northdan.
Read this page in English

Fonduri europene

Cheltuielile de securitate cibernetică: cum se împart în bugetul unui proiect finanțat

Într-un proiect POCIDIF 2.1 securitatea nu este o linie, ci cel puțin două: echipamentele de protecție stau la ajutor de stat, iar auditul tehnic la ajutor de minimis, cu praguri diferite.

Northdan Soft este furnizor de servicii software, nu consultant de finanțare, și nu este afiliat autorităților de management sau agențiilor de dezvoltare. Informațiile despre programe au caracter orientativ — verifică întotdeauna condițiile în ghidul oficial al programului.

Ordinul MIPE nr. 965/23.06.2026, prin care a fost aprobat ghidul Acțiunii 2.1, așază securitatea cibernetică în două capitole diferite ale nomenclatorului de cheltuieli, iar diferența dintre ele schimbă bugetul. Echipamentele dedicate protejării infrastructurii IT — gestionarea și monitorizarea atacurilor cibernetice, identificarea și remedierea vulnerabilităților, implementarea de controale de securitate, dezvoltarea unei arhitecturi de securitate — figurează la litera A, punctul 1, litera a, deci la ajutor de stat și în aceeași pondere de hardware care nu poate depăși 20% din valoarea totală eligibilă atunci când rezultatul proiectului este o soluție software inovativă. Auditarea tehnică stă separat, la litera B, punctul 4, în ajutor de minimis, și acoperă explicit securitatea aplicației, testarea nivelelor de securitate ale sistemului informatic, protecția informației și respectarea reglementărilor privind datele cu caracter personal. Al treilea loc este grila de evaluare: mecanismele de securitate mult mai avansate ale produsului, precum autentificarea cu factori multipli, criptarea end-to-end sau modelul zero trust, ori conformarea la reglementări noi aduc 2 puncte la subcriteriul de îmbunătățire. Nomenclatorul acesta aparține unui apel adresat IMM-urilor cu cod CAEN autorizat din lista TIC a ghidului, care dezvoltă un produs propriu; o firmă care își securizează propria infrastructură caută încadrarea în ghidul programului pe care depune. Verificat la 30 iulie 2026, direct în ghidul apelului și în grila anexată. Northdan Soft construiește partea de securitate din aplicații și pregătește documentele care o probează la plată.

Hai să vorbim despre proiectul tău

Scrie-ne pe WhatsApp sau trimite un email — vorbești direct cu un programator.

office@northdan.com · +40 752 070 247

Cum te ajutăm cu componenta software

Securitate scrisă pe măsuri, nu pe adjective

Fiecare poziție numește o măsură verificabilă — evaluare de vulnerabilități, backup cu test de restaurare, autentificare cu factori multipli, criptare — cu livrabil și dovadă, în locul formulărilor de tip protecție avansată.

Fiecare măsură, în capitolul care îi corespunde

Separăm echipamentele de protecție, care intră în ponderea de hardware, de auditul tehnic, care intră în ajutorul de minimis, ca bugetul să nu depășească un prag pe care nu îl vedea nimeni.

Securitate construită în aplicație, nu lipită după

Când dezvoltăm software-ul proiectului, accesul pe roluri, jurnalizarea, protejarea interfețelor și criptarea datelor intră din arhitectură — mai ieftin decât adăugate ulterior și direct utile la subcriteriul de îmbunătățire.

Cele trei capitole în care ajunge securitatea

Echipamente, la litera A punctul 1 litera a: dispozitivele dedicate monitorizării atacurilor, identificării și remedierii vulnerabilităților, implementării controalelor de securitate și construirii arhitecturii de securitate. Este ajutor de stat și intră în ponderea de hardware care, pentru un proiect cu rezultat software, nu poate depăși 20% din valoarea totală eligibilă fără să anuleze punctajul pe subcriteriul de buget.

Auditare tehnică, la litera B punctul 4: verificarea corespondenței dintre rezultatul proiectului și cererea de finanțare, inclusiv din punctul de vedere al securității aplicației, al testării nivelelor de securitate ale sistemului informatic, al protecției informației și al respectării reglementărilor privind datele cu caracter personal. Este ajutor de minimis, deci intră în plafonul de 300.000 de euro pe întreprindere unică în trei ani.

Instruire, la litera B punctul 3: pregătirea personalului căruia îi este destinat produsul dezvoltat și a personalului care va asigura mentenanța, dacă acesta este angajat al beneficiarului. Formularea leagă instruirea de produsul din proiect, nu de firmă în general — un curs de conștientizare pentru tot personalul nu intră aici doar pentru că are securitatea ca temă.

Pragul de 80% care strânge toate liniile de minimis la un loc

Ghidul cere ca asistența nerambursabilă aferentă activității de bază — cheltuielile de la litera A plus cele de la litera B punctul 1, literele b și c — să reprezinte minimum 80% din asistența nerambursabilă totală. Tot ce rămâne în afara ei, adică publicitatea obligatorie a proiectului, auditul tehnic, consultanța, instruirea, managementul intern, accesibilizarea și costurile indirecte, trebuie să încapă împreună în restul de 20%.

Peste asta se suprapune un plafon mai strâns: cheltuielile de la litera B punctele 2 și 5 — consultanța, avizele și autorizațiile, respectiv managementul intern de proiect — nu pot depăși 10% din valoarea maximă eligibilă a proiectului. Iar costurile indirecte sunt eligibile în procent de maximum 7% din valoarea totală a cheltuielilor eligibile.

Concluzia pentru cine bugetează: o linie de audit generoasă nu se adaugă gratuit, ci strânge spațiul consultanței și al instruirii. Ordinea în care se dimensionează aceste poziții contează mai mult decât prețul fiecăreia în parte. Ca ordin de mărime, orientativ și fără TVA, un audit de securitate sau un test de penetrare pornește de la 1.500–3.000 de euro; cifra finală vine dintr-o ofertă scrisă, în funcție de perimetrul testat.

Cine poate semna raportul de audit tehnic

Ghidul este explicit: auditorul tehnic trebuie să dețină o certificare CISA, CISM sau CISSP ori altă certificare profesională de nivel avansat recunoscută internațional în domeniul auditului IT, al securității informației sau al securității cibernetice — de exemplu CCSP, CIPP/E, ISO 27001 Lead Auditor sau OSCP —, emisă de un organism internațional acreditat și condiționată de examinare formală și experiență profesională verificabilă.

Consecința operațională este una de achiziție, nu de scriere: certificarea se verifică înainte de contractare, iar linia de audit se bugetează distinct, cu nume de certificare în specificație. Un raport semnat de cineva fără certificarea cerută nu se repară la decont; se refuză.

Limita noastră, cea care ne costă o poziție de buget: nu semnăm raportul de audit tehnic pentru un produs pe care l-am construit noi. Construim, documentăm și punem la dispoziție tot ce are nevoie auditorul, dar auditul îl semnează un terț certificat. Un audit făcut de constructor nu are valoarea pentru care există în ghid.

Ce se probează efectiv la plată

Raportul de audit cu constatări și cu remedierile aplicate, capturile configurărilor active, jurnalele copiilor de siguranță împreună cu dovada unui test de restaurare, procesele-verbale ale sesiunilor de instruire și, pentru aplicațiile dezvoltate, documentația de arhitectură din care reiese cum sunt separate rolurile și unde se jurnalizează acțiunile.

La această categorie factura singură nu demonstrează nimic: un serviciu de securitate fără livrabil scris este poziția cea mai ușor de contestat dintr-un dosar de plată. Emitem documentele la fiecare recepție, nu la solicitare ulterioară. Nu evaluăm eligibilitatea firmei, nu depunem dosarul și nu promitem aprobarea unei cereri de plată — încadrarea în ghid rămâne a autorității de management.

Întrebări frecvente

Securitatea cibernetică are o categorie proprie de cheltuieli?

În apelul deschis acum nu are o categorie unică. Apare în două poziții distincte ale nomenclatorului, sub două regimuri diferite de ajutor: echipamentele de protecție a infrastructurii IT la ajutor de stat, iar auditarea tehnică la ajutor de minimis. Instruirea de securitate are, la rândul ei, poziția ei.

Cine are voie să întocmească raportul de audit tehnic?

Un auditor care deține CISA, CISM sau CISSP ori altă certificare profesională de nivel avansat recunoscută internațional în auditul IT, securitatea informației sau securitatea cibernetică, precum CCSP, CIPP/E, ISO 27001 Lead Auditor sau OSCP, emisă de un organism internațional acreditat, cu examinare formală și experiență verificabilă.

Echipamentele de securitate intră în plafonul de hardware?

Da. Ele stau la litera A punctul 1 litera a, iar pentru un proiect al cărui rezultat este o soluție software inovativă o pondere a acestor cheltuieli de peste 20% din valoarea totală eligibilă duce la zero puncte pe subcriteriul de corectitudine a bugetului.

Securitatea aduce punctaj în evaluare?

Da, indirect: la subcriteriul de îmbunătățire a produsului, mecanismele de securitate mult mai avansate — autentificare cu factori multipli, criptare end-to-end, model zero trust — sau conformarea la reglementări noi valorează 2 puncte. Nu se acordă punctaje intermediare pe acest subcriteriu.

Puteți semna voi auditul tehnic al aplicației pe care ați dezvoltat-o?

Nu. Furnizăm auditorului documentația, mediile de test și accesul necesar, dar raportul îl semnează un terț cu certificarea cerută de ghid. Renunțăm astfel la o linie de buget, însă un audit făcut de cel care a construit produsul nu îndeplinește rolul pentru care ghidul îl cere.