Klar til tilskud og udbud for virksomheder med dual-use-teknologi
Se, hvilke compliance-dokumenter EU-tilskud og forsvarstilskud kontrollerer ved egnethedsvurderingen, og følg en faseopdelt plan, så du får dit materiale klar, inden et udbud åbner.
Virksomheder med dual-use-teknologi (dem, der sælger produkter til både civil brug og forsvarsbrug) møder en dokumentationsudfordring, som rent kommercielle startups sjældent støder på. EU-udbud og forsvarsnære tilskudsindkaldelser fra European Defence Fund (EDF), Horizon Europe eller nationale forsvarsministeriers innovationsprogrammer indeholder compliance-tjek af egnethed, der kan diskvalificere dig, før en eneste bedømmer læser dit tekniske forslag. Det gode er, at næsten alle de dokumenter, de beder om, kan forberedes på forhånd, testes internt og versionsstyres længe før en indkaldelse åbner. Denne artikel gennemgår dokumentkategorierne, forklarer, hvad bedømmerne faktisk leder efter, og giver en praktisk rækkefølge til at blive klar.
Hvorfor compliance-egnethed er en port, ikke en karakter
De fleste bedømmelser af tilskud og udbud adskiller egnethed fra kvalitet. Egnethed er binær: du består, eller du består ikke. Mangler du et krævet dokument, indsender du et udløbet certifikat eller henviser du til en standard, du ikke reelt har implementeret, kan du blive fjernet helt fra processen. Bedømmere i forsvarsnære programmer er særligt strikse, fordi finansieringen ofte medfører forpligtelser om eksportkontrol eller klassificerede oplysninger. For en dual-use-startup med begrænset administrativ kapacitet betyder det, at compliance-mappen fortjener lige så meget planlægningstid som den tekniske beskrivelse.
Det centrale sæt dokumenter
Hver indkaldelse har sine egne bilag, men de fleste EU-programmer og forsvarsnære programmer trækker på en fælles pulje af krævede dokumenter. Herunder er en tjekliste over de punkter, du oftest vil møde.
1. Dokumentation for kvalitetsstyringssystem (QMS). Bedømmerne vil se, at din organisation har en struktureret tilgang til kvalitet. Et QMS struktureret omkring ISO 9001 er den mest udbredte ramme. Du har ikke altid brug for et tredjepartscertifikat i egnethedsfasen, men du har brug for dokumenterede processer: dokumentstyring, håndtering af afvigelser, referater fra ledelsens evaluering og procedurer for korrigerende handling. ComplyTrains QMS-modul er bygget omkring denne struktur (se /product/qms for detaljer om, hvordan den knytter sig til kravene i ISO 9001-punkterne).
2. Erklæring om compliance med eksportkontrol. Dual-use-produkter er omfattet af EU's dual-use-forordning (EU 2021/821). Bedømmerne forventer en skriftlig politik, der beskriver, hvordan din virksomhed klassificerer produkter i forhold til EU's kontrolliste, screener slutbrugere og ansøger om eksportlicenser. Rører dit produkt ved kryptografi, sensorer eller visse softwarekategorier, er dette dokument et ufravigeligt krav.
3. Informationssikkerhedspolitik. Forsvarstilskudsprogrammer beder rutinemæssigt om dokumentation for, at du beskytter projektdata. De vil se en informationssikkerhedspolitik, procedurer for adgangskontrol, planer for hændelseshåndtering og (hvor klassificerede oplysninger er involveret) en facility security clearance eller en plan for at opnå en. Vær præcis om, hvad du har implementeret, og hvad der er planlagt. At overdrive dit sikkerhedsniveau er en hurtigere vej til diskvalifikation end at underdrive det.
4. Dokumentation for databehandling og privatliv. Involverer projektet personoplysninger (og det gør mange dual-use-projekter inden for AI eller overvågning), har du brug for en GDPR-compliant fortegnelse over databehandlingsaktiviteter, en skabelon til konsekvensanalyse for privatliv og databehandleraftaler. Det er vigtigt at angive, hvor dine data hostes. ComplyTrain hoster for eksempel alle kundedata i AWS eu-central-1 (Frankfurt), hvilket forenkler erklæringer om dataplacering for EU-finansierede projekter.
5. Erklæringer om reelt ejerskab og sanktionsscreening. EDF-indkaldelser kræver en erklæring om ejerstruktur og bekræftelse af, at ingen sanktioneret enhed har en bestemmende indflydelse. Udarbejd dette dokument én gang, opdater det, når dit ejerforhold ændrer sig, og hold det versionsstyret sammen med dine øvrige compliance-filer.
6. Plan for forvaltning af immaterielle rettigheder (IP). De fleste forsvarstilskud kræver en beskrivelse af den baggrunds-IP, du bringer ind i projektet, og regler for den forgrunds-IP, der skabes undervejs. Lav en skabelon til en IP-plan nu. Du tilpasser den til hver indkaldelse, men grundarbejdet (at identificere din baggrunds-IP og standardvilkår for licensering) bør ikke vente til deadline.
At samle mappen: en praktisk rækkefølge
Forsøger du at fremstille alle disse dokumenter i de sidste to uger før en indsendelsesfrist, fører det til fejl, uoverensstemmelser og huller. En bedre tilgang er at bygge compliance-mappen i lag og starte med de dokumenter, der tager længst tid at modne.
Fase 1 (måned 1 til 2): Etabler dit QMS. Dokumentér dine kerneprocesser, oplær dit team i dokumentstyring, og gennemfør mindst én intern auditcyklus. Bruger du ComplyTrains platform, guider det ISO 9001-strukturerede workflow dig gennem implementeringen punkt for punkt (se /standards/iso-9001 for oversigten over punkterne). Et QMS, der har været gennem én evalueringscyklus, er langt mere troværdigt for bedømmerne end et, der blev lavet ugen før indsendelse.
Fase 2 (måned 2 til 3): Udarbejd din eksportkontrolpolitik og din informationssikkerhedspolitik. Det er de to dokumenter, der oftest kræver juridisk gennemgang eller input fra en ekstern rådgiver. Start tidligt, så du har tid til rettelser. Klassificér dine produkter i forhold til dual-use-kontrollisten, og dokumentér begrundelsen for klassificeringen.
Fase 3 (måned 3): Forbered din GDPR-dokumentation, din erklæring om reelt ejerskab og din skabelon til IP-plan. Det er kortere dokumenter, men de afhænger af korrekte input fra økonomi (ejerforhold), jura (databehandleraftaler) og udvikling (fortegnelse over baggrunds-IP).
Fase 4 (løbende): Vedligehold versionsstyring og revisionsdatoer. En compliance-mappe er ikke en engangsleverance. Udpeg en ejer for hvert dokument, fastsæt revisionsintervaller (kvartalsvis for sikkerhedspolitikken, årligt for QMS-manualen), og log ændringerne. Når en indkaldelse åbner, henter du de aktuelle versioner, tilpasser de projektspecifikke afsnit og indsender.
Almindelige fejl, der diskvalificerer ansøgninger
Efter at have gennemgået feedback efter indsendelse fra flere EU-programbedømmelser skiller nogle få tilbagevendende fejl sig ud. For det første at henvise til standarder eller certificeringer, virksomheden ikke reelt har. Bedømmerne verificerer påstande, og en udokumenteret henvisning til en certificering, du ikke har opnået, behandles som en væsentlig fejlagtig fremstilling. Oplys kun, hvad du har implementeret, og vær tydelig om, hvorvidt du har et certifikat eller blot følger en ramme.
For det andet at indsende politikker, der tydeligvis er generiske skabeloner med dit logo klistret ovenpå. Bedømmerne læser snesevis af dem. De bemærker det, når dokumentet henviser til "Virksomhed X" i ét afsnit og dit rigtige navn i det næste, eller når en politik beskriver kontroller, der ikke passer til den teknologi, du har angivet.
For det tredje at ignorere de indkaldelsesspecifikke bilag. Enhver EDF- eller Horizon Europe-indkaldelse indeholder bilag, der ændrer standardkravene. Læs dem linje for linje. Et enkelt ekstra krav gemt i bilag 3 (som en selvevaluering af cybersikkerhedsmodenhed eller en begrundelse for teknologisk modenhedsniveau) kan være forskellen mellem egnethed og afvisning.
Hvorfor multi-tenant-isolation har betydning for forsvarsprojekter
Forsvarsnære projekter involverer ofte data fra flere konsortiepartnere, hver med forskellige klassificeringsniveauer og adgangsbegrænsninger. Bruger du en SaaS-platform til dit QMS eller din compliance-dokumentation, har platformens model for tenant-isolation betydning. ComplyTrain bruger en silo-model-arkitektur: schema-per-tenant, Cognito-pool-per-tenant og bucket-per-tenant. Det betyder, at dine data ikke blandes med andre kunders data på database-, godkendelses- eller lagerlaget. Når en bedømmer eller programansvarlig spørger, hvordan du adskiller projektdata, kan du give et konkret og auditerbart svar frem for en vag forsikring.
Klarhed til forsvarstilskud er en driftsmæssig kapacitet, ikke en spurt
De virksomheder, der vinder forsvarstilskud gang på gang, er ikke nødvendigvis dem med den bedste teknologi. Det er dem, der behandler compliance-parathed som en løbende driftsfunktion. De vedligeholder deres QMS, holder deres sikkerhedspolitikker aktuelle, versionsstyrer deres eksportkontrolklassificeringer og kan samle en compliant indsendelsespakke på dage frem for uger. For en dual-use-startup er det at opbygge denne kapacitet tidligt (før dit første store bud) en af de investeringer, der giver størst gevinst.
Forbereder du dig til en kommende EU-indkaldelse eller forsvarsnær tilskudsindkaldelse og har brug for et QMS, der er struktureret omkring ISO 9001 fra dag ét, så bed om en gennemgang af ComplyTrain-platformen på /product/qms. Vi viser dig præcis, hvordan systemet knytter sig til de dokumentationskrav, der er beskrevet ovenfor, uden forpligtelser og uden salgsteater.
