DevKit Dossier

Guide al Cyber Resilience Act

Il bando SECURE: cofinanziamento UE per i lavori richiesti dal Cyber Resilience Act

Ultimo aggiornamento: 2026-10-09

SECURE è un progetto finanziato dall'Unione europea che cofinanzia il lavoro che le piccole aziende svolgono per adeguarsi al regolamento sulla ciberresilienza (Cyber Resilience Act, CRA); è coordinato dall'Agenzia per la Cybersicurezza Nazionale italiana (ACN). Il suo secondo bando (open call) è stato pubblicato il 1º ottobre 2026 e si chiude l'11 dicembre 2026. Paga il 50 % dei costi ammissibili di un progetto, fino a 30.000 EUR, alle microimprese e alle piccole e medie imprese (PMI) stabilite nell'UE (compresi i suoi paesi e territori d'oltremare), in Norvegia, in Islanda, nel Liechtenstein o in Svizzera, il cui titolare effettivo è cittadino di uno di quei paesi e che sono controllate dall'interno di quei paesi. I documenti del bando indicano la gestione degli SBOM tra i lavori che il bando può finanziare e gli strumenti di gestione degli SBOM tra gli acquisti che può coprire. Questa pagina cita quei documenti e ne dà una lettura piana; che cosa si applica a voi lo decidono i documenti stessi e l'help desk del bando.

Che cosa dice il testo

Le citazioni di questa guida provengono dai documenti del bando e dalle FAQ del progetto, che sono in inglese, e restano in inglese.

Il contributo, Application Guidelines (Annex 1), sezione 1.3:

"Successful Applicants will receive a grant covering 50% of the total eligible costs of their Project, up to a maximum SECURE contribution of EUR 30,000. If the total Project cost exceeds EUR 60,000, the SECURE contribution will remain capped at EUR 30,000."

In italiano, in sintesi: i richiedenti selezionati ricevono un contributo che copre il 50 % dei costi ammissibili totali del loro progetto, fino a un contributo SECURE massimo di 30.000 EUR; se il costo totale del progetto supera i 60.000 EUR, il contributo SECURE resta limitato a 30.000 EUR.

A che cosa serve, FAQ del progetto:

"The SECURE funding is intended to support SMEs in achieving compliance with the Cyber Resilience Act for their own products, processes, and operations."

In italiano, in sintesi: il finanziamento SECURE è inteso a sostenere le PMI nel raggiungere la conformità al Cyber Resilience Act per i propri prodotti, processi e attività operative.

Il lavoro sugli SBOM nello sviluppo, Annex 2, categoria 11:

"Integration of security into the Software Development Lifecycle (SDLC) in alignment with CRA principles. This includes threat modelling, secure coding standards, software bill of materials (SBOM) management, and security testing embedded in CI/CD pipelines."

In italiano, in sintesi: integrazione della sicurezza nel ciclo di vita dello sviluppo del software (SDLC), in linea con i principi del CRA; comprende la modellazione delle minacce, gli standard di sicurezza per la scrittura del codice, la gestione della distinta base del software (SBOM) e i test di sicurezza integrati nelle pipeline CI/CD.

Il lavoro sugli SBOM nella catena di approvvigionamento, Annex 2, categoria 13:

"Activities include supplier audits, contractual security provisions, and SBOM-driven risk assessment to minimise supply chain vulnerabilities."

In italiano, in sintesi: le attività comprendono audit dei fornitori, clausole contrattuali sulla sicurezza e una valutazione dei rischi basata sugli SBOM, per ridurre al minimo le vulnerabilità della catena di approvvigionamento.

Gli strumenti, Annex 2, "Goods and Licensing" (beni e licenze):

"Applicants may also purchase goods or technologies where such acquisitions are necessary to complete one of the eligible activities mentioned above, or where they are instrumental to the successful implementation of the Project or the achievement of CRA compliance objectives."

In italiano, in sintesi: i richiedenti possono anche acquistare beni o tecnologie quando tali acquisti sono necessari per completare una delle attività ammissibili sopra indicate, o quando sono strumentali al buon esito dell'attuazione del progetto o al raggiungimento degli obiettivi di conformità al CRA.

Uno degli esempi che seguono:

"Software Bill of Materials (SBOM) management tools and dependency scanning solutions for supply chain security;"

In italiano, in sintesi: strumenti di gestione della distinta base del software (SBOM) e soluzioni di scansione delle dipendenze per la sicurezza della catena di approvvigionamento.

Per quanto tempo, stessa sezione:

"Please note that the costs of goods and licenses will be covered only for the period of use within the 180-day Project implementation timeframe."

In italiano, in sintesi: si noti che i costi di beni e licenze sono coperti solo per il periodo di utilizzo che rientra nei 180 giorni previsti per l'attuazione del progetto.

I fornitori, Proposal Budget Guidelines (Annex 1.2), sezione 2.4. Il beneficiario non può avvalersi di fornitori di servizi o subappaltatori che:

"are not registered in an EU or EFTA Member State;"

"are directly or indirectly controlled by a country outside the EU/EFTA or by an entity registered in an ineligible country."

In italiano, in sintesi: non sono registrati in uno Stato membro dell'UE o dell'EFTA; sono controllati, direttamente o indirettamente, da un paese esterno all'UE/EFTA o da un soggetto registrato in un paese non ammissibile.

Il pagamento, Application Guidelines, sezione 1.3:

"The full payment of the grant is conditional on the successful implementation of all activities and the attainment of the Milestones and KPIs (Key Performance Indicators) specified in the application and confirmed in the Sub-Grant Agreement signed with Cyber 4.0."

In italiano, in sintesi: il pagamento integrale del contributo è subordinato al buon esito dell'attuazione di tutte le attività e al raggiungimento delle milestone e dei KPI (Key Performance Indicators, indicatori chiave di prestazione) specificati nella domanda e confermati nel Sub-Grant Agreement firmato con Cyber 4.0.

Che cosa significa in pratica

Che cosa conservare come prova

Il ruolo di DevKit Dossier

DevKit Dossier è un servizio di tenuta dei registri SBOM. La vostra CI carica il file JSON CycloneDX o SPDX di ogni release; DevKit Dossier lo conserva byte per byte, con un hash e la data e ora del caricamento, ne confronta ogni giorno i componenti con i dati pubblici sulle vulnerabilità ed esporta un fascicolo di prove, in PDF e JSON, per prodotto e periodo. Registri di questo tipo sono ciò che un progetto con KPI sugli SBOM deve mostrare alla fine. DevKit Dossier è sviluppato e gestito da DevKit Srl, registrata in Italia, ed è ospitato a Francoforte; il prezzo è fisso per organizzazione, 49, 99 o 249 EUR al mese, IVA esclusa, pubblico nella pagina dei prezzi; i pagamenti sono gestiti da Paddle in qualità di merchant of record, quindi la fattura è emessa da Paddle.com Market Limited, società registrata nel Regno Unito. La regola del bando sui fornitori considera dove un fornitore è registrato, chi lo controlla e dove viene svolto il lavoro; se un budget finanziato da SECURE possa includere DevKit Dossier è una domanda per l'help desk di SECURE, non una a cui possiamo rispondere noi al posto vostro. DevKit Dossier è in accesso anticipato: la lista d'attesa è aperta e i piani a pagamento non sono ancora disponibili. DevKit Srl non fa parte del consorzio SECURE, e questa pagina non è avallata dal consorzio. DevKit Dossier vi aiuta a conservare le vostre prove documentali: non fornisce consulenza legale e non decide che cosa un bando accetta.

Iscriviti alla lista d'attesa

Fonti

Questa guida contiene informazioni generali e non costituisce consulenza legale.