Il bando paga la fattura, non la sicurezza vera

26 Ago 26

Una PMI del Nord Italia ottiene un contributo a fondo perduto per la cybersecurity. Sceglie il fornitore che le ha fatto il preventivo più basso — un system integrator che fino a sei mesi prima installava stampanti di rete. Sei mesi dopo, il progetto è formalmente concluso, la rendicontazione è passata, ma l’azienda non ha un SOC, non ha un piano di incident response e non saprebbe cosa fare in caso di attacco ransomware. Ha speso il contributo. Non ha comprato sicurezza.

Questo scenario si ripete più spesso di quanto si pensi. Non perché i bandi siano scritti male, ma perché tra “avere un contributo” e “avere sicurezza reale” c’è di mezzo il fornitore — e su quello, quasi nessuno fa le domande giuste prima di firmare.

Cosa finanziano davvero i bandi 2026

Le misure per la cybersecurity delle PMI — Incentivimpresa è una di queste — non nascono per regalare un tool o un antivirus più caro. Nascono per spingere le imprese ad adeguarsi a uno standard: NIS2, ISO 27001, o più semplicemente un livello minimo di resilienza che oggi molte PMI non hanno. Il contributo copre l’intervento, ma il risultato dipende interamente da chi lo esegue.

Il problema è che questi bandi, giustamente, sono tecnici nella forma ma neutri nella sostanza: chiedono un penetration test, un piano di business continuity, un audit di compliance. Non chiedono — non possono chiedere — se chi lo fa sa davvero farlo.

Il fornitore sbagliato costa più del contributo perso

Un pen-test fatto male non è un pen-test più economico: è un falso senso di sicurezza. Un piano di business continuity scritto senza calcolare RTO e RPO reali è un documento da cassetto, non uno strumento operativo. E un audit di compliance NIS2 fatto da chi non ha mai gestito un incidente vero rischia di certificare requisiti formali su un’infrastruttura che in realtà resta scoperta.

Il danno, in questi casi, è doppio: si è speso il contributo pubblico e si resta comunque esposti. Peggio ancora — si crede di essere protetti, e questo è l’errore che nessuna assicurazione o rendicontazione può correggere dopo un attacco.

Le domande da fare prima di firmare

Prima di affidare il progetto finanziato a un fornitore, ci sono domande semplici che separano chi lavora sul serio da chi vive di bandi.

  • Chi esegue materialmente il lavoro? Se la risposta è vaga, o rimanda a “un nostro partner”, il rischio di subappalto a catena è alto.
  • Che esperienza ha il team su sistemi critici, non su siti aziendali o reti domestiche?
  • Il piano di business continuity include RTO e RPO calcolati sui vostri sistemi, o è un template generico?
  • Cosa succede dopo la rendicontazione? Un progetto di cybersecurity che finisce il giorno della chiusura del bando non è un progetto di cybersecurity — è un adempimento.
  • Il fornitore ha certificazioni verificabili — ISO 27001, esperienza NIS2 documentata — o si limita a citarle in home page?

La differenza tra compliance sulla carta e sicurezza operativa

Molti fornitori che si affacciano oggi sui bandi cybersecurity arrivano da altri settori: IT generalista, consulenza gestionale, a volte anche marketing. Hanno visto un mercato che si muove e hanno aggiunto “cybersecurity” al catalogo. Aprono un listino, fanno una demo, e passano al bando successivo.

Noi lavoriamo diversamente perché veniamo da lì: SOC attivo 24/7, penetration test su sistemi critici, business continuity con RTO/RPO reali, compliance NIS2 e ISO 27001 non dichiarata ma verificata. Quando affianchiamo una PMI su un progetto finanziato, il punto di partenza non è il bando — è cosa serve davvero a quell’azienda per reggere un incidente. Il contributo, in questo schema, è uno strumento. Non è l’obiettivo.

Un criterio semplice per non sbagliare

Se un fornitore promette di far quadrare il progetto con il bando senza mai chiedere quali sistemi proteggete, quali dati trattate, quale sarebbe il costo reale di un fermo di 24 ore, è un segnale. Chi lavora seriamente sulla sicurezza parte da lì, non dal budget disponibile.

Il bando è un’occasione per fare quello che andava fatto comunque. Sprecarlo con il fornitore sbagliato costa più che non richiederlo affatto — perché lascia un’azienda convinta di essere protetta, quando non lo è.

Articoli Correlati

Ransomware attivo: le prime 4 ore che contano

Ransomware attivo: le prime 4 ore che contano

Sono le 3 di notte. Un dipendente del turno notturno vede i file condivisi trasformarsi in estensioni sconosciute. Poi compare la schermata: un countdown, un indirizzo Bitcoin, la minaccia di pubblicare i dati. La prima reazione, quasi sempre, è sbagliata: si spegne...

leggi di più
Prima di aprire una sede estera, fai due diligence

Prima di aprire una sede estera, fai due diligence

Un’azienda italiana decide di espandersi all’estero. Apre una sede, assume un country manager locale, traduce il sito in inglese. Sei mesi dopo scopre che il partner commerciale ha un contenzioso aperto in tribunale, che il fornitore IT scelto non è...

leggi di più
La segretaria costa uno stipendio. DIREKTA no.

La segretaria costa uno stipendio. DIREKTA no.

Sono le 22:40. Un imprenditore deve spostare una riunione delle 9, rispondere a un fornitore che minaccia di bloccare una consegna e riassumere gli appunti di un incontro fatto tre ore prima, prima che si dimentichi i punti chiave. La segretaria è a casa. Ha smesso di...

leggi di più