پرش به محتوای اصلی

ITAR، EAR و SaaS شما: زمانی که فروش نرمافزار در خارج از کشور بیصدا شما را صادرکننده میکند

منتشر شده زمان مطالعه 13 دقیقهMike ThriftMike Thrift
ITAR، EAR و SaaS شما: زمانی که فروش نرمافزار در خارج از کشور بیصدا شما را صادرکننده میکند
فهرست مطالب این صفحه

هیچ‌کس در شرکت شما در بخش صادرات کار نمی‌کند. نه اسکله‌ای برای بارگیری وجود دارد، نه کارگزار گمرکی، نه بخش صادرات. و با این حال، به محض اینکه مشتری در کشور دیگری اپلیکیشن موبایل شما را دانلود کند، SDK شما را یکپارچه کند، یا به ویژگی اشتباهی از طریق API دسترسی پیدا کند، ممکن است کسب‌وکار SaaS شما طبق قوانین آمریکا صادراتی انجام داده باشد — با تعهدات مجوز، بررسی و نگهداری سوابق. در اینجا نحوه تشخیص زمان وقوع این اتفاق و اقدامات لازم آورده شده است.

دو رژیم در ۹۰ ثانیه

کنترل‌های صادرات آمریکا از دو سیستم جداگانه تشکیل شده‌اند که توسط دو آژانس مختلف مدیریت می‌شوند. ترتیب اهمیت دارد: ابتدا اولی را بررسی می‌کنید، سپس دومی.

ITAR — اقلام دفاعی. مقررات بین‌المللی ترافیک در تسلیحات، که توسط اداره کنترل تجارت دفاعی (DDTC) وزارت امور خارجه مدیریت می‌شود، اقلام دفاعی، خدمات دفاعی و داده‌های فنی مرتبط مندرج در فهرست مهمات ایالات متحده (USML) را کنترل می‌کند. اگر نرم‌افزار شما به‌طور خاص برای کاربرد نظامی طراحی یا اصلاح شده است — هدایت، هدف‌یابی، ارتباطات نظامی یا موارد مشابه — در قلمرو ITAR قرار دارید، جایی که دریافت مجوزها دشوار است، استثناهای کمی اعمال می‌شود و جریمه‌های مدنی به هفت رقم برای هر تخلف می‌رسد. اکثر SaaSهای تجاری هرگز به اینجا نمی‌رسند، اما ابتدا باید آن را رد کنید، زیرا ITAR هر زمان که اعمال شود، صلاحیت را در دست می‌گیرد.

EAR — همه چیز دیگر. مقررات مدیریت صادرات، که توسط اداره صنعت و امنیت (BIS) وزارت بازرگانی مدیریت می‌شود، سایر اقلام با منشأ آمریکایی، از جمله نرم‌افزارها و فناوری‌های تجاری را پوشش می‌دهد. اقلام کنترل‌شده در فهرست کنترل بازرگانی (CCL) تحت شماره طبقه‌بندی کنترل صادرات (ECCN) ظاهر می‌شوند؛ اقلام مشمول EAR اما در هیچ فهرستی ذکر نشده‌اند به‌عنوان EAR99 تعیین می‌شوند. بیشتر نرم‌افزارهای معمولی کسب‌وکار EAR99 یا ECCN با حساسیت پایین هستند، که به این معنی است که اکثر مقاصد به مجوز نیاز ندارند — اما "EAR99" همچنان یک طبقه‌بندی تحت مقررات است، نه معافیت از آنها. مقاصد محدود، طرف‌های محدود و مصارف نهایی ممنوع همچنان می‌توانند نیاز به مجوز را ایجاد کنند.

یک ویژگی ناخوشایند هر دو رژیم را در بر می‌گیرد: بسیاری از تخلفات اداری به قصد مجرمانه نیاز ندارند. ارسال — یا انتقال، یا اعطای دسترسی به — یک کالای کنترل‌شده به مکان یا شخص اشتباه می‌تواند مسئولیت ایجاد کند حتی وقتی هیچ‌کس قصد شکستن قوانین را نداشته است. به همین دلیل است که عادت انطباقی که بیشترین اهمیت را دارد، طبقه‌بندی قبل از انتقال است، نه توضیح پس از رسیدن نامه اجرایی.

چرا بنیان‌گذاران SaaS فرض می‌کنند این موضوع شامل آنها نمی‌شود

این فرض منطقی به نظر می‌رسد. هیچ‌چیز در جعبه‌ای از کشور خارج نمی‌شود؛ کد در مرکز داده آمریکا قرار دارد و مشتریان خارجی صرفاً از طریق مرورگر با آن تعامل دارند. برای سال‌ها، راهنمایی BIS از نسخه محدودی از این دیدگاه حمایت می‌کرد:

  • یک نظر مشورتی در سال ۲۰۰۹ ثابت کرد که ارائه‌دهنده ابر عموماً "صادرکننده" نیست وقتی مشتریانش از ظرفیت محاسباتی اجاره‌ای برای ایجاد یا جابجایی فناوری کنترل‌شده استفاده می‌کنند — مشتری است.
  • یک نظر در سال ۲۰۱۱ نتیجه گرفت که ارائه‌دهنده بنابراین به مجوزهای صادرات تلقی‌شده برای کارکنان فناوری اطلاعات خارجی خود که ممکن است در شبکه با داده‌های مشتری مواجه شوند، نیاز ندارد.
  • یک نظر پراستناد در سال ۲۰۱۴ اعلام کرد که دادن دسترسی به کاربران به یک "ویترین مبتنی بر ابر" — چیزی که ما اکنون SaaS می‌نامیم — صادرات خود نرم‌افزار نیست، به شرطی که کاربران آن را دانلود نکنند.

آن نظر ۲۰۱۴ دلیل بزرگی است که صنعت SaaS توانست در سطح جهانی مقیاس‌پذیر شود بدون اینکه هر ورود را یک رویداد صادراتی تلقی کند. اما محدود است: استفاده بدون دانلود را پوشش می‌دهد، به واقعیت‌ها وابسته است و درباره پنج وضعیت زیر که شرکت‌های SaaS به‌طور معمول از خط عبور می‌کنند، چیزی نمی‌گوید. و زمین در حال تغییر است — در ادامه بیشتر درباره این موضوع.

پنج راهی که شرکت‌های SaaS واقعاً صادرکننده می‌شوند

۱. دانلودها، SDKها و اپلیکیشن‌های موبایل

نظر ۲۰۱۴ از دسترسی بدون دانلود محافظت می‌کند. لحظه‌ای که یک فرد خارجی نرم‌افزار شما را دانلود می‌کند — یک اپلیکیشن موبایل، یک کلاینت دسکتاپ، یک SDK، یک عامل داخلی، حتی یک تصویر کانتینر — این یک صادرات متعارف نرم‌افزار به کشور آن شخص است. سپس هر مقصد دانلود به تحلیل استاندارد نیاز دارد: طبقه‌بندی، کشور، کاربر نهایی، مصارف نهایی.

پیامد عملی: اگر محصول شما هر مؤلفه قابل دانلودی دارد، برای هر مصنوع قابل دانلود، تعیین ECCN یا EAR99 به‌روز نگه دارید و مطمئن شوید شرایط توزیع و مجوز شما مقاصد تحریم‌شده را در نظر می‌گیرد، به جای اینکه شکاف را در طول بررسی دقیق برای یک دور تأمین مالی کشف کنید.

۲. به اشتراک‌گذاری کد منبع و داده‌های فنی با افراد خارجی

طبق EAR، انتشار فناوری کنترل‌شده یا کد منبع به یک شهروند خارجی در داخل ایالات متحده یک "صادرات تلقی‌شده" به آخرین کشور شهروندی یا اقامت دائم آن شخص است — اگر صادرات همان فناوری به آن کشور مجوز نیاز داشته باشد، مجوز لازم است. ITAR قانون موازی و سخت‌گیرانه‌تری برای داده‌های فنی دارد.

این تله‌ای است که بیشتر احتمال دارد یک تیم کوچک را گرفتار کند:

  • یک مهندس خارجی در لیست حقوق و دستمزد ایالات متحده شما که می‌تواند کل مخزن کد را مرور کند، ممکن است برای هر حوزه فناوری کنترل‌شده‌ای که به آن دسترسی دارد، به تحلیل صادرات تلقی‌شده نیاز داشته باشد.
  • یک پیمانکار خارج از کشور با دسترسی گیت‌هاب به کد منبع رمزنگاری یا الگوریتم‌های کنترل‌شده، فناوری را در کشور خود دریافت می‌کند، نه صرفاً "کمک کردن".
  • یک اشتراک‌گذاری صفحه پشتیبانی که مشتری خارجی را از طریق یک پیکربندی کنترل‌شده راهنمایی می‌کند، می‌تواند انتشار فناوری باشد.

راه‌حل‌ها عملیاتی هستند، نه عجیب و غریب: فناوری خود را طبقه‌بندی کنید، دسترسی مخزن را بر اساس پروژه تقسیم‌بندی کنید، فناوری کنترل‌شده را علامت‌گذاری کنید و تصمیم دسترسی را همان‌طور که یک محموله را بررسی می‌کنید، بررسی کنید. متخصصان تجارت نسخه نوشتاری این را طرح کنترل فناوری می‌نامند و مواد تشکیل‌دهنده آن بی‌تجمل هستند — امنیت انتقال، امنیت فیزیکی، کنترل‌های دسترسی فناوری اطلاعات، علامت‌گذاری و رویه‌های دفع.

۳. رمزنگاری در محصول شما

تقریباً هر محصول SaaS از رمزنگاری استفاده می‌کند — TLS در انتقال، AES در حالت سکون، کتابخانه‌هایی مانند OpenSSL یا APIهای رمزنگاری پلتفرم. نرم‌افزار و فناوری رمزنگاری به دلایل امنیت ملی کنترل می‌شوند، معمولاً تحت ECCNهایی مانند 5D002 (نرم‌افزار) و 5E002 (فناوری).

خبر خوب این است که BIS یک مسیر ورود گسترده برای رمزنگاری تجاری معمولی ساخته است:

  • بیشتر محصولات رمزنگاری بازار انبوه واجد شرایط رفتار تسهیل‌شده (گروه 5x992) هستند تا درخواست مجوز.
  • استثنای مجوز ENC (15 CFR § 740.17) صادرات و بازصادرات اقلام رمزنگاری واجد شرایط را بدون مجوز مجاز می‌کند، و قانون ۲۰۲۱ چندین بار اداری قدیمی را حذف کرد، از جمله بیشتر اطلاع‌رسانی‌های قبلی برای کد منبع رمزنگاری در دسترس عموم.
  • دیگر ثبت رمزنگاری با BIS الزامی نیست.

تعهد باقی‌مانده‌ای که استارتاپ‌ها اغلب از دست می‌دهند، کاغذبازی است، نه مجوز: صادرکنندگانی که محصولات رمزنگاری را تحت استثنای مجوز ENC(b)(1) خودطبقه‌بندی می‌کنند، عموماً باید گزارش سالانه خودطبقه‌بندی را با BIS ثبت کنند که سال تقویمی قبل را پوشش می‌دهد، تا ۱ فوریه. آن را در تقویم انطباق در کنار ضرب‌الاجل‌های مالیاتی خود قرار دهید و یک فهرست طبقه‌بندی صادرات دائمی برای هر محصول و مؤلفه نگه دارید تا گزارش خودش نوشته شود.

۴. دسترسی API به فناوری کنترل‌شده — از جمله مدل‌های هوش مصنوعی

برای ویژگی‌های معمولی SaaS، دسترسی مرورگر و API بدون دانلود همچنان تحت نظر ۲۰۱۴ قرار می‌گیرد. اما ناظران شروع به جدا کردن بالاترین فناوری‌های حساس کرده‌اند. وزارت بازرگانی به سمت درمان دسترسی از راه دور مبتنی بر API به مدل‌های پیشرفته هوش مصنوعی به‌عنوان یک "انتشار" کنترل‌شده مدل حرکت کرده است — یک انحراف شدید از موضع تاریخی که تعامل از راه دور بدون انتقال فناوری صادرات نیست.

و کنگره ممکن است فراتر رود. در ژانویه ۲۰۲۶، مجلس قانون دسترسی از راه دور امنیتی (RASA) را تصویب کرد که به BIS اختیار تنظیم دسترسی از راه دور افراد خارجی به اقلام کنترل‌شده توسط EAR از طریق خدمات اینترنتی یا ابری را می‌دهد — و "حلقه ابری" را که حامیان می‌نامند، می‌بندد. تا زمان نوشتن این مطلب، این لایحه در انتظار اقدام سنا است. اگر قانون شود، بار انطباق برای شرکت‌های فعال در ابر به‌طور قابل‌توجهی گسترش می‌یابد و منطقه راحتی استفاده-بدون-دانلود ۲۰۱۴ محدودتر می‌شود.

در حالی که قانون در حرکت است چه باید کرد: موجودی بگیرید که کدام APIهای شما فناوری کنترل‌شده را در معرض دید قرار می‌دهند (رمزنگاری، محاسبات با کارایی بالا، مدل‌های هوش مصنوعی/یادگیری ماشین، ویژگی‌های زمین‌مکانی یا ادغام حسگر معمولاً مشکوک هستند)، ثبت کنید چه کسی از کجا به آنها دسترسی دارد، و شرایط و کنترل‌های دسترسی خود را طوری ساختار دهید که اگر قانون تغییر کرد، بتوانید مقاصد و کاربران را محدود کنید.

۵. مشتریان، مقاصد و مصارف نهایی

حتی نرم‌افزار EAR99 برای مقاصد، طرف‌ها و اهداف خاص به مجوز نیاز دارد — یا کاملاً ممنوع است:

  • مقاصد تحریم‌شده با سیاست خارجی تغییر می‌کنند؛ فروش یا ارائه دسترسی به کشورهای تحریم‌شده بدون مجوز ممنوع است، و محدودیت‌های منطقه‌ای (روسیه، بلاروس، مناطق اشغالی اوکراین) اکنون حتی به نرم‌افزار معمولی کسب‌وکار EAR99 می‌رسد.
  • طرف‌های محدود باید معامله‌به‌معامله بررسی شوند. قبل از ارائه دسترسی، هر مشتری، فروشنده و شریک یکپارچه‌سازی را در برابر فهرست‌های تلفیقی طرف‌های محدود دولت بررسی کنید و به‌طور دوره‌ای دوباره بررسی کنید — فهرست‌ها تغییر می‌کنند و ساختار مالکیت مشتریان شما نیز تغییر می‌کند.
  • مصارف نهایی ممنوع شامل کاربردهای نظامی، نیروی محرکه هسته‌ای و برخی کاربردهای نظارتی است. یک ابزار مدیریت پروژه عمومی که با علم به اینکه از یک کاربرد نظامی در یک مقصد محدود پشتیبانی می‌کند فروخته شود، همچنان می‌تواند قوانین را نقض کند.

هیچ‌کدام از اینها به بخش انطباق سازمانی نیاز ندارد. نیاز به یک چک‌لیست دارد که قبل از اولین فاکتور اجرا شود: کالا را طبقه‌بندی کنید، طرف را بررسی کنید، مقصد را چک کنید، مصرف نهایی را تأیید کنید و پاسخ را یادداشت کنید.

هزینه اشتباه چه قدر است؟

جریمه‌ها طوری طراحی شده‌اند که چندین برابر سود معامله باشند:

  • طبق EAR، تخلفات کیفری می‌توانند تا ۱ میلیون دلار برای هر تخلف و تا ۲۰ سال حبس برای افراد به همراه داشته باشند؛ جریمه‌های اداری به صدها هزار دلار برای هر تخلف می‌رسند و هر سال بر اساس تورم تنظیم می‌شوند.
  • جریمه‌های کیفری ITAR به همان مقیاس ۱ میلیون دلار/۲۰ سال می‌رسند، با جریمه‌های مدنی در هفت رقم برای هر تخلف.
  • فراتر از جریمه‌ها، BIS می‌تواند امتیازات صادراتی را به‌طور کامل رد کند — یک حکم مرگ برای شرکتی که محصولش در سطح جهانی توزیع می‌شود — و تخلفات می‌توانند سال‌ها بعد در طول بررسی دقیق ادغام ظاهر شوند، زمانی که خریدار قیمت خرید را به میزان ریسک برآورد شده کاهش می‌دهد.

مثال اصلی: در سال ۲۰۲۳، یک تولیدکننده هارد دیسک با پرداخت ۳۰۰ میلیون دلار جریمه به BIS برای محموله‌های مرتبط با یک تولیدکننده محدود تجهیزات مخابراتی چینی موافقت کرد — بزرگ‌ترین جریمه اداری مستقل که BIS تا به حال اعمال کرده است. شرکت شما کوچک‌تر است، اما حساب و کتاب به سمت پایین مقیاس می‌شود، نه ناپدید.

همچنین یک هویج واقعی وجود دارد. سیاست BIS با افشای داوطلبانه (VSD) به‌عنوان یک عامل تخفیف قوی برخورد می‌کند که جریمه را به‌طور چشمگیری کاهش می‌دهد — در حالی که عدم افشای عمدی یک تخلف قابل توجه احتمالی، یک عامل تشدیدکننده است که آن را افزایش می‌دهد. یک قانون نهایی در سال ۲۰۲۴ این انگیزه دوطرفه را تثبیت کرد. پیام عملی: وقتی تخلف گذشته‌ای پیدا کردید، سریعاً با مشاوره تحقیق کنید، شکاف فرآیند را اصلاح کنید و افشا کنید. دفن کردن آن تنها پاسخی است که دستورالعمل‌ها عمداً آن را مجازات می‌کنند.

چک‌لیست انطباق صادرات برای کسب‌وکار کوچک

به بخش حقوق تجارت نیاز ندارید. به این هفت عادت نیاز دارید، متناسب با تیمی که چنین بخشی ندارد:

  1. ابتدا ITAR را رد کنید. به‌صورت کتبی تأیید کنید که هیچ‌چیز از آنچه می‌فروشید، میزبانی می‌کنید یا به اشتراک می‌گذارید برای استفاده نظامی طراحی نشده یا در USML ظاهر نمی‌شود. اگر پاسخ نامشخص است، قبل از ارسال هر چیزی، یک تعیین صلاحیت بگیرید.
  2. همه‌چیز را طبق EAR طبقه‌بندی کنید. به هر محصول، مؤلفه قابل دانلود و حوزه فناوری، یک ECCN یا تعیین EAR99 اختصاص دهید و فهرست را به‌روز نگه دارید. وقتی خودطبقه‌بندی نامشخص است، BIS درخواست‌های طبقه‌بندی کالا را می‌پذیرد.
  3. با رمزنگاری عمدی برخورد کنید. تعیین کنید آیا هر اقلام رمزنگاری بازار انبوه، واجد شرایط ENC یا نیازمند مجوز است؛ اگر اقلام شما نیاز دارد، گزارش سالانه خودطبقه‌بندی را تا ۱ فوریه ثبت کنید.
  4. هر تراکنش خارجی را بررسی کنید. مشتریان، فروشندگان و پیمانکاران را در برابر فهرست‌های طرف محدود بررسی کنید؛ مقاصد را در برابر تحریم‌های جاری تأیید کنید؛ بررسی مصرف نهایی ممنوع را مستند کنید. این را در ارائه خدمات خودکار کنید، نه در حافظه کسی.
  5. دسترسی به فناوری را کنترل کنید. مخازن کد را تقسیم‌بندی کنید، فناوری کنترل‌شده را علامت‌گذاری کنید و قبل از اعطای دسترسی به شهروندان خارجی (از جمله کارمندان) به کد منبع یا داده‌های فنی، بررسی‌های صادرات تلقی‌شده را انجام دهید.
  6. سوابق را به مدت پنج سال نگه دارید. EAR ایجاب می‌کند سوابق صادراتی عموماً به مدت پنج سال از تاریخ معامله نگهداری شوند. طبقه‌بندی‌ها، نتایج بررسی، تعیین‌های مجوز و گزارش‌های ارسال یا دسترسی را جایی ذخیره کنید که حسابرس — یا تیم بررسی دقیق خریدار — بتواند آنها را پیدا کند.
  7. سازندگان را آموزش دهید. توسعه‌دهندگان، DevOps و مهندسان پشتیبانی روزانه رویدادهای صادراتی ایجاد می‌کنند (اعطای دسترسی مخزن، به اشتراک‌گذاری یک بیلد اشکال‌زدایی، اشتراک‌گذاری صفحه پیکربندی). آموزش سالانه به‌علاوه یک راهنمای یک‌صفحه‌ای "قبل از به اشتراک‌گذاری بپرسید" از بیشتر انتشارهای ناخواسته جلوگیری می‌کند.

هزینه‌های انطباق را در کتاب‌های خود نمایان نگه دارید

انطباق صادرات مدت‌ها قبل از ظاهر شدن در یک اقدام اجرایی، در امور مالی شما ظاهر می‌شود: مشاوره خارجی برای بررسی‌های طبقه‌بندی، اشتراک‌های بررسی طرف محدود، کنترل‌های صادرات تلقی‌شده در فرآیند ورود منابع انسانی، ساعت‌های کارکنان پشت گزارش سالانه رمزنگاری شما، و — اگر تا به حال یکی را ثبت کنید — هزینه قانونی افشای داوطلبانه. اینها را به‌عنوان یک دسته هزینه جداگانه ردیابی کنید، نه دفن کردن در هزینه‌های عمومی حقوقی یا نرم‌افزار، تا بتوانید ببینید هر بازار و خط محصول واقعاً چقدر هزینه دارد. آن را با دنباله سوابق پنج‌ساله بالا جفت کنید — طبقه‌بندی‌ها، گزارش‌های بررسی و تعیین‌های مجوز ثبت‌شده به‌تفکیک معامله — و هم حسابرسان شما و هم تیم بررسی دقیق خریدار آینده، پاسخ‌های تمیز دریافت می‌کنند به‌جای کاوش باستان‌شناسی. اسناد شما درباره نگهداری سوابق و داشبوردهای موجود در /fava/ خانه‌های طبیعی برای آن دنباله کاغذی هستند.

سوابق مالی خود را از روز اول برای حسابرسی آماده نگه دارید

همان‌طور که SaaS خود را به مشتریان در سراسر جهان باز می‌کنید، حفظ سوابق مالی روشن — از جمله هر دلار انطباق و هر تعیین صادرات — ضروری است. Beancount.io حسابداری متن‌ساده را فراهم می‌کند که شفافیت و کنترل کامل بر داده‌های مالی شما می‌دهد، با سوابق تحت کنترل نسخه که حسابرس واقعاً می‌تواند دنبال کند. همین حالا به‌صورت رایگان شروع کنید و ببینید چرا توسعه‌دهندگان و متخصصان مالی به حسابداری متن‌ساده روی می‌آورند.

این مقاله را به‌اشتراک بگذارید

منبع: https://beancount.io/fa/blog/2026/09/17/itar-ear-saas-exporter-guide

منتشر شده: ۲۶ شهریور ۱۴۰۵

زمان مطالعه 12 دقیقه

وزارت کار در حال حسابرسی حقوق و دستمزد شماست: یک بازرسی دستمزد و ساعت واقعاً چگونه است

بازرسی دستمزد و ساعت وزارت کار ایالات متحده چهار مرحله دارد: جلسه افتتاحیه،…

payroll
compliance
زمان مطالعه 11 دقیقه

پرونده ۳۱ دسامبر که بیشتر طرح‌های سلامت کوچک فراموش می‌کنند: راهنمای تأییدیه عدم وجود بند سانسور

هر طرح سلامت گروهی ایالات متحده تا ۳۱ دسامبر باید تأییدیه عدم وجود بند سانسور…

health-insurance
employee-benefits
زمان مطالعه 9 دقیقه

صورتحساب الکترونیکی مالزی در ۲۰۲۶: معافیت ۳ میلیون رینگیت، مرحله ۴، و قانون ۱۰,۰۰۰ رینگیت که SMEs باید درست اجرا کنند

از سپتامبر ۲۰۲۶، مالزی کسب‌وکارهایی با درآمد زیر ۳ میلیون رینگیت را از صورتحساب…

invoicing
compliance
زمان مطالعه 9 دقیقه

SBA می‌خواهد تعریف «کوچک» را بازنویسی کند — و تا ۲۱ سپتامبر فرصت دارید نظر دهید

قانون پیشنهادی SBA تعداد ۹۹۵ استاندارد اندازه را به ۳۳۸ کاهش می‌دهد، برخی…

sba
government-contracting
زمان مطالعه 10 دقیقه

قانون مالی توگو ۲۰۲۶: راهنمای صدور فاکتور الکترونیکی تأییدشده B2B برای کسب‌وکارهای کوچک

قانون مالی توگو برای سال ۲۰۲۶، صدور فاکتور الکترونیکی تأییدشده را برای فروش‌های…

vat
compliance