Никой във вашата компания не работи в износа. Няма товарен док, няма митнически брокер, няма отдел „Износ“. И въпреки това в момента, в който клиент в друга държава изтегли вашето мобилно приложение, интегрира вашия SDK или получи API достъп до грешната функция, вашият SaaS бизнес може току-що да е направил износ съгласно законодателството на САЩ — с произтичащи задължения за лицензиране, проверка и водене на записи. Ето как да разберете кога се случва това и какво да направите по въпроса.
Двата режима за 90 секунди
Експортният контрол на САЩ функционира чрез две отделни системи, администрирани от две различни агенции. Редът има значение: проверявате първата преди втората.
ITAR — отбранителни стоки. Правилата за международен трафик на оръжия (International Traffic in Arms Regulations), администрирани от Дирекцията за контрол на търговията с отбранителни продукти (DDTC) към Държавния департамент, контролират отбранителни изделия, отбранителни услуги и свързани технически данни, изброени в Списъка на мунициите на САЩ (USML). Ако вашият софтуер е специално проектиран или модифициран за военно приложение — насочване, целеуказване, военни комуникации или подобни — вие сте на територията на ITAR, където лицензите се получават трудно, малко изключения се прилагат, а гражданските санкции достигат седемцифрени суми за нарушение. Повечето търговски SaaS никога не попада тук, но първо трябва да изключите това, защото ITAR поема юрисдикция, когато се прилага.
EAR — всичко останало. Правилата за експортен контрол (Export Administration Regulations), администрирани от Бюрото за промишленост и сигурност (BIS) към Министерството на търговията, обхващат всички останали стоки с произход от САЩ, включително търговски софтуер и технологии. Контролираните стоки са посочени в Списъка за контрол на търговията (CCL) под Експортен контролен класификационен номер (ECCN); стоките, подлежащи на EAR, но неизброени никъде, се обозначават като EAR99. Повечето обикновен бизнес софтуер е EAR99 или ECCN с ниска чувствителност, което означава, че за повечето дестинации не е необходим лиценз — но „EAR99“ все пак е класификация съгласно правилата, а не освобождаване от тях. Ограничени дестинации, ограничени страни и забранени крайни употреби все още могат да задействат изискване за лиценз.
Една неприятна особеност обхваща и двата режима: много административни нарушения не изискват умисъл. Изпращането — или предаването, или предоставянето на достъп до — контролирана стока на грешното място или на грешен човек може да създаде отговорност, дори когато никой не е имал намерение да наруши правилата. Ето защо най-важният навик за съответствие е да класифицирате, преди да предадете, а не да се обяснявате, след като пристигне писмо за принудително изпълнение.
Защо SaaS основателите предполагат, че това не се отнася за тях
Предположението изглежда разумно. Нищо не напуска страната в кутия; кодът стои в център за данни в САЩ, а чуждестранните клиенти просто взаимодействат с него през браузър. В продължение на години насоките на BIS подкрепяха тясна версия на това виждане:
- Становище от 2009 г. установи, че доставчикът на облачни услуги по принцип не е „износителят“, когато неговите клиенти използват наета изчислителна мощност за създаване или преместване на контролирани технологии — клиентът е.
- Становище от 2011 г. заключи, че доставчикът следователно не се нуждае от лицензи за хипотетичен износ за своя собствен персонал от чуждестранни граждани в ИТ отдела, който може да се сблъска с клиентски данни в мрежата.
- Широко цитирано становище от 2014 г. постанови, че предоставянето на достъп на потребителите до „облачен витринен магазин“ — това, което днес наричаме SaaS — не е износ на самия софтуер, при условие че потребителите не го изтеглят.
Това становище от 2014 г. е основната причина индустрията на SaaS да може да се мащабира глобално, без да третира всяко влизане като експортно събитие. Но то е тясно: обхваща използване-без-изтегляне, специфично е за конкретни факти и не казва нищо за петте ситуации по-долу, в които SaaS компаниите рутинно прекрачват границата. И теренът се променя — повече за това след малко.
Пет начина, по които SaaS компаниите реално стават износители
1. Изтегляния, SDK и мобилни приложения
Становището от 2014 г. защитава достъпа без изтегляне. В момента, в който чуждестранно лице изтегли вашия софтуер — мобилно приложение, десктоп клиент, SDK, агент за локална инсталация, дори образ на контейнер — това е класически износ на софтуер към страната на това лице. След това всяка дестинация на изтегляне изисква стандартния анализ: класификация, държава, краен потребител, крайна употреба.
Практическо следствие: ако вашият продукт има какъвто и да е компонент за изтегляне, поддържайте актуално определение за ECCN или EAR99 за всеки артефакт за изтегляне и се уверете, че вашите условия за разпространение и лицензиране отчитат санкционирани дестинации, вместо да откривате пропуска по време на надлежна проверка за кръг на финансиране.
2. Споделяне на изходен код и технически данни с чуждестранни лица
Съгласно EAR, предоставянето на контролирана технология или изходен код на чуждестранен гражданин в Съединените щати е „хипотетичен износ“ към най-скорошната държава на гражданство или постоянно пребиваване на това лице — лиценз е необходим, ако износът на същата технология към тази държава би изисквал такъв. ITAR има паралелно и по-строго правило за технически данни.
Това е капанът, който най-вероятно ще хване малък екип:
- Инженер с чуждестранно гражданство на вашата заплата в САЩ, който може да разглежда целия monorepo, може да се нуждае от анализ за хипотетичен износ за всяка контролирана технологична област, до която има достъп.
- Изпълнител в чужбина с GitHub достъп до криптиращ изходен код или контролирани алгоритми получава технология в своята страна, а не просто „помага“.
- Споделяне на екрана при поддръжка, което води чуждестранен клиент през контролирана конфигурация, може да бъде разкриване на технология.
Решенията са оперативни, а не екзотични: класифицирайте технологията си, сегментирайте достъпа до хранилищата по проект, маркирайте контролираната технология и проверявайте решението за достъп по същия начин, по който бихте проверили пратка. Търговските практици наричат писмената версия на това план за контрол на технологиите, а неговите съставки са непривлекателни — сигурност на предаването, физическа сигурност, ИТ контрол на достъпа, маркиране и процедури за унищожаване.
3. Криптиране във вашия продукт
Почти всеки SaaS продукт използва криптиране — TLS при предаване, AES в покой, библиотеки като OpenSSL или платформени крипто API. Криптиращият софтуер и технологии са контролирани по причини, свързани с националната сигурност, обикновено под ECCN като 5D002 (софтуер) и 5E002 (технология).
Добрата новина е, че BIS е изградил широкa входна рампа за обикновена търговска криптография:
- Повечето масови криптиращи продукти отговарят на условията за облекчен режим (групата 5x992), вместо да изискват заявление за лиценз.
- Лицензно изключение ENC (15 CFR § 740.17) разрешава износ и реекспорт на допустими криптиращи стоки без лиценз, а правило от 2021 г. премахна няколко остарели тежести, включително повечето предварителни уведомления за публично достъпен криптиращ изходен код.
- Вече не се изисква регистрация на криптиране в BIS.
Оставащото задължение, което стартъпите най-често пропускат, е документация, а не разрешение: износителите, които само-класифицират криптиращи продукти съгласно Лицензно изключение ENC(b)(1), обикновено трябва да подадат годишен доклад за само-класификация до BIS, покриващ предходната календарна година, със срок до 1 февруари. Поставете го в календара за съответствие до данъчните срокове и поддържайте постоянен списък с експортни класификации за всеки продукт и компонент, за да може докладът да се напише сам.
4. API достъп до контролирани технологии — включително AI модели
За обикновени SaaS функции, достъпът чрез браузър и API без изтегляне все още попада под становището от 2014 г. Но регулаторите започнаха да изваждат технологиите с най-висока чувствителност. Министерството на търговията предприе стъпки да третира отдалечения, базиран на API достъп до усъвършенствани AI модели като контролирано „разкриване“ на модела — рязко отклонение от историческата позиция, че отдалеченото взаимодействие без трансфер на технология не е износ.
И Конгресът може да отиде по-далеч. През януари 2026 г. Камарата на представителите прие Закона за сигурност при отдалечен достъп (RASA), който би дал на BIS правомощия да регулира отдалечения достъп от чуждестранни лица до стоки, контролирани от EAR, чрез интернет или облачни услуги — затваряйки това, което вносителите наричат „облачна вратичка“. Към момента на писане законопроектът очаква действие в Сената. Ако стане закон, тежестта за съответствие за компаниите, работещи в облака, се разширява значително, а зоната на комфорт „използване-без-изтегляне“ от 2014 г. се стеснява.
Какво да правите, докато законът е в движение: направете опис кои от вашите API излагат контролирани технологии (криптиране, високопроизводителни изчисления, AI/ML модели, геопространствени или сензорни функции за сливане са обичайните заподозрени), записвайте кой ги достъпва и откъде, и структурирайте условията и контролите за достъп така, че да можете да ограничите дестинации и потребители, ако правилата се променят под вас.
5. Клиенти, дестинации и крайни употреби
Дори софтуерът EAR99 се нуждае от лиценз — или е напълно забранен — за определени дестинации, страни и цели:
- Санкционирани дестинации се променят с външната политика; продажбата или предоставянето на достъп до ембаргови държави без разрешение е забранено, а регионалните ограничения (Русия, Беларус, окупираните региони на Украйна) вече обхващат дори обикновен бизнес софтуер EAR99.
- Ограничени страни трябва да бъдат проверявани сделка по сделка. Проверявайте всеки клиент, търговец на едро и интеграционен партньор срещу консолидираните списъци на ограничени страни на правителството, преди да предоставите достъп, и проверявайте периодично — списъците се променят, както и структурите на собственост на вашите клиенти.
- Забранени крайни употреби включват военни, ядрено-двигателни и определени приложения за наблюдение. Универсален инструмент за управление на проекти, продаден със знанието, че ще поддържа военна крайна употреба в ограничена дестинация, все още може да наруши правилата.
Нито едно от това не изисква корпоративен отдел за съответствие. Изисква контролен списък, който се изпълнява преди първата фактура: класифицирайте стоката, проверете страната, проверете дестинацията, потвърдете крайната употреба и запишете отговора.
Какво струва, когато сгрешите
Санкциите са предназначени да надхвърлят печалбата от сделката с порядъци:
- Съгласно EAR, криминалните нарушения могат да доведат до до $1 милион за нарушение и до 20 години лишаване от свобода за физически лица; административните санкции достигат стотици хиляди долари за нарушение и се коригират спрямо инфлацията всяка година.
- Криминалните санкции по ITAR достигат същия мащаб от $1 милион/20 години, с граждански санкции в седемцифрени суми за нарушение.
- Освен глобите, BIS може напълно да отнеме експортните привилегии — смъртна присъда за компания, чийто продукт се разпространява глобално — и нарушенията могат да изплуват години по-късно по време на надлежна проверка при придобиване, когато купувачът намали покупната цена с размера на оценената експозиция.
Основният пример: през 2023 г. производител на твърди дискове се съгласи на споразумение с BIS за $300 милиона във връзка с пратки, свързани с ограничен китайски производител на телекомуникационно оборудване — най-голямата самостоятелна административна санкция, която BIS някога е налагало. Вашата компания е по-малка, но аритметиката се мащабира надолу, а не изчезва.
Има и истински морков. Политиката на BIS третира доброволното саморазкриване (VSD) като силно смекчаващо вината обстоятелство, водещо до рязко намалена санкция — докато умишленото неразкриване на значително възможно нарушение е отегчаващо вината обстоятелство, което я увеличава. Окончателно правило от 2024 г. кодифицира този двустранен стимул. Практическото послание: когато откриете минало нарушение, разследвайте своевременно с адвокат, поправете процесната празнина и разкрийте. Погребването му е единственият отговор, който насоките наказват умишлено.
Контролен списък за експортно съответствие за малък бизнес
Не ви трябва отдел по търговско право. Трябват ви тези седем навика, съобразени с екип без такъв:
- Изключете ITAR първо. Потвърдете писмено, че нищо, което продавате, хоствате или споделяте, не е проектирано за военна употреба или не фигурира в USML. Ако отговорът е неясен, получете определение за юрисдикция, преди да изпратите каквото и да било.
- Класифицирайте всичко съгласно EAR. Присвойте на всеки продукт, компонент за изтегляне и технологична област ECCN или определение EAR99 и поддържайте списъка актуален. Когато само-класификацията е несигурна, BIS приема заявки за класификация на стоки.
- Отнасяйте се към криптирането преднамерено. Определете дали всеки криптиращ елемент е масов, отговаря на условията за ENC или изисква лиценз; подайте годишния доклад за само-класификация до 1 февруари, ако вашите елементи го изискват.
- Проверявайте всяка чуждестранна транзакция. Сверявайте клиенти, търговци на едро и изпълнители със списъците на ограничени страни; проверявайте дестинациите спрямо актуалните санкции; документирайте прегледа за забранена крайна употреба. Автоматизирайте това в процеса на предоставяне, а не в нечия памет.
- Контролирайте достъпа до технологии. Сегментирайте кодовите хранилища, маркирайте контролираните технологии и извършвайте проверки за хипотетичен износ, преди да предоставите на чуждестранни граждани (включително служители) достъп до изходен код или технически данни.
- Съхранявайте записи за пет години. EAR изисква експортните записи обикновено да се съхраняват пет години от транзакцията. Съхранявайте класификации, резултати от проверки, определения за лицензи и дневници за пратки или достъп там, където одитор — или екипът за надлежна проверка на купувач — може да ги намери.
- Обучавайте създателите. Разработчиците, DevOps и инженерите по поддръжка създават експортни събития ежедневно (предоставяне на достъп до хранилище, споделяне на debug компилация, споделяне на екран при конфигурация). Годишно обучение плюс едностраничен наръчник „попитай, преди да споделиш“ предотвратява повечето непреднамерени разкрития.
Дръжте разходите за съответствие видими в книгите си
Експортното съответствие се появява във финансите ви много преди да се появи в принудително изпълнение: външни адвокати за прегледи на класификация, абонаменти за проверка на ограничени страни, контроли за хипотетичен износ при включване на нови служители в HR, работните часове зад годишния ви доклад за криптиране и — ако някога подадете такъв — правните разходи за доброволно саморазкриване. Проследявайте тези като отделна разходна категория, вместо да ги погребвате в общите правни или софтуерни разходи, за да можете да видите какво наистина струва обслужването на всеки пазар и продуктова линия. Съчетайте това с петгодишната следа от записи по-горе — класификации, дневници за проверки и определения за лицензи, подредени по транзакция — и както вашите одитори, така и екипът за надлежна проверка на бъдещ купувач ще получат ясни отговори вместо археологически разкопки. Вашите документи за съхранение на записи и таблата в /fava/ са естествените места за тази документация.
Поддържайте финансовите си записи готови за одит от първия ден
Докато отваряте вашия SaaS към клиенти по целия свят, поддържането на ясни финансови записи — включително всеки долар за съответствие и всяко експортно определение — е от съществено значение. Beancount.io предоставя счетоводство в обикновен текст, което ви дава пълна прозрачност и контрол над финансовите ви данни, с версионирани записи, които одитор може действително да проследи. Започнете безплатно и вижте защо разработчиците и финансовите специалисти преминават към счетоводство в обикновен текст.





