Un’azienda olandese, attiva nel settore della cibersicurezza, che offre e sta ampliando una piattaforma per il monitoraggio continuo della sicurezza informatica e della conformità normativa, sta formando un consorzio per il bando Digital Europe CYBER-11-EULEG (scadenza: 14 gennaio 2027). L’obiettivo è automatizzare completamente gli audit di conformità alla normativa UE, tra cui il Cyber Resilience Act (CRA), la direttiva NIS2 e il GDPR. La ricerca partner di progetto è focalizzata su: un coordinatore, partner esperti di normativa e audit, soggetti competenti nella verifica della conformità all’AI Act e utenti finali disponibili a partecipare come primi clienti e beta tester. Le manifestazioni di interesse per aderire al consorzio devono essere inoltrate entro il 15 novembre 2026.
Proposta progettuale Digital Europe: descrizione completa
L’azienda olandese ha oltre dieci anni di esperienza nella cibersicurezza. La sua piattaforma multi-tenant rileva costantemente i rischi informatici, gestisce le vulnerabilità, monitora le applicazioni web e gli ambienti cloud e associa i risultati a oltre 25 quadri normativi e standard di conformità, tra cui ISO 27001, GDPR, NIS2 e DORA. La piattaforma è distribuita attraverso più di 100 fornitori di servizi gestiti (MSP) ed è utilizzata da oltre 1.000 organizzazioni nei settori sanitario, pubblico, finanziario e in altri ambiti. L’azienda è certificata ISO 27001 da otto anni e possiede il marchio ECSO (European Cyber Security Organisation).
La nuova normativa europea, in particolare il CRA e la direttiva NIS2, impone obblighi di conformità significativi a organizzazioni e produttori, molti dei quali sono PMI. Oggi gli audit di conformità sono in gran parte manuali, costosi e limitati a una verifica effettuata in un momento specifico. Ne derivano una carenza di capacità di audit e incertezza, per le organizzazioni, sul proprio stato di conformità tra una verifica e l’altra.
L’azienda ha già sviluppato numerosi componenti per automatizzare gli audit rispetto al GDPR, al CRA, alla NIS2 e ad altri standard. Il progetto proposto li estenderà fino a realizzare una soluzione di audit completamente automatizzata, che copra la pianificazione delle verifiche, la raccolta di evidenze da fonti tecniche, la valutazione rispetto ai requisiti normativi e la produzione dei rapporti di audit. Componenti di intelligenza artificiale supporteranno l’interpretazione e la redazione dei rapporti; la soluzione dovrà quindi essere conforme all’AI Act dell’UE.
Essendo una PMI concentrata sullo sviluppo tecnologico, l’azienda non intende assumere il ruolo di coordinatore e cerca pertanto un’organizzazione esperta che coordini la proposta e il progetto. Nell’ambito di un accordo di cooperazione in ricerca e sviluppo, il consorzio svilupperà, validerà e sperimenterà la soluzione in diversi paesi dell’UE, trasformandola in uno strumento europeo interoperabile per la conformità normativa.
Aspetti innovativi e vantaggi connessi alla soluzione
- Conformità continua anziché verifiche periodiche. La soluzione controlla costantemente la conformità ai requisiti di legge, mentre gli audit tradizionali sono manuali, periodici e costosi. Le organizzazioni possono conoscere in qualsiasi momento il proprio stato di conformità e ridurre il ricorso alla limitata disponibilità di auditor.
- Collegamento diretto tra evidenze tecniche e requisiti normativi. I risultati delle scansioni delle vulnerabilità, dei controlli di configurazione e del monitoraggio vengono associati automaticamente a specifici articoli e controlli del CRA, della NIS2, del GDPR e di DORA. Gli strumenti esistenti si occupano perlopiù della sicurezza tecnica oppure della conformità basata sulla documentazione, senza integrare entrambe.
- Una piattaforma già collaudata. Il progetto parte da una piattaforma già presente sul mercato, che associa i risultati a oltre 25 quadri di riferimento ed è utilizzata da più di 1.000 organizzazioni. Questo riduce il rischio tecnico del progetto e accelera le sperimentazioni.
- Un canale diretto per un’ampia diffusione. Grazie a una rete di oltre 100 fornitori di servizi gestiti, i risultati potranno raggiungere molte PMI in tutta Europa senza ulteriori attività di distribuzione. Le PMI sono tra i soggetti che incontrano maggiori difficoltà nell’adeguarsi ai nuovi obblighi.
Proposta Digital Europe: profilo del partner cercato
- Tipologia: enti di ricerca e sviluppo, università, imprese, PMI, organismi di certificazione o valutazione della conformità; anche associazioni di settore, organizzazioni di cluster o enti nazionali per la cibersicurezza.
- Ruolo: un partner assumerà il coordinamento del progetto. Gli altri contribuiranno ai contenuti normativi e alla metodologia di audit, verificheranno la conformità all’AI Act oppure metteranno a disposizione ambienti pilota e riscontri degli utenti finali.
- Requisiti: avere sede in uno Stato membro dell’UE o in un paese ammissibile al Programma Europa Digitale ed essere in grado di soddisfare i requisiti di sicurezza previsti dall’articolo 12, paragrafo 5, del regolamento che istituisce il Programma Europa Digitale.
Il partner di R&S cercato: specifiche tecniche e competenze richieste
- Coordinamento del progetto: un’organizzazione con comprovata esperienza nella preparazione e nel coordinamento di progetti finanziati dall’UE, preferibilmente nell’ambito di Digital Europe o Horizon Europe e nel settore della cibersicurezza, in grado di guidare la stesura della proposta, la gestione del consorzio e la rendicontazione al Centro europeo di competenza per la cibersicurezza (ECCC).
- Competenze normative e di audit: conoscenza approfondita del CRA, della NIS2, del GDPR, di DORA e dei relativi standard (ad esempio ISO 27001 e IEC 62443), unita a esperienza pratica nella predisposizione dei piani di audit, nella programmazione delle verifiche e nella redazione dei rapporti. Profili tipici: società di audit, organismi di certificazione o valutazione della conformità e società di consulenza legale o in materia di conformità.
- Verifica della conformità all’AI Act: capacità di valutare e verificare che i componenti di intelligenza artificiale rispettino i requisiti dell’AI Act, compresi classificazione del rischio, trasparenza, supervisione umana e documentazione tecnica. Profili tipici: enti di ricerca, università o laboratori specializzati nella governance e nella valutazione dell’IA.
- Primi clienti e siti pilota: organizzazioni soggette alla NIS2 o al CRA, come produttori di prodotti connessi, soggetti essenziali o importanti e MSP, disponibili a provare la versione beta della soluzione in ambienti reali e a fornire riscontri strutturati.

