Este instrumento encontra-se encerrado. As candidaturas ja nao estao abertas.
O que é

Um mecanismo de assistência mútua para infraestrutura crítica europeia

O DIGITAL-ECCC-2024-DEPLOY-CYBER-07-LARGEOPER é um topic do Digital Europe Programme operado pelo European Cybersecurity Competence Centre (ECCC) que financia o fornecimento, em escala europeia, de serviços de preparedness cibernético junto de grandes instalações industriais e infraestruturas críticas. O instrumento é um vetor de capacitação coletiva, complementar aos esforços nacionais e da União e não os substitui.

A premissa é simples e específica. As entidades cobertas pela diretiva NIS2, energia, transportes, banca, fornecedores de serviços essenciais, prestadores de serviços digitais e administração pública, têm de elevar a sua resiliência cibernética. Muitas não têm, individualmente, capacidade técnica nem orçamento para conduzir penetration testing recorrente, exercícios em cyber-ranges nem vigilância contínua da superfície de ataque. Este topic financia consórcios que prestam esses serviços de forma centralizada, replicável e com protocolos comuns aos Estados-Membros.

Para que serve

Necessidades que este instrumento resolve

A lógica do instrumento é dupla. Por um lado, instala capacidade digital especializada (cyber-ranges, plataformas de testing, observatórios de risco). Por outro, dirige essa capacidade para a proteção de ativos físicos e operacionais, sistemas de controlo industrial, redes elétricas, sistemas portuários, sistemas hospitalares, onde uma falha cibernética gera consequências físicas.

  • Digitalização e IA: o financiamento deslocaliza ferramentas digitais de teste e monitorização (cyber-ranges normalizados, plataformas de penetration testing, sondas de risk monitoring) para ambientes operacionais reais. O foco está na deployment, não na investigação.
  • Investimento produtivo: o consórcio que vence financia infraestrutura técnica permanente, plataformas de referência que servem operadores de serviços essenciais ao longo do tempo e não apenas um exercício pontual. A lógica é construir capacidade que persiste depois de o projeto terminar.
Âmbito do apoio

Três famílias de serviços elegíveis

O regulamento estrutura os serviços de preparedness ex-ante em três blocos, que podem ser combinados ou cobertos parcialmente pela proposta. O consórcio pode especializar-se ou propor uma plataforma integrada.

BlocoAtividades elegíveisBeneficiário típico
Testing de vulnerabilidades Desenvolvimento de cenários de penetration testing (redes, aplicações, virtualização, cloud, ICS, IoT). Execução de testing em entidades essenciais. Implantação de cyber-ranges normalizados que reproduzem caraterísticas de setores críticos (energia, transportes) para exercícios transfronteiriços. Operadores essenciais NIS2, autoridades nacionais, fornecedores de cibersegurança.
Threat e risk assessment Implementação de processos de avaliação de ameaças e do respetivo ciclo de vida. Análise customizada de cenários de risco. Consultoria com recomendações para reforço da segurança de infraestrutura. Estado-Membro, operadores governamentais, prestadores de serviços essenciais.
Risk monitoring contínuo Monitorização contínua da superfície de ataque, vigilância de ativos e vulnerabilidades, sondas que alertam para alterações no perímetro digital de operadores críticos. SOC nacionais, ENISA, CERT setoriais.

As ações devem beneficiar entidades dos setores classificados como infraestrutura crítica pela NIS2 (Diretiva (UE) 2022/2555), com destaque para energia, transportes e banca, podendo abranger também outros setores relevantes. As PME e startups da cadeia de valor cibernético podem participar como parceiros técnicos do consórcio.

Restrição de soberania

Artigo 12(5): elegibilidade limitada a entidades europeias

Atenção
Por se tratar de tecnologias e dados sensíveis, o topic está sujeito ao artigo 12(5) do Regulamento (UE) 2021/694. Significa que a participação fica restrita a entidades dos Estados-Membros e países associados que não estejam sob controlo legal ou prático de governos não-UE, por forma a evitar exposição obrigatória de informação operacional sensível a jurisdições estrangeiras. Consórcios mistos com participação de entidades extra-UE em posição de controlo são tipicamente considerados não elegíveis.

A justificação legal é coerente com o resto do programa Digital Europe na vertente de cibersegurança. As entidades vencedoras vão ter acesso a vulnerabilidades exploráveis, dados de teste e mapas de superfície de ataque de operadores essenciais. Esse conjunto de informação não pode estar acessível, por via legal ou contratual, a atores fora do perímetro da União.

Perfil de candidato

Para que tipo de consórcio faz sentido

O DIGITAL-ECCC-2024-DEPLOY-CYBER-07-LARGEOPER não é um topic para PME isoladas. É um instrumento para consórcios robustos, multi-Estado, com capacidade comprovada para operar testing e monitorização em ambientes industriais reais. Os perfis típicos que ganham este tipo de ações são:

  • Centros nacionais de cibersegurança e CERT setoriais, normalmente como coordenadores ou líderes de work package.
  • Empresas europeias estabelecidas em red teaming, testing e SOC, com track record demonstrável em operadores NIS2 ou clientes equivalentes.
  • Universidades e centros de investigação em áreas de ICS security, threat intelligence e cyber-ranges, como parceiros técnicos.
  • PME especializadas em domínios verticais (energia, transportes, saúde) que tragam ferramentas próprias replicáveis em escala europeia.

Para uma PME portuguesa com capacidade técnica em cibersegurança industrial, o caminho realista é integrar um consórcio liderado por um centro nacional ou por uma grande empresa europeia, contribuindo com expertise vertical (por exemplo, ICS para o setor energético ou portuário) ou com ferramenta proprietária a integrar na plataforma comum.

Mecânica da candidatura

O que importa saber para preparar a proposta

A candidatura faz-se via SEDIA (Funding & Tenders Portal) com formulário standard adaptado ao topic. Os documentos críticos do dossier são o call document oficial, que detalha admissibilidade, países elegíveis, condições financeiras e operacionais, processo de submissão, critérios de avaliação e calendário indicativo, o General Model Grant Agreement do Digital Europe (v1.0) e o documento de Classification of Information específico para projetos sensíveis.

Há quatro pontos sensíveis a antecipar antes de avançar com a proposta: a verificação rigorosa do enquadramento da entidade no artigo 12(5), o cumprimento dos limites de página da Parte B do formulário, a montagem coerente da capacidade financeira e operacional do consórcio e o tratamento adequado da Ethics Self-Assessment, que para projetos com componente cyber tem requisitos próprios de mitigação de risco.

Perspetiva Open Capital

O que recomendamos

Este topic é uma janela estratégica para empresas portuguesas com capacidade técnica em cibersegurança industrial e ICS. O ecossistema português tem alguns atores credíveis nesta área, dois ou três centros, um conjunto de PME especializadas e infraestrutura física relevante (portos, centrais elétricas, transportes ferroviários) que torna Portugal um ambiente útil para pilotagem. O caminho realista não é candidatar-se isoladamente, é entrar como parceiro qualificado num consórcio liderado por um centro nacional de outro Estado-Membro ou por uma grande integradora europeia.

A janela curta até 09/07/2026 é um sinal claro: quem ainda não tem networking europeu nesta área, dificilmente entra a tempo neste topic. Vale, em alternativa, preparar posicionamento para o próximo ciclo do work programme ECCC, que continuará a financiar deploy actions em cibersegurança com regularidade. A leitura do call document oficial deve preceder qualquer decisão estratégica e a verificação rigorosa do cumprimento do artigo 12(5) é o filtro que elimina muitos consórcios antes da fase de avaliação.

Para empresas portuguesas que ofereçam ferramentas SaaS de testing, monitorização ou threat intelligence, este tipo de instrumento é também um canal indireto de mercado europeu: ser integrado numa plataforma de referência financiada pelo ECCC abre porta a contratos comerciais com operadores essenciais NIS2 nos anos seguintes.

Comentários, correções ou contrapontos são bem-vindos: [email protected]