Predstavljajmo si Tima. Tim je računalniški strokovnjak, ki se je že med študijem ukvarjal z varnimi komunikacijami, omrežno varnostjo in šifriranjem. Po koncu študija se je povezal z nekaj bolj poslovno usmerjenimi soustanovitelji in skupaj so tehnologijo spremenili v startup. Njihova ideja je bila rešitev ponuditi kot SaaS produkt podjetjem, ki potrebujejo varen prenos občutljivih informacij. Ker je bila tehnologija odporna na kibernetske napade in primerna za uporabo v kritični infrastrukturi, je bilo hitro jasno, da njen potencial presega običajni komercialni trg.
Podjetje je pridobivalo stranke, vendar še ni sklenilo res velike pogodbe. Nato se je pojavil potencialni naročnik iz tujine s poslom, ki je bil bistveno večji od vsega, kar je startup poznal do takrat. Pred podpisom pogodbe je želel preveriti tehnične lastnosti produkta in zaprosil za podrobnejšo dokumentacijo. Tim jo je pripravil, naložil v oblak in potencialnemu partnerju omogočil dostop. Z vidika prodajnega procesa nič nenavadnega: kupec želi preveriti tehnologijo, startup pa želi zaključiti posel.
Toda pri tehnologijah z dvojno rabo se lahko prav v takšnem trenutku pojavi vprašanje, ki ga ustanovitelj ne pričakuje: ali je Tim samo delil tehnično dokumentacijo ali je potencialno prenesel tudi tehnologijo, za katero veljajo pravila izvozne kontrole?
To ni zgolj teoretično vprašanje. Evropska Uredba (EU) 2021/821 med blago z dvojno rabo vključuje tudi programsko opremo in tehnologijo ter vzpostavlja režim nadzora izvoza, posredovanja, tehnične pomoči, tranzita in prenosa blaga z dvojno rabo. Zato regulatorno tveganje ni nujno omejeno na fizično pošiljanje izdelka čez mejo. Pri konkretni tehnologiji so lahko relevantni tudi izvorna koda, tehnična dokumentacija, modeli, testni podatki, programska oprema, strokovno znanje, tehnična pomoč ali elektronski dostop do določenih informacij.
Dvojna raba ni več le modna beseda
Za deep-tech startup je lahko prehod iz civilnega v obrambni ali varnostni trg povsem naraven. Tehnologija, prvotno razvita za logistiko, energetiko, telekomunikacije, kibernetsko varnost, vesolje ali industrijo, lahko hitro postane zanimiva tudi za obrambne uporabnike, kritično infrastrukturo ali državne institucije. Prav zato oznaka »civilni startup« sama po sebi ne pove veliko o regulatornem položaju tehnologije.
Pomembneje je, kaj tehnologija dejansko omogoča, kam se prenaša, kdo jo bo uporabljal in za kakšen namen. Izhodišče »mi nismo obrambno podjetje, zato se nas to ne tiče« je lahko zato zavajajoče. Boljše vprašanje je: ali ima naš produkt, programska oprema ali tehnologija lastnosti oziroma možne uporabe, zaradi katerih bi zanjo lahko veljala pravila izvozne kontrole, sankcij ali drugih posebnih režimov?
Timov primer pokaže še nekaj. Regulatorna skladnost na področju dvojne rabe ni samo tema za prodajno ekipo tik pred izvozom. V praksi se lahko dotika razvoja produkta, zaposlovanja, zbiranja investicij, arhitekture v oblaku, preverjanja strank, tehničnega sodelovanja in strategije vstopa na trg. Startup lahko odpre virtualno podatkovno sobo potencialnemu investitorju, pošlje izvorno kodo zunanjemu tehničnemu partnerju ali stranki omogoči dostop do testnega okolja. Nobena od teh situacij na prvi pogled ne deluje kot klasičen izvoz, vendar je pri občutljivih tehnologijah pomembno vedeti, kaj se deli, s kom in pod kakšnimi pogoji.
Največje regulatorno tveganje je pogosto slepa pega
Ustanovitelj praviloma zelo dobro ve, kaj njegov produkt počne. Manj pogosto pa ima podjetje dokumentiran odgovor na vprašanje, kako na isto tehnologijo gledajo regulator, večji kupec, investitor ali obrambni partner.
Tu postane uporabno kartiranje regulatornih tveganj. Ne gre za to, da bi moral zgodnji startup takoj zgraditi oddelek za regulatorno skladnost, kakršnega imajo velike obrambne korporacije. Namen je bolj praktičen: razumeti, kje se v poslovnem modelu regulatorna tveganja sploh pojavljajo in pri katerih odločitvah je potrebno dodatno preverjanje.
Pri podjetju, ki razvija tehnologijo z dvojno rabo, je treba najprej razumeti tehnologijo samo. Kaj produkt dejansko omogoča? Katere njegove tehnične lastnosti so regulatorno relevantne? Kaj podjetje poleg končnega produkta deli s kupci in partnerji? Nato pridejo ciljni trgi, destinacije in končni uporabniki. Pomembna je tudi struktura posla, saj lahko distributer, integrator, preprodajalec ali drug posrednik spremeni regulatorno sliko. Pri tehnoloških startupih pa je treba posebej pogledati dostop do informacij: kdo vidi izvorno kodo, kdo lahko dostopa do razvojnega okolja, kdo prejme tehnične načrte in iz katere države se do teh informacij dostopa.
Če bi imel Tim pred prvim velikim tujim poslom vzpostavljen tak osnovni zemljevid, bi se pred nalaganjem dokumentacije verjetno pojavilo nekaj dodatnih vprašanj. Kaj točno pošiljamo? Ali je kateri del produkta ali povezane tehnologije nadzorovan? Kdo bo podatke prejel in kje se prejemnik nahaja? Kdo bo tehnologijo dejansko uporabljal? Ali pred deljenjem potrebujemo dovoljenje, pogodbeno omejitev, interno odobritev ali tehnično omejitev dostopa?
Kako se pravo uporablja v praksi?
Pri regulatorni skladnosti na področju dvojne rabe ni zanesljivega odgovora brez konkretnih dejstev in pravilne klasifikacije. Prvi korak je praviloma preveriti, ali je produkt, programska oprema ali tehnologija predmet režima izvozne kontrole. Osrednji evropski okvir predstavlja Uredba (EU) 2021/821, njena Priloga I pa vsebuje skupni EU seznam nadzorovanega blaga z dvojno rabo.
Kontrolni seznam ni statičen. Evropska komisija je septembra 2026 sprejela novo posodobitev EU kontrolnega seznama blaga z dvojno rabo, ki med drugim vključuje nove kategorije napredne polprevodniške, računalniške in proizvodne tehnologije.
Analiza pa se ne konča pri vprašanju, ali je nekaj na kontrolnem seznamu. Pomembni so lahko tudi končna uporaba, končni uporabnik, destinacija, sankcijske omejitve in način prenosa tehnologije. V Sloveniji se vloge za individualna in globalna izvozna dovoljenja vlagajo elektronsko prek sistema eLicensing, uradne informacije pa so dostopne na portalu SPOT za blago z dvojno rabo.
Dobra regulatorna skladnost zato ne temelji na enem samem preverjanju. Temelji na povezavi med klasifikacijo tehnologije, destinacijo, prejemnikom, končno uporabo in dokumentacijo, ki pokaže, kako je podjetje prišlo do svoje presoje.
Če podjetje še nima jasnega odgovora, kako je njegov produkt ali tehnologija regulatorno obravnavana, je logičen prvi korak regulativna opredelitev tehnologije. Pri tem pomagamo ugotoviti, kako je treba produkt oziroma tehnologijo obravnavati z vidika izvozne kontrole, kdo so relevantne nasprotne stranke, katere destinacije in končne uporabe so pomembne, ali obstajajo sankcijska tveganja ter ali so potrebna posebna dovoljenja ali drugi regulatorni koraki.
MNENJE PRAVNEGA STROKOVNJAKA – Rok Bizjak, Lemur Legal
»Pri zgodnjem podjetju na področju dvojne rabe ni smiselno takoj graditi obsežnega sistema skladnosti. Najprej je treba pravilno opredeliti tehnologijo, razumeti, katera regulatorna pravila zanjo veljajo, in dokumentirati ključne presoje. Šele nato lahko podjetje vzpostavi procese, ki so sorazmerni dejanskim tveganjem in dovolj praktični, da podpirajo njegovo rast.«
Regulatorna skladnost kot del dostopa do trga
Regulatorna skladnost se v startup okolju pogosto obravnava kot strošek oziroma kot nekaj, kar pride na vrsto pozneje, ko jo zahteva regulator ali večji kupec. Pri podjetjih na področju dvojne rabe je lahko takšen vrstni red prepozen.
Ko startup začne govoriti z obrambnim integratorjem, javnim kupcem, specializiranim investitorjem ali strateškim partnerjem, druga stran ne preverja več samo, ali tehnologija deluje. Pomembni postanejo tudi dobavna veriga, končni uporabniki, izvozna izpostavljenost, sankcijska tveganja, dostop do občutljivih informacij in notranji proces odločanja. Tudi smernice Evropske komisije za skrbni pregled sankcijskih tveganj poudarjajo tveganju prilagojeno preverjanje poslovnih partnerjev, transakcij in blaga ter prepoznavanje opozorilnih znakov morebitnega izogibanja sankcijam.
Dobra regulatorna skladnost zato ne zagotavlja pogodbe. Lahko pa zmanjša negotovost za kupca ali partnerja in prepreči, da bi podjetje ključna regulatorna vprašanja začelo reševati šele takrat, ko so komercialni pogoji že dogovorjeni, tehnična dokumentacija že poslana in roki že tečejo. Cilj ni ustvariti procesa, ki startup upočasnjuje. Nasprotno: podjetje mora dovolj zgodaj vedeti, kaj lahko deli, s kom, pod kakšnimi pogoji in kdaj je potrebna dodatna odobritev.
NATO ni samo še en kupec
Tudi izraz »vstop na NATO trg« je uporaben, vendar poenostavljen. NATO ni enoten kupec z enim razpisom in enim postopkom. Širši obrambni ekosistem vključuje NATO telesa in agencije, nacionalne obrambne kupce držav članic, velike obrambne integratorje, njihove dobavne verige, inovacijske programe, testna okolja in druge poti do sodelovanja.
Julija 2026 je NATO zagnal NATO Front Door for Industry, platformo, katere namen je podjetjem poenostaviti dostop do informacij o priložnostih za sodelovanje pri nabavah, inovacijskih dogodkih in drugih oblikah sodelovanja z NATO.
Za deep-tech podjetja in podjetja na področju dvojne rabe je posebej relevanten tudi NATO DIANA Accelerator Programme. Program povezuje izbrane inovatorje z obrambnimi uporabniki, mentorji, industrijskimi partnerji in investitorji ter omogoča dostop do mreže več kot 200 testnih centrov po zavezništvu.
Toda pripravljenost na postopke nabave, tehnološka pripravljenost in regulatorna pripravljenost niso ista stvar. Startup ima lahko zelo dober produkt in zanimivo tehnologijo, pa še ni pripravljen na regulatorna vprašanja, ki jih odpre resen obrambni posel. Enako velja v drugo smer: urejena regulatorna skladnost ne zagotavlja pogodbe z NATO, sprejema v program DIANA ali drugega komercialnega rezultata.
Ko podjetje pride do faze, ko ga začnejo podrobneje pregledovati investitorji, prevzemniki, strateški partnerji ali večji obrambni kupci, postane regulatorna pripravljenost del širše investicijske pripravljenosti. Pri pregledu investicijske pripravljenosti pomagamo preveriti izpostavljenost pravilom za blago z dvojno rabo in izvozni kontroli, zrelost notranjih procesov skladnosti, vprašanja preverjanja tujih neposrednih investicij, pripravljenost na postopke naročanja ter druga regulatorna in dokumentacijska tveganja pred zbiranjem investicij, M&A ali pomembnim strateškim poslom.
Tu se lahko ponovno vrnemo k Timu. Njegov problem ni bil v tem, da je želel hitro zaključiti velik posel. To je cilj vsakega startupa. Problem nastane, če podjetje nima procesa, ki pred pomembnim korakom odpre nekaj dodatnih vprašanj, ne da bi pri tem ustavil poslovanje.
Je vaše podjetje regulatorno pripravljeno? Preverite v 5 minutah
To preverjanje ni pravno mnenje in ni nadomestilo za formalno klasifikacijo. Je hiter način, da ustanovitelj ali vodstvena ekipa preveri, ali ima podjetje osnovno regulatorno orientacijo.
Vzemite si pet minut in obkljukajte vse trditve, na katere lahko odgovorite z DA.
TEHNOLOGIJA
☐ Vemo, ali ima naš produkt potencialno vojaško, varnostno ali drugo strateško uporabo.
☐ Preverili smo, ali je naš produkt, programska oprema ali tehnologija lahko predmet izvozne kontrole.
PODATKI IN DOSTOP
☐ Vemo, katera izvorna koda, tehnična dokumentacija, modeli ali drugi občutljivi podatki se lahko delijo z zunanjimi osebami.
☐ Vemo, kdo ima dostop do teh informacij in iz katerih držav.
TRG IN KONČNI UPORABNIK
☐ Jasno imamo določeno, v katere države želimo prodajati oziroma prenašati tehnologijo.
☐ Poznamo končnega uporabnika in predvideni namen uporabe.
PARTNERJI IN PROCESI
☐ Preverjamo kupce, distributerje, integratorje in druge ključne poslovne partnerje.
☐ V podjetju je jasno določeno, kdo sproži dodatno preverjanje regulatorne skladnosti ali pravno presojo.
Kako brati rezultat?
0–2 × DA: REGULATORNA SLEPA PEGA
Pred naslednjim večjim poslovnim korakom je smiselno opraviti osnovno kartiranje regulatornih tveganj.
3–5 × DA: OSNOVA JE POSTAVLJENA
Podjetje že obvladuje del tveganj, vendar so lahko odprta vprašanja pri klasifikaciji, dostopu do tehnologije, partnerjih ali dokumentaciji.
6–8 × DA: DOBRA OSNOVNA PRIPRAVLJENOST
Naslednji korak je preveriti, ali vzpostavljeni okvir dejansko ustreza konkretni tehnologiji, trgu, kupcu in transakciji.
Rezultat ni pravna ocena in ne pove, ali podjetje potrebuje dovoljenje. Pokaže pa, ali ima vzpostavljene osnovne procese za prepoznavanje vprašanj, ki se bodo pri resnem vstopu na obrambni ali NATO trg zelo verjetno pojavila.
Kaj narediti, če preverjanje pokaže pomanjkljivosti?
Prvi korak ni nujno zaposlitev ekipe za regulatorno skladnost ali priprava desetine pravilnikov. Za zgodnji startup na področju dvojne rabe je praviloma bolj smiselno vzpostaviti proces, ki je sorazmeren dejanskemu tveganju. Podjetje lahko začne s popisom tehnologije in občutljivih podatkov, jasnimi pravili glede dostopa, osnovnim preverjanjem kupcev in partnerjev ter določitvijo trenutkov, pri katerih mora običajen poslovni proces sprožiti dodatno preverjanje.
Ko podjetje ve, kje so njegove glavne regulatorne točke, je mogoče iz posameznih odločitev zgraditi ponovljiv sistem. Pri vzpostavitvi okvirov skladnosti pomagamo postaviti jasen sistem odgovornosti, postopke internega odobravanja, procese izvozne kontrole, preverjanje sankcijskih tveganj, poti za eskalacijo ter dokumentacijo, ki jo lahko ekipa dejansko uporablja pri vsakodnevnem poslovanju.
Tak proces ne bi smel obstajati zato, da podjetju preprečuje poslovanje. Dobro zasnovan sistem bi moral doseči ravno nasprotno: ljudje v podjetju vedo, katere odločitve lahko sprejmejo sami, kdaj zadostuje interna odobritev in kdaj je potrebna dodatna regulatorna ali pravna presoja.
Regulatorna pripravljenost je del poslovne pripravljenosti
Timova zgodba je uporabna prav zato, ker v njej ni nič posebej nenavadnega. Kupec želi razumeti produkt, startup želi dokazati njegovo kakovost, tehnična ekipa pripravi dokumentacijo in jo deli. Gre za povsem običajen poslovni proces. Pri tehnologiji z dvojno rabo pa lahko prav v takšnih vsakdanjih trenutkih nastane regulatorna izpostavljenost.
Startup na področju dvojne rabe zato ne potrebuje sistema regulatorne skladnosti velike obrambne korporacije. Potrebuje pa dovolj jasne odgovore na nekaj osnovnih vprašanj: kaj razvijamo, kaj delimo, kdo lahko do tega dostopa, kam tehnologija odhaja, kdo jo bo uporabljal in kdo v podjetju prepozna situacijo, ko je potreben dodaten pregled. Cilj ni že od prvega dne vzpostaviti obsežne infrastrukture regulatorne skladnosti, temveč jasno razumeti, kje se nahaja občutljiva tehnologija, kdo ima do nje dostop in katere informacije se lahko delijo navzven.
Za startup na področju dvojne rabe regulatorna skladnost zato ni samo vprašanje »ali smemo?«. Vedno bolj je tudi vprašanje »ali smo dovolj pripravljeni, da nam investitor, strateški partner ali obrambni kupec zaupa?«
Dobra regulatorna skladnost ne zagotavlja dostopa do obrambnega trga. Lahko pa prepreči, da bi bila prav regulatorna nepripravljenost razlog, da podjetje do njega ne pride.