Il Voucher Cloud e Cybersecurity 2026 è il contributo a fondo perduto del MIMIT che copre il 50% delle spese sostenute da PMI e lavoratori autonomi per servizi cloud e sicurezza informatica, fino a 20.000 euro per beneficiario, su una dotazione complessiva di 150 milioni di euro. La domanda si precompila dalle ore 12.00 del 20 ottobre 2026 e si invia dalle ore 12.00 del 10 novembre 2026 fino alle ore 12.00 del 20 gennaio 2027, salvo esaurimento anticipato delle risorse. Il piano di spesa deve valere almeno 4.000 euro e i prodotti vanno acquistati da fornitori iscritti nell’elenco ufficiale del Ministero.
Fin qui, la misura come la raccontano tutti. Quello che decide davvero l’esito della domanda è un secondo insieme di regole, molto meno citato: il piano deve dimostrare un miglioramento sostanziale rispetto a ciò che l’azienda già usa, i servizi professionali non possono superare il 30% del valore complessivo, e ERP e CRM sono ammissibili solo in modalità SaaS. Tre vincoli che riscrivono il perimetro di un progetto tipico di PMI. Questo articolo spiega come costruire un piano che li rispetti tutti e tre.
La misura in sintesi |
|
Cos’è |
Contributo a fondo perduto per l’acquisto di servizi e prodotti di cloud computing e cyber security (DM 18 luglio 2025) |
Per chi |
PMI e lavoratori autonomi su tutto il territorio nazionale, con contratto di connettività da almeno 30 Mbps in download |
Quanto |
50% delle spese ammissibili, massimo 20.000 € per beneficiario, piano di spesa minimo 4.000 € |
Dotazione |
150 milioni di euro (FSC 2014-2020), di cui 71.065.813,34 € riservati a otto regioni del Mezzogiorno |
Regime |
De minimis · procedura valutativa a sportello, in ordine cronologico di presentazione |
Domande |
Precompilazione dal 20/10/2026 ore 12.00 · invio dal 10/11/2026 ore 12.00 al 20/01/2027 ore 12.00 |
Vincolo chiave |
Acquisto obbligatorio da fornitori iscritti nell’elenco MIMIT, con codice identificativo su offerta e domanda |
Chi può presentare domanda
Possono accedere al voucher le PMI e i lavoratori autonomi operanti sull’intero territorio nazionale che, al momento della domanda, dispongono di un contratto di connettività con velocità minima in download di 30 Mbps. Il requisito di banda si riferisce alla velocità nominale o massima del contratto, non alla banda minima garantita: è una precisazione che il Ministero ha dovuto formalizzare via FAQ e che allarga sensibilmente la platea rispetto a come molti l’avevano interpretata.
Le imprese devono essere regolarmente costituite, iscritte al Registro delle imprese e attive. Ciascun soggetto proponente può presentare una sola domanda. L’accesso alla procedura avviene tramite SPID, CIE o CNS ed è riservato al rappresentante legale o a un delegato; servono una PEC attiva e la firma digitale.
Una nota che interessa gli operatori IT: anche un fornitore iscritto nell’elenco MIMIT può presentare domanda come beneficiario, a condizione che acquisti i servizi da un fornitore diverso da sé stesso e comunque presente in elenco. Il voucher non è precluso a chi opera nel settore, è precluso l’autoacquisto.
Le date che contano
Il calendario dello sportello è stato fissato dal decreto direttoriale del 4 agosto 2026, dopo mesi in cui la misura è rimasta senza una data certa. La sequenza è a due fasi: la precompilazione non prenota risorse, la prenotazione avviene solo con l’invio.
Fase |
Quando |
Cosa succede |
Elenco fornitori abilitati |
Definito il 29 luglio 2026 | Si possono chiedere preventivi ai soli fornitori accreditati, con i relativi codici identificativi |
Precompilazione |
Dalle ore 12.00 del 20 ottobre 2026 | Si compila la domanda, si caricano dati, piano di spesa e offerte. Nessuna risorsa viene prenotata |
Invio |
Dalle ore 12.00 del 10 novembre 2026 | La domanda viene protocollata. Da qui decide l’ordine cronologico |
Chiusura sportello |
Ore 12.00 del 20 gennaio 2027 | Salvo esaurimento anticipato delle risorse, comunicato dal Ministero |
Erogazione |
Non prima di 3 mesi dalla concessione | Richiesta in due quote o in unica soluzione a piano ultimato; verifiche entro 60 giorni |
La procedura è a sportello con istruttoria in ordine cronologico di presentazione. Non è una gara di qualità del progetto: è una gara di prontezza documentale. Chi arriva al 10 novembre con offerte già firmate e codici identificativi già verificati ha un vantaggio strutturale su chi inizia a cercare un fornitore a sportello aperto.
Le cinque categorie di spesa ammissibili
Sono ammissibili le spese per hardware, software e servizi cloud che rientrano in cinque categorie tassative, definite dal decreto direttoriale del 21 novembre 2025. Le tipologie elencate all’interno di ciascuna categoria sono invece esemplificative e non esaustive: conta la categoria, non il nome esatto del prodotto.
Categoria |
Cosa comprende |
a) Hardware cybersecurity |
Firewall, firewall di nuova generazione (NGFW), router e switch, sistemi di prevenzione delle intrusioni (IDS/IPS) |
b) Software cybersecurity |
Antivirus e antimalware, monitoraggio delle reti, crittografia dei dati, SIEM, vulnerability management. È l’unica categoria ammessa anche on premise |
c) Cloud IaaS e PaaS |
Virtual machine, storage e backup, network & security (VPN e protezione DDoS incluse), database |
d) Cloud SaaS |
Contabilità, HRM, ERP e sistemi di gestione dei processi (anche con funzionalità di intelligenza artificiale), CMS ed e-commerce, CRM, collaboration e centralino virtuale |
e) Servizi professionali |
Configurazione, monitoraggio e supporto continuativo. Ammessi al massimo per il 30% del piano e solo se collegati a servizi delle altre categorie. Formazione esclusa |
Due esclusioni concrete aiutano a tarare le aspettative. Un server generico non è hardware di cybersecurity e non rientra nella categoria a), anche se dotato di virtualizzazione e sistema operativo aggiornato. I corsi di formazione sono esclusi in quanto tali: una piattaforma di e-learning è ammissibile solo se venduta priva di contenuti formativi. Sono invece ammesse, perché la categoria d) è esemplificativa, anche voci meno ovvie come le dashboard di business intelligence.
La regola del 30% che riscrive il piano di spesa
I servizi professionali di configurazione, monitoraggio e supporto continuativo sono ammissibili al massimo per il 30% del valore complessivo del piano e devono essere collegati ad almeno un servizio o prodotto delle categorie a), b), c) o d) presente in elenco. È il vincolo che più spesso costringe a ridisegnare un progetto già pensato.
Il Ministero ha chiarito il punto con un esempio che vale per qualsiasi progetto gestionale: un fornitore accreditato per la sola categoria e) può offrire a un’azienda il servizio di configurazione e assistenza su un ERP, ma in quel caso il beneficiario deve includere nel piano anche il software ERP con il relativo codice identificativo della tipologia d), per almeno il 70% del valore. Il software può appartenere allo stesso fornitore o a un altro fornitore in elenco, ma deve esserci.
La conseguenza pratica per una PMI è controintuitiva. Nei progetti ERP e di sicurezza gestita, il peso delle giornate di implementazione supera quasi sempre il 30% del totale: il voucher spinge quindi a spostare valore sulla componente in abbonamento, ossia sulle licenze SaaS e sui servizi erogati come piattaforma, e a comprimere la parte a giornate. Non è una distorsione: è coerente con la finalità della misura, che finanzia l’adozione di tecnologia, non la consulenza che la accompagna.
Esiste un’eccezione utile: i servizi continuativi tipici delle soluzioni di cybersecurity della categoria b) — per esempio un monitoraggio basato su tecnologia antimalware — possono restare nella categoria b), e quindi fuori dal tetto del 30%, a condizione che siano erogati in modalità SaaS. La stessa attività fatturata come giornate di servizio ricade invece nella categoria e) e consuma il tetto.
Il test che scarta più piani: nuovo o sostanzialmente migliorativo
Non sono ammissibili le spese per prodotti e servizi che abbiano prestazioni analoghe a quelli già in uso presso il beneficiario. La misura finanzia soluzioni nuove e aggiuntive, oppure più avanzate e sicure di quelle esistenti: la sostituzione alla pari non passa.
Il decreto è esplicito su tre casi di esclusione:
- L’aggiornamento di versione di un prodotto già in uso, se non porta contemporaneamente un miglioramento sostanziale (per esempio nuove funzioni di automazione o di intelligenza artificiale);
- L’estensione di una licenza già posseduta;
- L’aumento del numero di postazioni licenziate o di utenze.
Il MIMIT ha aggiunto un esempio che chiarisce quanto sia stringente il criterio: configurare una VPN sfruttando firewall e apparati già nella disponibilità dell’azienda non è ammissibile, perché l’infrastruttura preesistente non entra nel piano di spesa e quindi il servizio di configurazione resta privo dell’aggancio obbligatorio a una voce delle categorie a)-d).
Sul piano operativo, la dimostrazione del miglioramento si costruisce in due documenti che devono dire la stessa cosa. L’offerta del fornitore deve descrivere lo stato di partenza dell’azienda in termini di adozione di cloud e cyber security e l’upgrade garantito dalla soluzione proposta. La domanda è una dichiarazione sostitutiva di atto notorio in cui il beneficiario dichiara lo stesso stato di partenza e il miglioramento atteso. Una divergenza tra i due documenti è un rilievo istruttorio facile da evitare e costoso da sanare.
ERP e CRM: ammessi solo in cloud, mai on premise
Le tipologie ERP e CRM sono ammissibili esclusivamente nella categoria d) — servizi Cloud SaaS. Un gestionale installato sul data center del cliente non è finanziabile, indipendentemente da quanto sia moderno: la modalità di erogazione non è cloud e l’ERP non rientra nella categoria b). Le uniche soluzioni software ammesse on premise sono quelle di cybersecurity.
Per una PMI che sta valutando la migrazione da un gestionale legacy, questo trasforma il voucher in una leva di tempistica prima ancora che di budget: il contributo esiste per il passaggio al SaaS e non esiste per il rinnovo dell’installato. Se la migrazione a Microsoft Dynamics 365 Business Central era già a piano per il 2027, la finestra di novembre sposta la convenienza in avanti di un anno. Sono ammissibili sia le soluzioni pronte all’uso, sia quelle configurate o personalizzate, sia gli sviluppi applicativi realizzati per il cliente, purché erogati in SaaS e censiti dal fornitore in fase di iscrizione all’elenco.
Su un progetto di questo tipo il piano si costruisce con due fornitori. Le licenze SaaS vanno acquistate da un fornitore accreditato per la categoria d), mentre configurazione, integrazione e supporto continuativo rientrano nella categoria e) e possono essere forniti da Innovio, che per quella categoria è accreditata. È esattamente lo schema descritto dal Ministero: il beneficiario include nel piano il software ERP con il relativo codice identificativo di tipologia d), per almeno il 70% del valore, e i servizi professionali di chi lo implementa per il restante 30%. La domanda ammette più fornitori, ciascuno con la propria offerta e i propri codici.
Acquisto diretto o abbonamento: la scelta che cambia i tempi
I servizi possono essere acquisiti con acquisto diretto, con sottoscrizione di un abbonamento o combinando le due modalità, e la scelta determina la durata del piano di spesa.
Modalità |
Durata |
Cosa comporta |
Acquisto diretto |
Massimo 12 mesi dalla comunicazione della concessione | Piano più rapido da chiudere e rendicontare. Anche un contratto SaaS può essere ricondotto a questa forma |
Abbonamento |
Minimo 24 mesi | Se l’abbonamento dura di più, sono ammissibili solo le spese dei primi 24 mesi. Il contratto va sottoscritto e comunicato nei termini previsti |
Sull’abbonamento pesa un rischio che va messo in conto prima di firmare: il recesso anticipato o il cambio di fornitore interrompono l’agevolazione dalla data dell’evento e fanno perdere il diritto al contributo residuo. Legare 24 mesi di servizio a un fornitore va quindi valutato come una scelta contrattuale, non solo come una voce di piano.
Il fornitore non è un dettaglio: è un requisito di ammissibilità
L’acquisto deve avvenire da soggetti iscritti nell’elenco MIMIT definito con decreto direttoriale del 29 luglio 2026, e ogni prodotto o servizio deve riportare il proprio codice identificativo sia nell’offerta sia nella domanda. Un ottimo progetto acquistato dal fornitore sbagliato è un progetto non finanziabile.
Tre chiarimenti ministeriali sono particolarmente rilevanti per chi lavora con un system integrator:
- Anche il rivenditore e l’integratore devono essere iscritti, non basta che lo sia il produttore della soluzione;
- Un fornitore accreditato può proporre prodotti di vendor non presenti in elenco, purché riconducibili a una tipologia per cui è accreditato;
- Il partner puramente commerciale, che non fattura al beneficiario e non ha con lui rapporti contrattuali, non deve iscriversi.
L’elenco è consultabile sulla piattaforma Invitalia dedicata, previa identificazione. La verifica dei codici va fatta prima di chiedere il preventivo, non dopo: le finestre di iscrizione dei fornitori si sono chiuse il 27 maggio 2026 e l’elenco è stato definito a luglio, quindi la platea è ormai fissa.
Innovio è fornitore accreditato MIMIT
Innovio è iscritta nell’elenco dei soggetti abilitati definito con decreto direttoriale del 29 luglio 2026 per tre categorie: A) soluzioni hardware cybersecurity, B) soluzioni software cybersecurity ed E) servizi professionali di configurazione, monitoraggio e supporto continuativo, per un totale di dodici tipologie accreditate.
La combinazione non è casuale ed è la ragione per cui un piano di cybersecurity può essere chiuso con un solo interlocutore: le categorie A e B coprono il 70% minimo del piano, la categoria E copre esattamente il 30% ammesso per i servizi. Una sola offerta, un solo set di codici, un solo referente in fase di rendicontazione. Con un’istruttoria in ordine cronologico di presentazione, il tempo risparmiato nel mettere d’accordo più preventivi non è un dettaglio organizzativo: è posizione in coda.
C’è poi un punto che molte imprese scoprono tardi. L’accreditamento per una categoria abilita a offrire i prodotti di quella tipologia anche quando il vendor che li produce non è iscritto in elenco. Un’azienda non è quindi vincolata ai soli brand presenti nella lista MIMIT: può scegliere il firewall, l’EDR o il SIEM più adatto al proprio contesto e acquistarlo tramite un fornitore accreditato per la categoria corrispondente. È la differenza tra scegliere la tecnologia e adattarsi a un elenco.
Per trasparenza vale anche il rovescio: Innovio non è accreditata per le categorie c) cloud IaaS e PaaS e d) cloud SaaS. Un piano che comprenda macchine virtuali, storage cloud o licenze ERP e CRM deve prevedere per quelle voci un secondo fornitore in elenco. La domanda lo consente senza problemi, e la parte di configurazione e supporto resta comunque nel perimetro della categoria E.
Voce del piano |
Categoria |
Chi la fornisce |
| Firewall, NGFW, apparati di rete, sistemi IDS/IPS | A | Innovio |
| Antivirus ed EDR, SIEM, crittografia, vulnerability management, monitoraggio delle reti | B | Innovio |
| Configurazione, monitoraggio e supporto continuativo (max 30% del piano) | E | Innovio |
| Macchine virtuali, storage e backup cloud, database | C | Altro fornitore in elenco |
| Licenze ERP, CRM e altri applicativi SaaS | D | Altro fornitore in elenco |
71 milioni riservati a otto regioni
Una quota di 71.065.813,34 euro, poco meno della metà della dotazione, è riservata ai piani di spesa da realizzare in Abruzzo, Basilicata, Calabria, Campania, Molise, Puglia, Sardegna e Sicilia. La misura è finanziata con risorse del Fondo sviluppo e coesione 2014-2020, e la riserva ne è la conseguenza diretta.
Nella domanda va indicata l’ubicazione dell’unità locale in cui il piano di spesa esplica prevalentemente i propri effetti: è questo dato, non la sede legale, a determinare l’imputazione sulla quota riservata. Per un’impresa con più sedi, la scelta dell’unità locale su cui far ricadere il progetto è una decisione da prendere consapevolmente, non un campo da compilare in fretta.
Come funziona l’erogazione (e perché serve cassa)
Il voucher è un rimborso, non un anticipo: le spese vanno sostenute e pagate dal beneficiario, e solo dopo si chiede l’erogazione. La richiesta non può essere presentata prima di tre mesi dalla comunicazione del provvedimento di concessione e il contributo è erogato in due quote oppure in unica soluzione a piano ultimato.
Alla richiesta vanno allegati i titoli di spesa con la prova del pagamento, recanti il CUP e il codice identificativo del servizio agevolato, la copia del contratto di connettività da almeno 30 Mbps e, in caso di abbonamento, la copia del contratto sottoscritto. Le verifiche del Ministero, con il supporto di Invitalia e Infratel Italia, si chiudono entro 60 giorni dalla presentazione dell’istanza.
Sul piano finanziario significa che una PMI che punta al massimale deve mettere in conto un esborso di almeno 40.000 euro e un rientro che, tra concessione, attesa dei tre mesi e verifiche, difficilmente si chiude prima della seconda metà del 2027. Il contributo è concesso in regime de minimis: va verificata la capienza residua del plafond prima di dimensionare il piano.
Cosa fare prima del 20 ottobre
- Fotografa lo stato di partenza. Metti per iscritto quali soluzioni cloud e di sicurezza sono già in uso. Serve a te per scegliere le voci giuste e servirà al fornitore per redigere l’offerta.
- Verifica i codici identificativi. Controlla sull’elenco Invitalia che il fornitore sia accreditato per le categorie che ti servono e annota i codici di ciascuna tipologia.
- Bilancia il piano sul 30%. Calcola il peso dei servizi professionali sul totale e, se sfora, sposta valore sulle componenti SaaS o riclassifica i servizi continuativi erogati come piattaforma.
- Allinea offerta e dichiarazione. Lo stato di partenza e il miglioramento atteso devono coincidere nei due documenti, parola per parola dove possibile.
- Prepara le credenziali. SPID, CIE o CNS del rappresentante legale o del delegato, PEC attiva, firma digitale, contratto di connettività a portata di mano.
Gli errori che costano il contributo
- Includere un server o hardware generico tra le soluzioni di cybersecurity.
- Inserire un ERP o un CRM in modalità on premise.
- Presentare un piano che è un rinnovo o un ampliamento licenze travestito da progetto nuovo.
- Superare il 30% di servizi professionali senza accorgersene.
- Chiedere un preventivo a un fornitore non iscritto in elenco, o iscritto per categorie diverse.
- Inviare la domanda senza i codici identificativi sulle voci di offerta.
Il punto: una finestra stretta su decisioni già mature
Il Voucher Cloud e Cybersecurity non è pensato per far nascere progetti: è costruito per anticipare progetti che un’azienda avrebbe fatto comunque. Lo dicono i vincoli — nuovo o migliorativo, solo SaaS per il gestionale, tetto del 30% sui servizi, fornitori chiusi in un elenco già definito — e lo conferma il meccanismo a sportello, che premia chi arriva con le carte pronte. Le PMI che ne trarranno il massimo sono quelle che avevano già deciso di muoversi su migrazione cloud, protezione del perimetro o sostituzione del gestionale, e che ora possono farlo con metà del costo coperto.
Vale anche il contrario. Costruire un piano di spesa solo per intercettare il contributo produce quasi sempre due effetti: un progetto tarato sul bando invece che sull’azienda, e una rendicontazione fragile nel punto in cui il decreto è più severo. Se il voucher vi sta spingendo a rivedere la vostra postura di sicurezza, la domanda giusta non è quanto potete ottenere, ma quale parte del piano avreste finanziato comunque.
Innovio è fornitore accreditato MIMIT per le soluzioni hardware e software di cybersecurity e per i servizi professionali collegati, e segue PMI italiane su cybersecurity IT, sicurezza OT e migrazione dei sistemi gestionali, con l’attenzione agli obblighi normativi, da NIS2 al GDPR, che spesso sono la vera ragione dell’investimento.
Le risposte che cerchi: FAQ su Voucher Cloud e Cybersecurity 2026
La compilazione della domanda apre alle ore 12.00 del 20 ottobre 2026. L’invio è possibile dalle ore 12.00 del 10 novembre 2026 fino alle ore 12.00 del 20 gennaio 2027, salvo esaurimento anticipato delle risorse. Le domande sono istruite in ordine cronologico di presentazione.
Quanto vale il contributo e qual è la spesa minima?
Il contributo copre il 50% delle spese ammissibili fino a un massimo di 20.000 euro per beneficiario. Il piano di spesa non può essere inferiore a 4.000 euro. L’agevolazione è concessa in regime de minimis.
Posso finanziare il mio gestionale ERP con il voucher?
Sì, ma solo se erogato in modalità SaaS: ERP e CRM sono ammissibili esclusivamente nella categoria dei servizi Cloud SaaS. Un ERP installato on premise, anche presso un data center di proprietà, non è finanziabile.
Devo scegliere per forza un fornitore dall’elenco MIMIT?
Sì. I servizi e i prodotti devono essere acquistati da soggetti iscritti nell’elenco definito con decreto direttoriale del 29 luglio 2026, e ciascuna voce deve riportare il codice identificativo assegnato. Innovio è iscritta per le categorie A (hardware cybersecurity), B (software cybersecurity) ed E (servizi professionali): un piano centrato sulla sicurezza informatica può quindi essere coperto per intero con una sola offerta. Un fornitore accreditato può inoltre proporre prodotti di vendor non presenti in elenco, purché rientrino nelle tipologie per cui è accreditato.
Cosa significa che la soluzione deve essere «nuova o migliorativa»?
Significa che non sono ammesse spese per prodotti con prestazioni analoghe a quelli già in uso, né aggiornamenti di versione privi di un miglioramento sostanziale, né estensioni di licenza o aumenti di postazioni. Il miglioramento va descritto nell’offerta del fornitore e dichiarato in domanda.
Quanto tempo passa prima di ricevere il contributo?
La richiesta di erogazione non può essere presentata prima di tre mesi dalla comunicazione del provvedimento di concessione, e il Ministero effettua le verifiche entro 60 giorni dall’istanza. Le spese vanno anticipate integralmente dal beneficiario: il voucher funziona come rimborso.









