На цій сторінці
Єдиного «сертифіката НАТО» не існує — і саме тому розмова з першим іноземним покупцем так часто заходить у глухий кут. Те, що покупець називає одним словом, насправді є чотирма різними шарами вимог: право експортувати, кодифікація, система якості й безпеки, структура компанії та права на технологію. Кожен шар видає інший орган, коштує іншого часу й закривається окремо. Нижче — карта цих чотирьох шарів і порядок, у якому їх проходять.
Чому «сертифіката НАТО» не існує
НАТО не видає компаніям загального допуску постачальника. Альянс закуповує через національні відомства країн-членів, агенцію NSPA та через примів, і кожен із цих покупців перевіряє свій набір документів. Коли іноземний партнер пише «потрібна сертифікація НАТО», за цим стоїть конкретна комбінація: дозвіл вашої держави на вивезення, ідентифікатор виробу в логістичній системі альянсу, сертифікована система якості — і структура, у якій ця технологія кимось законно володіється.
Розкласти вимогу на шари — перша практична дія. Вона показує, що з переліку у вас уже є, що закривається за тижні, а що потребує півроку роботи й бюджету. Далі кожен шар веде власне життя: свій орган, свій строк дії, свій цикл перепідтвердження.
| Шар 1 · Право експортувати | Реєстрація в ДСЕКУ як субʼєкта міжнародних передач, дозвіл на поставку, за потреби — атестована ВФСЕК. Видає Держекспортконтроль України. |
|---|---|
| Шар 2 · Кодифікація | NCAGE на підприємство, NSN на кожен предмет постачання. В Україні кодифікацію виконує Міноборони як національне бюро; дані йдуть до міжнародного каталогу НАТО. |
| Шар 3 · Якість і безпека | ISO 9001:2015 → AQAP 2110 (+ AQAP 2210 на ПЗ); ISO/IEC 27001:2022 і вимоги NIS2 через контракт; MIL-STD-810H та MIL-STD-461H на випробування заліза. |
| Шар 4 · Структура та IP | Права на технологію на компанії, зрозуміла структура власності, транскордонний холдинг за потреби — з урахуванням експортного контролю при передачі технології. |
| Хто перевіряє на практиці | Національне відомство країни-покупця, NSPA або прім-підрядник, до якого ви йдете субпідрядником. Набір документів визначає саме покупець, а не альянс загалом. |
- Постачальник, придатний до закупівлі
- Компанія, чий виріб покупець може провести через власну процедуру закупівлі без винятків: держава виробника дозволила вивезення, виріб має ідентифікатор у логістичній системі, система якості сертифікована під оборонний контракт, а права на технологію належать юридичній особі, з якою підписують договір.
Право експортувати: ДСЕКУ і ВФСЕК
Перший шар не має стосунку до НАТО — його закриває Україна. Міжнародні передачі товарів військового призначення та подвійного використання регулює Закон України № 549-IV від 20 лютого 2003 року, а адмініструє Державна служба експортного контролю (ДСЕКУ). Без цього шару решта не має значення: сертифікований виріб, який не можна легально вивезти, покупцеві недоступний.
Практично шар складається з трьох кроків.
- 1Ідентифікація товару. Попередня експертиза визначає, чи потрапляє ваш виріб, програмне забезпечення чи технологія до списків військового призначення або подвійного використання. Від відповіді залежить увесь подальший маршрут.
- 2Реєстрація субʼєкта міжнародних передач. ДСЕКУ вносить компанію до реєстру й видає свідоцтво разом із розʼясненнями щодо особливостей передач для конкретних категорій товарів.
- 3Дозвіл на передачу. Разовий — під конкретний контракт і країну. Генеральний або відкритий — під потік поставок, і саме він потребує наступного кроку.
Умовою генерального чи відкритого дозволу є атестована внутрішньофірмова система експортного контролю (ВФСЕК) — окремий підрозділ, внутрішні регламенти, база нормативних актів і документований контроль передач. Порядок державної атестації затверджено постановою Кабінету Міністрів № 1080 від 17 липня 2003 року; свідоцтво видається строком на три роки, а заяву на переатестацію подають не пізніше ніж за три місяці до закінчення строку.
Кодифікація: NCAGE і NSN
Другий шар робить виріб видимим для логістики альянсу. Система кодифікації НАТО (NCS) описує кожен предмет постачання так, щоб будь-яка країна-член могла його замовити, облікувати й отримати без звірки з каталогом виробника. Для постачальника це означає два ідентифікатори.
- NCAGE — код підприємства в системі НАТО. Присвоюється розробникам, виробникам і постачальникам під час ідентифікації; це ідентифікатор компанії, а не якість продукту.
- NSN — тринадцятизначний номер предмета постачання: перші чотири цифри — група й клас за класифікатором НАТО, наступні дві — код національного бюро кодифікації країни, яка провела кодифікацію, решта — унікальний ідентифікатор виробу.
Українським виробникам тут пощастило більше, ніж здається. Україна інтегрована до NCS на рівні Tier 2 і з 2019 року самостійно виконує кодифікацію з передачею даних до міжнародного каталогу; кодифікацію предметів постачання проводить Міністерство оборони України як національне бюро. Іти по код через агенцію третьої країни не потрібно. Процедуру від заявки на NCAGE до номера в каталозі ми розібрали окремо — кодифікація НАТО покроково: як отримати NCAGE і NSN.
Якість і безпека: ISO 9001, AQAP, ISO 27001, MIL-STD
Третій шар — найдовший і найдорожчий, тому його запускають першим за календарем. Він розпадається на три незалежні напрями: система якості, кібербезпека й випробування заліза. Покупець рідко вимагає всі три одразу; вимагає той, що відповідає предмету контракту.
Система якості. Вхід — ISO 9001:2015. Стеля для оборонного контракту — AQAP 2110, чинна редакція Edition D Version 1 від червня 2016 року. Стандарт містить усі вимоги ISO 9001:2015 у повному обсязі й додає оборонні блоки: управління конфігурацією, управління ризиками, простежуваність і роль державного представника із забезпечення якості (GQAR) з боку покупця. Для програмних продуктів застосовують доповнення AQAP 2210. Практичний наслідок простий: ISO 9001 будують не замість AQAP, а як фундамент, на який AQAP лягає без переробки системи. Що саме додає надбудова, яку публікацію родини вимагає ваш контракт і чому право доступу замовника зриває поставки — у розборі AQAP 2110 та ISO 9001.
Кібербезпека. Базовий стандарт — ISO/IEC 27001:2022, який замінив редакцію 2013 року; сертифікати за старою редакцією втратили чинність 31 жовтня 2025 року, тож чинним сьогодні є лише сертифікат за версією 2022. Поверх нього європейський покупець каскадом переносить у контракт вимоги директиви NIS2: безпека ланцюга постачання, раннє попередження про інцидент протягом 24 годин, повне повідомлення протягом 72 годин і фінальний звіт протягом місяця. Стягнення за директивою сягають 10 млн євро або 2% світового обороту для ключових субʼєктів і 7 млн євро або 1,4% для важливих — і саме тому покупець переносить ці зобовʼязання на постачальника договором.
Випробування заліза. Дві американські специфікації стали фактичним стандартом і в європейських тендерах. MIL-STD-810H (31 січня 2019 року, Change Notice 1 у 2022 році) описує середовищні випробування: температура, вологість, удар, вібрація, пил. MIL-STD-461H від 17 квітня 2026 року замінив редакцію 461G від 11 грудня 2015 року й регулює електромагнітну сумісність. Для більшості виробів перехід на 461H — це переважно питання протоколу випробувань і документації, а не перепроєктування виробу.
Структура та права на технологію
Четвертий шар не має власного сертифіката, але зупиняє угоди частіше за решту. Покупець підписує договір із юридичною особою й купує право користуватися технологією. Якщо ключове IP оформлене на засновника-фізособу, розподілене між кількома компаніями групи або взагалі не оформлене, юридична служба покупця зупиняє процедуру незалежно від якості виробу.
- IP на компанії. Патенти, права на ПЗ, конструкторська документація й ноу-хау мають належати тій юридичній особі, яка підписує контракт, із чинними договорами про передання прав від розробників.
- Прозора структура власності. Кінцеві бенефіціари, санкційний скринінг групи та ланцюга постачання, відсутність повʼязаності з юрисдикціями під обмеженнями.
- Транскордонна структура за потреби. Іноземний покупець й іноземний інвестор часто хочуть контрагента у знайомій юрисдикції; це окреме рішення зі своїми податковими й експортно-контрольними наслідками.
- Експортний контроль на саму передачу IP. Винесення оборонної або dual-use технології за кордон — включно з передачею документації чи вихідного коду афілійованій компанії — саме по собі є міжнародною передачею й потребує дозволу.
Цей шар перетинається з юридичною картою ризиків компанії — від оформлення прав до режиму Defence City. Детальний розбір того, що саме закривають до контракту, платежу й раунду, ми зібрали в карті з 13 юридичних ризиків defense-tech компанії.
У якому порядку й скільки це займає
Шари пронумеровані за логікою, а не за календарем. Сертифікація ISO 9001 з нуля — це місяці роботи з документацією й аудитом, тому її запускають одночасно з реєстрацією в ДСЕКУ, а не після неї. Робочий порядок виглядає так.
- 1Ідентифікація товару й реєстрація в ДСЕКУ. Паралельно — рішення про ВФСЕК, якщо горизонт поставок ширший за один контракт.
- 2Запуск ISO 9001. Найдовший процес у карті, тому стартує найраніше; проєктується одразу з прицілом на AQAP 2110, щоб не переробляти систему двічі.
- 3Наведення ладу в IP і структурі. Роботу робить юрист, вона не блокує виробництво й дешевшає, коли робиться до появи покупця.
- 4Кодифікація NCAGE і NSN. Під конкретний виріб, коли зʼявляється перспектива серійного замовлення.
- 5Випробування за MIL-STD і кібербезпека. Під вимогу конкретного тендера: 810H і 461H — для заліза, ISO 27001 з вимогами NIS2 — коли в контурі є дані покупця.
- 6AQAP 2110. Фінальний крок, коли контрактна перспектива підтверджена й аудит окупається обсягом замовлення.
Що потрібно під перший контракт
Повна карта — це стан зрілого експортера. Для першої угоди з іноземним покупцем достатньо значно меншого набору, і саме тут компанії найчастіше переплачують, замовляючи все одразу.
| Обовʼязково | Реєстрація в ДСЕКУ, ідентифікація товару, разовий дозвіл на конкретну поставку й країну. |
|---|---|
| Обовʼязково | Права на технологію оформлені на компанію, що підписує контракт; прозорі бенефіціари. |
| Практично завжди | ISO 9001:2015 — без нього більшість європейських закупівельників не відкриває процедуру. |
| За вимогою тендера | Протоколи MIL-STD-810H та MIL-STD-461H на конкретний виріб. |
| На етапі серії | NCAGE і NSN, ВФСЕК під генеральний або відкритий дозвіл, AQAP 2110. |
| Коли є дані покупця | ISO/IEC 27001:2022 і договірні зобовʼязання за NIS2, включно зі строками сповіщення про інцидент. |
Різниця між компанією, яка веде переговори рік, і компанією, яка підписує за квартал, майже ніколи не в продукті. Вона в тому, що на запит покупця «надішліть ваші сертифікати» друга компанія має готову відповідь по кожному з чотирьох шарів: ось документ, ось строк його дії, ось план на те, чого поки немає. Побудова цієї відповіді і є практичною роботою з експортної готовності.
Далі кожен шар розкривається у власний матеріал — покрокова кодифікація, побудова системи якості під AQAP, кібербезпека постачальника й структурування IP. Почати варто з того шару, який блокує вашу найближчу угоду, а решту вибудовувати позаду нього. Сторінка Export-ready показує, як ми ведемо цю роботу разом із компанією.
Часті запитання
Аналітика Wiseboard Defense за первинними джерелами. Матеріал має інформаційний характер і не є юридичною консультацією. Редакції стандартів, строки та вимоги наведено станом на липень 2026 року і вони змінюються — звіряйтеся з першоджерелами вище та з переліком вимог конкретного покупця перед тим, як планувати бюджет сертифікації.
- NATO STANDARD AQAP-2110, Edition D Version 1 (червень 2016) — повний текст
- NATO Codification System — структура NSN і NCAGE (NSPA)
- Кодифікація безпілотних систем за стандартами НАТО в Україні (Tier 2, з 2019) — DLF attorneys-at-law
- Закон України № 549-IV від 20.02.2003 «Про державний контроль за міжнародними передачами товарів військового призначення та подвійного використання»
- Порядок державної атестації системи внутрішньофірмового експортного контролю — постанова КМУ № 1080 від 17.07.2003
- Державна служба експортного контролю України (ДСЕКУ) — реєстрація, дозволи, атестація ВФСЕК
- Директива (ЄС) 2022/2555 (NIS2) — строки сповіщення та санкції
- ISO/IEC 27001:2022 — Information security management systems
- MIL-STD-810H (31 січня 2019) — Environmental Engineering Considerations and Laboratory Tests
- MIL-STD-461H (17 квітня 2026), що замінив MIL-STD-461G від 11.12.2015
Опубліковано: 28 липня 2026
