合同触发式 GovCon OS——把第一笔 DoD 合同拆成对应的 CMMC、薪资、保险和人员安全落地栈。
商业化国防创业公司可能在拿到 Pentagon 真兴趣时,还没有一套能像政府承包商那样运转的公司机器。一旦项目要求 CMMC、合规薪资、保险、人员安全和资质认证,创始人就会被推进顾问、broker、PEO 和一堆表格里,在收入还没确定前先烧掉几十万美元。评估员产能又紧,就算技术进展不错,团队也可能因为准备工作排得太晚、又没人系统跟踪,直接错过 kickoff 窗口。
为何现在
- Pentagon 对商业技术的态度,已经从好奇转成对 AI、自主系统、机器人和先进制造供应商的明确需求;谁更快变成 contract-ready,谁就有真实的分发优势。
- 创始人如今要在合同还没确定前,先扛起几十万美元的合规开支,这正给了分阶段、可复用 readiness 工作的软件一个切口,而不是把它当成瞎烧的固定开销。
- 全美不到 90 名 assessors,说明瓶颈不只是做完合规工作,更是要在项目滑期前抢到稀缺的认证产能。
- 薪资、保险、人员安全、合规和资质认证现在得一起动,所以真正有价值的是一张统一的依赖图,而不是一堆点状供应商。
- 已有两打以上的国防科技公司在用共享基础设施,说明市场准备好买一层可复用的 readiness 底座,而不只是定制顾问。
催化因素。 Pentagon 对商业供应商的需求在升温;与此同时,CMMC 评估员短缺、项目前六位数准备成本高企,让无结构的 GovCon 搭建对创业公司来说又慢又贵。
创意
产品从客户上传一份真实的国防机会或分包合同开始。系统把合同要求翻成按里程碑推进的工作流,明确哪些任务必须在 kickoff、涉密作业、开票或扩编前完成。一张 readiness 图谱会跟踪 CMMC 准备、保险覆盖、薪资搭建、人员安全步骤和资质任务里的全部材料,再把当前状态打包成可复用的供应商 passport,供团队发给主承包商和合作方。客户不用第一天就买整套托管服务,而是按每个里程碑真正需要的模块和伙伴逐项启用。时间一长,平台会学出不同 defense-tech 类别里,哪些任务顺序、供应商和证据包最能加快项目过关。
差异化。 横向 GRC 工具能跟踪控制项,PEO、broker 和顾问也能一次卖一种服务,但它们都不是从真正制造紧迫感的那一个国防项目里程碑出发。这家公司是从一笔真实机会往回倒推,在同一张合同触发图谱里统筹 HR、薪资、保险、人员安全、合规和资质认证。每过一个里程碑,都会为下一家主承包商或下一项目留下可复用证据,从而在被接受的 readiness 顺序、伙伴表现数据和 time-to-clear 基准上滚出护城河。
| 滩头市场 | 美国 30-150 人的 dual-use 自主系统、机器人和 defense-AI 创业公司;它们正进入第一笔主承包分包或后续国防项目,且必须在 180 天内把 CMMC Level 2、薪资、保险和人员安全流程搭起来。 |
|---|---|
| 切入点 | 一套合同导入工作流,把真实的国防机会映射成薪资、保险、人员安全、合规和资质认证的精确任务顺序,再把已完成工作沉淀成下一个买家也能复用的供应商 passport。 |
| 非显而易见洞察 | 真正的瓶颈不是某一张合规清单,而是缺少一张可复用的 readiness 图谱,能把一份合同的义务拆成分阶段的公司基础设施。这样创始人就不用一上来把整套 GovCon 栈全买齐,而是只在真实项目需要时逐项点亮。 |
| 风险投资级路径 | 先从创业公司端的 readiness 编排切入,再扩成一套共享系统记录层,让主承包商、保险商、薪资伙伴、安全服务商和投资人都用它来接入并监控新一代国防供应商。 |
| 主要用户 | 美国 30-150 人的 dual-use 自主系统、机器人或 defense-AI 创业公司里,正为第一笔有收入的国防项目做准备的 COO 或运营负责人 |
|---|---|
| 次要用户 | 一旦机会真正落地,就被迫接手薪资、保险和合规搭建的人力运营、财务或项目安全负责人 |
| 经济买方 | COO 或总裁 |
| 首个客户 | 一家 60 人的美国自主系统或机器人创业公司,正从原型合同走向第一笔主承包分包;在 kickoff 前,它必须搞定 CMMC Level 2、带保险的薪资体系和人员安全 onboarding。 |
|---|---|
| 购买触发点 | 后续授标、主承包商 down-select,或项目 kickoff,逼着公司在开工前证明自己已具备 CMMC、保险、薪资和安全 onboarding 的准备度。 |
| 当前替代方案 | 创始人自己管的表格和邮件,再叠上兼职 GovCon 顾问、PEO 或薪资供应商、保险 broker 和安全顾问。 |
| 切换理由 | 产品把单个机会拆成有先后顺序的计划和可复用证据包,既能压低盲目的前置投入,也能减少因为供应商各自为战而拖慢合同启动的风险。 |
| 定价假设 | 按每个活跃 readiness 项目收年度平台订阅费;通过工作流启用的合规、薪资、保险和安全伙伴,再抽 marketplace take rate。 |
待完成任务
| 任务 | 当前替代方案 | 成功指标 |
|---|---|---|
| 当一家创业公司发现原型项目要变成真正的国防项目时,帮运营负责人把 CMMC、薪资、保险和安全搭建分阶段排开,好让团队能开工,而不是在割裂的供应商和盲目的固定成本里空耗几个月。 | 创始人自己管的项目计划,加上外部顾问和 broker | 从授标通知到具备开工条件的天数 |
| 当主承包商或项目伙伴追问公司是否已经具备运营交付能力时,帮创业公司快速共享当前证据和剩余缺口,好更快完成 onboarding、向第一张发票推进。 | 每来一个买家就手工重做一套静态文档 | 为买家或合作方产出被接受 readiness 材料包所需的时间 |
flowchart LR Buyer[COO 或运营负责人] --> Pain[第一笔国防合同触发固定 GovCon 开销] Pain --> Product[合同触发式 GovCon OS] Product --> Outcome[更快达到可开工状态,并带上可复用的供应商 passport]
- 信号 · 5/5两篇同日的详细来源,加上明确的平台使用迹象,让这个瓶颈既具体、又紧迫、还足够新。
- 痛点 · 5/5六位数的前置准备成本叠加稀缺的评估员产能,会让创业公司即便已经有真实产品需求,也可能迟迟拿不到收入。
- 切入点 · 5/5从一笔真实的国防机会出发,把准确的 readiness 栈排成顺序,是一个清晰而且可衡量的首个工作流。
- 防御性 · 4/5软件表层本身容易被抄,但被接受的 readiness 顺序、伙伴表现数据和可复用供应商 passport,能慢慢复利成更耐打的网络护城河。
- 规模化 · 4/5滩头市场本身偏窄,但同一套系统有机会扩成不断壮大的国防供应商生态默认 onboarding 和监控层。
- CMMC 准备服务商和 assessors
- 薪资和 PEO 供应商
- 保险 broker
- 人员安全和资质认证专家
- 国防投资人和加速器平台
- 把机会要求映射成任务计划
- 编排伙伴工作流和证据收集
- 打包可复用的供应商 passport 输出
- 合同触发的 readiness 图谱
- 覆盖合规、保险、薪资和安全的伙伴网络
- 可复用的证据模板和基准数据
- 把一笔真实的国防机会拆成公司真正需要的 readiness 计划
- 把已经完成的合规和运营工作复用到后续项目和新买家上
- 用按里程碑启用的 GovCon 基础设施,替代盲目的固定开销
- 围绕单个 readiness 项目的高触达试点
- 再扩到更多项目、子公司和供应商关系
- 聚焦国防的 VC 组合与加速器
- 主承包商的供应商发展团队
- 直接外呼创业公司 COO 和运营负责人
- 正进入第一笔有意义联邦收入项目的美国 dual-use 国防创业公司
- 需要接入风投支持型创业供应商的主承包商
- 后续再扩到服务国防新进入者的保险商、薪资伙伴和安全服务商
- 产品和集成工程
- 合规领域运营
- 伙伴成功与实施
- 企业销售与客户成功
- 按活跃 readiness 项目收订阅费
- 已启用服务伙伴的 marketplace 抽成
- 给审阅供应商 readiness 的主承包商或合作方收网络订阅费
市场
| TAM | $376.0M DoD 估算将有 8,350 家中大型实体需要做 CMMC Level 2 C3PAO assessment;按估算的 $45k 年度编排 ACV 计算,TAM 约为 $376.0M。 |
|---|---|
| SAM | $27.0M 假设 8,350 家 Level 2 评估对象里,大约 7% 属于滩头市场里的商业/dual-use 新进入者和小型扩张供应商(约 600 家),再乘以 $45k ACV。 |
| SOM | $1.4M 第 3 年可拿下 30 个可触达 logo,每个 $45k 混合年合同价值,对应 $1.35M,四舍五入后约 $1.4M。 |
高管要点
- 痛点是真实的,而且由合同时点触发:创业公司一旦从原型兴趣走向带 CUI 的实际项目,合规、薪资、安全和供应商 onboarding 就不再是普通后台工作,而会直接卡住收入。
- 这是一条窄但能变现的切口:滩头市场大概率是几百家 dual-use 新进入者,不是全部国防承包商,所以产品必须吃高 ACV 项目和伙伴附加收入,不能按横向 SMB SaaS 的经济模型来想。
- 竞争格局仍是碎片化,不是定局。Arkenstone 验证了直接需求,Unanet、Deltek、Vanta 和 CMMC 专业服务商各占一段,但没人拿下完整的合同触发式编排问题。
- 分发应该从紧迫性已经可见的地方起步:主承包商、C3PAO/MSP、政府云伙伴,以及国防 VC / 加速器组合。
市场定义
面向商业和 dual-use 公司的软件与工作流编排层:当一笔真实授标或分包合同触发 CMMC、薪资/工时、供应商 onboarding 和安全任务时,帮它们尽快进入 defense-contract ready 状态。
用户与买方
实际买家是 30-150 人 dual-use 创业公司里的 COO、运营负责人,或财务/合规负责人。这类公司已经有真实国防需求,但还没有成熟的 GovCon 运营栈。安全、项目和 HR 干系人会影响交易,但经济买家通常是那个对合同启动风险负责的高管。
购买触发点
- CMMC 和相关评估状态,正在从后台政策变成适用招标和供应商项目里的 pre-award 闸门。 [1][7][14][16][33][113]
- 主承包商越来越要求分包商在获邀竞标或正式 onboarding 前,就拿出当前网络安全成熟度、注册信息和细分能力证明。 [27][29][33]
- 一旦从原型/试点跨到后续授标或主承包分包,创业公司就得比创始人表格体系快得多地把可审计的工时、安全和合规数据处理搭起来。 [46][114][12]
支付意愿
这个问题确实有企业预算,因为哪怕按官方口径,小型实体做 Level 2 评估准备,在最初 3 年周期里的成本也已略高于 $100k;而专业服务商描述的更完整迁移和实施工作,往往会变成一个六位数、跨多个季度的项目。合同触发式编排层完全可以比整套服务栈便宜得多,却依然帮客户省掉失败启动、重复伙伴劳动和 kickoff 延误风险。 [2][14][15][46][116][117]
品类动态
顺风因素
- DoD 正在明确加速商业技术采用,也确实给 dual-use 公司提供了从原型走向后续项目的路径。
- 网络安全和 assessment 条款,正从后台合规要求变成主承包商和分包商真正的授标行为。
- 政府和行业已经公开承认中小企业负担,这给工作流工具和伙伴生态提供了预算上的正当性。
逆风因素
- 中小企业对成本的担忧和 assessment 瓶颈,可能把买家推向 shared enclave 或延后采购,而不是直接买完整运营平台。
- ERP、云和专业服务已经各自解决了一段问题,所以新平台必须证明的是编排 ROI,而不是控制项 checklist 的齐全程度。
验证信号
- Arkenstone 带着 $35M 出场,并称已有两打以上的国防科技公司跑在其平台上。
- 美国参议院军事委员会推进了一项 grant 方案,优先支持中小企业和首次承包商做 CMMC assessment。
- 到 2025 年末,Cyber AB 表示已有近 500 家机构拿到 Level 2 认证、567 名 assessors 完成培训,说明市场不只是纸面概念。
- 大型主承包商已经公开要求供应商提升网络安全成熟度,并保持注册和认证信息最新。
监管与技术约束
- FCI 和 CUI 的处理范围,必须对照 FAR 52.204-21、DFARS 7012、CMMC 和 NIST SP 800-171 去界定,不能拿一套泛化的安全姿态直接套。
- 涉及涉密信息的合同,仍然要走 DD254 驱动的处理和 NISPOM 流程,这超出了普通 SaaS onboarding 的范围。
- 国防业务里的云架构往往要认真处理 GCC High、Azure Government、IL 等级或其他主权型控制,而不能默认放在普通商用 SaaS 区域。
- 主承包商仍然要对分包商的网络安全状态和 flowdown 负责,所以创业公司的输出必须能进供应商 onboarding 和授标档案。
竞争
直接面向创业公司的 readiness 平台并不多,但相邻替代品很多。GovCon ERP 管会计和工时,合规自动化管控制项证据,CMMC 专家管认证工作,主承包商还有各自的 onboarding portal。创业公司只有在自己成为这些碎片之上的依赖图谱,而不是另一个点状仪表盘时,才有机会赢。
| 竞争对手 | 阶段 | 切入点 | 定价 | 优势 | 相对劣势 |
|---|---|---|---|---|---|
| Arkenstone Defense | seed | 给进入联邦市场的商业和 dual-use 公司做托管式 GovCon 后台。 | 托管平台;抓取到的公开材料里没有 self-serve 定价。 | 在创业公司痛点和跨职能打包这件事上,定位最直接。 | 看起来更偏重服务,叙事也围绕托管栈展开;这给了更明确的合同导入图谱和可复用供应商 passport 工作流留下空间。 |
| Unanet | incumbent | 面向 GovCon 的 ERP,覆盖会计、合规、工时和分包商运营。 | 按报价成交的 ERP;抓取到的页面里没有 self-serve 定价。 | 很适合已经在扩张、需要 DCAA 合规会计和工时控制的 GovCon 企业。 | 它是从 ERP 标准化出发,而不是从一份真实合同触发的安全、保险、薪资和面向买方 readiness 排程出发。 |
| Deltek Costpoint | incumbent | 完整的 GovCon ERP 与合规底座,覆盖工时、人力、采购和合同控制。 | 按报价成交的 ERP;抓取到的页面里没有 self-serve 定价。 | 一旦承包商已经开始规模化,它在 GovCon 品牌、审计轨迹和运营覆盖上都很深。 | 这是更重的 system of record,并不天然聚焦创业公司第一次中标后的 readiness 和跨供应商编排。 |
| Vanta | scale-up | 映射到 CMMC 和 NIST 800-171 的横向合规自动化平台。 | 按报价成交的合规 SaaS;公开内容更强调 demo、指南和自动化,而不是价格表。 | 在证据自动化、持续监控和相邻安全框架复用上很强。 | 它天然不管 GovCon 特有的薪资、供应商 onboarding,或按合同排顺序的运营依赖。 |
| Summit 7 | scale-up | 为国防承包商提供 CMMC、GCC High 和托管式实施服务。 | 更偏服务交付,预算导向;公开内容强调项目预算,而不是固定软件定价。 | 在认证准备、政府云迁移和实际实施节奏上公信力很强。 | 它更像围绕网络安全和基础设施执行,而不是一套能跨薪资、保险和多项目复用供应商 passport 的操作系统。 |
为什么现有厂商不会默认胜出
- GovCon ERP 系统. GovCon ERP 已经管住了 DCAA 友好的会计和工时控制,但它们通常是在客户决定上系统之后才介入,不是在某份真实合同第一次把跨职能紧迫性拉满的那一刻。
- 横向合规自动化. 横向平台能加快证据收集和控制项映射,但仍停在网络安全层,没有围绕单个国防机会去统筹薪资、安全、供应商 onboarding 和里程碑排程。
- CMMC 专业服务商与 MSP. 专业服务商在实施深度和认证可信度上很强,但价值主要由服务驱动、也更偏网络安全,而不是给每个后续项目留下一张可复用的运营图谱。
- 云平台. 政府云产品解决的是托管和主权边界,不是围绕某份合同去编排材料、时点、供应商和面向买方的 readiness 材料包。
- 顾问拼装栈. 创始人当然可以围绕每次机会把律师、薪资供应商、broker 和顾问临时拼起来,但协调负担和证据复用问题基本还是手工。
商业计划
合同触发式 GovCon OS 瞄准的是一个具体而且有时间硬约束的失效点:一家 30-150 人的 dual-use 国防创业公司刚拿到,或即将拿到,第一笔带 CUI 的分包合同,才发现 CMMC、合规薪资与工时、保险、人员安全和买方 onboarding 都得在开工前就位。眼前的买家是 COO 或总裁,他们要对合同启动风险负责,现在只能在截止日期前,拉着顾问、broker、薪资供应商和表格硬协调。最初产品不该去替换 ERP、薪资系统或评估机构,而应从一份真实合同入手,把条款和范围假设拆成一张依赖图,再输出一份可复用的供应商 passport 材料包。研究说明,这个问题确实有付费意愿:官方测算的 Level 2 首个周期准备成本就超过 $100k,而更广泛的实施工作往往会变成一个六位数、跨多个季度的项目。最好的 GTM 是围绕一个真实 readiness 项目做付费试点,通过国防 VC 组合、C3PAO/MSP 伙伴和主承包商供应商团队切入——这些渠道最早就能看到紧迫性。公司只有在自己表现得像一层压在碎片化供应商之上的编排软件,而不是另一家重服务的 GovCon 顾问公司时,才有机会赢。滩头市场看起来能赚钱,但还没明显到 venture-scale:研究测算的 SAM 约 $27.0M,若第 3 年做到大约 30 个活跃客户,SOM 约 $1.4M,所以后续扩张要靠证明多项目复用和面向买方的 onboarding 可以规模化。最关键的反证风险有三点:主承包商可能不接受可复用的供应商 passport;太多客户仍然想要定制化代办服务;以及每年真正流入带 CUI 的 dual-use 新进入者,可能比公开资料显示的更少。
问题
- 当一家 dual-use 创业公司从原型项目或 OTA 工作走向第一笔主承包分包或后续项目时,CMMC、薪资/工时、保险、人员安全和供应商 onboarding 会在同一时间线上一起变成收入阻塞项。
- 今天的替代方案——创始人自己拉着表格,在顾问、broker、PEO 和合规工具之间协调——会带来盲目的前置投入、重复的证据劳动,以及在评估员或伙伴产能紧张时直接错过 kickoff 窗口。
解决方案
- 导入一份真实合同或分包合同,把条款和客户范围假设映射成按里程碑推进的 readiness 图谱,明确在 kickoff、涉密作业、开票或招聘前,网络安全、薪资、保险、人员安全和云任务分别该按什么顺序做。
- 把产出的材料沉淀进一份可复用的供应商 passport 材料包,供客户发给主承包商和合作方;执行层仍交给筛过的第三方伙伴,而不是逼创业公司一上来就把整套 GovCon 栈全买齐。
为什么我们会赢
- 现有 GovCon ERP、横向合规工具和各类专业服务各自只占工作流的一段,但没有谁是从那份真正让跨部门问题同时爆发的实时合同开始。
- 每完成一个项目,系统都能把 clause-to-task 图谱、伙伴 SLA 基准和买方接受的证据模板再磨一遍;这些切换成本,是人工顾问和点工具积不出来的。
| 滩头市场 | 美国 30-150 人的 dual-use 自主系统、机器人和 defense-AI 创业公司;它们正进入第一笔带 CUI 的主承包分包或后续国防项目,而且只有 180 天窗口把 readiness 搭起来。 |
|---|---|
| 切入点理由 | 创业公司一侧的滩头市场比“所有 GovCon 软件”窄得多,但最容易先证真:一笔真实授标会同时带来明确买家、硬 deadline 和可量化结果——项目能否按时开工。要是一开始卖给主承包商或广义上的成熟 GovCon,公司会被拉进沉重的 ERP 或采购流程,销售周期也会先拉长,反而在合同导入这个切口被证实之前就偏航。 |
| 推进顺序 | 产品第一阶段先做合同导入、依赖排程、证据存储和伙伴路由,因为只有这几块拼起来,才能真正降低单个真实项目的 kickoff 风险。GTM 继续由创始人主导、配合渠道切入创业公司;C3PAO、云伙伴、保险商和主承包商先做伙伴,不做 record customer。只有在试点转正、供应商 passport 也被外部接受之后,才该加主承包商侧的网络产品、更深的 ERP 集成或更宽的承包商细分。招聘也按同样顺序:先工程和合规,再实施和客户运营,最后才是规模化销售。 |
| 暂不进入 | 已有成熟 ERP 足迹、且跨部门采购要求复杂的老牌 GovCon 企业 · 完整替换 ERP、总账或薪资系统 · 以 facility clearance 和重度 DD254/NISPOM 执行为核心的涉密项目工作流 · 用公司自己的资产负债表直接承接薪资、保险或认证服务交付 |
| 切入点 | 卖给一家必须在 kickoff 前清掉 CMMC、薪资/工时、保险和安全阻塞项的 dual-use 创业公司 COO,围绕一个真实国防项目做付费试点。 |
|---|---|
| 渠道 | 创始人主导外呼,以及通过国防 VC、加速器和商业化项目组合转介绍 · C3PAO、CMMC MSP 和政府云伙伴——它们往往会在 assessment 或迁移 deadline 前几个月就先看到问题 · 已经在筛查创业公司网络安全 readiness 和 onboarding 完整度的主承包商供应商发展团队 |
| 漏斗目标 | Intro→合格 readiness review 30-40%;合格 review→付费试点 25-35%;试点→年度订阅 60%+;首个项目→第二个项目或伙伴附加销售 35%+(12 个月内)。 |
| 定价 | 先围绕一个真实 readiness 项目收范围明确的付费试点费,再转成按活跃 readiness 项目收的年度订阅费;通过工作流启用的合规、薪资、保险和安全伙伴,额外抽 marketplace take rate。这样定价既低于六位数的一揽子服务成本,又能把价值直接绑在避免 kickoff 延误和复用证据上。 |
| MVP | MVP 应该能导入一份真实合同或分包合同,记录与 CUI、云环境和项目类型相关的范围假设,然后跨 CMMC、薪资/工时、保险、人员安全和面向买方的证据要求,自动生成里程碑计划。它需要有证据库、伙伴路由和供应商 passport 导出,但不该去做完整 ERP 替换、薪资执行或自动化合规建议。 |
|---|---|
| 6 个月 | 交付 2-3 个共创客户试点,具备合同导入、readiness 图谱生成、任务归属、伙伴路由、材料存储和基础供应商 passport 导出。 |
| 12 个月 | 把首批试点转为正式上线,补齐到期/续期跟踪、主承包商可读的 readiness 材料模板、伙伴 SLA 分析,以及 1 个薪资/工时或 GovCon ERP 集成。 |
| 24 个月 | 只有在试点证明能明显加快 kickoff、且外部接受供应商 passport 之后,才从单项目编排扩到多项目复用,并加一个有限的主承包商视图。 |
| 关键押注 | 创业公司会在承诺做更大范围 GovCon ERP 替换之前,先为合同启动编排买单。 · 第一个真正可用的产品,是合同到任务的图谱加证据层,而不是单独一套服务包或控制项清单库。 · 可复用的供应商 passport 材料,对主承包商和合作方足够有价值,能支撑后续项目重复使用。 · 只要公司拒绝自己端到端接手人工交付,伙伴主导的执行模式就能把毛利率守在 70% 以上。 |
| 收入来源 | 按活跃 readiness 项目收年度软件订阅费 · 首份合同映射、模板搭建和第一套系统集成收实施费 · 平台里被启用的第三方合规、薪资、保险和安全服务收 marketplace 抽成 |
|---|---|
| 价值单位 | 从合同导入到具备开工条件的活跃 readiness 项目 |
| 目标毛利率 | 70% |
| 扩张杠杆 | 从单个项目扩到同一家创业公司里的重复授标和更多业务单元 · 在外部接受被证实后,再加主承包商侧的供应商 passport 席位或工作流访问 · 提高 C3PAO、云、薪资/工时、保险和人员安全供应商的伙伴附加率 · 等创业公司打法和集成组合验证稳定后,再向更晚期的供应商上移 |
| 北极星指标 | 在 deadline 当天或之前达到 contract-ready kickoff,且带上可复用供应商 passport 材料包的活跃 readiness 项目数 |
|---|---|
| 输入指标 | 从合同导入到产出第一版完整 readiness 计划的中位天数 · 试点转年度订阅的转化率 · 供应商 passport 材料被主承包商、C3PAO 或买方接受为可用起始包的项目占比 · 每个活跃项目里由伙伴导致的延误天数中位数 · 第二个项目里复用既有材料而不是从零重建证据的占比 |
| 待构建护城河 | 按项目原型把 FAR、DFARS、CMMC、云、薪资、保险和安全依赖映射成 clause-to-readiness 图谱 · 按公司画像沉淀伙伴延迟、整改模式和到 kickoff 时间的基准数据 · 会随更多后续项目一起滚厚的买方接受型供应商 passport 模板和续期历史 · 通过主承包商、C3PAO、MSP 和 defense-tech 投资组合拿到的渠道入口——它们会比 ERP 厂商更早看到 readiness 断崖 |
| 终止标准 | 前 20 个 ICP 访谈里,如果不到 10 个展示出 180 天内带预算、跨职能阻塞的真实 readiness 事件,就该停。 · 前 4 个付费试点里,如果不到 2 个能在 6 个月内转成年订阅,就该停。 · 前 3 次共创客户评审里,如果没有任何主承包商、C3PAO 或供应商 onboarding 干系人愿意把供应商 passport 导出件当作起始材料包,就该停。 · 第一套模板上线后,如果每个新项目的内部人工仍高于 20 小时,说明这更像服务经济,不像软件复用。 |
里程碑
- 拿下 2-3 个来自创业公司、伙伴或投资组合渠道的付费试点。
- 证明合同到计划的生成可以在 72 小时内完成,且 kickoff 规划时间比客户之前的表格流程至少低 25%。
- 至少拿下 2 次外部评审,让供应商 passport 材料被当作可用的起始文档。
- 上线 1 条真实的伙伴路由工作流,以及 1 个薪资/工时或 ERP 集成。
- 把至少 5-8 个客户转成年度订阅,并在至少 2 个账户里证明第二个项目可以复用。
- 通过以下至少 2 类渠道跑出可重复动作:国防 VC 组合、C3PAO/MSP 伙伴、主承包商供应商团队。
- 把交付模式推进到:多数常见 readiness 项目都能用可配置模板,而不是写定制代码。
- 做到约 30 个活跃客户,对应研究里的第 3 年 SOM 情景。
- 只有在供应商 passport 的接受度和复用数据都很强时,才上线有限的主承包商 onboarding 或监控产品。
- 沉淀关于到 kickoff 时间、伙伴延迟和证据复用的基准数据,让切换成本高过点工具和顾问。
flowchart LR Wedge[合同触发的创业公司 readiness 切口] --> MVP[合同导入与 readiness 图谱 MVP] MVP --> Proof[按时开工与可复用供应商 passport] Proof --> Expansion[多项目复用与主承包商侧工作流]
创始团队
| 角色 | 入职时间 | 理由 |
|---|---|---|
| 创始人/CEO | Month 0 | 亲自抓共创客户销售、定价、渠道伙伴和产品范围界定,因为最先要验证的是:合同启动的紧迫性到底能不能转成付费试点。 |
| 创始工程师 | Month 0 | 搭出合同导入、readiness 图谱生成、材料存储,以及付费试点必需的第一批工作流集成。 |
| GovCon 合规产品负责人 | Month 2-4 | 把 FAR/DFARS/CMMC 和供应商 onboarding 逻辑写进可复用模板里,避免产品滑成定制顾问服务。 |
| 解决方案与伙伴运营负责人 | Month 6-9 | 把和 C3PAO、云伙伴、保险商及薪资/工时供应商的集成和运营打法跑顺。 |
| 客户运营负责人 | Month 9-12 | 对试点交付质量、续费准备,以及把重复例外沉淀进更好模板和证据输出负责。 |
实验路线图
| 阶段 | 实验 | 假设 | 成功指标 | 负责人 |
|---|---|---|---|---|
| 0-90 天 | 和正逼近第一笔带 CUI 项目的 dual-use 创业公司,做 20 次 ICP 访谈和 10 次合同材料评审。 | 这个滩头市场里,合同触发的 readiness 事件是可重复出现的,而且紧迫性和预算都足以支撑付费试点。 | 至少 10 次访谈揭示出 180 天 deadline 下的跨职能阻塞项,且至少 4 个潜在客户愿意进入试点界定。 | 创始人/CEO |
| 0-90 天 | 拿一份 mock 供应商 passport 材料包,去测 2 个主承包商供应商团队和 2 个 C3PAO/MSP 伙伴。 | 如果材料能贴近他们今天的评审字段,外部审阅方会接受一份标准化的材料包作为可用起点。 | 至少 2 位审阅方愿意在只做模板级 redline 的前提下批准试点使用,而不是要求彻底重做。 | 创始人/CEO |
| 0-90 天 | 通过国防 VC、加速器和伙伴转介绍渠道,正式报价付费试点。 | 按项目收费的试点会比卖整个平台更快成交,因为触发器就是一笔真实授标。 | 前 6 份合格提案里至少 2 份转成付费试点,且至少 2 个渠道能产出合格会面。 | 创始人/CEO |
| 90-180 天 | 上线第一批真实试点,交付合同导入、readiness 图谱、材料库和伙伴路由。 | MVP 能比表格和供应商邮件更早暴露阻塞依赖,也能明显缩短规划时间。 | 前 3 个试点都能在收到合同后 72 小时内生成完整 readiness 计划,且 kickoff 规划时间比基线至少下降 25%。 | 创始工程师 |
| 90-180 天 | 把 1 家 C3PAO/MSP、1 家薪资/工时伙伴和 1 家保险 broker 嵌进工作流。 | 伙伴编排可以被标准化,足以降低创始人协调负担,而不用把服务交付收回公司内部。 | 伙伴激活任务在至少 80% 的里程碑上按 SLA 完成,且 kickoff 后每个项目的内部人工协调压在 20 小时以下。 | GovCon 合规产品负责人 |
| 180-360 天 | 在客户第二个项目上证明材料复用,同时上线 1 个薪资/工时或 ERP 集成。 | 可复用证据和系统集成会显著提升续费与留存,足以支撑年度订阅。 | 第二个项目的搭建时间至少下降 30%,且至少 2 个正式客户完成续费或扩到另一条活跃项目线。 | 客户运营负责人 |
| 12-18 个月 | 为 1 个共创客户或 onboarding 团队推出有限的主承包商视图。 | 只有在创业公司侧 ROI 和材料质量都被证明后,面向买方的工作流才是对的扩张路径。 | 至少 1 家主承包商伙伴会在真实创业供应商上主动使用这个视图,并把自己的评审周期拉短。 | 创始人/CEO |
风险评估
- R1客户期待公司直接代做薪资、保险、安全和认证工作,而不是编排伙伴。 — 把工作流产品化,限制定制实施,把执行明确分发给带 SLA 的合作伙伴,并拒绝任何会把公司变成通用 GovCon 服务商的 scope。
- R2即便软件有效,C3PAO、云迁移伙伴或人员安全服务商的外部产能瓶颈仍会拖慢客户。 — 通过优选伙伴汇总需求,尽早在计划里暴露 backlog 风险,并把客户引导到正式合同启动前更早的阶段性 readiness 里程碑。
- R3主承包商或 onboarding 团队不接受供应商 passport 材料,仍要求客户去现有 portal 里重新录入。 — 按当前供应商审查字段来设计输出,尽早测试材料接受度,在真实审阅方接受格式之前,不急着扩网络产品。
- R4滩头市场公司的实际年度流量,比建模时假设的 SAM 更小或更慢。 — 只筛选有明确 deadline 的合同触发型创业公司,用伙伴和投资组合数据验证密度,并准备在量不够时往更晚期供应商上移。
- R5现有 ERP、合规平台或服务商把足够多的编排能力打包进去,压缩独立定价空间。 — 把差异化守在合同导入、跨职能依赖排程、可复用证据和可量化 kickoff 结果上,而不是泛泛的合规自动化。
| 风险 | 可能性 | 影响 | 缓解措施 |
|---|---|---|---|
| 客户期待公司直接代做薪资、保险、安全和认证工作,而不是编排伙伴。 | High | High | 把工作流产品化,限制定制实施,把执行明确分发给带 SLA 的合作伙伴,并拒绝任何会把公司变成通用 GovCon 服务商的 scope。 |
| 即便软件有效,C3PAO、云迁移伙伴或人员安全服务商的外部产能瓶颈仍会拖慢客户。 | Medium | High | 通过优选伙伴汇总需求,尽早在计划里暴露 backlog 风险,并把客户引导到正式合同启动前更早的阶段性 readiness 里程碑。 |
| 主承包商或 onboarding 团队不接受供应商 passport 材料,仍要求客户去现有 portal 里重新录入。 | Medium | High | 按当前供应商审查字段来设计输出,尽早测试材料接受度,在真实审阅方接受格式之前,不急着扩网络产品。 |
| 滩头市场公司的实际年度流量,比建模时假设的 SAM 更小或更慢。 | Medium | High | 只筛选有明确 deadline 的合同触发型创业公司,用伙伴和投资组合数据验证密度,并准备在量不够时往更晚期供应商上移。 |
| 现有 ERP、合规平台或服务商把足够多的编排能力打包进去,压缩独立定价空间。 | Medium | Medium | 把差异化守在合同导入、跨职能依赖排程、可复用证据和可量化 kickoff 结果上,而不是泛泛的合规自动化。 |
| 标题 | 一家 30-150 人的 dual-use 自主系统或机器人创业公司 COO,正进入第一笔带 CUI 的主承包分包合同 |
|---|---|
| 画像 | 一家有真实项目需求、却还没有成熟 GovCon 栈的美国风投支持型 defense-tech 创业公司;现在它面对的合同启动 deadline,已经要求自己拿出 CMMC、合规薪资/工时、保险和安全 onboarding。 |
| 触发点 | 后续授标、主承包商 down-select,或分包 kickoff,逼着公司在开工或开票前先证明 readiness。 |
| 买方 | COO 或总裁 |
| 初始合同 | 围绕一个真实项目做 8-12 周、约 $25k-$50k 的付费试点;之后转成每个活跃 readiness 项目约 $45k-$75k 的年度订阅,再叠加客户把工作流复用到后续授标时带来的伙伴附加收入。 |
必须成立的条件
- 至少一半被访的 ICP,必须在 180 天内面临真实的合同启动 deadline,而且阻塞项要同时跨网络安全、薪资/工时、保险和安全,而不只是网络安全。
- 前 4 个付费试点里,至少 2 个要在 6 个月内以 $45k+ ACV 转成年订阅。
- 至少 2 位来自主承包商或 C3PAO/MSP 伙伴的外部干系人,要愿意在只做模板级修改的前提下接受供应商 passport 导出件。
- 第一版模板搭好后,每个新项目的内部交付中位时间,必须在伙伴 pass-through 工作之外压到 20 小时以下。
- 可触达的滩头市场里,合格 logo 和渠道流量必须足以支撑第 3 年做到约 30 个活跃客户。
待尽调问题
- 每年到底有多少 30-150 人的 dual-use 创业公司,会真正跨进带 CUI 的主承包或后续项目?
- readiness 时钟开始转时,预算最先由谁拍板:COO、总裁、财务,还是安全负责人?
- 主承包商和供应商团队到底接受哪些材料,哪些环节仍然要求定制 portal 重填?
- 客户总支出里,持续性软件收入和一次性伙伴 pass-through / 实施费分别占多少?
- 公司能不能接入现有薪资/工时或 GovCon ERP 系统,而不是把每次部署都做成定制服务?
| 结论 | Watch |
|---|---|
| 信心 | 痛点强、时点也清晰,但在公司证明滩头市场密度够高、且产品能守住软件属性而不是滑成托管服务层之前,venture conviction 仍只能算中等。 |
| 相信的理由 | CMMC 的逐步落地、主承包商的供应商要求,以及六位数 readiness 开支,共同造出了一个真实的合同启动问题,而现有 ERP 和合规工具并没有把它从头到尾解决掉。 |
| 怀疑的理由 | 公开证据还没说明:每年到底有多少 dual-use 创业公司会撞上这个 readiness 悬崖,主承包商也是否愿意接受可复用的供应商 passport 输出。 |
| 下一步尽调 | 验证 2-3 个付费试点,再做 2 次外部材料包评审,证明供应商 passport 既能加快 kickoff 规划,也能被买方真正接受。 |
财务模型
| 第 1 年收入 | $156K EBITDA $-613K · 期末现金 $1.59M |
|---|---|
| 第 2 年收入 | $540K EBITDA $-693K · 期末现金 $894K |
| 第 3 年收入 | $1.18M EBITDA $-429K · 期末现金 $465K |
| 年 ARPU | $78K |
|---|---|
| 毛利率 | 70% |
| CAC | $33K 回本期 7.3 个月 |
| LTV / CAC | 6.9x 生命周期价值 $228K |
| 轮次 | 种子前轮 · $2.2M |
|---|---|
| 跑道 | 24 个月 |
| 里程碑 | 到第 18 个月做到 3-4 个账户里的 5 个活跃付费项目,至少 2 个试点转成年度订阅,拿下 2 次外部材料接受评审,并在种子轮前证明 1 条可复用的伙伴来源试点路径。 |
模型合理性
- 收入引擎. 基准情景的收入引擎,是从 Y1 的 3 个付费试点长到 Q4Y3 的 20 个活跃计费项目;而 Y3 的大部分新增,不是来自疯狂打新 logo,而是来自早期账户里的重复项目。
- 必须跑对的环节. 公司必须把早期试点转成可复用的第二项目动作,同时把交付继续压在伙伴侧,让毛利率从试点期的 45% 爬到 Q4Y3 的 70%。
- 模型会在哪坏掉. 如果扩张卡在 15 个活跃项目附近,价值获取也更接近纯订阅定价,那么下行情景的期末现金会掉到约 $164K,bridge round 的概率就会上来。
- 下一轮融资前的证明点. 如果到第 18 个月能做到 5 个活跃付费项目、2 个试点转年订阅、外部材料接受,以及 1 条可复用的伙伴来源试点路径,下一轮融资故事就成立。
- 营收(线/面积)
- 期末现金(虚线)
- EBITDA(柱,灰色为亏损)
- 创始人 / CEO
- 工程
- GovCon 合规产品
- 解决方案 / 伙伴运营
- 客户运营
- GTM / 伙伴关系
| 第3年营收 | 第3年 EBITDA | 现金最低点 | 说明 | |
|---|---|---|---|---|
| 下行 | 项目扩张更慢,价值获取更接近纯订阅定价,而且交付在更长时间里仍然更偏服务。 | |||
| 基准 | 第 1 年的 3 个付费试点,逐步转成可衡量的重复项目增长;到 Q4Y3 做到 20 个活跃计费项目,退出毛利率 70%。 | |||
| 上行 | 伙伴渠道在 Y2 更早跑顺,第二项目复用提前兑现,附加收入和交付杠杆都快于计划。 |
| 变量 | 下行 | 上行 | 现金影响 | 营收影响 |
|---|---|---|---|---|
| CAC | 如果伙伴转介绍不及预期,CAC 会升向每个活跃项目新增约 $45K。 | 如果渠道杠杆跑顺,CAC 有机会守在约 $28K。 | ||
| 销售周期 | 如果试点转年订阅和伙伴来源成交都晚了约 1 个季度,模型会明显承压。 | 合同触发的紧迫性叠加伙伴渠道,会压缩走到年度订阅的路径。 | ||
| 招聘节奏 | 如果在重复项目复用还没被证明前,就把第二名工程师或 GTM 提前 2 个季度招进来,现金压力会明显上升。 | 如果先把扩张锁在现有账户内,可在伙伴转化被证明后再延后 GTM 招聘。 | ||
| ARPU | 稳态下每个活跃项目的年度收入只落在约 $69K。 | 伙伴附加收入和第二项目复用,把退出水平推近 $84K。 | ||
| 流失率 | 如果部分创业公司没有进入第二项目复用,月度流失率会升到 3.0%。 | 如果供应商 passport 在多项目账户里变得黏住人,月度流失率有机会守在 1.5%。 | ||
| 毛利率 | 如果交付继续偏手工,退出毛利率只会在约 66%。 | 如果例外处理下降得更快,毛利率有机会到 72%。 |
情景
| 情景 | 第 3 年收入 | 第 3 年 EBITDA | 现金低点 | 说明 | 关键变化 |
|---|---|---|---|---|---|
| 下行 | $849K | $-682K | $164K | 项目扩张更慢,价值获取更接近纯订阅定价,而且交付在更长时间里仍然更偏服务。 |
|
| 基准 | $1.18M | $-429K | $465K | 第 1 年的 3 个付费试点,逐步转成可衡量的重复项目增长;到 Q4Y3 做到 20 个活跃计费项目,退出毛利率 70%。 |
|
| 上行 | $1.45M | $-221K | $708K | 伙伴渠道在 Y2 更早跑顺,第二项目复用提前兑现,附加收入和交付杠杆都快于计划。 |
|
敏感性
| 变量 | 下行情景 | 基准情景 | 上行情景 |
|---|---|---|---|
| ARPU | 稳态下每个活跃项目的年度收入只落在约 $69K。 | 基准情景在退出时约为每个活跃项目 $78K 年度收入。 | 伙伴附加收入和第二项目复用,把退出水平推近 $84K。 |
| CAC | 如果伙伴转介绍不及预期,CAC 会升向每个活跃项目新增约 $45K。 | 由于创始人主导和伙伴主导获客占主流,CAC 约为 $33K。 | 如果渠道杠杆跑顺,CAC 有机会守在约 $28K。 |
| 流失率 | 如果部分创业公司没有进入第二项目复用,月度流失率会升到 3.0%。 | 一旦工作流嵌进合同启动运营,月度流失率维持在 2.0%。 | 如果供应商 passport 在多项目账户里变得黏住人,月度流失率有机会守在 1.5%。 |
| 销售周期 | 如果试点转年订阅和伙伴来源成交都晚了约 1 个季度,模型会明显承压。 | 付费试点大约在 6 个月内转正,扩张从第二个项目开始。 | 合同触发的紧迫性叠加伙伴渠道,会压缩走到年度订阅的路径。 |
| 毛利率 | 如果交付继续偏手工,退出毛利率只会在约 66%。 | 随着伙伴路由和模板规模化,毛利率在 Q4Y3 达到 70%。 | 如果例外处理下降得更快,毛利率有机会到 72%。 |
| 招聘节奏 | 如果在重复项目复用还没被证明前,就把第二名工程师或 GTM 提前 2 个季度招进来,现金压力会明显上升。 | 招聘继续按里程碑卡点推进,GTM 延后到第 30 个月。 | 如果先把扩张锁在现有账户内,可在伙伴转化被证明后再延后 GTM 招聘。 |
关键假设 (26)
| ID | 名称 | 数值 | 单位 | 来源 |
|---|---|---|---|---|
| A1 | 模型起始月份 | 2026-08 | YYYY-MM | [BP date 2026-07-08] the model starts with the first full operating 月 after the dated business plan. |
| A2 | 期初现金 / 种子前轮融资 | 2200.0 | usdK | [BP fundingAsk targetFundingRangeUsd $2-4M and runwayMonths 18] the base case uses a near-low-end $2.2M pre-seed because hiring stays lean and scaled sales is delayed until proof. |
| A3 | 模型中的客户单位 | 已计费的活跃付费 readiness 项目 | definition | [BP businessModel.unitOfValue active readiness program] customersEop tracks billed programs rather than legal entities so repeat awards inside one startup can expand revenue without assuming broad new-logo volume. |
| A4 | 期初付费项目数(M1) | 0 | count | [BP milestones 0-12 个月] the company starts pre-revenue and must win the first paid pilot before any recurring program revenue exists. |
| A5 | 付费试点经济模型 | $36K,约 3 个月(约 $12K/月) | 美元/program | [BP investorMemo.firstCustomer.initialContract $25k-$50k for an 8-12 week pilot] the model uses a midpoint pilot price to stay inside the stated range. |
| A6 | 稳态下每个活跃项目的年度收入 | $78K | 美元/program/year | [BP investorMemo.firstCustomer.initialContract $45k-$75k 每年 subscription plus partner-attach revenue; Research reportMemo.willingnessToPay notes six-figure total readiness spend] the base case assumes about $60K core subscription plus roughly $18K of attach / implementation revenue at maturity. |
| A7 | 第 1 年每月净新增活跃项目 | 0,0,0,0,1,0,1,0,0,1,0,0 | count | [BP milestones 0-12 个月 secure 2-3 paid pilots] the base case lands three paid programs across the year and keeps the close cadence founder-led. |
| A8 | 第 2 年每季度净新增活跃项目 | 1,1,1,2 | count | [BP milestones 12-24 个月 convert 5-8 customers to 每年 subscriptions] the model reaches 8 active billed programs by Q4Y2, still within the stated milestone band. |
| A9 | 第 3 年每季度净新增活跃项目 | 3,3,3,3 | count | [BP businessModel.expansionLevers and BP milestones 12-24 个月 reuse on second programs] most Y3 adds come from repeat programs and partner-led expansion inside early accounts rather than pure new-logo selling. |
| A10 | 单项目已实现收入节奏 | M5-M6 $12K/月;M7-M9 $10K/月;M10-M12 $8K/月;Y2 Q1-Q3 $24K/qtr;Y2 Q4 $22.5K/qtr;Y3 Q1 $18K/qtr;Y3 Q2 $18.75K/qtr;Y3 Q3-Q4 $19.5K/qtr | 美元/program/period | [BP pricing paid pilot then 每年 subscription per active readiness program plus add-on marketplace take rates] early periods are pilot-heavy, then normalize toward $72K-$78K 年化 recurring-plus-attach revenue. |
| A11 | 毛利率爬坡 | M5-M6 45%; M7-M9 50%; M10-M12 55%; Y2 60/62/64/65%; Y3 66/67/69/70% | 毛利率 百分比 | [BP businessModel.targetGrossMarginPct 70 and BP risks on services-heavy delivery] margin starts below target while pilots include manual setup, then approaches 70% as partner routing and reusable templates take hold. |
| A12 | 创始人 / CEO 全成本薪酬 | $145K | 美元/year | [BP team Founder/CEO + startup-finance heuristic] lean founder cash compensation with payroll taxes and benefits included. |
| A13 | 工程全成本薪酬 | $175K | 美元/year | [BP team Founding eng + startup-finance heuristic] reflects senior workflow / integration engineering talent at pre-seed cash levels. |
| A14 | GovCon 合规产品负责人全成本薪酬 | $160K | 美元/year | [BP team GovCon compliance product lead + startup-finance heuristic] this role blends product ownership with policy and workflow expertise. |
| A15 | 解决方案 / 伙伴运营全成本薪酬 | $150K | 美元/year | [BP team Solutions and partner operations lead + startup-finance heuristic] supports integrations and partner orchestration without building an in-house services bench. |
| A16 | 客户运营全成本薪酬 | $125K | 美元/year | [BP team Customer operations lead + startup-finance heuristic] reflects renewal prep, artifact quality, and template-feedback ownership rather than manual compliance delivery. |
| A17 | GTM / 伙伴关系全成本薪酬 | $170K | 美元/year | [BP gtm.channels founder-led outbound plus channel partnerships; startup-finance heuristic] the first scaled GTM hire is a partner-heavy enterprise operator, not a full sales team. |
| A18 | 招聘顺序 | M1 创始人+工程;M3 合规产品;M7 解决方案/伙伴运营;M10 客户运营;M18 第二名工程师;M30 GTM/伙伴关系 | timeline | [BP team.startTiming + BP strategicChoices.sequencingRationale] engineering and compliance come first, implementation second, and scaled sales last. |
| A19 | 薪酬在 P&L 科目间的分摊 | 创始人 55% S&M / 20% R&D / 25% G&A;工程 100% R&D;合规产品 80% R&D / 20% G&A;解决方案 25% S&M / 75% R&D;客户运营 30% S&M / 20% R&D / 50% G&A;GTM 100% S&M | allocation | [BP team role rationales + BP operations] this keeps founder-led sales, implementation, and policy-template work visible inside the functional spend lines. |
| A20 | 非薪酬 Opex 爬坡 | M1-M2 1.5/3.5/4.0;M3-M6 2.0/4.0/4.0;M7-M9 2.5/4.5/4.5;M10-M17 3.5/5.0/5.0;M18-M29 4.5/5.5/5.5;M30-M36 6.5/6.0/6.0(S&M/R&D/G&A,usdK/月) | usdK/月nth | [BP operations + startup-finance heuristic] covers cloud, travel, legal, insurance, audit prep, and partner-management tooling without assuming a heavy paid-demand engine. |
| A21 | 现金转换口径 | 现金变动等于 EBITDA | formula | [startup-finance heuristic] capex, taxes, financing fees, and working-capital timing are assumed immaterial at pre-seed scale. |
| A22 | 月度活跃项目流失率 | 2.0 | 百分比 | [startup-finance heuristic for early enterprise workflow SaaS + BP gtm.funnelTargets] churn is kept conservative given startup mortality and project-based usage, and the program-add schedule is net of that churn. |
| A23 | CAC 口径 | 36 个月总 S&M 支出 ÷ 20 个累计活跃项目新增 | formula | [Model calc using the base-case S&M plan + BP businessModel.unitOfValue] CAC is measured on paying program additions because repeat awards inside existing accounts are part of the revenue engine. |
| A24 | 下一轮融资的证明里程碑 | 到第 18 个月:做到 3-4 个账户里的 5 个活跃付费项目、2 个试点转年订阅、2 次材料接受评审,以及 1 条可复用的伙伴来源试点路径 | milestone | [BP investorMemo.mustBeTrue + BP experimentRoadmap 12-18 个月 + BP fundingAsk runwayMonths 18] the pre-seed is sized to prove conversion, reuse, and channel viability before a seed raise. |
| A25 | 融资用途分配 | 50% 工程 / 20% GTM / 10% G&A / 20% 缓冲 | mix | [Derived from modeled spend mix to the 月-18 milestone plus 6 个月 of reserve] most capital still goes to product and workflow coverage, with modest GTM and overhead support. |
| A26 | 季度薪酬滚动口径 | Y2-Y3 的薪酬行按季度内实际入职月份滚动,而不是只看季度末快照 | convention | [Headcount column convention + BP team.startTiming] this keeps salary expense internally consistent even though the public headcount table only shows Y2 and Y3 year-end snapshots. |
flowchart LR Trigger[真实合同 / 分包合同触发器] --> Pilot[付费试点] Pilot --> Program[活跃计费的 readiness 项目] Program --> Expansion[重复项目与伙伴附加收入] Expansion --> Revenue[订阅费加附加收入] Revenue --> GrossProfit[毛利] GrossProfit --> Cash[跑到种子轮证明点的现金跑道]
警示项: Y3 人均收入约 $169K,仍低于典型企业 SaaS 的 $200K-$400K 基准,所以下一轮得靠更强的复用或附加收入经济,而不只是继续招人。 · 基准情景只做到 20 个活跃项目,低于研究里的 30 客户 SOM;这刻意保守,但也说明 venture case 很依赖滩头市场之外的后续扩张。 · 现金保持为正,主要因为规模化 GTM 招聘被推迟到第 30 个月;如果在重复项目证据出来前就提前招销售,融资需求会明显抬升。
主要风险
- 服务膨胀. 如果客户期待公司亲自把每一项保险、薪资和安全任务都做掉,毛利率和产品聚焦都会塌。 缓解措施: 把核心产品守在编排软件上,把实施模板化,并通过有明确 SLA 的筛选伙伴来承接执行。
- 外部产能瓶颈. 即便工作流软件做得很好,评估员和人员安全资源短缺仍可能拖慢客户。 缓解措施: 汇总需求、提前锁定伙伴产能,并引导客户在正式项目 deadline 前很久就分阶段完成 readiness。
- 供应商 passport 接受风险. 如果主承包商和项目伙伴不接受共享的 readiness 材料,产品就可能退化成内部项目管理工具。 缓解措施: 输出围绕现有审阅材料包来设计,先在主承包商分包 onboarding 工作流里拿下试点,再用单个项目更快 kickoff 的结果去证明网络层扩张。
证据
引用来源 (40)
- Federal Register. Cybersecurity Maturity Model Certification (CMMC) Program · https://www.federalregister.gov/documents/full_text/text/2024/10/15/2024-22905.txt
- Federal Register. Cybersecurity Maturity Model Certification (CMMC) Program and Program Guidance; Proposed Rule and Notice · https://www.federalregister.gov/documents/full_text/text/2023/12/26/2023-27280.txt
- Federal Register. National Industrial Security Program Operating Manual (NISPOM) · https://www.federalregister.gov/documents/full_text/text/2020/12/21/2020-27698.txt
- Acquisition.gov. 52.204-21 Basic Safeguarding of Covered Contractor Information Systems. | Acquisition.GOV · https://www.acquisition.gov/far/52.204-21
- Acquisition.gov. 252.204-7012 Safeguarding Covered Defense Information and Cyber Incident Reporting. | Acquisition.GOV · https://www.acquisition.gov/dfars/252.204-7012-safeguarding-covered-defense-information-and-cyber-incident-reporting.
- Acquisition.gov. 252.204-7020 NIST SP 800-171DoD Assessment Requirements. | Acquisition.GOV · https://www.acquisition.gov/dfars/252.204-7020-nist-sp-800-171dod-assessment-requirements.
- Acquisition.gov. 504.471 Processing security requirements checklist (DD Form 254). | Acquisition.GOV · https://www.acquisition.gov/gsam/504.471
- NIST. NIST Special Publication (SP) 800-171 Rev. 2 (Withdrawn), Protecting Controlled Unclassified Information in Nonfederal Systems and Organizations · https://csrc.nist.gov/pubs/sp/800/171/r2/final
- Defense Innovation Unit. About DIU · https://www.diu.mil/about
- CSIS. Why Is the U.S. Defense Industrial Base So Isolated from the U.S. Economy? · https://www.csis.org/analysis/why-us-defense-industrial-base-so-isolated-us-economy
- Federal News Network. Senate NDAA proposes CMMC grant program | Federal News Network · https://federalnewsnetwork.com/technology-main/2026/06/senate-ndaa-proposes-cmmc-grant-program/
- Federal News Network. CMMC is coming, but concerns for small businesses persist under revamped rule | Federal News Network · https://federalnewsnetwork.com/cybersecurity/2024/05/cmmc-is-coming-but-concerns-for-small-businesses-persist-under-revamped-rule/
- Federal News Network. Pentagon looks to get pulse of small businesses as CMMC looms | Federal News Network · https://federalnewsnetwork.com/acquisition-policy/2025/11/pentagon-looks-to-get-pulse-of-small-businesses-as-cmmc-looms/
- AWS. Cybersecurity Maturity Model Certification · https://aws.amazon.com/compliance/cmmc/
- Microsoft Learn. Microsoft and the Cybersecurity Maturity Model Certification (CMMC) - Microsoft US Government · https://learn.microsoft.com/en-us/compliance/us-government/gov-cmmc
- Microsoft Learn. Office 365 GCC High and DoD - Service Descriptions · https://learn.microsoft.com/en-us/office365/servicedescriptions/office-365-platform-service-description/office-365-us-government/gcc-high-and-dod
- Microsoft Learn. Compare Azure Government and global Azure - Azure Government · https://learn.microsoft.com/en-us/azure/azure-government/compare-azure-government-global-azure
- Microsoft Learn. Department of Defense Impact Level 5 - Azure Compliance · https://learn.microsoft.com/en-us/azure/compliance/offerings/offering-dod-il5
- Lockheed Martin. Cybersecurity · https://www.lockheedmartin.com/en-us/suppliers/cybersecurity.html
- Lockheed Martin. FAQs Supplier Information - Doing Business · https://www.lockheedmartin.com/en-us/suppliers/faqs/doing-business.html
- RTX. Supplier Cybersecurity · https://www.rtx.com/suppliers/supplier-cybersecurity
- FinancialContent. Arkenstone Defense Launches with $35M to Help Commercial Companies Enter the Federal Market · https://markets.financialcontent.com/stocks/article/bizwire-2026-7-7-arkenstone-defense-launches-with-35m-to-help-commercial-companies-enter-the-federal-market
- Unanet. Unanet | ERP for GovCon · https://unanet.com/erp-for-govcon/overview
- Unanet. Compliance | ERP for GovCon | Unanet · https://unanet.com/erp-for-govcon/compliance
- Deltek. Deltek Costpoint: ERP for Government Contractors · https://www.deltek.com/products/erp/costpoint/
- Deltek. Time & Expense Tracking Software for Government Contractors · https://www.deltek.com/products/erp/costpoint/time-expense-workforce-management/
- Deltek. How Deltek Supports Compliance for Government Contractors · https://www.deltek.com/industries/government-contracting/compliance/
- Vanta. CMMC compliance software | Vanta · https://www.vanta.com/products/cmmc
- Vanta. CMMC Level 2 certification: An actionable guide | Vanta · https://www.vanta.com/collection/cmmc/cmmc-level-2
- Vanta. How much does CMMC certification cost? | Vanta · https://www.vanta.com/collection/cmmc/cmmc-certification-cost
- Vanta. How long does it take to get CMMC certified? | Vanta · https://www.vanta.com/collection/cmmc/cmmc-certification-timeline
- Vanta. Everything you should know about C3PAOs (Certified Third-Party Assessor Organizations) | Vanta · https://www.vanta.com/collection/cmmc/cmmc-c3pao
- Vanta. CMMC assessment types explained | Vanta · https://www.vanta.com/collection/cmmc/cmmc-assessments
- Vanta. CMMC vs. NIST 800-171: Relationship and differences | Vanta · https://www.vanta.com/collection/cmmc/cmmc-and-nist-800-171
- CISA. Cybersecurity Maturity Model Certification 2.0 Program | CISA · https://www.cisa.gov/resources-tools/resources/cybersecurity-maturity-model-certification-20-program
- Military.com. $35M Defense Company Seed Launch Strives to Ease Pentagon Startup Barriers · https://www.military.com/35m-defense-company-seed-launch-strives-to-ease-pentagon-startup-barriers
- Summit 7. What 100 CMMC Assessments Teach Us · https://summit7.us/blog/what-100-cmmc-assessments-teach-us
- Summit 7. How to Budget for CMMC · https://summit7.us/blog/how-to-budget-for-cmmc
- Summit 7. Cost of Taking on CMMC In-House · https://summit7.us/blog/cost-of-taking-on-cmmc-in-house
- Summit 7. What Is Microsoft 365 GCC High? · https://summit7.us/guides/what-is-microsoft-gcc-high