A meno di un mese dall’apertura della compilazione delle domande — le 12:00 del 20 ottobre 2026 — il MIMIT (Ministero delle Imprese e del Made in Italy) ha aggiornato due volte le FAQ del Voucher Cloud e Cybersecurity: il 2 settembre con le risposte da 43 a 46 e il 15 settembre con le risposte da 47 a 49. Sono sette chiarimenti brevi, scritti per i fornitori, che però cambiano il modo in cui imprese e professionisti devono preparare il piano di spesa. Uno di essi, la FAQ 48, risponde alla domanda che in queste settimane ci viene posta più spesso: chi dichiara lo stato di partenza, e chi ne risponde.
Il quadro generale della misura — 150 milioni dal Fondo per lo sviluppo e la coesione, contributo del 50% a fondo perduto fino a 20.000 € su un piano minimo di 4.000 €, in regime de minimis, con 71.065.813,34 € riservati al Mezzogiorno — lo abbiamo descritto nella guida operativa al piano di spesa e nella news sull’elenco dei fornitori. Qui ci concentriamo su ciò che è cambiato a settembre e su come tradurlo in documenti prima del 20 ottobre.
Le FAQ del 2 settembre: chi può vendere cosa
Le quattro risposte del 2 settembre sciolgono i dubbi più frequenti sul rapporto fra l’elenco dei fornitori abilitati — definito con il decreto direttoriale del 29 luglio 2026 e non più modificabile — e ciò che quei fornitori possono effettivamente inserire in un’offerta. Il filo comune è uno: conta la tipologia accreditata, non il singolo prodotto.
| FAQ | Cosa chiarisce | Cosa significa per chi presenta domanda |
|---|---|---|
| 43 | Il modello MSP (Managed Service Provider) è compatibile con la categoria D se il partner MSP che fattura è in elenco, la tipologia di servizio è censita e il servizio è erogato in SaaS | Il fornitore del voucher è chi emette la fattura, non il produttore della piattaforma. Il servizio gestito deve però essere in cloud: un servizio installato in sede non entra in categoria D |
| 44 | Un fornitore accreditato può fornire prodotti e servizi di vendor non iscritti, purché della tipologia per cui è accreditato | Non serve cercare il marchio nell’elenco: serve un fornitore abilitato per quella tipologia. La marca del firewall o del software di backup può non comparire da nessuna parte |
| 45 | Un fornitore abilitato solo per la categoria E può offrire configurazione e assistenza, ma il piano deve contenere almeno il 70% in prodotti delle altre categorie con codice in elenco | Chi fa solo servizi professionali deve lavorare accanto a un fornitore di prodotti. Un piano fatto di sola configurazione non è finanziabile |
| 46 | L’offerta del fornitore non è limitata ai prodotti dichiarati nell’istanza di iscrizione: vale tutto ciò che rientra nelle tipologie accreditate | Il fornitore può proporre una soluzione diversa da quella indicata a maggio, se della stessa tipologia. Il codice identificativo resta quello della tipologia |
Le FAQ 41 e 42, poco precedenti, completano il quadro dei codici identificativi: ogni fornitore ha un codice per tipologia, nel formato VCCFA26000xxxxx-C1, e un solo codice copre più servizi della stessa tipologia. Il codice va riportato nell’offerta, nella domanda e in fattura. Come si leggono i codici e quali sono i nostri lo spieghiamo nella pagina dedicata al voucher.
Le FAQ del 15 settembre: apparati esistenti, offerte personalizzate, 30 Mbps
Le tre risposte del 15 settembre entrano nel merito dei piani di spesa e, per la prima volta, nel contenuto delle offerte. Le riportiamo per esteso perché il testo letterale è quello che farà fede in istruttoria.
- 47Configurare una VPN sugli apparati che si hanno già non è ammissibile. «L’attività di configurazione, attivazione e messa in esercizio di una VPN ricade tra i servizi professionali della categoria E), tuttavia questi devono essere connessi ad uno o più degli altri servizi o prodotti delle categorie A, B, C o D; questi ultimi sono ammissibili nei piani di spesa solo se nuovi o migliorativi rispetto ai servizi già in uso. Nel caso specifico, l’infrastruttura di rete e gli apparati, essendo già nella disponibilità del beneficiario, non sono inclusi nel piano di spesa e pertanto le relative attività di configurazione non sono ammissibili.» Vale per la VPN, ma il principio è generale: la categoria E finanzia il lavoro su ciò che il piano compra, non su ciò che l’azienda possiede già. Un firewall nuovo con la sua configurazione entra; la riconfigurazione di quello esistente no.
- 48Niente listino standard: l’offerta descrive lo stato di partenza e l’upgrade. «Non è necessario attenersi a un listino standard in quanto le offerte devono essere elaborate e personalizzate in funzione delle specifiche esigenze del cliente: l’offerta del fornitore dovrà contenere una descrizione dello stato di partenza del soggetto richiedente in termini di adozione di servizi di cloud computing e cyber security e l’upgrade garantito attraverso i servizi e/o prodotti ricompresi nell’offerta stessa. In sede di presentazione della domanda il beneficiario dovrà dichiarare l’effettivo stato di partenza e il miglioramento previsto attraverso l’acquisizione dei servizi/prodotti indicati. Sarà infine possibile produrre, all’atto dell’inserimento della domanda, ogni altra documentazione ritenuta utile a comprova del miglioramento dichiarato.» È la FAQ che analizziamo nella sezione seguente.
- 49I 30 Mbps sono nominali. Il requisito di connettività «deve intendersi come velocità nominale: il soggetto beneficiario, alla data di presentazione della domanda, deve disporre di un contratto per la fornitura di servizi di connettività che abbia una velocità nominale o massima in download pari o superiore a 30 Mbps.» Non serve misurare la banda effettiva: serve un contratto attivo con quel valore scritto sopra, da tenere a portata di mano perché la copia va allegata alla richiesta di erogazione.
Chi dichiara lo stato di partenza
La FAQ 48 assegna due compiti a due soggetti diversi, e conviene tenerli separati. Il fornitore scrive nell’offerta una descrizione dello stato di partenza del richiedente e dell’upgrade garantito dai prodotti e servizi offerti. Il beneficiario, in sede di domanda, dichiara l’effettivo stato di partenza e il miglioramento previsto. Secondo la FAQ 48 la dichiarazione è del beneficiario, ed è lui a portarne la responsabilità. Gli aspetti di responsabilità legati a quella dichiarazione vanno confermati con il proprio consulente — non è materia su cui un fornitore IT possa dare pareri.
Il punto che ci interessa è tecnico, non legale. L’offerta del fornitore è il documento su cui la dichiarazione del beneficiario si appoggia: se l’offerta descrive uno stato di partenza inesatto — un backup che «non c’è» quando in realtà esiste, un’autenticazione a più fattori «assente» quando è attiva su metà degli utenti — la dichiarazione costruita sopra sarà inesatta a sua volta. Per questo la nostra posizione è semplice: il fornitore scrive solo ciò che ha verificato. Non si può descrivere lo stato di partenza di un’azienda senza averlo rilevato, e non si può rilevarlo con una telefonata.
Perché l’assessment precede l’offerta. Il decreto del 4 agosto esclude i piani con prestazioni analoghe a quelle già in uso, gli aggiornamenti di versione senza miglioramento sostanziale, le estensioni di licenza e l’aumento delle utenze. Per sapere se un piano ricade in una di queste esclusioni bisogna conoscere con precisione cosa l’azienda usa oggi. Lo stato di partenza non è una formalità da compilare: è il test di ammissibilità del piano.
La procedura che seguiamo, e che suggeriamo di chiedere a qualunque fornitore, è in tre passi:
- 1Assessment tecnico documentato, prima dell’offerta — inventario di endpoint e server, backup (cosa viene salvato, dove, con quale frequenza e se esistono copie immutabili), firewall e segmentazione di rete, identità e autenticazione (MFA, accessi privilegiati, account condivisi), posta elettronica (SPF, DKIM, DMARC, filtri). Ogni voce con un’evidenza: una schermata, un export di configurazione, un report. Il punto di partenza gratuito è l’assessment NIST CSF 2.0, che restituisce una fotografia strutturata per funzione; dove serve una verifica più profonda si passa a un vulnerability assessment.
- 2Documento «stato di partenza rilevato», controfirmato dal cliente — il risultato dell’assessment diventa un documento breve, in linguaggio non tecnico, che il cliente legge, corregge e firma. È la base condivisa: il fornitore ha verificato, il beneficiario ha confermato. Se in istruttoria viene chiesto conto della dichiarazione, questo documento e le sue evidenze sono la risposta.
- 3Offerta che cita l’assessment e allega le evidenze — la descrizione dello stato di partenza richiesta dalla FAQ 48 rinvia al documento del passo 2; l’upgrade garantito è descritto voce per voce, in termini di cosa il piano fa che oggi non viene fatto, o fa in modo più sicuro. Le evidenze sono la «documentazione ritenuta utile a comprova del miglioramento dichiarato» che il beneficiario può caricare all’atto dell’inserimento della domanda.
Un esempio concreto. Un’azienda ha un backup su NAS locale, senza copia fuori sede e senza test di ripristino documentato. Lo stato di partenza rilevato dice esattamente questo, con la schermata del job e la data dell’ultimo ripristino provato. L’upgrade garantito è una copia immutabile fuori sede con prova di ripristino trimestrale. Non è un’estensione di licenza né una versione più recente dello stesso prodotto: è una funzione che prima non c’era. Il piano regge l’esclusione, e la dichiarazione del beneficiario è verificabile riga per riga.
Cosa fare prima del 20 ottobre
Il decreto direttoriale del 4 agosto 2026, comunicato in Gazzetta Ufficiale (Serie Generale n. 193 del 21 agosto 2026), fissa la compilazione dalle 12:00 del 20 ottobre e l’invio dalle 12:00 del 10 novembre 2026 fino alle 12:00 del 20 gennaio 2027, una sola domanda per soggetto. Lo schema di domanda e il link alla procedura non sono ancora stati pubblicati: il Ministero li renderà disponibili «con congruo anticipo». Nel frattempo la lista è questa:
- Requisiti di accesso — SPID, CIE o CNS di chi compila; PEC attiva; firma digitale valida; contratto di connettività con almeno 30 Mbps nominali in download; dichiarazione sulla polizza contro i rischi catastrofali prevista dalla legge 213/2023.
- Assessment dello stato di partenza — fatto, documentato e controfirmato prima di chiedere le offerte. Se il fornitore propone di saltarlo, sta proponendo di scrivere nell’offerta qualcosa che non ha verificato.
- Offerte nel formato della FAQ 48 — stato di partenza, upgrade garantito, voci di costo, codici identificativi per tipologia. Almeno il 70% del piano in prodotti e servizi delle categorie A-D; servizi professionali entro il 30% e collegati a prodotti presenti nel piano, non ad apparati già in uso.
- Modalità di acquisizione decisa — acquisto diretto (spese entro 12 mesi dalla concessione) o abbonamento (durata minima 24 mesi): la scelta non si cambia dopo la domanda. L’erogazione non può essere richiesta prima di 3 mesi dalla concessione, il saldo entro 30 giorni dal termine del piano, con verifiche entro 60 giorni.
- Fornitori in elenco — l’elenco definito il 29 luglio 2026 è consultabile con SPID, CIE o CNS e non è più modificabile. AtWorkStudio è fornitore abilitato con il codice VCCFA2600000145 per tutte le categorie.
Una nota sul metodo
Le FAQ del MIMIT sono indirizzate ai fornitori e la sezione dedicata ai beneficiari era ancora vuota al momento in cui scriviamo. Questo significa che chi presenta domanda dipende in buona parte dalla qualità del lavoro del proprio fornitore: dalla precisione con cui descrive lo stato di partenza, dalla scelta dei codici, dal rispetto del 70/30. Vale la pena chiedere, prima di firmare qualsiasi cosa, come il fornitore ha verificato ciò che scrive. Noi rispondiamo con l’assessment, le evidenze e il documento controfirmato. Come si lavora con il nostro team lo raccontiamo nella pagina Voucher Cloud e Cybersecurity.
Fonti
- MIMIT, FAQ «Sostegno alla domanda di servizi di cloud computing e cyber security», aggiornamenti al 2 e al 15 settembre 2026 (FAQ 41-49)
- MIMIT, Decreto direttoriale 4 agosto 2026, termini e modalità di presentazione delle domande
- Gazzetta Ufficiale, Serie Generale n. 193 del 21 agosto 2026, comunicato
- MIMIT, Decreto direttoriale 29 luglio 2026, definizione dell’elenco dei fornitori
Approfondisci
Domande frequenti
Le risposte alle domande più comuni sugli aggiornamenti di settembre 2026 delle FAQ MIMIT e sulla dichiarazione dello stato di partenza.
Il beneficiario. La FAQ 48 del MIMIT, aggiornata il 15 settembre 2026, stabilisce che in sede di presentazione della domanda il beneficiario deve dichiarare l’effettivo stato di partenza e il miglioramento previsto attraverso i servizi e prodotti indicati. L’offerta del fornitore deve a sua volta contenere una descrizione dello stato di partenza e dell’upgrade garantito: è il documento su cui la dichiarazione si appoggia, ma la dichiarazione resta del richiedente. Per gli aspetti di responsabilità legati alla dichiarazione conviene confrontarsi con il proprio consulente.
No. La FAQ 48 precisa che non è necessario attenersi a un listino standard perché le offerte devono essere elaborate e personalizzate in funzione delle specifiche esigenze del cliente, con una descrizione dello stato di partenza del richiedente in termini di adozione di cloud computing e cyber security e dell’upgrade garantito dai servizi o prodotti offerti. Un’offerta che elenca prodotti e prezzi senza descrivere la situazione attuale del cliente non ha la forma richiesta. All’atto dell’inserimento della domanda il beneficiario può inoltre caricare ogni altra documentazione utile a comprova del miglioramento dichiarato.
No. Secondo la FAQ 47 del 15 settembre 2026, configurazione, attivazione e messa in esercizio di una VPN sono servizi professionali della categoria E, che devono però essere connessi a uno o più prodotti o servizi delle categorie A, B, C o D presenti nel piano; e questi sono ammissibili solo se nuovi o migliorativi rispetto a quelli già in uso. Se l’infrastruttura di rete e gli apparati sono già nella disponibilità del beneficiario, non entrano nel piano di spesa e le relative attività di configurazione non sono ammissibili. Rientra invece la configurazione di un firewall nuovo acquistato nel piano.
Sì, a tre condizioni fissate dalla FAQ 43 del 2 settembre 2026: il partner MSP che emette la fattura deve essere iscritto nell’elenco dei fornitori abilitati, la tipologia di servizio deve essere censita nell’elenco e il servizio deve essere erogato in modalità SaaS, quindi in categoria D. La FAQ 44 aggiunge che un fornitore accreditato può proporre prodotti e servizi di vendor non iscritti, purché rientrino nelle tipologie per cui è accreditato; e la FAQ 46 chiarisce che l’offerta non è limitata ai prodotti dichiarati nell’istanza di iscrizione.
Basta il contratto. La FAQ 49 del 15 settembre 2026 chiarisce che il requisito si intende come velocità nominale: alla data di presentazione della domanda il beneficiario deve disporre di un contratto per servizi di connettività con velocità nominale o massima in download pari o superiore a 30 Mbps. Non serve uno speed test; serve che il contratto sia attivo al momento della domanda e che la copia sia disponibile per la richiesta di erogazione.