’articolo 15 è la segnalazione volontaria. Ciò che comincia davvero l’11 settembre 2026 è la notifica delle vulnerabilità attivamente sfruttate, entro 24 e rispettivamente 72 ore. La conseguenza è pratica: la formazione della dirigenza, obbligatoria in tutti e quattro i pacchetti, si costruisce su un termine sbagliato, e l’impresa beneficiaria resta con l’impressione di essere già fuori regola per obblighi che cominciano tra 14 mesi.
  • L’art. 10 comma (21): l’aiuto concesso «pentru acea fracțiune care nu determină depășirea plafonului», cioè per la sola frazione che non fa superare il massimale. L’articolo 3, paragrafo 7, del regolamento (UE) 2023/2831 prevede che, quando la concessione di un aiuto nuovo comporterebbe il superamento del massimale, «i nuovi aiuti non beneficiano del presente regolamento», cioè non si può concedere soltanto la parte che rientra sotto il massimale. Il regime offre due soluzioni alternative per la stessa situazione, e la prima contraddice il regolamento che l’art. 2 comma (2) dello stesso regime dichiara applicabile. L’impresa vicina al massimale non può sapere dall’atto se riceve una sovvenzione ridotta o se la sua domanda viene respinta.
  • L’art. 12 comma (6) e l’art. 18 comma (10): rinvii al meccanismo di pagamento. Il meccanismo delle due tranche è stabilito all’art. 10 comma (16). Il primo dei due rinvia all’art. 10 comma (11), che disciplina l’elaborazione della guida per il richiedente, mentre l’art. 18 comma (10) rinvia all’art. 10 comma (8), che riguarda la prevenzione del vantaggio economico indiretto del capofila del consorzio. I commi immediatamente successivi degli stessi articoli, l’art. 12 comma (7) e l’art. 18 comma (13), rinviano correttamente all’art. 10 comma (16). L’art. 12 comma (6) è l’unico punto in cui il rinvio resta senza contenuto, perché non riprende esso stesso le percentuali.

Analisi della redazione

Il regime risolve un problema reale e lo risolve nel punto giusto. Il costo della conformazione al regolamento sulla ciberresilienza non sta nelle licenze o nelle apparecchiature, ma nelle ore di esperto che stabiliscono che cosa va cambiato, e sono proprio quelle che un fabbricante di apparecchiature con venti dipendenti non si può permettere. Il meccanismo della somma forfettaria, con pagamento a fronte degli elaborati e senza fascicolo di rendicontazione, è la parte migliore dell’atto. Il resto, però, lascia l’impressione di un testo scritto in fretta.

La cifra di 266 beneficiari dell’articolo 16 non è una stima, è una divisione. La dotazione di 2.000.000 di euro divisa per 7.500, la sovvenzione del pacchetto P1, dà 266,67, quindi 266. In altre parole, il numero massimo stimato presuppone che assolutamente tutte le imprese prendano il pacchetto più economico. Se tutte prendessero P4, il denaro basterebbe per 44 imprese. L’intervallo reale sta tra 44 e 266, una differenza di sei volte, e da esso si vede che il numero esposto non dice nulla su quante imprese saranno aiutate. La stessa aritmetica, portata sui consorzi, dà tra 54 e 88 progetti nello scenario ottimistico e tra 9 e 14 in quello pessimistico, perché un consorzio conta tra 3 e 5 imprese.

La seconda osservazione nasce dall’incrocio del calendario con la tabella di bilancio. Il regime si applica dal 28 settembre 2026 al più tardi fino al 31 marzo 2028, cioè 550 giorni. Di questi, 94 cadono nel 2026, cioè il 17% della durata. Per l’anno 2026 la tabella assegna 600.000 euro, cioè il 30% della dotazione. Perché siano spesi, in quei 94 giorni vanno lanciato il bando, presentati e valutati i progetti e firmati i contratti di finanziamento, poiché l’aiuto si considera concesso alla data della firma del contratto. Al pacchetto P1, 600.000 euro significano 80 imprese, cioè tra 16 e 26 consorzi contrattualizzati entro il 31 dicembre 2026. Il termine è stretto fino all’inverosimile, e la tabella non ha una riga per il primo trimestre del 2028, benché il regime resti aperto fino al 31 marzo 2028.

La terza osservazione riguarda la coerenza tra l’elenco dei codici CAEN e la condizione sostanziale. L’allegato ne comprende 18, e il gruppo «Software e servizi informatici» ne ha quattro, tutti codici di servizi: software su commessa, consulenza, gestione di mezzi di calcolo e altri servizi informatici. Subito dopo, l’art. 9 comma (3) restringe il sostegno, proprio per questo gruppo, al caso in cui il prodotto valutato sia un prodotto con elementi digitali immesso sul mercato o un componente software integrato in uno di essi, mentre la prestazione di servizi che non porta a un prodotto immesso sul mercato resta fuori dal regime. Il filtro d’ingresso e la condizione sostanziale tirano dunque in direzioni opposte, e l’impresa che rientra per codice può cadere per sostanza.

La quarta osservazione riguarda l’asimmetria dei termini. All’amministrazione si chiede di caricare nel Registro degli aiuti di Stato la misura entro 10 giorni lavorativi, gli atti di concessione entro 7 e i pagamenti entro 10, e di far arrivare la decisione al Consiglio della Concorrenza entro un massimo di 5 giorni. Verso il beneficiario, l’unico termine del regime è quello di 60 giorni per il pagamento della tranche finale, che comincia a decorrere soltanto dall’approvazione della relazione tecnica finale. Quando la relazione venga approvata, in quanto tempo si accettino gli elaborati preliminari e in quanto tempo si paghi la tranche intermedia del 30% non è scritto da nessuna parte. Il fornitore anticipa quindi per intero i servizi, senza prefinanziamento e senza un orizzonte di pagamento.

Che cosa andrebbe cambiato

  • La rettifica delle date europee negli articoli 4, 7 e 12. Il testo dovrebbe dire che dall’11 settembre 2026 si applica l’articolo 14 del regolamento (UE) 2024/2847, l’obbligo di notifica delle vulnerabilità attivamente sfruttate, mentre la politica di divulgazione coordinata e la distinta base del software diventano obbligatorie l’11 dicembre 2027. Senza correzione, il modulo di formazione obbligatorio in tutti i pacchetti insegna alle imprese un calendario sbagliato, pagato con denaro pubblico.
  • Un termine per ciascun passo del gestore. 30 giorni lavorativi per la validazione degli elaborati preliminari, 30 per l’approvazione della relazione finale e 30 per il pagamento della tranche intermedia farebbero del regime uno strumento che un piccolo fornitore può finanziare con la propria tesoreria. Così com’è scritta ora, la misura favorisce i fornitori con riserve di liquidità, cioè proprio quelli che ne hanno meno bisogno.
  • Una regola per il consorzio che scende sotto i tre membri. Il regime chiede un minimo di 3 imprese alla presentazione, ma non dice che cosa succede se una diventa non ammissibile o si ritira dopo la firma del contratto. Sono possibili tre soluzioni, dalla sostituzione del partner fino alla risoluzione dell’intero progetto, e la scelta tra di esse non può restare affidata alla guida.
  • Il numero stimato di beneficiari calcolato su una distribuzione di pacchetti, non sul più economico. Una stima del tipo «40% P1, 30% P2, 20% P3, 10% P4» darebbe una cifra verificabile e mostrerebbe se il regime punta alla diagnosi di superficie o alla valutazione seria. La cifra attuale, 266, promette sei volte più di quanto il regime possa fornire nello scenario in cui le imprese comprino davvero ciò di cui hanno bisogno.
  • Un percorso per l’impresa senza consorzio. Un elenco pubblico dei fornitori in cerca di partner, tenuto dall’NCC-RO e aggiornato per tutta la durata del bando, non costerebbe nulla e risolverebbe l’unica barriera che il regime innalza senza riconoscerla: un’impresa ammissibile sotto ogni aspetto, ma sconosciuta a qualunque fornitore, non ha modo di arrivare a questo denaro.

Testo originale dell’atto normativo

Il testo che segue è riprodotto in rumeno, la forma ufficiale di pubblicazione.

Il testo integrale, nella forma pubblicata nella Gazzetta Ufficiale della Romania

Gazzetta Ufficiale della Romania n. 821 del 28 settembre 2026, pagine 4-14 16 pagine PDF, 123 KB l'atto inizia a pagina 4

Apri il PDF ufficialeScarica il PDF

Su schermi piccoli il visualizzatore non viene mostrato. Usa i pulsanti qui sopra per aprire o scaricare il file.

Questo articolo ha carattere puramente informativo e non costituisce consulenza legale. Per situazioni specifiche, consultare un avvocato o un consulente fiscale autorizzato.