northdan.

Fonduri europene

Securitate cibernetică din fonduri europene: cerințele scrise în ghid

Bugetul de securitate al unui proiect finanțat nu se termină la firewall și antivirus: cea mai des uitată linie este cine are dreptul să semneze raportul de audit tehnic.

Northdan Soft este furnizor de servicii software, nu consultant de finanțare, și nu este afiliat autorităților de management sau agențiilor de dezvoltare. Informațiile despre programe au caracter orientativ — verifică întotdeauna condițiile în ghidul oficial al programului.

Verificat la 30 iulie 2026. Într-un proiect POCIDIF Acțiunea 2.1, raportul de audit tehnic nu poate fi semnat de oricine. Ghidul aprobat prin Ordinul MIPE nr. 965/23.06.2026 cere ca auditorul tehnic să dețină o certificare CISA, CISM sau CISSP ori altă certificare profesională de nivel avansat recunoscută internațional în auditul IT, securitatea informației sau securitatea cibernetică — de exemplu CCSP, CIPP/E, ISO 27001 Lead Auditor sau OSCP — emisă de un organism internațional acreditat și condiționată de examinare formală și experiență profesională verificabilă. Auditul acoperă securitatea aplicației, testarea nivelelor de securitate ale sistemului informatic, protecția informației și respectarea reglementărilor privind datele cu caracter personal. Este simultan o linie de buget, o decizie de achiziție și un termen de livrare, despre care aproape nicio prezentare comercială nu avertizează. A doua surpriză vine din structura apelului: printre subdomeniile de specializare inteligentă pe care trebuie să se încadreze rezultatul unui proiect 2.1 nu figurează niciunul numit securitate cibernetică. Apelul primește proiecte de la 30 iunie 2026, ora 15:00, până la 30 septembrie 2026, ora 17:00, și numai de la IMM-uri autorizate pe unul dintre cele nouă coduri CAEN din zona TIC. Northdan Soft construiește software cu securitatea în arhitectură și descrie fiecare măsură astfel încât să poată fi arătată funcționând la recepție — dar nu semnăm raportul de audit tehnic al unui proiect în care suntem furnizor.

Hai să vorbim despre proiectul tău

Scrie-ne pe WhatsApp sau trimite un email — vorbești direct cu un programator.

office@northdan.com · +40 752 070 247

Cum te ajutăm cu componenta software

Măsuri formulate ca să poată fi verificate

Fiecare mecanism din oferta tehnică se scrie într-o formă demonstrabilă: politică de acces activă, test de restaurare executat, jurnal de evenimente citibil de comisia de recepție.

Securitate în arhitectură, nu în anexă

Autentificare solidă, criptare a datelor sensibile, jurnalizare, separare pe roluri și plan de actualizări fac parte din proiectarea aplicației, nu dintr-un capitol adăugat la final.

Separarea rolurilor, spusă din prima

Constructorul soluției și auditorul care o evaluează sunt entități diferite. Îți spunem ce trebuie prevăzut în buget pentru auditor, dar nu ne oferim să fim și noi acela.

Auditorul tehnic: o cerință de calificare, nu o formalitate

Ghidul tratează auditul tehnic ca activitate distinctă a proiectului, iar cerința de certificare a auditorului restrânge sensibil piața de furnizori disponibili. Practic, un solicitant trebuie să identifice devreme un auditor cu una dintre certificările acceptate, să obțină ofertă de la el și să prevadă linia în deviz — nu să descopere cerința după contractare, când calendarul e deja fixat.

Independența acestui rol este verificată, nu presupusă. Pe 28 iulie 2026 autoritatea a publicat, pentru apelul Acțiunii 2.1, o notă de clarificare privind Anexa 18 — Declarație de independență a expertului. Dacă pregătești un dosar acum, este documentul de citit înainte de a bloca structura echipei externe.

Ce echipamente și servicii de securitate numește ghidul

Pe lista de cheltuieli a apelului apar explicit echipamentele dedicate protejării infrastructurii IT, destinate gestionării și monitorizării atacurilor cibernetice, identificării și remedierii vulnerabilităților, implementării de controale de securitate și dezvoltării unei arhitecturi de securitate. Formularea este suficient de largă cât să acopere un stack modern, dar fiecare achiziție se justifică prin legătura cu activitatea de introducere în producție a rezultatului proiectului.

Alături de ele intră aplicațiile software și licențele, accesul la platforme cloud și serviciile de configurare — cu observația că subscripțiile se tratează diferit după tipul de ajutor. Un plafon ușor de ratat: cheltuielile indirecte sunt eligibile în procent de maximum 7% din valoarea totală a cheltuielilor eligibile.

Un produs de securitate nu are subdomeniu propriu în Acțiunea 2.1

Rezultatul unui proiect 2.1 trebuie să se încadreze pe unul dintre subdomeniile de specializare inteligentă din SNCISI 2021-2027 enumerate în ghid: dispozitive și sisteme microelectronice pentru produse inteligente; rețelele viitorului, comunicații, IoT; tehnologii XR; sisteme de inteligență artificială; tehnologii pentru trasabilitate; roboți și agenți cognitivi. Securitatea cibernetică nu apare ca subdomeniu de sine stătător.

Asta nu închide ușa unui produs de securitate, dar schimbă modul în care se scrie dosarul: încadrarea trebuie argumentată pe unul dintre subdomeniile existente — de exemplu un sistem de detecție a anomaliilor construit pe subdomeniul sistemelor de inteligență artificială, sau securizarea dispozitivelor conectate pe subdomeniul IoT. Încadrarea o confirmă evaluatorul, nu furnizorul de software, iar un dosar care presupune contrariul pierde timp în clarificări.

Firma care cumpără protecție, nu o produce

Pentru un IMM care nu dezvoltă produse TIC, securitatea a fost o categorie de cheltuieli între altele. Apelul PNRR C9 I3.1 de 20.000–100.000 EUR o enumera pe lista sa, dar nu mai primește cereri din 30 iunie 2023: implementarea s-a încheiat la 30 iunie 2026, respectiv 31 iulie 2026 pentru prelungirile depuse în termen (Ordinul MIPE 607/2026), iar cererea de plată se depune până la 30 octombrie 2026 (Ordinul 963/2026).

Apelul PNRR C9 I3 pentru tehnologii digitale avansate, cu granturi între 500.000 și 3.000.000 EUR și cybersecurity între tehnologiile vizate, este de asemenea închis și în implementare. Banda aceea de sume aparține exclusiv apelului închis și nu se transferă: pe POCIDIF Acțiunea 2.1 valoarea minimă nerambursabilă este 200.000 de euro, plafonul pentru un rezultat de tip soluție software inovativă este 1.500.000 de euro, iar cei 3.000.000 de euro se acordă numai proiectelor al căror rezultat este un produs hardware inovativ fabricat de beneficiar. Pentru un dosar nou rămân POCIDIF 2.1 — dacă ai cod CAEN TIC și dezvolți produs, cu depunere până la 30 septembrie 2026, ora 17:00 — și apelurile programelor regionale 2021-2027, cu ghiduri, plafoane și calendare proprii per agenție de dezvoltare regională, verificate la sursă înainte de a construi bugetul.

Ce livrăm, cu repere de cost, și ce nu semnăm

Livrăm componenta de securitate a soluției pe care o construim: control al accesului și autentificare, criptarea datelor sensibile, jurnalizare, plan de actualizări, backup cu test de restaurare și documentația aferentă. Reper orientativ: un audit de securitate sau un test de penetrare pornește de la 1.500–3.000 €, după aria acoperită; cifra fermă vine din ofertă scrisă, după delimitarea perimetrului.

Ce nu facem, pentru că ne costă și e corect: nu emitem raportul de audit tehnic al unui proiect în care suntem furnizorul soluției și nu producem a doua ofertă pentru o cheltuială pe care tot noi am ofertat-o. Ghidul cere minimum două oferte semnate și datate pentru fiecare cheltuială eligibilă și punctează cu zero cheltuielile suspectate de oferte formale între solicitant și ofertanți ori cei care au realizat documentația proiectului.

Întrebări frecvente

Ce înseamnă exact cerința de certificare pentru auditorul tehnic?

Ghidul POCIDIF 2.1 cere o certificare CISA, CISM sau CISSP, ori o altă certificare profesională de nivel avansat recunoscută internațional în auditul IT, securitatea informației sau securitatea cibernetică, precum CCSP, CIPP/E, ISO 27001 Lead Auditor sau OSCP. Certificarea trebuie emisă de un organism internațional acreditat și să presupună examinare formală plus experiență profesională verificabilă.

Ce acoperă raportul de audit tehnic într-un proiect POCIDIF 2.1?

Conform ghidului, verificarea conformității cu cererea de finanțare și cu obiectivele programului, inclusiv securitatea aplicației, testarea nivelelor de securitate ale sistemului informatic, protecția informației și respectarea reglementărilor privind datele cu caracter personal. Este o evaluare externă a rezultatului, nu o revizuire internă a codului.

Se poate finanța doar securitatea, fără alte investiții digitale?

Rareori. Apelurile de digitalizare finanțează pachete de investiții în care protecția este o componentă, iar POCIDIF 2.1 finanțează un produs care trebuie încadrat pe un subdomeniu de specializare inteligentă — iar securitatea cibernetică nu figurează ca subdomeniu distinct. Un proiect construit exclusiv în jurul securității are nevoie de o încadrare argumentată pe unul dintre subdomeniile existente.

Cum se dovedește la recepție că măsurile de securitate chiar există?

Prin demonstrație și artefacte, nu prin declarații: politici de acces arătate live, test de restaurare din backup executat în fața comisiei, rapoarte de scanare, jurnale de evenimente. Pregătim acest pachet odată cu livrarea, pentru că măsurile invizibile sunt cele mai greu de decontat.