Start en gratis prøveperiode
Menu

Klar til tilskud og udbud for dual-use-teknologivirksomheder

Lær hvilke compliance-dokumenter EU- og forsvarsudbud kontrollerer ved kvalificeringstjekket, og følg en faseopdelt sekvens, der forbereder din sag, før et udbud åbner.

Virksomheder med dual-use-teknologi (dem, der sælger produkter med både civile og militære anvendelser) står over for en dokumentationshurdle, som rent kommercielle startups sjældent møder. Ansøgningsrunder inden for EU og forsvarsrelaterede områder, uanset om de kommer fra European Defence Fund (EDF), Horizon Europe eller nationale MoD-innovationsprogrammer, indeholder kontroller af compliance-egnethed, der kan diskvalificere dig, før en eneste evaluator læser dit tekniske forslag. Den gode nyhed: næsten alle de dokumenter, de beder om, kan udarbejdes på forhånd, testes internt og versionsstyres længe før en runde åbner. Denne artikel gennemgår dokumentationskategorierne, forklarer, hvad evaluatorer reelt leder efter, og tilbyder en praktisk rækkefølge til at blive klar.

Hvorfor compliance-egnethed er en port, ikke en score

De fleste evalueringer af tilskud og udbud adskiller egnethed fra kvalitet. Egnethed er binær: du består, eller du består ikke. Et manglende påkrævet dokument, et udløbet certifikat eller en henvisning til en standard, du ikke reelt har implementeret, kan fjerne dig fra processen helt. Evaluatorer i forsvarsrelaterede programmer er særligt strenge, fordi finansiering ofte medfører forpligtelser vedrørende eksportkontrol eller klassificerede oplysninger. For en dual-use-startup med begrænset back-office-kapacitet betyder det, at compliance-mappen fortjener lige så meget planlægningstid som den tekniske fremstilling.

Den centrale dokumentationssamling

Selvom hver runde har sine egne bilag, trækker de fleste EU- og forsvarsrelaterede programmer på en fælles pulje af påkrævede dokumenter. Nedenfor er en tjekliste over de punkter, du hyppigst vil støde på.

1. Dokumentation for kvalitetsledelsessystem (QMS). Evaluatorer vil se, at din organisation har en struktureret tilgang til kvalitet. Et QMS struktureret omkring ISO 9001 er den mest udbredt accepterede ramme. Du har ikke altid brug for et tredjepartscertifikat i egnethedsfasen, men du har brug for dokumenterede processer: dokumentstyring, håndtering af afvigelser, referater fra ledelsens gennemgang og procedurer for korrigerende handlinger. ComplyTrains QMS-modul er bygget omkring denne struktur (se /product/qms for detaljer om, hvordan den kortlægges mod kravene i ISO 9001-punkterne).

2. Erklæring om overholdelse af eksportkontrol. Dual-use-produkter falder ind under EU's dual-use-forordning (EU 2021/821). Evaluatorer forventer en skriftlig politik, der beskriver, hvordan din virksomhed klassificerer produkter i forhold til EU's kontrolliste, screener slutbrugere og ansøger om eksportlicenser. Hvis dit produkt berører kryptografi, sensorer eller visse softwarekategorier, er dette dokument ikke til forhandling.

3. Informationssikkerhedspolitik. Forsvarstilskudsprogrammer beder rutinemæssigt om dokumentation for, at du beskytter projektdata. De vil se en informationssikkerhedspolitik, procedurer for adgangskontrol, incident response-planer og (hvor klassificerede oplysninger er involveret) en facility security clearance eller en plan for at opnå en. Vær præcis om, hvad du har implementeret, og hvad der er planlagt; at overdrive din situation er en hurtigere vej til diskvalifikation end at underdrive den.

4. Dokumentation for databehandling og privatliv. Hvis projektet involverer persondata (og det gør mange dual-use-projekter inden for AI eller overvågningsrelaterede områder), har du brug for en GDPR-compliant fortegnelse over databehandlingsaktiviteter, en skabelon til privacy impact assessment og databehandleraftaler. Hvor dine data hostes betyder noget. ComplyTrain hoster for eksempel alle tenant-data i AWS eu-central-1 (Frankfurt), hvilket forenkler erklæringer om dataplacering for EU-finansierede projekter.

5. Erklæringer om reelt ejerskab og sanktionsscreening. EDF-runder kræver en erklæring om ejerskabsstruktur og bekræftelse af, at ingen sanktioneret enhed har en kontrollerende interesse. Udarbejd dette dokument én gang, opdater det, når dit cap table ændrer sig, og hold det versionsstyret sammen med dine øvrige compliance-mapper.

6. Plan for håndtering af intellektuel ejendomsret (IP). De fleste forsvarstilskud kræver en beskrivelse af background-IP, du bringer ind i projektet, og regler for foreground-IP, der genereres undervejs. Udarbejd en skabelon til en IP-håndteringsplan nu; du tilpasser den for hver runde, men grundarbejdet (at identificere din background-IP og standardlicensvilkår) bør ikke vente til deadline.

Samling af mappen: en praktisk rækkefølge

At forsøge at producere alle disse dokumenter i de sidste to uger før en indsendelsesfrist fører til fejl, uoverensstemmelser og huller. En bedre tilgang er at bygge compliance-mappen i lag og starte med de dokumenter, der tager længst tid at modne.

Fase 1 (måned 1 til 2): Etabler dit QMS. Dokumentér dine kerneprocesser, træn dit team i dokumentstyring, og kør mindst én intern auditcyklus. Hvis du bruger ComplyTrains platform, guider det ISO 9001-strukturerede workflow dig gennem implementering punkt for punkt (se /standards/iso-9001 for punktoversigten). Et QMS, der har været gennem én gennemgangscyklus, er langt mere troværdigt for evaluatorer end et, der blev oprettet ugen før indsendelse.

Fase 2 (måned 2 til 3): Udarbejd din eksportkontrolpolitik og informationssikkerhedspolitik. Dette er de to dokumenter, der mest sandsynligt kræver juridisk gennemgang eller input fra en ekstern rådgiver. Start tidligt, så du har tid til revisioner. Klassificér dine produkter i forhold til dual-use-kontrollisten, og dokumentér begrundelsen for klassificeringen.

Fase 3 (måned 3): Forbered din GDPR-dokumentation, erklæring om reelt ejerskab og skabelon til IP-håndteringsplan. Dette er kortere dokumenter, men de afhænger af præcise input fra finans (cap table), jura (databehandleraftaler) og engineering (fortegnelse over background-IP).

Fase 4 (løbende): Vedligehold versionsstyring og gennemgangsdatoer. En compliance-mappe er ikke en engangsleverance. Udpeg en ejer for hvert dokument, fastsæt gennemgangsintervaller (kvartalsvis for sikkerhedspolitikken, årligt for QMS-manualen), og log ændringer. Når en runde åbner, henter du de aktuelle versioner, tilpasser de projektspecifikke afsnit og indsender.

Almindelige fejl, der diskvalificerer ansøgninger

Efter at have gennemgået feedback efter indsendelse fra flere EU-programevalueringer skiller nogle få tilbagevendende fejl sig ud. For det første at henvise til standarder eller certificeringer, din virksomhed ikke reelt har. Evaluatorer verificerer påstande, og en ubegrundet henvisning til en certificering, du ikke har opnået, behandles som en væsentlig urigtig fremstilling. Anfør kun, hvad du har implementeret, og vær tydelig om, hvorvidt du har et certifikat eller blot følger en ramme.

For det andet at indsende politikker, der tydeligt er generiske skabeloner med dit logo klistret ovenpå. Evaluatorer læser dusinvis af dem. De bemærker, når dokumentet henviser til 'Virksomhed X' i ét afsnit og dit faktiske navn i det næste, eller når en politik beskriver kontroller, der ikke matcher din angivne teknologistak.

For det tredje at ignorere de rundespecifikke bilag. Hver EDF- eller Horizon Europe-runde indeholder bilag, der ændrer standardkravene. Læs dem linje for linje. Et enkelt yderligere krav begravet i Bilag 3 (såsom en selvevaluering af cybersikkerhedsmodenhed eller en begrundelse for technology-readiness-level) kan være forskellen mellem egnethed og afvisning.

Hvorfor multi-tenant-isolation betyder noget for forsvarsprojekter

Forsvarsrelaterede projekter involverer ofte data fra flere konsortiepartnere, hver med forskellige klassifikationsniveauer og adgangsbegrænsninger. Hvis du bruger en SaaS-platform til dit QMS eller din compliance-dokumentation, betyder platformens tenant-isolationsmodel noget. ComplyTrain bruger en silo-model-arkitektur: schema-per-tenant, Cognito-pool-per-tenant og bucket-per-tenant. Det betyder, at dine data ikke blandes med andre kunders data på database-, autentificerings- eller lagerlaget. Når en evaluator eller programansvarlig spørger, hvordan du adskiller projektdata, kan du give et konkret, auditerbart svar frem for en vag forsikring.

Klarhed til forsvarstilskud er en operationel kapacitet, ikke en sprint

De virksomheder, der konsekvent vinder forsvarstilskud, er ikke nødvendigvis dem med den bedste teknologi. Det er dem, der behandler compliance-klarhed som en løbende operationel funktion. De vedligeholder deres QMS, holder deres sikkerhedspolitikker aktuelle, versionsstyrer deres eksportkontrolklassificeringer og kan samle en compliant indsendelsespakke på dage frem for uger. For en dual-use-startup er det at opbygge denne kapacitet tidligt (før dit første store bud) en af de investeringer, der giver størst løftestang.

Hvis du forbereder dig til en kommende EU- eller forsvarsrelateret tilskudsrunde og har brug for et QMS, der er struktureret omkring ISO 9001 fra dag ét, kan du anmode om en gennemgang af ComplyTrain-platformen på /product/qms. Vi viser dig præcis, hvordan systemet kortlægges mod de dokumentationskrav, der er beskrevet ovenfor, uden forpligtelser og uden salgsteater.