Il regime forfettario per cybersecurity specialist nel 2026 può essere applicato al professionista che offre consulenza, audit, vulnerability assessment, penetration test o analisi della sicurezza informatica, quando ricorrono i requisiti fiscali del regime. ATECO 2025 individua un riferimento molto preciso: 62.20.10 – Attività di consulenza informatica, che include espressamente consulenza in sicurezza informatica, audit, monitoraggio, test e analisi di reti e sistemi di sicurezza. Il coefficiente di redditività è il 67%.
ATECO 62.20.10: cosa comprende per la cybersecurity
Le note ufficiali ISTAT ATECO 2025 includono nel 62.20.10 la consulenza in materia di sicurezza informatica, la revisione e certificazione di infrastrutture e servizi informatici e il monitoraggio, test e analisi di reti e sistemi di sicurezza. Per un freelance che vende competenza specialistica e valutazioni tecniche questo è quindi il riferimento principale.
Pentest e vulnerability assessment rientrano nella consulenza?
Quando il professionista esegue test autorizzati, individua vulnerabilità, valuta il rischio e consegna un report con raccomandazioni, il servizio è coerente con monitoraggio, test e analisi dei sistemi di sicurezza citati da ISTAT. Il contratto deve però definire chiaramente perimetro, autorizzazione, sistemi coinvolti e limiti dell’attività: la corretta classificazione fiscale non sostituisce le autorizzazioni necessarie per accedere o testare sistemi di terzi.
Quando 62.20.20 può diventare più pertinente
Il codice 62.20.20 – Attività di gestione di strutture informatiche riguarda la gestione e il funzionamento on-site dei sistemi informatici e delle strutture di elaborazione dati dei clienti. Un consulente che effettua assessment e audit resta nel 62.20.10; chi invece assume stabilmente la gestione operativa dell’infrastruttura del cliente deve verificare se il servizio prevalente si è spostato verso la gestione continuativa.
Sviluppare software di sicurezza è un’attività diversa
Se il professionista sviluppa applicazioni, tool, componenti o prodotti software di cybersecurity per i clienti, può diventare rilevante il 62.10.00 – Attività di programmazione informatica. Scrivere script durante un penetration test non trasforma automaticamente la consulenza in programmazione; la distinzione dipende da ciò che viene venduto come deliverable principale.
Formazione cybersecurity: attenzione all’attività autonoma
Le note ISTAT escludono dalla classe 62.20 la formazione generale in materia di sicurezza informatica, rinviandola alle attività formative. Se workshop e corsi sono occasionali e accessori a un progetto consulenziale possono restare parte del servizio; se la formazione diventa una linea di ricavo stabile e autonoma va verificato un codice aggiuntivo.
Coefficiente di redditività del 67%
Nel regime forfettario le attività informatiche del gruppo di riferimento utilizzano il coefficiente del 67%. Con 50.000 euro di compensi il reddito lordo forfettario è 33.500 euro; il restante 33% rappresenta i costi riconosciuti in modo presunto. Laptop, laboratori virtuali, cloud, software di scanning, certificazioni, assicurazione, formazione e trasferte non vengono dedotti analiticamente.
Quando i costi reali possono superare il 33%
Un consulente che lavora soprattutto da remoto può avere costi contenuti. Un professionista che acquista licenze enterprise, ambienti di laboratorio, servizi cloud, assicurazione elevata, formazione specialistica o coinvolge altri esperti può invece superare il 33% di costi presunti. La convenienza del forfettario va quindi verificata sul modello economico reale.
Gestione Separata INPS 2026
Per il libero professionista senza una cassa previdenziale propria il riferimento è normalmente la Gestione Separata INPS. La circolare INPS n. 8/2026 indica il 26,07% per chi non è assicurato presso altra forma obbligatoria e il 24% per pensionati o soggetti già assicurati altrove.
Dipendente IT che apre Partita IVA
È frequente che un professionista cybersecurity inizi consulenze autonome mantenendo un impiego nel settore IT. Oltre alla compatibilità con il contratto di lavoro e agli eventuali vincoli di riservatezza o non concorrenza, vanno verificate le cause ostative del forfettario collegate al reddito da lavoro dipendente e ai rapporti con l’attuale o precedente datore di lavoro. L’altra copertura previdenziale può inoltre incidere sull’aliquota della Gestione Separata.
Clienti esteri e consulenze remote
La cybersecurity è spesso internazionale: assessment, audit e incident review possono essere svolti per clienti UE o extra-UE. Il regime forfettario non elimina le regole sulla territorialità IVA né gli adempimenti connessi alle operazioni estere. Anche gli acquisti di SaaS, cloud e strumenti da fornitori esteri devono essere gestiti correttamente.
Contratto, autorizzazione e responsabilità
Nel lavoro di sicurezza il contratto è particolarmente importante. Dovrebbe indicare sistemi autorizzati, finestre di test, tecniche consentite, gestione delle credenziali, trattamento delle evidenze, riservatezza, responsabilità e modalità di consegna del report. Una buona organizzazione contrattuale tutela il professionista e rende chiaro anche il tipo di servizio effettivamente fatturato.
Esempio con 50.000 euro di compensi
Con 50.000 euro di compensi e coefficiente 67%, il reddito lordo è 33.500 euro. Se il professionista è in Gestione Separata al 26,07%, i contributi teorici sono circa 8.733,45 euro. I contributi obbligatori effettivamente deducibili riducono la base dell’imposta sostitutiva del 15% o, quando spettante, del 5%.
Attività da distinguere
- consulenza, audit, vulnerability assessment e pentest: 62.20.10;
- gestione on-site continuativa dei sistemi del cliente: verificare 62.20.20;
- sviluppo di software o prodotti di sicurezza: verificare 62.10.00;
- formazione generale in cybersecurity: attività formativa distinta quando autonoma;
- rivendita di hardware/software: attività commerciale distinta dalla consulenza.
Guide collegate
Approfondisci come aprire la Partita IVA, il codice ATECO cybersecurity, il calcolo di tasse e contributi e la pagina sul commercialista per cybersecurity specialist.
Chiedi informazioni o una consulenza Gratuita
Se stai iniziando una nuova attività oppure vuoi cambiare commercialista, raccontaci cosa ti serve.
- Apertura della Partita IVA
- Cambio commercialista
- Gestione del regime forfettario
- Gestione della contabilità semplificata
La richiesta di contatto è gratuita e senza impegno.