Voucher Cloud e Cybersecurity: cos'è e come funziona il contributo del MIMIT
Il Voucher Cloud e Cybersecurity è un contributo a fondo perduto del Ministero delle Imprese e del Made in Italy per PMI e lavoratori autonomi: copre il 50% della spesa in sicurezza informatica e servizi cloud, entro un tetto per beneficiario, se il fornitore è nell'elenco della misura. Le domande si compilano dal 20 ottobre 2026.
Rackone · 9 min di lettura
In questo articolo
Cos'è il Voucher Cloud e Cybersecurity?
Il Voucher Cloud e Cybersecurity è la misura del Ministero delle Imprese e del Made in Italy (MIMIT) che finanzia a fondo perduto l'acquisto di servizi di cloud computing e di sicurezza informatica da parte di piccole e medie imprese e lavoratori autonomi. Il nome ufficiale è «Sostegno alla domanda di servizi di cloud computing e cyber security».
La misura nasce dal decreto ministeriale del 18 luglio 2025. Tre decreti direttoriali l'hanno resa operativa: quello del 21 novembre 2025 ha stabilito come si forma l'elenco dei fornitori, quello del 29 luglio 2026 lo ha approvato, quello del 4 agosto 2026 ha fissato tempi e modalità delle domande. Il Ministero concede ed eroga il contributo con il supporto di Invitalia e di Infratel Italia.
La dotazione è di 150 milioni di euro del Fondo sviluppo e coesione 2014-2020, secondo l'articolo 3 del decreto ministeriale. Una quota di € 71.065.813,34 è riservata ai piani di spesa realizzati in Abruzzo, Basilicata, Calabria, Campania, Molise, Puglia, Sardegna e Sicilia: per la riserva conta l'unità locale in cui il progetto produce i suoi effetti, non la sede legale.
Chi può chiedere il voucher?
Il voucher lo possono chiedere le micro, piccole e medie imprese di qualunque forma giuridica, iscritte e attive nel Registro delle imprese, e i lavoratori autonomi che esercitano un'arte o una professione, con o senza ordine professionale. Le PMI sono quelle della raccomandazione europea 2003/361/CE: meno di 250 occupati e un fatturato annuo fino a 50 milioni di euro, oppure un totale di bilancio fino a 43 milioni.
Oltre alla dimensione, il decreto ministeriale chiede alcuni requisiti che conviene controllare per primi:
- un contratto di connettività con almeno 30 Mbps in download, già attivo alla data della domanda; secondo le FAQ del MIMIT la rete mobile non vale, mentre fibra, VDSL, FWA e satellite sì;
- per le imprese, la polizza contro i rischi catastrofali prevista dalla legge;
- nessuna liquidazione volontaria o procedura concorsuale in corso;
- il rispetto dei massimali del regime de minimis.
Ogni soggetto presenta una sola domanda. Un fornitore iscritto all'elenco può chiedere il voucher per sé, ma solo per servizi che acquista da fornitori diversi.
Quanto vale il contributo?
Il contributo del Voucher Cloud e Cybersecurity è pari al 50% delle spese ammissibili, fino a un massimo di € 20.000 per beneficiario, secondo l'articolo 6 del decreto ministeriale. Il piano di spesa deve valere almeno € 4.000, quindi il contributo minimo è € 2.000.
Secondo questi limiti, il massimo si raggiunge con € 40.000 di spese ammissibili: oltre quella cifra il contributo resta € 20.000 e il resto è a carico del beneficiario. Il diritto al contributo esiste solo nei limiti dei fondi disponibili, per questo l'ordine di presentazione delle domande conta.
Il contributo è concesso in regime de minimis, secondo il regolamento (UE) 2023/2831, e si può cumulare con altri aiuti di Stato nei limiti previsti. Il massimale si verifica sull'«impresa unica», cioè sull'insieme delle imprese collegate: se con il voucher lo si supera, la domanda non è accolta. Chi ha già ricevuto altri aiuti de minimis deve controllare il margine che gli resta prima di presentare la domanda.
Quali spese copre il voucher?
Il voucher copre servizi e prodotti nuovi e aggiuntivi, o più avanzati e sicuri di quelli in uso, in cinque categorie dalla A alla E. Nell'elenco dei fornitori ogni categoria è divisa in tipologie con un codice; il codice del servizio unisce quello del fornitore e quello della tipologia, come «VCCFA2600009999-C1» nell'esempio delle FAQ del MIMIT. Le tipologie della tabella sono quelle dell'elenco sulla piattaforma di Invitalia, consultato il 6 ottobre 2026: il codice esatto di ogni servizio va controllato nell'offerta del fornitore.
| Categoria | Tipologie nell'elenco dei fornitori |
|---|---|
| A. Soluzioni hardware cybersecurity | A1 firewall; A2 firewall di nuova generazione (NGFW); A3 router e switch; A4 dispositivi di prevenzione delle intrusioni (IDS/IPS); A9 altro |
| B. Soluzioni software cybersecurity, anche in cloud | B1 antivirus e antimalware; B2 monitoraggio delle reti; B3 crittografia dei dati; B4 SIEM; B5 gestione delle vulnerabilità; B9 altro |
| C. Servizi cloud IaaS e PaaS | C1 virtual machine; C2 storage e backup; C3 network e security, con VPN e servizi DDoS; C4 database; C9 altro |
| D. Servizi cloud SaaS | D1 contabilità; D2 gestione delle risorse umane; D3 ERP e produttività aziendale, anche con funzioni di intelligenza artificiale; D4 CMS ed e-commerce; D5 CRM, collaborazione e centralino virtuale; D9 altro |
| E. Servizi professionali | E1 configurazione, monitoraggio e supporto continuativo |
I servizi professionali della categoria E possono arrivare al 30% del piano di spesa e devono essere collegati a servizi delle categorie da A a D. Un server generico, anche se ospita macchine virtuali, non è una soluzione hardware di cyber security: le FAQ del MIMIT lo escludono dalla categoria A.
Cosa resta escluso
Il decreto direttoriale del 4 agosto 2026 esclude:
- le spese sostenute prima della domanda;
- la formazione, anche in e-learning: è ammesso solo il sistema software che la eroga;
- i servizi con prestazioni analoghe a quelli già in uso;
- gli aggiornamenti di versione senza un miglioramento sostanziale;
- l'estensione di licenze già possedute e l'aumento di postazioni o utenze.
Acquisto diretto o abbonamento?
Il Voucher Cloud e Cybersecurity ammette tre modalità di acquisto: acquisto diretto, abbonamento o una combinazione delle due. Con l'acquisto diretto il piano di spesa dura al massimo 12 mesi dalla comunicazione della concessione, e nello stesso termine si fanno i pagamenti.
L'abbonamento deve durare almeno 24 mesi; se dura di più, sono ammessi solo i canoni dei primi 24. Si firma dopo la presentazione della domanda ed entro 30 giorni dalla comunicazione della concessione. Entro 60 giorni dalla stessa comunicazione il beneficiario deve trasmettere la comunicazione di avvenuta sottoscrizione, pena la decadenza dal contributo.
Due regole del decreto direttoriale del 4 agosto 2026 pesano sulla scelta. La modalità indicata nella domanda non si cambia dopo: un acquisto diretto non diventa un abbonamento, e viceversa. Se l'abbonamento si interrompe prima o si cambia fornitore, si perde il contributo residuo collegato a quell'abbonamento.
Come si sceglie il fornitore?
Il fornitore si sceglie dall'elenco unico della misura, approvato dal decreto direttoriale del 29 luglio 2026 e non più modificabile. L'elenco si consulta sulla piattaforma di Invitalia dopo l'accesso con SPID, CIE o CNS. Le spese sono ammesse solo se il servizio è acquistato da un fornitore dell'elenco, e il fornitore va indicato nella domanda.
Un fornitore è entrato nell'elenco con servizi qualificati dall'Agenzia per la Cybersicurezza Nazionale (ACN) almeno al livello QC1, oppure con le certificazioni dell'Allegato 1 del decreto direttoriale del 21 novembre 2025: ISO 9001 e ISO/IEC 27001 per le categorie A, B ed E, a cui si aggiunge l'estensione ISO/IEC 27017, o in alternativa CSA STAR Level 2, per le categorie C e D.
Le tipologie per cui un fornitore è accreditato derivano da quelle certificazioni o dalla qualifica ACN, non dai soli servizi elencati nella sua domanda di iscrizione. Secondo le FAQ del MIMIT, in quelle tipologie il fornitore può offrire anche servizi non dichiarati e prodotti di produttori non iscritti, e un codice può coprire più servizi della stessa tipologia. Per questo l'offerta da chiedere è una sola: ogni servizio con la sua tipologia, il codice identificativo e la voce di costo, insieme alla situazione di partenza e al miglioramento atteso, che il decreto vuole nell'offerta allegata alla domanda.
Quando e come si presenta la domanda?
La domanda del Voucher Cloud e Cybersecurity si presenta solo online, in italiano, sulla procedura informatica del Ministero, in due fasi fissate dall'articolo 5 del decreto direttoriale del 4 agosto 2026.
| Fase | Quando |
|---|---|
| Compilazione della domanda | dalle ore 12:00 del 20 ottobre 2026 |
| Invio della domanda | dalle ore 12:00 del 10 novembre 2026 alle ore 12:00 del 20 gennaio 2027 |
Nella compilazione si accede con SPID, CNS o CIE, si indica una casella PEC, obbligatoria, si inseriscono dati e allegati e si genera il modulo in PDF, da firmare digitalmente: la piattaforma rilascia un codice di predisposizione della domanda. Nell'invio si usa quel codice e la piattaforma rilascia il CUP, il codice unico di progetto. Firma il legale rappresentante o un procuratore speciale; la compilazione si può delegare.
La domanda dichiara lo stato di partenza e il miglioramento previsto, i servizi con i codici e la modalità di acquisto, i fornitori, l'unità locale, le spese e il contributo chiesto. Si allegano le offerte dei fornitori con i codici identificativi. Il 7 ottobre 2026 la pagina del MIMIT non riportava ancora il collegamento alla procedura: lo pubblicherà nella stessa pagina.
Lo sportello esamina le domande in ordine cronologico di presentazione e chiude prima del 20 gennaio 2027 se i fondi finiscono.
Come arriva il contributo?
Il contributo arriva al beneficiario come rimborso delle spese sostenute e già pagate al fornitore. Secondo l'articolo 7 del decreto direttoriale del 4 agosto 2026, l'erogazione si chiede in non più di due quote: la prima dopo aver sostenuto almeno il 50% del piano di spesa, la seconda a saldo; in alternativa, in una quota unica a fine progetto.
La prima richiesta non si può presentare prima di 3 mesi dalla comunicazione della concessione, e la richiesta di saldo va presentata entro 30 giorni dal termine ultimo del programma di spesa. Le fatture riportano il CUP e il codice identificativo di ogni servizio; si allegano le quietanze, il contratto di connettività e, se c'è, il contratto di abbonamento.
Infratel Italia verifica a campione la connettività e il contenuto del piano. Il beneficiario paga al fornitore il prezzo pieno e il contributo arriva dopo le verifiche, con un bonifico sul conto indicato.
Cosa preparare prima della compilazione
Prima del 20 ottobre si preparano requisiti, progetto, offerta e accessi, così la compilazione serve solo a inserire dati e documenti. Fra l'apertura della compilazione e quella dell'invio ci sono tre settimane:
- Verifica i requisiti: dimensione d'impresa o partita IVA, contratto di connettività da almeno 30 Mbps già attivo, polizza contro i rischi catastrofali, margine de minimis.
- Fai l'inventario di quello che usi oggi: il voucher non copre servizi analoghi a quelli in uso.
- Disegna il progetto secondo le regole della misura: quali categorie, almeno € 4.000 di spesa, servizi professionali entro il 30%, acquisto diretto o abbonamento.
- Scegli il fornitore dall'elenco e chiedi l'offerta con servizi, codici e voci di costo.
- Prepara gli accessi: SPID, CNS o CIE, PEC, firma digitale, eventuale delega per la compilazione.
- Non acquistare nulla prima di aver presentato la domanda.
Quali servizi Rackone rientrano nelle categorie della misura
Rackone S.r.l. è iscritta all'elenco dei fornitori della misura con il codice VCCFA2600000210, in tutte le 23 tipologie delle cinque categorie. L'ammissione della domanda e del contributo la valuta il soggetto gestore: l'iscrizione all'elenco non la garantisce. I servizi di Rackone, per categoria:
| Categoria | Servizi Rackone |
|---|---|
| A. Hardware di sicurezza | firewall, anche di nuova generazione (NGFW); appliance NDR LECS, che rileva attacchi e vulnerabilità di rete |
| B. Software di sicurezza | Acronis Cyber Protect Cloud: antimalware, antiransomware, EDR e XDR, gestione delle vulnerabilità e delle patch; BitNinja per i server; monitoraggio di siti web e server |
| C. Cloud IaaS e PaaS | VPS Linux e Windows, Virtual Private Cloud; backup in cloud, anche di Microsoft 365 e Google Workspace; Storage S3 e Proxmox Backup Server Cloud; disaster recovery; VPN |
| D. Cloud SaaS | centralino telefonico in cloud, posta elettronica professionale |
| E. Servizi professionali | servizio sistemistico, monitoraggio dei sistemi, supporto Proxmox |
Le schede dei servizi: firewall per la categoria A, VPS, Virtual Private Cloud e Storage S3 per la C, servizio sistemistico per la E. Il resto dell'offerta di sicurezza è nella sezione Cyber Security.
Acronis Cyber Protect Cloud è qualificato dall'ACN al livello QC2 (scheda SA-3698, valida fino all'11 giugno 2028) e poggia sull'infrastruttura Acronis Cyber Infrastructure di Roma (scheda IN-3630): le qualificazioni sono di Acronis, non di Rackone. Rackone è certificata ISO 9001 e ISO/IEC 27001 da WCS Ltd, con certificati validi fino al 30 marzo 2029. L'iscrizione all'elenco non è una raccomandazione del Ministero sui servizi di Rackone.
Se stai valutando il voucher, parti dai requisiti e dall'inventario di quello che usi. L'offerta con i codici va pronta prima del 20 ottobre.
Questo articolo è informativo e non sostituisce una consulenza legale.
Emergenza in corso?
Attacco in corso o dati cifrati: il presidio H24 risponde subito.
Scritto da
Rackone