هیچکس در شرکت شما در بخش صادرات کار نمیکند. نه اسکلهای برای بارگیری وجود دارد، نه کارگزار گمرکی، نه بخش صادرات. و با این حال، به محض اینکه مشتری در کشور دیگری اپلیکیشن موبایل شما را دانلود کند، SDK شما را یکپارچه کند، یا به ویژگی اشتباهی از طریق API دسترسی پیدا کند، ممکن است کسبوکار SaaS شما طبق قوانین آمریکا صادراتی انجام داده باشد — با تعهدات مجوز، بررسی و نگهداری سوابق. در اینجا نحوه تشخیص زمان وقوع این اتفاق و اقدامات لازم آورده شده است.
دو رژیم در ۹۰ ثانیه
کنترلهای صادرات آمریکا از دو سیستم جداگانه تشکیل شدهاند که توسط دو آژانس مختلف مدیریت میشوند. ترتیب اهمیت دارد: ابتدا اولی را بررسی میکنید، سپس دومی.
ITAR — اقلام دفاعی. مقررات بینالمللی ترافیک در تسلیحات، که توسط اداره کنترل تجارت دفاعی (DDTC) وزارت امور خارجه مدیریت میشود، اقلام دفاعی، خدمات دفاعی و دادههای فنی مرتبط مندرج در فهرست مهمات ایالات متحده (USML) را کنترل میکند. اگر نرمافزار شما بهطور خاص برای کاربرد نظامی طراحی یا اصلاح شده است — هدایت، هدفیابی، ارتباطات نظامی یا موارد مشابه — در قلمرو ITAR قرار دارید، جایی که دریافت مجوزها دشوار است، استثناهای کمی اعمال میشود و جریمههای مدنی به هفت رقم برای هر تخلف میرسد. اکثر SaaSهای تجاری هرگز به اینجا نمیرسند، اما ابتدا باید آن را رد کنید، زیرا ITAR هر زمان که اعمال شود، صلاحیت را در دست میگیرد.
EAR — همه چیز دیگر. مقررات مدیریت صادرات، که توسط اداره صنعت و امنیت (BIS) وزارت بازرگانی مدیریت میشود، سایر اقلام با منشأ آمریکایی، از جمله نرمافزارها و فناوریهای تجاری را پوشش میدهد. اقلام کنترلشده در فهرست کنترل بازرگانی (CCL) تحت شماره طبقهبندی کنترل صادرات (ECCN) ظاهر میشوند؛ اقلام مشمول EAR اما در هیچ فهرستی ذکر نشدهاند بهعنوان EAR99 تعیین میشوند. بیشتر نرمافزارهای معمولی کسبوکار EAR99 یا ECCN با حساسیت پایین هستند، که به این معنی است که اکثر مقاصد به مجوز نیاز ندارند — اما "EAR99" همچنان یک طبقهبندی تحت مقررات است، نه معافیت از آنها. مقاصد محدود، طرفهای محدود و مصارف نهایی ممنوع همچنان میتوانند نیاز به مجوز را ایجاد کنند.
یک ویژگی ناخوشایند هر دو رژیم را در بر میگیرد: بسیاری از تخلفات اداری به قصد مجرمانه نیاز ندارند. ارسال — یا انتقال، یا اعطای دسترسی به — یک کالای کنترلشده به مکان یا شخص اشتباه میتواند مسئولیت ایجاد کند حتی وقتی هیچکس قصد شکستن قوانین را نداشته است. به همین دلیل است که عادت انطباقی که بیشترین اهمیت را دارد، طبقهبندی قبل از انتقال است، نه توضیح پس از رسیدن نامه اجرایی.
چرا بنیانگذاران SaaS فرض میکنند این موضوع شامل آنها نمیشود
این فرض منطقی به نظر میرسد. هیچچیز در جعبهای از کشور خارج نمیشود؛ کد در مرکز داده آمریکا قرار دارد و مشتریان خارجی صرفاً از طریق مرورگر با آن تعامل دارند. برای سالها، راهنمایی BIS از نسخه محدودی از این دیدگاه حمایت میکرد:
- یک نظر مشورتی در سال ۲۰۰۹ ثابت کرد که ارائهدهنده ابر عموماً "صادرکننده" نیست وقتی مشتریانش از ظرفیت محاسباتی اجارهای برای ایجاد یا جابجایی فناوری کنترلشده استفاده میکنند — مشتری است.
- یک نظر در سال ۲۰۱۱ نتیجه گرفت که ارائهدهنده بنابراین به مجوزهای صادرات تلقیشده برای کارکنان فناوری اطلاعات خارجی خود که ممکن است در شبکه با دادههای مشتری مواجه شوند، نیاز ندارد.
- یک نظر پراستناد در سال ۲۰۱۴ اعلام کرد که دادن دسترسی به کاربران به یک "ویترین مبتنی بر ابر" — چیزی که ما اکنون SaaS مینامیم — صادرات خود نرمافزار نیست، به شرطی که کاربران آن را دانلود نکنند.
آن نظر ۲۰۱۴ دلیل بزرگی است که صنعت SaaS توانست در سطح جهانی مقیاسپذیر شود بدون اینکه هر ورود را یک رویداد صادراتی تلقی کند. اما محدود است: استفاده بدون دانلود را پوشش میدهد، به واقعیتها وابسته است و درباره پنج وضعیت زیر که شرکتهای SaaS بهطور معمول از خط عبور میکنند، چیزی نمیگوید. و زمین در حال تغییر است — در ادامه بیشتر درباره این موضوع.
پنج راهی که شرکتهای SaaS واقعاً صادرکننده میشوند
۱. دانلودها، SDKها و اپلیکیشنهای موبایل
نظر ۲۰۱۴ از دسترسی بدون دانلود محافظت میکند. لحظهای که یک فرد خارجی نرمافزار شما را دانلود میکند — یک اپلیکیشن موبایل، یک کلاینت دسکتاپ، یک SDK، یک عامل داخلی، حتی یک تصویر کانتینر — این یک صادرات متعارف نرمافزار به کشور آن شخص است. سپس هر مقصد دانلود به تحلیل استاندارد نیاز دارد: طبقهبندی، کشور، کاربر نهایی، مصارف نهایی.
پیامد عملی: اگر محصول شما هر مؤلفه قابل دانلودی دارد، برای هر مصنوع قابل دانلود، تعیین ECCN یا EAR99 بهروز نگه دارید و مطمئن شوید شرایط توزیع و مجوز شما مقاصد تحریمشده را در نظر میگیرد، به جای اینکه شکاف را در طول بررسی دقیق برای یک دور تأمین مالی کشف کنید.
۲. به اشتراکگذاری کد منبع و دادههای فنی با افراد خارجی
طبق EAR، انتشار فناوری کنترلشده یا کد منبع به یک شهروند خارجی در داخل ایالات متحده یک "صادرات تلقیشده" به آخرین کشور شهروندی یا اقامت دائم آن شخص است — اگر صادرات همان فناوری به آن کشور مجوز نیاز داشته باشد، مجوز لازم است. ITAR قانون موازی و سختگیرانهتری برای دادههای فنی دارد.
این تلهای است که بیشتر احتمال دارد یک تیم کوچک را گرفتار کند:
- یک مهندس خارجی در لیست حقوق و دستمزد ایالات متحده شما که میتواند کل مخزن کد را مرور کند، ممکن است برای هر حوزه فناوری کنترلشدهای که به آن دسترسی دارد، به تحلیل صادرات تلقیشده نیاز داشته باشد.
- یک پیمانکار خارج از کشور با دسترسی گیتهاب به کد منبع رمزنگاری یا الگوریتمهای کنترلشده، فناوری را در کشور خود دریافت میکند، نه صرفاً "کمک کردن".
- یک اشتراکگذاری صفحه پشتیبانی که مشتری خارجی را از طریق یک پیکربندی کنترلشده راهنمایی میکند، میتواند انتشار فناوری باشد.
راهحلها عملیاتی هستند، نه عجیب و غریب: فناوری خود را طبقهبندی کنید، دسترسی مخزن را بر اساس پروژه تقسیمبندی کنید، فناوری کنترلشده را علامتگذاری کنید و تصمیم دسترسی را همانطور که یک محموله را بررسی میکنید، بررسی کنید. متخصصان تجارت نسخه نوشتاری این را طرح کنترل فناوری مینامند و مواد تشکیلدهنده آن بیتجمل هستند — امنیت انتقال، امنیت فیزیکی، کنترلهای دسترسی فناوری اطلاعات، علامتگذاری و رویههای دفع.
۳. رمزنگاری در محصول شما
تقریباً هر محصول SaaS از رمزنگاری استفاده میکند — TLS در انتقال، AES در حالت سکون، کتابخانههایی مانند OpenSSL یا APIهای رمزنگاری پلتفرم. نرمافزار و فناوری رمزنگاری به دلایل امنیت ملی کنترل میشوند، معمولاً تحت ECCNهایی مانند 5D002 (نرمافزار) و 5E002 (فناوری).
خبر خوب این است که BIS یک مسیر ورود گسترده برای رمزنگاری تجاری معمولی ساخته است:
- بیشتر محصولات رمزنگاری بازار انبوه واجد شرایط رفتار تسهیلشده (گروه 5x992) هستند تا درخواست مجوز.
- استثنای مجوز ENC (15 CFR § 740.17) صادرات و بازصادرات اقلام رمزنگاری واجد شرایط را بدون مجوز مجاز میکند، و قانون ۲۰۲۱ چندین بار اداری قدیمی را حذف کرد، از جمله بیشتر اطلاعرسانیهای قبلی برای کد منبع رمزنگاری در دسترس عموم.
- دیگر ثبت رمزنگاری با BIS الزامی نیست.
تعهد باقیماندهای که استارتاپها اغلب از دست میدهند، کاغذبازی است، نه مجوز: صادرکنندگانی که محصولات رمزنگاری را تحت استثنای مجوز ENC(b)(1) خودطبقهبندی میکنند، عموماً باید گزارش سالانه خودطبقهبندی را با BIS ثبت کنند که سال تقویمی قبل را پوشش میدهد، تا ۱ فوریه. آن را در تقویم انطباق در کنار ضربالاجلهای مالیاتی خود قرار دهید و یک فهرست طبقهبندی صادرات دائمی برای هر محصول و مؤلفه نگه دارید تا گزارش خودش نوشته شود.
۴. دسترسی API به فناوری کنترلشده — از جمله مدلهای هوش مصنوعی
برای ویژگیهای معمولی SaaS، دسترسی مرورگر و API بدون دانلود همچنان تحت نظر ۲۰۱۴ قرار میگیرد. اما ناظران شروع به جدا کردن بالاترین فناوریهای حساس کردهاند. وزارت بازرگانی به سمت درمان دسترسی از راه دور مبتنی بر API به مدلهای پیشرفته هوش مصنوعی بهعنوان یک "انتشار" کنترلشده مدل حرکت کرده است — یک انحراف شدید از موضع تاریخی که تعامل از راه دور بدون انتقال فناوری صادرات نیست.
و کنگره ممکن است فراتر رود. در ژانویه ۲۰۲۶، مجلس قانون دسترسی از راه دور امنیتی (RASA) را تصویب کرد که به BIS اختیار تنظیم دسترسی از راه دور افراد خارجی به اقلام کنترلشده توسط EAR از طریق خدمات اینترنتی یا ابری را میدهد — و "حلقه ابری" را که حامیان مینامند، میبندد. تا زمان نوشتن این مطلب، این لایحه در انتظار اقدام سنا است. اگر قانون شود، بار انطباق برای شرکتهای فعال در ابر بهطور قابلتوجهی گسترش مییابد و منطقه راحتی استفاده-بدون-دانلود ۲۰۱۴ محدودتر میشود.
در حالی که قانون در حرکت است چه باید کرد: موجودی بگیرید که کدام APIهای شما فناوری کنترلشده را در معرض دید قرار میدهند (رمزنگاری، محاسبات با کارایی بالا، مدلهای هوش مصنوعی/یادگیری ماشین، ویژگیهای زمینمکانی یا ادغام حسگر معمولاً مشکوک هستند)، ثبت کنید چه کسی از کجا به آنها دسترسی دارد، و شرایط و کنترلهای دسترسی خود را طوری ساختار دهید که اگر قانون تغییر کرد، بتوانید مقاصد و کاربران را محدود کنید.
۵. مشتریان، مقاصد و مصارف نهایی
حتی نرمافزار EAR99 برای مقاصد، طرفها و اهداف خاص به مجوز نیاز دارد — یا کاملاً ممنوع است:
- مقاصد تحریمشده با سیاست خارجی تغییر میکنند؛ فروش یا ارائه دسترسی به کشورهای تحریمشده بدون مجوز ممنوع است، و محدودیتهای منطقهای (روسیه، بلاروس، مناطق اشغالی اوکراین) اکنون حتی به نرمافزار معمولی کسبوکار EAR99 میرسد.
- طرفهای محدود باید معاملهبهمعامله بررسی شوند. قبل از ارائه دسترسی، هر مشتری، فروشنده و شریک یکپارچهسازی را در برابر فهرستهای تلفیقی طرفهای محدود دولت بررسی کنید و بهطور دورهای دوباره بررسی کنید — فهرستها تغییر میکنند و ساختار مالکیت مشتریان شما نیز تغییر میکند.
- مصارف نهایی ممنوع شامل کاربردهای نظامی، نیروی محرکه هستهای و برخی کاربردهای نظارتی است. یک ابزار مدیریت پروژه عمومی که با علم به اینکه از یک کاربرد نظامی در یک مقصد محدود پشتیبانی میکند فروخته شود، همچنان میتواند قوانین را نقض کند.
هیچکدام از اینها به بخش انطباق سازمانی نیاز ندارد. نیاز به یک چکلیست دارد که قبل از اولین فاکتور اجرا شود: کالا را طبقهبندی کنید، طرف را بررسی کنید، مقصد را چک کنید، مصرف نهایی را تأیید کنید و پاسخ را یادداشت کنید.
هزینه اشتباه چه قدر است؟
جریمهها طوری طراحی شدهاند که چندین برابر سود معامله باشند:
- طبق EAR، تخلفات کیفری میتوانند تا ۱ میلیون دلار برای هر تخلف و تا ۲۰ سال حبس برای افراد به همراه داشته باشند؛ جریمههای اداری به صدها هزار دلار برای هر تخلف میرسند و هر سال بر اساس تورم تنظیم میشوند.
- جریمههای کیفری ITAR به همان مقیاس ۱ میلیون دلار/۲۰ سال میرسند، با جریمههای مدنی در هفت رقم برای هر تخلف.
- فراتر از جریمهها، BIS میتواند امتیازات صادراتی را بهطور کامل رد کند — یک حکم مرگ برای شرکتی که محصولش در سطح جهانی توزیع میشود — و تخلفات میتوانند سالها بعد در طول بررسی دقیق ادغام ظاهر شوند، زمانی که خریدار قیمت خرید را به میزان ریسک برآورد شده کاهش میدهد.
مثال اصلی: در سال ۲۰۲۳، یک تولیدکننده هارد دیسک با پرداخت ۳۰۰ میلیون دلار جریمه به BIS برای محمولههای مرتبط با یک تولیدکننده محدود تجهیزات مخابراتی چینی موافقت کرد — بزرگترین جریمه اداری مستقل که BIS تا به حال اعمال کرده است. شرکت شما کوچکتر است، اما حساب و کتاب به سمت پایین مقیاس میشود، نه ناپدید.
همچنین یک هویج واقعی وجود دارد. سیاست BIS با افشای داوطلبانه (VSD) بهعنوان یک عامل تخفیف قوی برخورد میکند که جریمه را بهطور چشمگیری کاهش میدهد — در حالی که عدم افشای عمدی یک تخلف قابل توجه احتمالی، یک عامل تشدیدکننده است که آن را افزایش میدهد. یک قانون نهایی در سال ۲۰۲۴ این انگیزه دوطرفه را تثبیت کرد. پیام عملی: وقتی تخلف گذشتهای پیدا کردید، سریعاً با مشاوره تحقیق کنید، شکاف فرآیند را اصلاح کنید و افشا کنید. دفن کردن آن تنها پاسخی است که دستورالعملها عمداً آن را مجازات میکنند.
چکلیست انطباق صادرات برای کسبوکار کوچک
به بخش حقوق تجارت نیاز ندارید. به این هفت عادت نیاز دارید، متناسب با تیمی که چنین بخشی ندارد:
- ابتدا ITAR را رد کنید. بهصورت کتبی تأیید کنید که هیچچیز از آنچه میفروشید، میزبانی میکنید یا به اشتراک میگذارید برای استفاده نظامی طراحی نشده یا در USML ظاهر نمیشود. اگر پاسخ نامشخص است، قبل از ارسال هر چیزی، یک تعیین صلاحیت بگیرید.
- همهچیز را طبق EAR طبقهبندی کنید. به هر محصول، مؤلفه قابل دانلود و حوزه فناوری، یک ECCN یا تعیین EAR99 اختصاص دهید و فهرست را بهروز نگه دارید. وقتی خودطبقهبندی نامشخص است، BIS درخواستهای طبقهبندی کالا را میپذیرد.
- با رمزنگاری عمدی برخورد کنید. تعیین کنید آیا هر اقلام رمزنگاری بازار انبوه، واجد شرایط ENC یا نیازمند مجوز است؛ اگر اقلام شما نیاز دارد، گزارش سالانه خودطبقهبندی را تا ۱ فوریه ثبت کنید.
- هر تراکنش خارجی را بررسی کنید. مشتریان، فروشندگان و پیمانکاران را در برابر فهرستهای طرف محدود بررسی کنید؛ مقاصد را در برابر تحریمهای جاری تأیید کنید؛ بررسی مصرف نهایی ممنوع را مستند کنید. این را در ارائه خدمات خودکار کنید، نه در حافظه کسی.
- دسترسی به فناوری را کنترل کنید. مخازن کد را تقسیمبندی کنید، فناوری کنترلشده را علامتگذاری کنید و قبل از اعطای دسترسی به شهروندان خارجی (از جمله کارمندان) به کد منبع یا دادههای فنی، بررسیهای صادرات تلقیشده را انجام دهید.
- سوابق را به مدت پنج سال نگه دارید. EAR ایجاب میکند سوابق صادراتی عموماً به مدت پنج سال از تاریخ معامله نگهداری شوند. طبقهبندیها، نتایج بررسی، تعیینهای مجوز و گزارشهای ارسال یا دسترسی را جایی ذخیره کنید که حسابرس — یا تیم بررسی دقیق خریدار — بتواند آنها را پیدا کند.
- سازندگان را آموزش دهید. توسعهدهندگان، DevOps و مهندسان پشتیبانی روزانه رویدادهای صادراتی ایجاد میکنند (اعطای دسترسی مخزن، به اشتراکگذاری یک بیلد اشکالزدایی، اشتراکگذاری صفحه پیکربندی). آموزش سالانه بهعلاوه یک راهنمای یکصفحهای "قبل از به اشتراکگذاری بپرسید" از بیشتر انتشارهای ناخواسته جلوگیری میکند.
هزینههای انطباق را در کتابهای خود نمایان نگه دارید
انطباق صادرات مدتها قبل از ظاهر شدن در یک اقدام اجرایی، در امور مالی شما ظاهر میشود: مشاوره خارجی برای بررسیهای طبقهبندی، اشتراکهای بررسی طرف محدود، کنترلهای صادرات تلقیشده در فرآیند ورود منابع انسانی، ساعتهای کارکنان پشت گزارش سالانه رمزنگاری شما، و — اگر تا به حال یکی را ثبت کنید — هزینه قانونی افشای داوطلبانه. اینها را بهعنوان یک دسته هزینه جداگانه ردیابی کنید، نه دفن کردن در هزینههای عمومی حقوقی یا نرمافزار، تا بتوانید ببینید هر بازار و خط محصول واقعاً چقدر هزینه دارد. آن را با دنباله سوابق پنجساله بالا جفت کنید — طبقهبندیها، گزارشهای بررسی و تعیینهای مجوز ثبتشده بهتفکیک معامله — و هم حسابرسان شما و هم تیم بررسی دقیق خریدار آینده، پاسخهای تمیز دریافت میکنند بهجای کاوش باستانشناسی. اسناد شما درباره نگهداری سوابق و داشبوردهای موجود در /fava/ خانههای طبیعی برای آن دنباله کاغذی هستند.
سوابق مالی خود را از روز اول برای حسابرسی آماده نگه دارید
همانطور که SaaS خود را به مشتریان در سراسر جهان باز میکنید، حفظ سوابق مالی روشن — از جمله هر دلار انطباق و هر تعیین صادرات — ضروری است. Beancount.io حسابداری متنساده را فراهم میکند که شفافیت و کنترل کامل بر دادههای مالی شما میدهد، با سوابق تحت کنترل نسخه که حسابرس واقعاً میتواند دنبال کند. همین حالا بهصورت رایگان شروع کنید و ببینید چرا توسعهدهندگان و متخصصان مالی به حسابداری متنساده روی میآورند.


