Vai al contenuto

Dal bonus al progetto R&S: come la certificazione sta riscrivendo il rapporto tra imprese e fisco

Ci sono stagioni in cui una norma cambia prima nella testa delle persone che nella Gazzetta Ufficiale. Il credito d’imposta per ricerca e sviluppo è arrivato a uno di questi passaggi, e lo dico da certificatore iscritto al numero 3 dell’albo ministeriale del MIMIT, quindi da dentro il meccanismo, non da spettatore. Per anni abbiamo assistito a un cortocircuito: imprese che avevano fatto ricerca vera, spesso in silenzio e in officina, si sono trovate a restituire somme moltiplicate da sanzioni e interessi, mentre altre avevano usato l’agevolazione come uno sconto contabile qualsiasi. In mezzo, un’amministrazione che valutava progetti del 2017 con criteri diventati vincolanti solo dopo. Quel cortocircuito ha prodotto incertezza, e l’incertezza in un bilancio pesa quanto un debito.

La sentenza che chiude un capitolo, non tutti

Il 14 luglio 2026 il Consiglio di Stato, con la sentenza 5627, ha respinto l’appello del MIMIT e dell’Agenzia delle Entrate stabilendo un principio che molti di noi sostenevano da tempo: i cinque requisiti del Manuale di Frascati nella versione 2015 non possono essere applicati retroattivamente ai crediti maturati tra il 2015 e il 2019, perché quella impostazione è entrata nell’ordinamento italiano solo con la legge 160/2019 e con gli atti attuativi successivi, comprese le linee guida del 4 luglio 2024. È una pronuncia che conferma l’orientamento già espresso più volte dal TAR del Lazio ed è il punto di arrivo giurisprudenziale più autorevole finora sul tema.

Va però letta per quello che è, e qui invito alla prudenza chi in queste settimane sta ricevendo consigli entusiastici. La vicenda riguardava un diniego di certificazione, non un atto impositivo, e non produce alcun condono automatico: ogni impresa dovrà comunque dimostrare, annualità per annualità, che le attività svolte non erano ordinarie. Chi ha aderito al riversamento spontaneo, la cui ultima rata scade il 16 dicembre 2026, non recupera nulla per effetto della sentenza; può al più valutare, con la propria posizione alla mano, se esistano i presupposti per un’istanza di rimborso. Il passato, insomma, si chiude con un giudizio più equilibrato, ma si chiude comunque uno per uno.

Perché la certificazione preventiva sposta il baricentro

Il vero cambio di paradigma non è arrivato da una sentenza, ma dall’articolo 23 del decreto legge 73/2022 e dal DPCM del 15 settembre 2023, che hanno costruito il sistema delle certificazioni. La differenza è tutta nella natura dell’atto. Prima l’impresa autodichiarava e sperava che nessuno, cinque anni dopo, leggesse le carte con occhiali diversi. Oggi un soggetto terzo, abilitato, tracciato e responsabile, attesta la qualificazione delle attività con effetti vincolanti nei confronti dell’amministrazione finanziaria. L’area grigia si restringe, e la valutazione tecnica smette di essere un esercizio postumo.

I numeri diffusi dal Ministero al termine del primo anno di applicazione della riforma raccontano un’adesione robusta: 6.577 progetti inseriti a sistema, di cui circa 2.600 già certificati, 1.817 imprese con almeno un progetto e 556 certificatori iscritti all’albo, con un ritmo medio superiore alle cinquecento richieste mensili. L’albo, del resto, viene aggiornato periodicamente e l’ultimo intervento risale al decreto direttoriale del 21 maggio 2026. Ricordo, perché è una confusione ricorrente, che la certificazione resta facoltativa, a differenza delle comunicazioni preventive e consuntive introdotte dal decreto legge 39/2024, che sono invece condizione di accesso all’incentivo.

Cambia anche il modo di lavorare, e questo per me è l’aspetto più interessante. Non si costruisce più un dossier a consuntivo cercando di far somigliare a ricerca quello che si è fatto: si imposta il progetto all’inizio, con domande definite, ipotesi di incertezza tecnica dichiarate, metodo, registrazioni, personale identificato. Nasce un rapporto continuativo tra certificatore e società, che assomiglia molto più a una direzione lavori che a una consulenza fiscale.

Il contesto: si investe, ma non tutti allo stesso modo

L’Istat ci dice che nel 2023 la spesa in ricerca e sviluppo intra muros ha raggiunto 29,4 miliardi di euro, il 7,7 per cento in più rispetto al 2022, con un’intensità sul PIL ferma all’1,37 per cento. Il dettaglio che quasi nessuno cita è però decisivo: la crescita è stata trainata da grandi e medie imprese, mentre le piccole hanno ridotto la spesa del 2,3 per cento, e oltre l’ottanta per cento della spesa privata è riconducibile a gruppi multinazionali. I dati preliminari indicano poi un 2024 quasi piatto per le imprese, con un più 1,2 per cento, e programmi di crescita più decisi per il 2025.

Questa asimmetria spiega perché la certezza giuridica non sia un tema per giuristi. Una grande impresa un contenzioso lo assorbe; una piccola impresa che ha investito il proprio margine in un prototipo, no. La certificazione preventiva è soprattutto uno strumento di parità: mette a disposizione di chi non ha un ufficio fiscale interno la stessa prevedibilità di chi ce l’ha.

AI Act, il 2 agosto è passato e ha detto meno di quanto si annunciava

Sul fronte europeo, il 2 agosto 2026 doveva essere lo spartiacque dell’AI Act. Il regolamento (UE) 2026/1744, il cosiddetto omnibus digitale sull’intelligenza artificiale, pubblicato il 24 luglio, ha riscritto il calendario poche settimane prima della scadenza: gli obblighi sui sistemi ad alto rischio dell’Allegato III slittano al 2 dicembre 2027 e quelli sui sistemi integrati nei prodotti dell’Allegato I al 2 agosto 2028. Da agosto sono comunque pienamente esigibili gli obblighi di trasparenza dell’articolo 50, su chatbot, deepfake e riconoscimento delle emozioni, ed è pienamente operativo l’impianto sanzionatorio con le autorità di vigilanza nazionali, che in Italia vede l’Agenzia per la Cybersicurezza Nazionale competente sui modelli di uso generale nel quadro della legge 132/2025. Per i sistemi già sul mercato, il periodo transitorio per il watermarking si chiude il 2 dicembre 2026, insieme all’entrata in vigore di nuovi divieti.

L’errore che vedo più spesso in azienda è considerare tutto questo un tema legale, o al massimo informatico, delegandolo a chi non ha voce nelle decisioni di prodotto. Un rinvio non è una sospensione: mappare i sistemi in uso, classificarli per livello di rischio, capire se si è fornitori o deployer e documentare le scelte richiede mesi, non settimane. Chi lavora già con un sistema di gestione strutturato ha un vantaggio evidente, e la norma ISO/IEC 42001 serve esattamente a questo, a trasformare la conformità in un processo certificabile e ripetibile invece che in una raccolta di pareri. Accredia ha avviato l’accreditamento degli organismi con la circolare tecnica 08/2026, appoggiandosi alla ISO/IEC 42006. Attenzione però a non venderla per ciò che non è: la certificazione non produce presunzione di conformità all’AI Act, dà metodo e tracciabilità, che è già moltissimo.

NIS2, quando la sicurezza diventa una responsabilità del consiglio

La direttiva NIS2, recepita con il decreto legislativo 138/2024, ha compiuto un passaggio culturale analogo. La cybersicurezza smette di essere una voce di spesa dell’IT e diventa materia di governance, perché sono gli organi di amministrazione e direzione a dover approvare le misure, sovrintendere alla loro attuazione e rispondere delle violazioni. Dal 15 gennaio 2026, per effetto della determinazione ACN 379907/2025, è pienamente operativo il regime di notifica al CSIRT Italia, con una pre notifica entro 24 ore dall’evidenza dell’incidente, la notifica entro 72 ore e la relazione finale entro un mese. Chi ha provato a scrivere una pre notifica di notte, senza procedure pronte e senza ruoli assegnati, sa che quelle ventiquattro ore sono pochissime.

La scadenza che consiglio di segnare in rosso è il 31 ottobre 2026: entro quella data i soggetti già inseriti in elenco dal 2025 devono avere operative tutte le misure di sicurezza di base previste dagli allegati alla determinazione, con evidenze documentali dimostrabili. Non è un adempimento che si improvvisa nell’ultimo trimestre, anche perché comprende la mappatura dei fornitori ICT rilevanti e le clausole contrattuali che ne derivano.

Sostenibilità digitale, la domanda giusta

Circola molta approssimazione sui consumi dei data center, con percentuali che rimbalzano senza fonte. I dati seri dicono altro: secondo l’Agenzia Internazionale dell’Energia le infrastrutture digitali assorbono oggi intorno all’uno e mezzo per cento dell’elettricità mondiale, con proiezioni che portano il consumo verso i 945 terawattora entro il 2030, mentre Gartner stima per il 2026 una crescita del 26 per cento e un peso crescente dei server ottimizzati per l’intelligenza artificiale. In Italia l’Osservatorio del Politecnico di Milano indica circa 4 terawattora annui. Nessuna apocalisse, quindi, ma una traiettoria che nel giro di pochi anni si scontra con i limiti fisici delle reti elettriche.

Per questo la domanda non è se il digitale sia sostenibile, ma se sia efficiente e responsabile. Vedo ancora modelli enormi usati per compiti che una regola o un modello piccolo risolverebbero meglio, progetti avviati senza misurare il ritorno in termini di carbonio oltre che di euro, automazioni pensate per sostituire persone anziché per liberarle da lavoro ripetitivo. Sono scelte tecniche, non filosofiche, e si correggono con la misurazione.

Rimettere l’uomo al centro non è retorica

Il modello che porto avanti con la Pastorale digitale 4.0, intelligenza artificiale ed etica, nasce da qui: applicare a strumenti nuovissimi principi di responsabilità antichi, perché la tecnologia cambia ogni diciotto mesi mentre le domande su fine, misura e dignità del lavoro restano le stesse. Nella mia esperienza le organizzazioni che hanno scelto di potenziare le persone invece di rimpiazzarle hanno ottenuto risultati migliori sul lungo periodo, e non per bontà d’animo: chi conosce il processo è l’unico in grado di riconoscere quando il sistema sbaglia.

Guardare al prossimo bando con anticipo

Sul fronte delle opportunità, gli Accordi per l’innovazione restano lo strumento più importante per i progetti di ricerca industriale e sviluppo sperimentale, con costi ammissibili tra 5 e 40 milioni di euro, durata tra 18 e 36 mesi e contributi che arrivano al 45 per cento per le piccole imprese, al 35 per le medie e al 25 per le grandi. La finestra aperta il 14 gennaio 2026 si è chiusa il 18 febbraio e le graduatorie di accesso all’istruttoria sono state approvate a marzo, mentre nuove risorse sono state rese disponibili in primavera, portando la dotazione complessiva della misura oltre il miliardo di euro.

Il punto, per chi non ha fatto in tempo, è che un progetto competitivo su questa scala non si scrive in cinque settimane. Si costruisce prima, insieme ai partner, con obiettivi tecnologici misurabili e una struttura documentale che regga tanto la valutazione del soggetto gestore quanto, anni dopo, un controllo. È esattamente la stessa disciplina che oggi la certificazione chiede sul credito d’imposta, e non è un caso.

Il messaggio che porto alle imprese con cui lavoro è semplice. La stagione dell’improvvisazione è finita, e non perché lo Stato sia diventato più severo, ma perché la ricerca sostenuta con denaro pubblico va trattata come un progetto: con un’ipotesi, un metodo, delle prove e una traccia. Chi lavora così scopre presto che la compliance non è il costo dell’innovazione, ma il modo in cui l’innovazione diventa difendibile.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *