
IMM-urile primesc 75% pentru audit CRA, dar nu pot aplica singure

În România, schema ADR publicată la 28 septembrie 2026 alocă 2 milioane de euro evaluărilor inițiale de conformitate CRA pentru IMM-uri și acoperă cel mult 75% din serviciile eligibile. Firma suportă minimum 25%, iar cererea de finanțare este depusă de un furnizor specializat de securitate cibernetică, în numele unui consorțiu format împreună cu trei până la cinci IMM-uri.
Schema a intrat în vigoare, însă primul apel nu este încă deschis. La 30 septembrie 2026, Bursa a prezentat calendarul NCC-RO: ghidul solicitantului este planificat pentru octombrie, iar lansarea apelului pentru noiembrie. Pentru o firmă interesată, condițiile stabilite deja privesc activitatea autorizată, produsul evaluat, contribuția proprie și parteneriatul cu furnizorul.
Codul CAEN trebuie să corespundă evaluării propuse
Pot beneficia microîntreprinderile, întreprinderile mici și cele mijlocii înregistrate și active economic în România. Codul CAEN pentru care se cere finanțarea trebuie să figureze în anexa schemei, să fie autorizat la data depunerii cererii și să fie relevant pentru activitatea din proiect. Lista cuprinde domenii precum fabricarea de componente și echipamente electronice, software și servicii IT, telecomunicații și platforme digitale.
Încadrarea formală într-un cod eligibil nu rezolvă singură condiția de fond: firma trebuie să identifice produsul cu elemente digitale sau soluția digitală la care se referă evaluarea. Pentru activitățile software și IT, schema cere o legătură directă cu un asemenea produs introdus pe piață sau cu o componentă integrată în el. Furnizorul trebuie apoi să justifice serviciile propuse în raport cu produsul și cu nivelul de pregătire al firmei.
Firma nu poate obține din nou fonduri publice pentru aceleași activități. Ajutorul de minimis este atribuit IMM-ului, chiar dacă partea finanțată a serviciului este plătită furnizorului; el intră în calculul plafonului aplicabil întreprinderii unice. Sunt relevante, așadar, și ajutoarele primite de societățile legate de firmă, nu doar cele încasate direct de aceasta.
Ce primește firma prin fiecare pachet
Grila celor patru pachete crește de la analiza aplicabilității CRA la evaluări tehnice și ale proceselor de dezvoltare. Fiecare IMM primește un singur pachet în proiect. Valorile de mai jos sunt plafoane, iar contribuția indicată este minimul calculat la costul eligibil maxim; suma efectivă depinde de serviciile aprobate.
- P1 — analiză inițială. Cost eligibil maxim: 10.000 de euro; grant maxim: 7.500 de euro; contribuție minimă la plafon: 2.500 de euro. Sunt incluse analiza aplicabilității CRA, identificarea cerințelor neîndeplinite, inventarul și clasificarea produselor și formarea conducerii.
- P2 — vulnerabilități și procese. Cost eligibil maxim: 25.000 de euro; grant maxim: 18.750 de euro; contribuție minimă la plafon: 6.250 de euro. Include P1, evaluarea vulnerabilităților, evaluarea preliminară a proceselor de dezvoltare și instruirea echipelor tehnice.
- P3 — auditul dezvoltării. Cost eligibil maxim: 45.000 de euro; grant maxim: 33.750 de euro; contribuție minimă la plafon: 11.250 de euro. Include P2, auditul complet Secure SDLC și cadrul de procese aferent. Testarea de penetrare depinde de clasa de risc CRA a produsului.
- P4 — procese extinse. Cost eligibil maxim: 60.000 de euro; grant maxim: 45.000 de euro; contribuție minimă la plafon: 15.000 de euro. Include P3, validarea și optimizarea proceselor SDLC extinse și formarea pe mai multe niveluri, pentru organizații cu portofolii complexe.
Furnizorul stabilește pachetul separat pentru fiecare IMM, în funcție de dimensiunea firmei, tipul produselor și maturitatea sa în securitate cibernetică. Devizul depus odată cu cererea trebuie să detalieze activitățile, categoriile de experți și timpul estimat. Firmele din același consorțiu pot avea pachete diferite.
Remedierea și certificarea cer buget separat
Finanțarea acoperă evaluarea și analiza care arată ce cerințe se aplică și ce schimbări sunt necesare. Dezvoltarea de software sau de funcții noi, cercetarea, infrastructura, echipamentele, licențele, implementarea măsurilor de remediere și certificarea produselor ori proceselor sunt excluse. Un raport de evaluare poate recomanda corecții, dar costul executării lor rămâne la firmă.
Nici contribuția la serviciul eligibil nu reprezintă neapărat întreaga cheltuială a IMM-ului. Schema pune în sarcina firmelor și TVA neeligibilă, precum și cheltuielile obligatorii de informare și publicitate, potrivit acordului de parteneriat și contractului de finanțare. Bugetul intern trebuie să distingă aceste sume de lucrările de remediere care ar putea urma evaluării.
Furnizorul reunește firmele și depune cererea
Pentru IMM, traseul începe cu produsul sau componenta digitală vizată și cu verificarea codului CAEN autorizat. Urmează identificarea unui furnizor specializat dispus să conducă proiectul și să reunească partenerii ceruți de schemă. Liderul trebuie să demonstreze capacitate tehnică și experiență relevantă pentru serviciile pe care le propune.
- Firma pune la dispoziția furnizorului informațiile despre produs, activitatea autorizată și ajutoarele de minimis necesare verificării eligibilității.
- Furnizorul propune și justifică pachetul fiecărui partener, estimează serviciile și încheie acordurile de parteneriat cu IMM-urile.
- Fiecare IMM își asumă contribuția proprie și furnizează datele și documentele cerute pentru proiect.
- Liderul depune cererea pentru consorțiu. Dacă proiectul este selectat, ADR, furnizorul și IMM-urile semnează contractul de finanțare.
Grantul este plătit furnizorului după validarea livrabilelor prevăzute de schemă; nu există prefinanțare. Ghidul solicitantului programat pentru octombrie urmează să precizeze documentele și regulile efective de depunere înaintea apelului planificat pentru noiembrie.
Citește și:
Articole similare


Asternova Centru pune 8,06 mil. € în joc: tichete de până la 350.000 €

Ai retras accesul Google, dar aplicația își poate păstra datele

Moldova Innovation Fund oferă 40.000 €: ideea trece prin șase etape

Firma intră sub NIS2? Codul CAEN singur nu dă verdictul

GitHub limitează rapoartele de vulnerabilități, dar păstrează lista albă
Abonează-te la newsletter
Primește cele mai noi știri despre Web3, IA și cripto direct în inbox.