Granturi de până la 60.000 € pentru produse digitale securizate. Apelul se deschide în noiembrie — și cere un partener tehnic.

Finanțare / Securitate / Conformitate

· 10 min de citit

NCC-RO a lansat schema de ajutor de stat pe 30 septembrie. Ghidul vine la final de octombrie, apelul se deschide în noiembrie. Granturi de 20.000–60.000 € pentru IMM-urile care fac produse cu elemente digitale. Ce trebuie pregătit acum.

Pe 8 octombrie 2026, Ana-Maria Bușoniu, directorul general al Centrului Național de Coordonare în domeniul Securității Cibernetice (NCC-RO), a anunțat la podcastul „Frontier Defense" găzduit de G4Media un calendar concret pentru o schemă de finanțare pe care multe companii o așteptau.

Schema de ajutor de stat a fost lansată pe 30 septembrie. Ghidul solicitantului urmează la finalul lunii octombrie. Apelul se deschide în noiembrie.

Sumele: între 20.000 și 60.000 de euro per IMM, în funcție de nivelul de intervenție necesar.

Dar condiția de eligibilitate este cea care schimbă modul în care ar trebui să te pregătești: aplici împreună cu un furnizor de securitate cibernetică, nu singur.

Ce finanțează, exact

Citat direct din anunț: dacă ești un IMM care realizează produse cu elemente digitale, poți aplica împreună cu un furnizor de securitate cibernetică pentru a accesa un pachet de conformare.

Cuvântul-cheie este conformare. Nu este un grant general de digitalizare. Este un pachet dedicat alinierii la cerințele Actului privind Reziliența Cibernetică — Cyber Resilience Act (CRA).

Și aici merită clarificat ceva ce multe companii din România încă nu au realizat: dacă vinzi un produs software, o aplicație mobilă, o platformă web comercială, un dispozitiv conectat sau orice altceva cu elemente digitale pe piața europeană — ești în sfera CRA.

Nu doar producătorii de hardware. Nu doar firmele mari.

Contextul care face acest apel urgent, nu opțional

Bușoniu a fost directă în podcast: securitatea cibernetică nu mai este opțională în business. A adăugat că amenzile prevăzute de Cyber Resilience Act vor fi considerabile și că întreaga etapă de conformare este obligatorie, nu opțională.

Și a semnalat riscul operațional: toate studiile arată că IMM-urile sunt cele mai afectate, iar un atac cibernetic poate duce chiar la intrarea în faliment a respectivului IMM.

Calendarul de reglementare confirmă urgența. CRA nu se aplică dintr-o dată — se aplică în trepte:

Prima treaptă a trecut deja. Din 11 septembrie 2026, producătorii de software și echipamente conectate trebuie să raporteze vulnerabilitățile exploatate activ și incidentele severe.

Termenele de raportare: alertă inițială în maximum 24 de ore, notificare detaliată în maximum 72 de ore, raport final în 14 zile. Raportarea se face prin platforma unică ENISA, operațională din 11 septembrie, iar DNSC acționează ca autoritate de supraveghere a pieței în România.

Amenzile pentru nerespectarea obligațiilor din articolele 13 și 14: până la 15 milioane de euro sau 2,5% din cifra de afaceri anuală mondială — se ia în calcul valoarea mai mare.

Și un detaliu pe care multe firme îl trec cu vederea: obligațiile de raportare se aplică și produselor deja puse pe piață înainte de 11 decembrie 2027, dacă intră în domeniul de aplicare al regulamentului.

Adică produsul pe care l-ai lansat în 2023 și la care nu te-ai mai uitat de atunci.

CRA nu vine singur

Pentru o companie românească, același eveniment de securitate poate declanșa simultan obligații în temeiul CRA, NIS2, GDPR, DORA sau al contractelor cu clienții.

NIS2 este deja în vigoare, cu sancțiuni de până la 10 milioane de euro sau 2% din cifra de afaceri — și cu responsabilitate care revine direct conducerii.

GDPR l-am văzut aplicat concret: în ultimele 12 luni, ANSPDCP a amendat patru magazine online din România după atacuri cibernetice, cu amenzi între 3.000 și 20.700 de euro, invocând articolul 32 — cel care cere măsuri tehnice adecvate.

Suprapunerea nu este teoretică. Este arhitecturală. Un sistem proiectat să satisfacă un singur regulament, ca bifă separată, va fi reproiectat de trei ori.

„AI-ul în securitate a devenit la fel de important ca antivirusul"

Partea din interviu care ne-a atras cel mai mult atenția este observația despre rolul AI-ului în apărare.

Bușoniu a spus că inteligența artificială în securitate cibernetică a devenit astăzi la fel de importantă ca antivirusul de acum câțiva ani — și că nu există opțiunea de a nu adopta AI în protecție și nici măcar în designul produselor de securitate. Motivul: atacatorii folosesc deja algoritmi gândiți să creeze breșe și vulnerabilități, iar aceștia pot fi contracarați doar prin aceleași mecanisme cu care au fost construiți.

Confirmarea practică a venit cu trei săptămâni înainte. Pe 22 septembrie, Microsoft a oprit EvilTokens — primul serviciu de cybercrime în care AI-ul rula pe întregul lanț de atac, legat de peste 12.000 de inboxuri compromise în peste 10.000 de organizații.

Deficitul de personal face problema mai acută: la nivel european lipsesc aproximativ 300.000 de experți în securitate informatică. De aceea NCC-RO pregătește, împreună cu Directoratul Național și Ministerul Educației, lansarea unei Academii Naționale de Securitate Cibernetică — proiect care urmează să fie prezentat la Bucharest Cybersecurity Conference din această toamnă.

Ce trebuie să ai pregătit înainte de noiembrie

Apelul se deschide în noiembrie, iar ghidul vine la finalul lui octombrie. Asta îți lasă câteva săptămâni. Iată ce poate și ar trebui să înceapă acum:

  1. Clasificarea portofoliului de produse. Care dintre produsele tale conțin elemente digitale și intră în sfera CRA? Evaluarea se face pe textul regulamentului și pe contractele concrete, nu pe intuiție. Produsele vechi nu se exclud automat.
  2. Inventarul tehnic. Ce componente, biblioteci și dependențe terțe folosești în fiecare produs? Acest inventar devine SBOM-ul cerut din decembrie 2027, dar este și baza oricărei evaluări de conformare.
  3. Capacitatea reală de a respecta termenul de 24 de ore. Fără monitorizare continuă, un termen de 24 de ore nu este o procedură — este o speranță. Întrebarea practică: dacă o vulnerabilitate din produsul tău este exploatată activ la 3 dimineața într-o sâmbătă, cine află și în cât timp?
  4. Accesul efectiv la platforma de raportare. Contul configurat, oamenii desemnați, procedura scrisă și testată.
  5. Partenerul tehnic. Schema cere aplicare în parteneriat. Furnizorul nu se găsește în două zile după publicarea ghidului.

Unde intervenim noi

Visual AI Labs construiește produse software cu securitatea proiectată de la început, nu adăugată la final când apare primul audit. Pentru companiile care intră în sfera CRA, asta înseamnă concret:

Date în UE, cod menținabil pe termen lung, livrăm rapid — fără să înlocuim sistemele care funcționează deja la tine.

Dacă faci produse cu elemente digitale

Merită să știi, înainte să se deschidă apelul, dacă intri sau nu în sfera CRA — și la ce nivel de intervenție te-ai situa.

Scrie-ne pe pagina de contact cu o descriere scurtă a produselor tale. Îți răspundem cu o evaluare sinceră: dacă ești în sferă, ce ar presupune conformarea și dacă are sens să aplicați împreună la apelul din noiembrie.

Scrie-ne pe pagina de contact →

Surse verificate: G4Media — Frontier Defense Ep. 20, interviu Ana-Maria Bușoniu, NCC-RO (8 oct. 2026); StartupCafé — Amenzi de până la 15 milioane EUR (11 sept. 2026); Economedia (sept. 2026); Mondaq — Obligații noi privind securitatea cibernetică (sept. 2026); Playtech (sept. 2026); Comisia Europeană — Cyber Resilience Act, ghid practic (27 iul. 2026); ncc.gov.ro

Contact