Um mecanismo de assistência mútua para infraestrutura crítica europeia
O DIGITAL-ECCC-2024-DEPLOY-CYBER-07-LARGEOPER é um topic do Digital Europe Programme operado pelo European Cybersecurity Competence Centre (ECCC) que financia o fornecimento, em escala europeia, de serviços de preparedness cibernético junto de grandes instalações industriais e infraestruturas críticas. O instrumento é um vetor de capacitação coletiva, complementar aos esforços nacionais e da União e não os substitui.
A premissa é simples e específica. As entidades cobertas pela diretiva NIS2, energia, transportes, banca, fornecedores de serviços essenciais, prestadores de serviços digitais e administração pública, têm de elevar a sua resiliência cibernética. Muitas não têm, individualmente, capacidade técnica nem orçamento para conduzir penetration testing recorrente, exercícios em cyber-ranges nem vigilância contínua da superfície de ataque. Este topic financia consórcios que prestam esses serviços de forma centralizada, replicável e com protocolos comuns aos Estados-Membros.
Necessidades que este instrumento resolve
A lógica do instrumento é dupla. Por um lado, instala capacidade digital especializada (cyber-ranges, plataformas de testing, observatórios de risco). Por outro, dirige essa capacidade para a proteção de ativos físicos e operacionais, sistemas de controlo industrial, redes elétricas, sistemas portuários, sistemas hospitalares, onde uma falha cibernética gera consequências físicas.
- Digitalização e IA: o financiamento deslocaliza ferramentas digitais de teste e monitorização (cyber-ranges normalizados, plataformas de penetration testing, sondas de risk monitoring) para ambientes operacionais reais. O foco está na deployment, não na investigação.
- Investimento produtivo: o consórcio que vence financia infraestrutura técnica permanente, plataformas de referência que servem operadores de serviços essenciais ao longo do tempo e não apenas um exercício pontual. A lógica é construir capacidade que persiste depois de o projeto terminar.
Três famílias de serviços elegíveis
O regulamento estrutura os serviços de preparedness ex-ante em três blocos, que podem ser combinados ou cobertos parcialmente pela proposta. O consórcio pode especializar-se ou propor uma plataforma integrada.
| Bloco | Atividades elegíveis | Beneficiário típico |
|---|---|---|
| Testing de vulnerabilidades | Desenvolvimento de cenários de penetration testing (redes, aplicações, virtualização, cloud, ICS, IoT). Execução de testing em entidades essenciais. Implantação de cyber-ranges normalizados que reproduzem caraterísticas de setores críticos (energia, transportes) para exercícios transfronteiriços. | Operadores essenciais NIS2, autoridades nacionais, fornecedores de cibersegurança. |
| Threat e risk assessment | Implementação de processos de avaliação de ameaças e do respetivo ciclo de vida. Análise customizada de cenários de risco. Consultoria com recomendações para reforço da segurança de infraestrutura. | Estado-Membro, operadores governamentais, prestadores de serviços essenciais. |
| Risk monitoring contínuo | Monitorização contínua da superfície de ataque, vigilância de ativos e vulnerabilidades, sondas que alertam para alterações no perímetro digital de operadores críticos. | SOC nacionais, ENISA, CERT setoriais. |
As ações devem beneficiar entidades dos setores classificados como infraestrutura crítica pela NIS2 (Diretiva (UE) 2022/2555), com destaque para energia, transportes e banca, podendo abranger também outros setores relevantes. As PME e startups da cadeia de valor cibernético podem participar como parceiros técnicos do consórcio.
Artigo 12(5): elegibilidade limitada a entidades europeias
A justificação legal é coerente com o resto do programa Digital Europe na vertente de cibersegurança. As entidades vencedoras vão ter acesso a vulnerabilidades exploráveis, dados de teste e mapas de superfície de ataque de operadores essenciais. Esse conjunto de informação não pode estar acessível, por via legal ou contratual, a atores fora do perímetro da União.
Para que tipo de consórcio faz sentido
O DIGITAL-ECCC-2024-DEPLOY-CYBER-07-LARGEOPER não é um topic para PME isoladas. É um instrumento para consórcios robustos, multi-Estado, com capacidade comprovada para operar testing e monitorização em ambientes industriais reais. Os perfis típicos que ganham este tipo de ações são:
- Centros nacionais de cibersegurança e CERT setoriais, normalmente como coordenadores ou líderes de work package.
- Empresas europeias estabelecidas em red teaming, testing e SOC, com track record demonstrável em operadores NIS2 ou clientes equivalentes.
- Universidades e centros de investigação em áreas de ICS security, threat intelligence e cyber-ranges, como parceiros técnicos.
- PME especializadas em domínios verticais (energia, transportes, saúde) que tragam ferramentas próprias replicáveis em escala europeia.
Para uma PME portuguesa com capacidade técnica em cibersegurança industrial, o caminho realista é integrar um consórcio liderado por um centro nacional ou por uma grande empresa europeia, contribuindo com expertise vertical (por exemplo, ICS para o setor energético ou portuário) ou com ferramenta proprietária a integrar na plataforma comum.
O que importa saber para preparar a proposta
A candidatura faz-se via SEDIA (Funding & Tenders Portal) com formulário standard adaptado ao topic. Os documentos críticos do dossier são o call document oficial, que detalha admissibilidade, países elegíveis, condições financeiras e operacionais, processo de submissão, critérios de avaliação e calendário indicativo, o General Model Grant Agreement do Digital Europe (v1.0) e o documento de Classification of Information específico para projetos sensíveis.
Há quatro pontos sensíveis a antecipar antes de avançar com a proposta: a verificação rigorosa do enquadramento da entidade no artigo 12(5), o cumprimento dos limites de página da Parte B do formulário, a montagem coerente da capacidade financeira e operacional do consórcio e o tratamento adequado da Ethics Self-Assessment, que para projetos com componente cyber tem requisitos próprios de mitigação de risco.
O que recomendamos
Este topic é uma janela estratégica para empresas portuguesas com capacidade técnica em cibersegurança industrial e ICS. O ecossistema português tem alguns atores credíveis nesta área, dois ou três centros, um conjunto de PME especializadas e infraestrutura física relevante (portos, centrais elétricas, transportes ferroviários) que torna Portugal um ambiente útil para pilotagem. O caminho realista não é candidatar-se isoladamente, é entrar como parceiro qualificado num consórcio liderado por um centro nacional de outro Estado-Membro ou por uma grande integradora europeia.
A janela curta até 09/07/2026 é um sinal claro: quem ainda não tem networking europeu nesta área, dificilmente entra a tempo neste topic. Vale, em alternativa, preparar posicionamento para o próximo ciclo do work programme ECCC, que continuará a financiar deploy actions em cibersegurança com regularidade. A leitura do call document oficial deve preceder qualquer decisão estratégica e a verificação rigorosa do cumprimento do artigo 12(5) é o filtro que elimina muitos consórcios antes da fase de avaliação.
Para empresas portuguesas que ofereçam ferramentas SaaS de testing, monitorização ou threat intelligence, este tipo de instrumento é também um canal indireto de mercado europeu: ser integrado numa plataforma de referência financiada pelo ECCC abre porta a contratos comerciais com operadores essenciais NIS2 nos anos seguintes.
Comentários, correções ou contrapontos são bem-vindos: [email protected]