Una PMI del Nord Italia ottiene un contributo a fondo perduto per la cybersecurity. Sceglie il fornitore che le ha fatto il preventivo più basso — un system integrator che fino a sei mesi prima installava stampanti di rete. Sei mesi dopo, il progetto è formalmente concluso, la rendicontazione è passata, ma l’azienda non ha un SOC, non ha un piano di incident response e non saprebbe cosa fare in caso di attacco ransomware. Ha speso il contributo. Non ha comprato sicurezza.
Questo scenario si ripete più spesso di quanto si pensi. Non perché i bandi siano scritti male, ma perché tra “avere un contributo” e “avere sicurezza reale” c’è di mezzo il fornitore — e su quello, quasi nessuno fa le domande giuste prima di firmare.
Cosa finanziano davvero i bandi 2026
Le misure per la cybersecurity delle PMI — Incentivimpresa è una di queste — non nascono per regalare un tool o un antivirus più caro. Nascono per spingere le imprese ad adeguarsi a uno standard: NIS2, ISO 27001, o più semplicemente un livello minimo di resilienza che oggi molte PMI non hanno. Il contributo copre l’intervento, ma il risultato dipende interamente da chi lo esegue.
Il problema è che questi bandi, giustamente, sono tecnici nella forma ma neutri nella sostanza: chiedono un penetration test, un piano di business continuity, un audit di compliance. Non chiedono — non possono chiedere — se chi lo fa sa davvero farlo.
Il fornitore sbagliato costa più del contributo perso
Un pen-test fatto male non è un pen-test più economico: è un falso senso di sicurezza. Un piano di business continuity scritto senza calcolare RTO e RPO reali è un documento da cassetto, non uno strumento operativo. E un audit di compliance NIS2 fatto da chi non ha mai gestito un incidente vero rischia di certificare requisiti formali su un’infrastruttura che in realtà resta scoperta.
Il danno, in questi casi, è doppio: si è speso il contributo pubblico e si resta comunque esposti. Peggio ancora — si crede di essere protetti, e questo è l’errore che nessuna assicurazione o rendicontazione può correggere dopo un attacco.
Le domande da fare prima di firmare
Prima di affidare il progetto finanziato a un fornitore, ci sono domande semplici che separano chi lavora sul serio da chi vive di bandi.
- Chi esegue materialmente il lavoro? Se la risposta è vaga, o rimanda a “un nostro partner”, il rischio di subappalto a catena è alto.
- Che esperienza ha il team su sistemi critici, non su siti aziendali o reti domestiche?
- Il piano di business continuity include RTO e RPO calcolati sui vostri sistemi, o è un template generico?
- Cosa succede dopo la rendicontazione? Un progetto di cybersecurity che finisce il giorno della chiusura del bando non è un progetto di cybersecurity — è un adempimento.
- Il fornitore ha certificazioni verificabili — ISO 27001, esperienza NIS2 documentata — o si limita a citarle in home page?
La differenza tra compliance sulla carta e sicurezza operativa
Molti fornitori che si affacciano oggi sui bandi cybersecurity arrivano da altri settori: IT generalista, consulenza gestionale, a volte anche marketing. Hanno visto un mercato che si muove e hanno aggiunto “cybersecurity” al catalogo. Aprono un listino, fanno una demo, e passano al bando successivo.
Noi lavoriamo diversamente perché veniamo da lì: SOC attivo 24/7, penetration test su sistemi critici, business continuity con RTO/RPO reali, compliance NIS2 e ISO 27001 non dichiarata ma verificata. Quando affianchiamo una PMI su un progetto finanziato, il punto di partenza non è il bando — è cosa serve davvero a quell’azienda per reggere un incidente. Il contributo, in questo schema, è uno strumento. Non è l’obiettivo.
Un criterio semplice per non sbagliare
Se un fornitore promette di far quadrare il progetto con il bando senza mai chiedere quali sistemi proteggete, quali dati trattate, quale sarebbe il costo reale di un fermo di 24 ore, è un segnale. Chi lavora seriamente sulla sicurezza parte da lì, non dal budget disponibile.
Il bando è un’occasione per fare quello che andava fatto comunque. Sprecarlo con il fornitore sbagliato costa più che non richiederlo affatto — perché lascia un’azienda convinta di essere protetta, quando non lo è.


