Почати безкоштовну пробну версію
Меню

Готовність до грантів і тендерів для компаній, що працюють із технологіями подвійного призначення

Дізнайтеся, які документи з відповідності перевіряють гранти ЄС та оборонні конкурси на етапі перевірки прийнятності, і дотримуйтеся поетапної послідовності підготовки вашого файлу ще до відкриття конкурсу.

Компанії, що працюють із технологіями подвійного призначення (тобто продають продукти з цивільним і оборонним застосуванням), стикаються з документаційним бар'єром, якого суто комерційні стартапи зазвичай не знають. Конкурси на гранти в ЄС і в оборонній сфері, чи то від European Defence Fund (EDF), Horizon Europe, чи від національних інноваційних програм міністерств оборони, містять перевірки відповідності на етапі допуску, які можуть дискваліфікувати вас ще до того, як хоч один експерт прочитає вашу технічну заявку. Хороша новина: майже кожен документ, який вони вимагають, можна підготувати заздалегідь, перевірити всередині компанії та поставити під контроль версій задовго до відкриття конкурсу. Ця стаття розглядає категорії документів, пояснює, що насправді шукають експерти, і пропонує практичну послідовність підготовки.

Чому відповідність на етапі допуску - це бар'єр, а не оцінка

Більшість оцінок грантів і тендерів відокремлюють допуск від якісної оцінки. Допуск бінарний: ви або проходите, або ні. Відсутність обов'язкового документа, подання прострочене сертифіката чи посилання на стандарт, який ви насправді не впровадили, можуть повністю вилучити вас із процесу. Експерти в програмах оборонної сфери особливо суворі, бо фінансування часто передбачає зобов'язання щодо експортного контролю чи роботи з таємною інформацією. Для стартапу подвійного призначення з обмеженими адміністративними ресурсами це означає, що документація з відповідності заслуговує стільки ж часу на планування, скільки й технічна частина.

Базовий набір документів

Хоча кожен конкурс має власні додатки, більшість програм у ЄС та оборонній сфері спираються на спільний набір обов'язкових документів. Нижче наведено перелік пунктів, які трапляються найчастіше.

1. Свідчення системи управління якістю (QMS). Експерти хочуть бачити, що ваша організація має структурований підхід до якості. QMS, побудована навколо ISO 9001, - найбільш широко визнана структура. На етапі допуску сертифікат від третьої сторони потрібен не завжди, але вам потрібні задокументовані процеси: управління документами, обробка невідповідностей, записи про перегляд з боку керівництва та процедури коригувальних дій. Модуль QMS від ComplyTrain побудований навколо цієї структури (див. /product/qms щодо того, як він відповідає вимогам пунктів ISO 9001).

2. Заява про відповідність експортному контролю. Товари подвійного призначення підпадають під EU Dual-Use Regulation (EU 2021/821). Експерти очікують письмову політику, яка описує, як ваша компанія класифікує продукти за контрольним списком ЄС, перевіряє кінцевих користувачів і подає заявки на експортні ліцензії. Якщо ваш продукт стосується криптографії, сенсорів чи певних категорій програмного забезпечення, цей документ обов'язковий.

3. Політика інформаційної безпеки. Оборонні грантові програми регулярно вимагають доказів того, що ви захищаєте дані проєкту. Вони хочуть бачити політику інформаційної безпеки, процедури контролю доступу, плани реагування на інциденти та (де йдеться про таємну інформацію) допуск до режимного об'єкта чи план його отримання. Будьте точними щодо того, що ви впровадили, а що заплановано; перебільшення вашого рівня захисту веде до дискваліфікації швидше, ніж применшення.

4. Документація щодо обробки даних і приватності. Якщо проєкт стосується персональних даних (а багато проєктів подвійного призначення у сфері ШІ чи спостереження їх стосуються), вам потрібні GDPR-сумісний реєстр обробки даних, шаблон оцінки впливу на приватність і угоди з обробниками. Важливо зазначити, де розміщуються ваші дані. ComplyTrain, наприклад, розміщує всі дані клієнтів в AWS eu-central-1 (Frankfurt), що спрощує заяви про місце зберігання даних для проєктів, які фінансує ЄС.

5. Декларації про кінцевих бенефіціарів і перевірку на санкції. Конкурси EDF вимагають декларацію про структуру власності та підтвердження, що жодна підсанкційна особа не володіє контрольною часткою. Підготуйте цей документ один раз, оновлюйте його при зміні таблиці капіталізації та зберігайте з контролем версій разом з іншими файлами відповідності.

6. План управління інтелектуальною власністю (IP). Більшість оборонних грантів вимагають опис базової IP, яку ви вносите в проєкт, і правил щодо створеної під час нього IP. Складіть шаблон плану управління IP уже зараз; ви адаптуватимете його під кожен конкурс, але базову роботу (визначення вашої базової IP і стандартних умов ліцензування) не варто відкладати до дедлайну.

Збирання файлу: практична послідовність

Спроба підготувати всі ці документи за останні два тижні до дедлайну подання призводить до помилок, розбіжностей і прогалин. Кращий підхід - будувати файл відповідності шарами, починаючи з документів, які найдовше визрівають.

Фаза 1 (місяці 1-2): Запустіть вашу QMS. Задокументуйте базові процеси, навчіть команду управлінню документами та проведіть щонайменше один цикл внутрішнього аудиту. Якщо ви користуєтеся платформою ComplyTrain, робочий процес, структурований за ISO 9001, проведе вас через впровадження пункт за пунктом (див. /standards/iso-9001 щодо схеми пунктів). QMS, яка пройшла один цикл перегляду, набагато переконливіша для експертів, ніж створена за тиждень до подання.

Фаза 2 (місяці 2-3): Складіть політику експортного контролю та політику інформаційної безпеки. Це два документи, які найімовірніше потребуватимуть юридичного перегляду чи участі зовнішнього консультанта. Починайте раніше, щоб мати час на доопрацювання. Класифікуйте свої продукти за контрольним списком подвійного призначення та задокументуйте обґрунтування класифікації.

Фаза 3 (місяць 3): Підготуйте документацію GDPR, декларацію про кінцевих бенефіціарів і шаблон плану управління IP. Це коротші документи, але вони залежать від точних вхідних даних від фінансового відділу (таблиця капіталізації), юристів (угоди з обробниками) та інженерів (інвентаризація базової IP).

Фаза 4 (постійно): Підтримуйте контроль версій і дати перегляду. Файл відповідності - не одноразовий результат. Призначте відповідального за кожен документ, встановіть інтервали перегляду (щокварталу для політики безпеки, щороку для настанови QMS) і фіксуйте зміни. Коли конкурс відкривається, ви берете поточні версії, адаптуєте специфічні для проєкту розділи та подаєте.

Типові помилки, які дискваліфікують заявки

Після перегляду відгуків, отриманих після подання в кількох оцінках програм ЄС, вирізняється кілька повторюваних помилок. По-перше, посилання на стандарти чи сертифікації, яких ваша компанія насправді не має. Експерти перевіряють заяви, і необґрунтоване посилання на сертифікацію, якої ви не здобули, розглядається як суттєве спотворення. Зазначайте лише те, що ви впровадили, і чітко вказуйте, чи маєте ви сертифікат, чи просто дотримуєтеся певної структури.

По-друге, подання політик, які є явно загальними шаблонами з наліпленим зверху вашим логотипом. Експерти читають десятки таких. Вони помічають, коли документ в одному абзаці посилається на «Компанію X», а в наступному - на вашу справжню назву, чи коли політика описує засоби контролю, що не відповідають заявленому вами технологічному стеку.

По-третє, ігнорування специфічних для конкурсу додатків. Кожен конкурс EDF чи Horizon Europe містить додатки, які змінюють стандартні вимоги. Читайте їх рядок за рядком. Одна додаткова вимога, схована в Додатку 3 (наприклад, самооцінка зрілості кібербезпеки чи обґрунтування рівня готовності технології), може бути різницею між допуском і відхиленням.

Чому багатоорендна ізоляція важлива для оборонних проєктів

Проєкти оборонної сфери часто передбачають дані від кількох партнерів консорціуму, кожен з яких має різні рівні секретності та обмеження доступу. Якщо ви користуєтеся SaaS-платформою для QMS чи документації з відповідності, модель ізоляції орендарів на платформі має значення. ComplyTrain використовує архітектуру силосної моделі: schema-per-tenant, Cognito-pool-per-tenant і bucket-per-tenant. Це означає, що ваші дані не змішуються з даними інших клієнтів на рівні бази даних, автентифікації чи сховища. Коли експерт чи керівник програми запитає, як ви розділяєте дані проєкту, ви можете надати конкретну відповідь, яку можна перевірити, а не розпливчасте запевнення.

Готовність до оборонних грантів - це операційна спроможність, а не спринт

Компанії, які стабільно виграють оборонні гранти, - не обов'язково ті, що мають найкращу технологію. Це ті, хто ставиться до готовності з відповідності як до постійної операційної функції. Вони підтримують свою QMS, тримають політики безпеки актуальними, ведуть контроль версій класифікацій експортного контролю та можуть зібрати відповідний пакет для подання за дні, а не за тижні. Для стартапу подвійного призначення побудова цієї спроможності на ранньому етапі (до вашої першої великої заявки) - одна з найвигідніших інвестицій, які ви можете зробити.

Якщо ви готуєтеся до майбутнього конкурсу на грант у ЄС чи оборонній сфері та вам потрібна QMS, структурована навколо ISO 9001 з першого дня, замовте демонстрацію платформи ComplyTrain на /product/qms. Ми покажемо вам, як саме система відповідає описаним вище вимогам до документації, без зобов'язань і продажного театру.