Förderungen und Zuschüsse

Die Ausgangslage erklärt der Begünstigte.
Der Anbieter muss sie geprüft haben.

·FörderungenZuschüsseMIMITCloudCybersecurity
FAQ aktualisiert2. und 15. September
Konnektivität30 Mbit/s nominal
Produkte im PlanMindestens 70%
Antragserfassung20. Oktober, 12 Uhr

Weniger als einen Monat vor Öffnung der Antragserfassung — 12:00 Uhr am 20. Oktober 2026 — hat das MIMIT (italienisches Ministerium für Unternehmen und Made in Italy) die FAQ zum Cloud- und Cybersecurity-Voucher zweimal aktualisiert: am 2. September mit den Antworten 43 bis 46 und am 15. September mit den Antworten 47 bis 49. Es sind sieben kurze Klarstellungen, geschrieben für Anbieter, die dennoch ändern, wie Unternehmen und Freiberufler ihren Ausgabenplan vorbereiten müssen. Eine davon, FAQ 48, beantwortet die Frage, die uns in diesen Wochen am häufigsten gestellt wird: Wer erklärt die Ausgangslage, und wer steht dafür ein.

Das Gesamtbild der Maßnahme — 150 Millionen Euro aus dem Fonds für Entwicklung und Kohäsion, 50% nicht rückzahlbarer Zuschuss bis 20.000 € auf einen Mindestplan von 4.000 €, unter der De-minimis-Regelung, mit 71.065.813,34 € Reserve für Süditalien — haben wir im praktischen Leitfaden zum Ausgabenplan und in der News zur Anbieterliste beschrieben. Hier konzentrieren wir uns auf das, was sich im September geändert hat, und darauf, wie man es vor dem 20. Oktober in Dokumente übersetzt.

Die FAQ vom 2. September: Wer was verkaufen darf

Die vier Antworten vom 2. September klären die häufigsten Zweifel zum Verhältnis zwischen der Liste der zugelassenen Anbieter — festgelegt mit dem Direktorialdekret vom 29. Juli 2026 und nicht mehr änderbar — und dem, was diese Anbieter tatsächlich in ein Angebot aufnehmen dürfen. Der rote Faden ist einer: Es zählt die zugelassene Art, nicht das einzelne Produkt.

FAQWas sie klärtWas das für Antragsteller bedeutet
43Das MSP-Modell (Managed Service Provider) ist mit Kategorie D vereinbar, wenn der fakturierende MSP-Partner in der Liste steht, die Dienstart erfasst ist und der Dienst als SaaS erbracht wirdAnbieter für den Voucher ist, wer die Rechnung ausstellt, nicht der Hersteller der Plattform. Der Managed Service muss aber in der Cloud laufen: ein vor Ort installierter Dienst fällt nicht in Kategorie D
44Ein zugelassener Anbieter darf Produkte und Dienste nicht gelisteter Hersteller liefern, sofern sie der Art entsprechen, für die er zugelassen istMan muss die Marke nicht in der Liste suchen: Man braucht einen für diese Art zugelassenen Anbieter. Die Marke der Firewall oder der Backup-Software taucht womöglich nirgends auf
45Ein nur für Kategorie E zugelassener Anbieter darf Konfiguration und Support anbieten, aber der Plan muss mindestens 70% in Produkten der anderen Kategorien mit Code in der Liste enthaltenWer nur professionelle Dienstleistungen erbringt, muss mit einem Produktanbieter zusammenarbeiten. Ein Plan aus reiner Konfiguration ist nicht förderfähig
46Das Angebot des Anbieters ist nicht auf die im Zulassungsantrag genannten Produkte beschränkt: Alles, was in die zugelassenen Arten fällt, ist zulässigDer Anbieter darf eine andere Lösung als die im Mai angegebene vorschlagen, wenn sie derselben Art angehört. Der Identifikationscode bleibt der der Art

Die kurz zuvor veröffentlichten FAQ 41 und 42 vervollständigen das Bild zu den Identifikationscodes: Jeder Anbieter hat einen Code pro Art im Format VCCFA26000xxxxx-C1, und ein einziger Code deckt mehrere Dienste derselben Art ab. Der Code muss im Angebot, im Antrag und auf der Rechnung stehen. Wie man die Codes liest und welche unsere sind, erklären wir auf unserer Voucher-Seite.

Die FAQ vom 15. September: vorhandene Geräte, individuelle Angebote, 30 Mbit/s

Die drei Antworten vom 15. September gehen auf den Inhalt der Ausgabenpläne ein und erstmals auch auf den Inhalt der Angebote. Wir geben sie vollständig wieder, weil der Wortlaut das ist, was bei der Prüfung der Anträge zählt.

  • 47Eine VPN auf bereits vorhandenen Geräten zu konfigurieren ist nicht förderfähig. In unserer Übersetzung des italienischen Texts: „Die Tätigkeit der Konfiguration, Aktivierung und Inbetriebnahme einer VPN fällt unter die professionellen Dienstleistungen der Kategorie E); diese müssen jedoch mit einem oder mehreren der anderen Dienste oder Produkte der Kategorien A, B, C oder D verbunden sein; Letztere sind in den Ausgabenplänen nur förderfähig, wenn sie neu sind oder eine Verbesserung gegenüber den bereits genutzten Diensten darstellen. Im konkreten Fall sind die Netzwerkinfrastruktur und die Geräte, da sie sich bereits im Besitz des Begünstigten befinden, nicht im Ausgabenplan enthalten, und die zugehörigen Konfigurationstätigkeiten sind daher nicht förderfähig.“ Es geht um eine VPN, aber das Prinzip ist allgemein: Kategorie E finanziert die Arbeit an dem, was der Plan kauft, nicht an dem, was das Unternehmen schon besitzt. Eine neue Firewall mit ihrer Konfiguration ist drin; die Neukonfiguration der vorhandenen nicht.
  • 48Keine Standardpreisliste: Das Angebot beschreibt Ausgangslage und Upgrade. „Es ist nicht erforderlich, sich an eine Standardpreisliste zu halten, da die Angebote auf die spezifischen Bedürfnisse des Kunden zugeschnitten sein müssen: Das Angebot des Anbieters muss eine Beschreibung der Ausgangslage des Antragstellers hinsichtlich der Nutzung von Cloud-Computing- und Cybersecurity-Diensten sowie des durch die im Angebot enthaltenen Dienste und/oder Produkte garantierten Upgrades enthalten. Bei der Antragstellung muss der Begünstigte die tatsächliche Ausgangslage und die durch den Erwerb der angegebenen Dienste/Produkte erwartete Verbesserung erklären. Schließlich kann bei der Eingabe des Antrags jede weitere Dokumentation vorgelegt werden, die als Nachweis der erklärten Verbesserung nützlich erscheint.“ Das ist die FAQ, die wir im nächsten Abschnitt analysieren.
  • 49Die 30 Mbit/s sind nominal. Die Konnektivitätsanforderung „ist als Nominalgeschwindigkeit zu verstehen: Der Begünstigte muss zum Zeitpunkt der Antragstellung über einen Vertrag für die Bereitstellung von Konnektivitätsdiensten mit einer nominalen oder maximalen Download-Geschwindigkeit von mindestens 30 Mbit/s verfügen.“ Die tatsächliche Bandbreite muss nicht gemessen werden: Es braucht einen aktiven Vertrag, auf dem dieser Wert steht — griffbereit, weil die Kopie dem Auszahlungsantrag beizulegen ist.

Wer die Ausgangslage erklärt

FAQ 48 weist zwei Aufgaben zwei verschiedenen Parteien zu, und es lohnt sich, sie auseinanderzuhalten. Der Anbieter schreibt in das Angebot eine Beschreibung der Ausgangslage des Antragstellers und des durch die angebotenen Produkte und Dienste garantierten Upgrades. Der Begünstigte erklärt bei der Antragstellung die tatsächliche Ausgangslage und die erwartete Verbesserung. Laut FAQ 48 ist die Erklärung die des Begünstigten, und er trägt die Verantwortung dafür. Die Haftungsaspekte dieser Erklärung sollten mit dem eigenen Berater geklärt werden — das ist keine Frage, zu der ein IT-Anbieter Auskunft geben kann.

Der Punkt, der uns betrifft, ist technisch, nicht rechtlich. Das Angebot des Anbieters ist das Dokument, auf das sich die Erklärung des Begünstigten stützt: Beschreibt das Angebot eine unzutreffende Ausgangslage — ein Backup, das „nicht existiert“, obwohl es da ist, eine Multi-Faktor-Authentifizierung, die „fehlt“, obwohl sie für die Hälfte der Nutzer aktiv ist — wird auch die darauf aufgebaute Erklärung unzutreffend. Deshalb ist unsere Position einfach: Der Anbieter schreibt nur, was er geprüft hat. Man kann die Ausgangslage eines Unternehmens nicht beschreiben, ohne sie erhoben zu haben, und man kann sie nicht per Telefonat erheben.

Warum das Assessment vor dem Angebot kommt. Das Dekret vom 4. August schließt Pläne mit ähnlicher Leistung wie das bereits Genutzte, Versionsupgrades ohne wesentliche Verbesserung, Lizenzerweiterungen und die Erhöhung der Nutzerzahl aus. Um zu wissen, ob ein Plan unter einen dieser Ausschlüsse fällt, muss man genau wissen, was das Unternehmen heute nutzt. Die Ausgangslage ist keine Formalität zum Ausfüllen: Sie ist der Förderfähigkeitstest des Plans.

Das Verfahren, dem wir folgen und das wir von jedem Anbieter einzufordern empfehlen, hat drei Schritte:

  • 1Dokumentiertes technisches Assessment, vor dem Angebot — Inventar von Endgeräten und Servern, Backup (was gesichert wird, wohin, wie oft und ob unveränderliche Kopien existieren), Firewall und Netzwerksegmentierung, Identität und Authentifizierung (MFA, privilegierte Zugänge, geteilte Konten), E-Mail (SPF, DKIM, DMARC, Filter). Jeder Punkt mit einem Nachweis: ein Screenshot, ein Konfigurationsexport, ein Bericht. Der kostenlose Ausgangspunkt ist das NIST-CSF-2.0-Assessment, das ein strukturiertes Bild nach Funktion liefert; wo eine tiefere Prüfung nötig ist, folgt ein Vulnerability Assessment.
  • 2Dokument „erhobene Ausgangslage“, vom Kunden gegengezeichnet — das Ergebnis des Assessments wird zu einem kurzen Dokument in nicht technischer Sprache, das der Kunde liest, korrigiert und unterschreibt. Es ist die gemeinsame Grundlage: Der Anbieter hat geprüft, der Begünstigte hat bestätigt. Wird die Erklärung bei der Prüfung hinterfragt, sind dieses Dokument und seine Nachweise die Antwort.
  • 3Angebot, das das Assessment zitiert und die Nachweise beilegt — die von FAQ 48 geforderte Beschreibung der Ausgangslage verweist auf das Dokument aus Schritt 2; das garantierte Upgrade wird Punkt für Punkt beschrieben, in Bezug darauf, was der Plan leistet, das heute nicht geleistet wird oder sicherer geleistet wird. Die Nachweise sind die „Dokumentation, die als Nachweis der erklärten Verbesserung nützlich erscheint“, die der Begünstigte bei der Eingabe des Antrags hochladen kann.

Ein konkretes Beispiel. Ein Unternehmen hat ein Backup auf einem lokalen NAS, ohne externe Kopie und ohne dokumentierten Wiederherstellungstest. Die erhobene Ausgangslage sagt genau das, mit dem Screenshot des Jobs und dem Datum der letzten versuchten Wiederherstellung. Das garantierte Upgrade ist eine unveränderliche externe Kopie mit vierteljährlichem Wiederherstellungstest. Das ist weder eine Lizenzerweiterung noch eine neuere Version desselben Produkts: Es ist eine Funktion, die es zuvor nicht gab. Der Plan hält dem Ausschluss stand, und die Erklärung des Begünstigten ist Zeile für Zeile überprüfbar.

Was vor dem 20. Oktober zu tun ist

Das Direktorialdekret vom 4. August 2026, bekannt gemacht im italienischen Amtsblatt (Gazzetta Ufficiale, Serie Generale Nr. 193 vom 21. August 2026), legt die Erfassung ab 12:00 Uhr am 20. Oktober und die Einreichung ab 12:00 Uhr am 10. November 2026 bis 12:00 Uhr am 20. Januar 2027 fest, ein Antrag pro Antragsteller. Das Antragsformular und der Link zum Verfahren sind noch nicht veröffentlicht: Das Ministerium wird sie „mit angemessenem Vorlauf“ bereitstellen. Bis dahin lautet die Liste so:

  • Zugangsvoraussetzungen — digitale Identität SPID, CIE oder CNS der erfassenden Person; aktive zertifizierte E-Mail (PEC); gültige digitale Signatur; Konnektivitätsvertrag mit mindestens 30 Mbit/s nominal im Download; Erklärung zur Katastrophenversicherung nach dem italienischen Gesetz 213/2023.
  • Assessment der Ausgangslage — durchgeführt, dokumentiert und gegengezeichnet, bevor Angebote angefragt werden. Schlägt der Anbieter vor, es zu überspringen, schlägt er vor, etwas ins Angebot zu schreiben, das er nicht geprüft hat.
  • Angebote im Format der FAQ 48 — Ausgangslage, garantiertes Upgrade, Kostenpositionen, Identifikationscodes pro Art. Mindestens 70% des Plans in Produkten und Diensten der Kategorien A-D; professionelle Dienstleistungen innerhalb von 30% und verbunden mit Produkten im Plan, nicht mit bereits genutzten Geräten.
  • Erwerbsart entschieden — Direktkauf (Ausgaben innerhalb von 12 Monaten nach Bewilligung) oder Abonnement (Mindestlaufzeit 24 Monate): Die Wahl kann nach dem Antrag nicht mehr geändert werden. Die Auszahlung kann frühestens 3 Monate nach Bewilligung beantragt werden, der Restbetrag innerhalb von 30 Tagen nach Planende, mit Prüfungen innerhalb von 60 Tagen.
  • Anbieter in der Liste — die am 29. Juli 2026 festgelegte Liste ist mit SPID, CIE oder CNS einsehbar und nicht mehr änderbar. AtWorkStudio ist zugelassener Anbieter mit dem Code VCCFA2600000145 für alle Kategorien.

Eine Anmerkung zur Methode

Die MIMIT-FAQ richten sich an Anbieter, und der Abschnitt für Begünstigte war zum Zeitpunkt des Schreibens noch leer. Das bedeutet, dass Antragsteller in hohem Maße von der Qualität der Arbeit ihres Anbieters abhängen: von der Präzision, mit der er die Ausgangslage beschreibt, von der Wahl der Codes, von der Einhaltung der 70/30-Regel. Es lohnt sich, vor jeder Unterschrift zu fragen, wie der Anbieter geprüft hat, was er schreibt. Unsere Antwort sind das Assessment, die Nachweise und das gegengezeichnete Dokument. Wie die Zusammenarbeit mit unserem Team aussieht, beschreiben wir auf der Seite Cloud- und Cybersecurity-Voucher.

Quellen

  • MIMIT, FAQ „Sostegno alla domanda di servizi di cloud computing e cyber security“, Aktualisierungen vom 2. und 15. September 2026 (FAQ 41-49)
  • MIMIT, Direktorialdekret vom 4. August 2026, Fristen und Modalitäten der Antragstellung
  • Gazzetta Ufficiale, Serie Generale Nr. 193 vom 21. August 2026, Bekanntmachung
  • MIMIT, Direktorialdekret vom 29. Juli 2026, Festlegung der Anbieterliste

Häufige Fragen

Antworten auf die häufigsten Fragen zu den September-2026-Aktualisierungen der MIMIT-FAQ und zur Erklärung der Ausgangslage.

Ist Ihre Ausgangslage schon geprüft?

Wir sind zugelassener Anbieter in allen fünf Kategorien. Bevor wir ein Angebot schreiben, erheben wir die Ausgangslage mit einem dokumentierten Assessment, teilen sie mit Ihnen und legen die Nachweise bei. Der erste Schritt ist kostenlos.