Weniger als einen Monat vor Öffnung der Antragserfassung — 12:00 Uhr am 20. Oktober 2026 — hat das MIMIT (italienisches Ministerium für Unternehmen und Made in Italy) die FAQ zum Cloud- und Cybersecurity-Voucher zweimal aktualisiert: am 2. September mit den Antworten 43 bis 46 und am 15. September mit den Antworten 47 bis 49. Es sind sieben kurze Klarstellungen, geschrieben für Anbieter, die dennoch ändern, wie Unternehmen und Freiberufler ihren Ausgabenplan vorbereiten müssen. Eine davon, FAQ 48, beantwortet die Frage, die uns in diesen Wochen am häufigsten gestellt wird: Wer erklärt die Ausgangslage, und wer steht dafür ein.
Das Gesamtbild der Maßnahme — 150 Millionen Euro aus dem Fonds für Entwicklung und Kohäsion, 50% nicht rückzahlbarer Zuschuss bis 20.000 € auf einen Mindestplan von 4.000 €, unter der De-minimis-Regelung, mit 71.065.813,34 € Reserve für Süditalien — haben wir im praktischen Leitfaden zum Ausgabenplan und in der News zur Anbieterliste beschrieben. Hier konzentrieren wir uns auf das, was sich im September geändert hat, und darauf, wie man es vor dem 20. Oktober in Dokumente übersetzt.
Die FAQ vom 2. September: Wer was verkaufen darf
Die vier Antworten vom 2. September klären die häufigsten Zweifel zum Verhältnis zwischen der Liste der zugelassenen Anbieter — festgelegt mit dem Direktorialdekret vom 29. Juli 2026 und nicht mehr änderbar — und dem, was diese Anbieter tatsächlich in ein Angebot aufnehmen dürfen. Der rote Faden ist einer: Es zählt die zugelassene Art, nicht das einzelne Produkt.
| FAQ | Was sie klärt | Was das für Antragsteller bedeutet |
|---|---|---|
| 43 | Das MSP-Modell (Managed Service Provider) ist mit Kategorie D vereinbar, wenn der fakturierende MSP-Partner in der Liste steht, die Dienstart erfasst ist und der Dienst als SaaS erbracht wird | Anbieter für den Voucher ist, wer die Rechnung ausstellt, nicht der Hersteller der Plattform. Der Managed Service muss aber in der Cloud laufen: ein vor Ort installierter Dienst fällt nicht in Kategorie D |
| 44 | Ein zugelassener Anbieter darf Produkte und Dienste nicht gelisteter Hersteller liefern, sofern sie der Art entsprechen, für die er zugelassen ist | Man muss die Marke nicht in der Liste suchen: Man braucht einen für diese Art zugelassenen Anbieter. Die Marke der Firewall oder der Backup-Software taucht womöglich nirgends auf |
| 45 | Ein nur für Kategorie E zugelassener Anbieter darf Konfiguration und Support anbieten, aber der Plan muss mindestens 70% in Produkten der anderen Kategorien mit Code in der Liste enthalten | Wer nur professionelle Dienstleistungen erbringt, muss mit einem Produktanbieter zusammenarbeiten. Ein Plan aus reiner Konfiguration ist nicht förderfähig |
| 46 | Das Angebot des Anbieters ist nicht auf die im Zulassungsantrag genannten Produkte beschränkt: Alles, was in die zugelassenen Arten fällt, ist zulässig | Der Anbieter darf eine andere Lösung als die im Mai angegebene vorschlagen, wenn sie derselben Art angehört. Der Identifikationscode bleibt der der Art |
Die kurz zuvor veröffentlichten FAQ 41 und 42 vervollständigen das Bild zu den Identifikationscodes: Jeder Anbieter hat einen Code pro Art im Format VCCFA26000xxxxx-C1, und ein einziger Code deckt mehrere Dienste derselben Art ab. Der Code muss im Angebot, im Antrag und auf der Rechnung stehen. Wie man die Codes liest und welche unsere sind, erklären wir auf unserer Voucher-Seite.
Die FAQ vom 15. September: vorhandene Geräte, individuelle Angebote, 30 Mbit/s
Die drei Antworten vom 15. September gehen auf den Inhalt der Ausgabenpläne ein und erstmals auch auf den Inhalt der Angebote. Wir geben sie vollständig wieder, weil der Wortlaut das ist, was bei der Prüfung der Anträge zählt.
- 47Eine VPN auf bereits vorhandenen Geräten zu konfigurieren ist nicht förderfähig. In unserer Übersetzung des italienischen Texts: „Die Tätigkeit der Konfiguration, Aktivierung und Inbetriebnahme einer VPN fällt unter die professionellen Dienstleistungen der Kategorie E); diese müssen jedoch mit einem oder mehreren der anderen Dienste oder Produkte der Kategorien A, B, C oder D verbunden sein; Letztere sind in den Ausgabenplänen nur förderfähig, wenn sie neu sind oder eine Verbesserung gegenüber den bereits genutzten Diensten darstellen. Im konkreten Fall sind die Netzwerkinfrastruktur und die Geräte, da sie sich bereits im Besitz des Begünstigten befinden, nicht im Ausgabenplan enthalten, und die zugehörigen Konfigurationstätigkeiten sind daher nicht förderfähig.“ Es geht um eine VPN, aber das Prinzip ist allgemein: Kategorie E finanziert die Arbeit an dem, was der Plan kauft, nicht an dem, was das Unternehmen schon besitzt. Eine neue Firewall mit ihrer Konfiguration ist drin; die Neukonfiguration der vorhandenen nicht.
- 48Keine Standardpreisliste: Das Angebot beschreibt Ausgangslage und Upgrade. „Es ist nicht erforderlich, sich an eine Standardpreisliste zu halten, da die Angebote auf die spezifischen Bedürfnisse des Kunden zugeschnitten sein müssen: Das Angebot des Anbieters muss eine Beschreibung der Ausgangslage des Antragstellers hinsichtlich der Nutzung von Cloud-Computing- und Cybersecurity-Diensten sowie des durch die im Angebot enthaltenen Dienste und/oder Produkte garantierten Upgrades enthalten. Bei der Antragstellung muss der Begünstigte die tatsächliche Ausgangslage und die durch den Erwerb der angegebenen Dienste/Produkte erwartete Verbesserung erklären. Schließlich kann bei der Eingabe des Antrags jede weitere Dokumentation vorgelegt werden, die als Nachweis der erklärten Verbesserung nützlich erscheint.“ Das ist die FAQ, die wir im nächsten Abschnitt analysieren.
- 49Die 30 Mbit/s sind nominal. Die Konnektivitätsanforderung „ist als Nominalgeschwindigkeit zu verstehen: Der Begünstigte muss zum Zeitpunkt der Antragstellung über einen Vertrag für die Bereitstellung von Konnektivitätsdiensten mit einer nominalen oder maximalen Download-Geschwindigkeit von mindestens 30 Mbit/s verfügen.“ Die tatsächliche Bandbreite muss nicht gemessen werden: Es braucht einen aktiven Vertrag, auf dem dieser Wert steht — griffbereit, weil die Kopie dem Auszahlungsantrag beizulegen ist.
Wer die Ausgangslage erklärt
FAQ 48 weist zwei Aufgaben zwei verschiedenen Parteien zu, und es lohnt sich, sie auseinanderzuhalten. Der Anbieter schreibt in das Angebot eine Beschreibung der Ausgangslage des Antragstellers und des durch die angebotenen Produkte und Dienste garantierten Upgrades. Der Begünstigte erklärt bei der Antragstellung die tatsächliche Ausgangslage und die erwartete Verbesserung. Laut FAQ 48 ist die Erklärung die des Begünstigten, und er trägt die Verantwortung dafür. Die Haftungsaspekte dieser Erklärung sollten mit dem eigenen Berater geklärt werden — das ist keine Frage, zu der ein IT-Anbieter Auskunft geben kann.
Der Punkt, der uns betrifft, ist technisch, nicht rechtlich. Das Angebot des Anbieters ist das Dokument, auf das sich die Erklärung des Begünstigten stützt: Beschreibt das Angebot eine unzutreffende Ausgangslage — ein Backup, das „nicht existiert“, obwohl es da ist, eine Multi-Faktor-Authentifizierung, die „fehlt“, obwohl sie für die Hälfte der Nutzer aktiv ist — wird auch die darauf aufgebaute Erklärung unzutreffend. Deshalb ist unsere Position einfach: Der Anbieter schreibt nur, was er geprüft hat. Man kann die Ausgangslage eines Unternehmens nicht beschreiben, ohne sie erhoben zu haben, und man kann sie nicht per Telefonat erheben.
Warum das Assessment vor dem Angebot kommt. Das Dekret vom 4. August schließt Pläne mit ähnlicher Leistung wie das bereits Genutzte, Versionsupgrades ohne wesentliche Verbesserung, Lizenzerweiterungen und die Erhöhung der Nutzerzahl aus. Um zu wissen, ob ein Plan unter einen dieser Ausschlüsse fällt, muss man genau wissen, was das Unternehmen heute nutzt. Die Ausgangslage ist keine Formalität zum Ausfüllen: Sie ist der Förderfähigkeitstest des Plans.
Das Verfahren, dem wir folgen und das wir von jedem Anbieter einzufordern empfehlen, hat drei Schritte:
- 1Dokumentiertes technisches Assessment, vor dem Angebot — Inventar von Endgeräten und Servern, Backup (was gesichert wird, wohin, wie oft und ob unveränderliche Kopien existieren), Firewall und Netzwerksegmentierung, Identität und Authentifizierung (MFA, privilegierte Zugänge, geteilte Konten), E-Mail (SPF, DKIM, DMARC, Filter). Jeder Punkt mit einem Nachweis: ein Screenshot, ein Konfigurationsexport, ein Bericht. Der kostenlose Ausgangspunkt ist das NIST-CSF-2.0-Assessment, das ein strukturiertes Bild nach Funktion liefert; wo eine tiefere Prüfung nötig ist, folgt ein Vulnerability Assessment.
- 2Dokument „erhobene Ausgangslage“, vom Kunden gegengezeichnet — das Ergebnis des Assessments wird zu einem kurzen Dokument in nicht technischer Sprache, das der Kunde liest, korrigiert und unterschreibt. Es ist die gemeinsame Grundlage: Der Anbieter hat geprüft, der Begünstigte hat bestätigt. Wird die Erklärung bei der Prüfung hinterfragt, sind dieses Dokument und seine Nachweise die Antwort.
- 3Angebot, das das Assessment zitiert und die Nachweise beilegt — die von FAQ 48 geforderte Beschreibung der Ausgangslage verweist auf das Dokument aus Schritt 2; das garantierte Upgrade wird Punkt für Punkt beschrieben, in Bezug darauf, was der Plan leistet, das heute nicht geleistet wird oder sicherer geleistet wird. Die Nachweise sind die „Dokumentation, die als Nachweis der erklärten Verbesserung nützlich erscheint“, die der Begünstigte bei der Eingabe des Antrags hochladen kann.
Ein konkretes Beispiel. Ein Unternehmen hat ein Backup auf einem lokalen NAS, ohne externe Kopie und ohne dokumentierten Wiederherstellungstest. Die erhobene Ausgangslage sagt genau das, mit dem Screenshot des Jobs und dem Datum der letzten versuchten Wiederherstellung. Das garantierte Upgrade ist eine unveränderliche externe Kopie mit vierteljährlichem Wiederherstellungstest. Das ist weder eine Lizenzerweiterung noch eine neuere Version desselben Produkts: Es ist eine Funktion, die es zuvor nicht gab. Der Plan hält dem Ausschluss stand, und die Erklärung des Begünstigten ist Zeile für Zeile überprüfbar.
Was vor dem 20. Oktober zu tun ist
Das Direktorialdekret vom 4. August 2026, bekannt gemacht im italienischen Amtsblatt (Gazzetta Ufficiale, Serie Generale Nr. 193 vom 21. August 2026), legt die Erfassung ab 12:00 Uhr am 20. Oktober und die Einreichung ab 12:00 Uhr am 10. November 2026 bis 12:00 Uhr am 20. Januar 2027 fest, ein Antrag pro Antragsteller. Das Antragsformular und der Link zum Verfahren sind noch nicht veröffentlicht: Das Ministerium wird sie „mit angemessenem Vorlauf“ bereitstellen. Bis dahin lautet die Liste so:
- Zugangsvoraussetzungen — digitale Identität SPID, CIE oder CNS der erfassenden Person; aktive zertifizierte E-Mail (PEC); gültige digitale Signatur; Konnektivitätsvertrag mit mindestens 30 Mbit/s nominal im Download; Erklärung zur Katastrophenversicherung nach dem italienischen Gesetz 213/2023.
- Assessment der Ausgangslage — durchgeführt, dokumentiert und gegengezeichnet, bevor Angebote angefragt werden. Schlägt der Anbieter vor, es zu überspringen, schlägt er vor, etwas ins Angebot zu schreiben, das er nicht geprüft hat.
- Angebote im Format der FAQ 48 — Ausgangslage, garantiertes Upgrade, Kostenpositionen, Identifikationscodes pro Art. Mindestens 70% des Plans in Produkten und Diensten der Kategorien A-D; professionelle Dienstleistungen innerhalb von 30% und verbunden mit Produkten im Plan, nicht mit bereits genutzten Geräten.
- Erwerbsart entschieden — Direktkauf (Ausgaben innerhalb von 12 Monaten nach Bewilligung) oder Abonnement (Mindestlaufzeit 24 Monate): Die Wahl kann nach dem Antrag nicht mehr geändert werden. Die Auszahlung kann frühestens 3 Monate nach Bewilligung beantragt werden, der Restbetrag innerhalb von 30 Tagen nach Planende, mit Prüfungen innerhalb von 60 Tagen.
- Anbieter in der Liste — die am 29. Juli 2026 festgelegte Liste ist mit SPID, CIE oder CNS einsehbar und nicht mehr änderbar. AtWorkStudio ist zugelassener Anbieter mit dem Code VCCFA2600000145 für alle Kategorien.
Eine Anmerkung zur Methode
Die MIMIT-FAQ richten sich an Anbieter, und der Abschnitt für Begünstigte war zum Zeitpunkt des Schreibens noch leer. Das bedeutet, dass Antragsteller in hohem Maße von der Qualität der Arbeit ihres Anbieters abhängen: von der Präzision, mit der er die Ausgangslage beschreibt, von der Wahl der Codes, von der Einhaltung der 70/30-Regel. Es lohnt sich, vor jeder Unterschrift zu fragen, wie der Anbieter geprüft hat, was er schreibt. Unsere Antwort sind das Assessment, die Nachweise und das gegengezeichnete Dokument. Wie die Zusammenarbeit mit unserem Team aussieht, beschreiben wir auf der Seite Cloud- und Cybersecurity-Voucher.
Quellen
- MIMIT, FAQ „Sostegno alla domanda di servizi di cloud computing e cyber security“, Aktualisierungen vom 2. und 15. September 2026 (FAQ 41-49)
- MIMIT, Direktorialdekret vom 4. August 2026, Fristen und Modalitäten der Antragstellung
- Gazzetta Ufficiale, Serie Generale Nr. 193 vom 21. August 2026, Bekanntmachung
- MIMIT, Direktorialdekret vom 29. Juli 2026, Festlegung der Anbieterliste
Mehr erfahren
Häufige Fragen
Antworten auf die häufigsten Fragen zu den September-2026-Aktualisierungen der MIMIT-FAQ und zur Erklärung der Ausgangslage.
Der Begünstigte. Die am 15. September 2026 aktualisierte MIMIT-FAQ 48 legt fest, dass der Begünstigte bei der Antragstellung die tatsächliche Ausgangslage und die durch die angegebenen Dienste und Produkte erwartete Verbesserung erklären muss. Das Angebot des Anbieters muss seinerseits eine Beschreibung der Ausgangslage und des garantierten Upgrades enthalten: Es ist das Dokument, auf das sich die Erklärung stützt, aber die Erklärung bleibt die des Antragstellers. Zu den Haftungsaspekten dieser Erklärung empfiehlt sich die Rücksprache mit dem eigenen Berater.
Nein. FAQ 48 präzisiert, dass keine Standardpreisliste einzuhalten ist, weil die Angebote auf die spezifischen Bedürfnisse des Kunden zugeschnitten sein müssen, mit einer Beschreibung der Ausgangslage des Antragstellers hinsichtlich der Nutzung von Cloud-Computing- und Cybersecurity-Diensten und des durch die angebotenen Dienste oder Produkte garantierten Upgrades. Ein Angebot, das Produkte und Preise auflistet, ohne die aktuelle Situation des Kunden zu beschreiben, hat nicht die geforderte Form. Bei der Eingabe des Antrags kann der Begünstigte zudem jede weitere Dokumentation hochladen, die als Nachweis der erklärten Verbesserung nützlich ist.
Nein. Laut FAQ 47 vom 15. September 2026 sind Konfiguration, Aktivierung und Inbetriebnahme einer VPN professionelle Dienstleistungen der Kategorie E, die jedoch mit einem oder mehreren Produkten oder Diensten der Kategorien A, B, C oder D im Plan verbunden sein müssen; diese sind nur förderfähig, wenn sie neu sind oder eine Verbesserung gegenüber dem bereits Genutzten darstellen. Sind Netzwerkinfrastruktur und Geräte bereits im Besitz des Begünstigten, gehören sie nicht zum Ausgabenplan, und die zugehörigen Konfigurationstätigkeiten sind nicht förderfähig. Förderfähig ist dagegen die Konfiguration einer neuen, im Plan erworbenen Firewall.
Ja, unter drei Bedingungen aus FAQ 43 vom 2. September 2026: Der MSP-Partner, der die Rechnung ausstellt, muss in der Liste der zugelassenen Anbieter stehen, die Dienstart muss in der Liste erfasst sein und der Dienst muss als SaaS erbracht werden, also in Kategorie D. FAQ 44 ergänzt, dass ein zugelassener Anbieter Produkte und Dienste nicht gelisteter Hersteller anbieten darf, sofern sie in die Arten fallen, für die er zugelassen ist; und FAQ 46 stellt klar, dass das Angebot nicht auf die im Zulassungsantrag genannten Produkte beschränkt ist.
Der Vertrag genügt. FAQ 49 vom 15. September 2026 stellt klar, dass die Anforderung als Nominalgeschwindigkeit zu verstehen ist: Zum Zeitpunkt der Antragstellung muss der Begünstigte über einen Vertrag für Konnektivitätsdienste mit einer nominalen oder maximalen Download-Geschwindigkeit von mindestens 30 Mbit/s verfügen. Ein Geschwindigkeitstest ist nicht nötig; der Vertrag muss bei der Antragstellung aktiv sein und eine Kopie für den Auszahlungsantrag verfügbar sein.