귀사에는 수출 업무를 담당하는 직원이 없습니다. 선적 부두도, 관세 중개인도, 수출 부서도 없습니다. 그런데 다른 나라의 고객이 귀하의 모바일 앱을 다운로드하거나, SDK를 통합하거나, 잘못된 기능에 API 액세스 권한을 얻는 순간, 귀하의 SaaS 사업은 미국 법상 수출을 수행한 것이 될 수 있습니다 — 라이선스, 심사, 기록 보관 의무가 수반됩니다. 다음은 그러한 상황이 발생하는 시점을 판단하는 방법과 대처 방법입니다.
90초 만에 이해하는 두 가지 체제
미국 수출 통제는 두 개의 서로 다른 기관이 관리하는 두 개의 별도 시스템을 통해 운영됩니다. 순서가 중요합니다: 두 번째를 확인하기 전에 첫 번째를 확인해야 합니다.
ITAR — 국방 물품. 국무부 국방 무역 통제국(DDTC)이 관리하는 국제 무기 거래 규정(ITAR)은 미국 군수품 목록(USML)에 등재된 국방 물품, 국방 서비스 및 관련 기술 데이터를 통제합니다. 귀하의 소프트웨어가 군사 용도(유도, 표적 지정, 군사 통신 등)를 위해 특별히 설계되거나 개조된 경우, ITAR 적용 대상에 해당하며, 이 경우 라이선스 취득이 어렵고, 적용 가능한 예외가 거의 없으며, 민사 처벌이 위반 건당 수백만 달러에 달할 수 있습니다. 대부분의 상업용 SaaS는 여기에 해당하지 않지만, ITAR이 적용되는 경우 관할권을 갖기 때문에 먼저 이를 배제해야 합니다.
EAR — 그 외 모든 것. 상무부 산업안보국(BIS)이 관리하는 수출관리규정(EAR)은 상업용 소프트웨어와 기술을 포함한 기타 모든 미국 원산지 품목을 포괄합니다. 통제 품목은 수출통제분류번호(ECCN)에 따라 상업통제목록(CCL)에 등재되며, EAR에 적용되지만 어디에도 등재되지 않은 품목은 EAR99로 지정됩니다. 대부분의 일반적인 업무용 소프트웨어는 EAR99 또는 낮은 민감도의 ECCN에 해당하므로 대부분의 목적지에는 라이선스가 필요하지 않지만, "EAR99"는 여전히 규정상의 분류일 뿐 규정에서 면제되는 것은 아닙니다. 제한된 목적지, 제한된 당사자, 금지된 최종 용도는 여전히 라이선스 요건을 촉발할 수 있습니다.
두 체제 모두에 걸친 한 가지 불편한 특징: 많은 행정 위반은 범죄 의도를 요구하지 않습니다. 통제 품목을 잘못된 장소나 사람에게 선적하거나, 전송하거나, 액세스를 부여하는 것은 아무도 의도적으로 규칙을 어기지 않았더라도 책임을 발생시킬 수 있습니다. 이것이 가장 중요한 컴플라이언스 습관이 집행 서한이 도착한 후에 설명하는 것이 아니라 전송하기 전에 분류하는 이유입니다.
SaaS 창업자들이 이것이 자신에게 적용되지 않는다고 가정하는 이유
그 가정은 합리적으로 보입니다. 어떤 것도 상자에 담겨 나라를 떠나지 않습니다. 코드는 미국 데이터 센터에 있고 외국 고객은 단지 브라우저를 통해 상호작용할 뿐입니다. 수년 동안 BIS 지침은 그 견해의 축소된 버전을 지지했습니다:
- 2009년 자문 의견은 클라우드 제공자가 일반적으로 고객이 임대한 컴퓨팅 용량을 사용하여 통제된 기술을 생성하거나 이동할 때 "수출업체"가 아니며, 고객이 수출업체라는 것을 확립했습니다.
- 2011년 의견은 제공자가 따라서 네트워크에서 고객 데이터를 접할 수 있는 자국 내 외국 국적 IT 직원에 대해 deemed export 라이선스가 필요하지 않다고 결론지었습니다.
- 널리 신뢰받는 2014년 의견은 사용자에게 "클라우드 기반 상점" — 현재 우리가 SaaS라고 부르는 것 — 에 대한 액세스를 제공하는 것은 사용자가 다운로드하지 않는 한 소프트웨어 자체의 수출이 아니라고 판단했습니다.
그 2014년 의견은 SaaS 산업이 모든 로그인을 수출 이벤트로 취급하지 않고 글로벌로 확장할 수 있었던 큰 이유입니다. 그러나 이는 좁습니다: 다운로드 없는 사용을 다루고, 사실에 특정하며, 아래의 다섯 가지 상황에 대해서는 언급하지 않습니다. SaaS 회사가 정기적으로 선을 넘는 상황입니다. 그리고 상황은 변화하고 있습니다 — 잠시 후에 더 자세히 설명합니다.
SaaS 기업이 실제로 수출업체가 되는 다섯 가지 방법
1. 다운로드, SDK 및 모바일 앱
2014년 의견은 다운로드 없는 액세스를 보호합니다. 외국인이 귀하의 소프트웨어(모바일 앱, 데스크톱 클라이언트, SDK, 온프레미스 에이전트, 심지어 컨테이너 이미지)를 다운로드하는 순간, 이는 해당 외국인의 국가로의 소프트웨어 수출입니다. 그런 다음 각 다운로드 목적지는 표준 분석(분류, 국가, 최종 사용자, 최종 용도)이 필요합니다.
실무적 결과: 제품에 다운로드 가능한 구성 요소가 있다면, 모든 다운로드 가능한 산출물에 대해 현재 ECCN 또는 EAR99 결정을 유지하고, 배포 및 라이선스 조건이 제재 대상 목적지를 고려하도록 하여 자금 조달 라운드 실사 중에 그 공백을 발견하지 않도록 하십시오.
2. 외국인과 소스 코드 및 기술 데이터 공유
EAR에 따라 미국 내 외국 국적자에게 통제된 기술이나 소스 코드를 제공하는 것은 해당 외국인의 최근 시민권 또는 영주권 국가로의 "deemed export"로 간주됩니다 — 동일한 기술을 그 국가에 수출하는 데 라이선스가 필요한 경우 라이선스가 필요합니다. ITAR에는 기술 데이터에 대한 유사하지만 더 엄격한 규칙이 있습니다.
이것은 소규모 팀이 가장 흔히 걸리는 함정입니다:
- 전체 모노레포를 열람할 수 있는 미국 내 외국 국적 엔지니어는 액세스할 수 있는 모든 통제된 기술 영역에 대해 deemed export 분석이 필요할 수 있습니다.
- 암호화 소스 코드 또는 통제된 알고리즘에 대한 GitHub 액세스 권한이 있는 해외 계약자는 "도움을 주는" 것만이 아니라 자국에서 기술을 받는 것입니다.
- 통제된 구성을 안내하는 지원 화면 공유는 기술의 제공이 될 수 있습니다.
해결책은 특별한 것이 아니라 운영적입니다: 기술을 분류하고, 프로젝트별로 저장소 액세스를 분할하고, 통제된 기술을 표시하고, 액세스 결정을 선적을 심사하는 것과 동일한 방식으로 심사하십시오. 무역 실무자들은 이를 적어둔 것을 기술 통제 계획이라고 부르며, 그 구성 요소는 화려하지 않습니다 — 전송 보안, 물리적 보안, IT 액세스 통제, 표시 및 폐기 절차.
3. 제품 내 암호화
거의 모든 SaaS 제품은 암호화를 사용합니다 — 전송 중 TLS, 저장 중 AES, OpenSSL과 같은 라이브러리 또는 플랫폼 암호화 API. 암호화 소프트웨어와 기술은 국가 안보 이유로 통제되며, 일반적으로 5D002(소프트웨어) 및 5E002(기술)와 같은 ECCN에 해당합니다.
좋은 소식은 BIS가 일반적인 상업용 암호화를 위한 광범위한 진입로를 구축했다는 것입니다:
- 대부분의 대중 시장 암호화 제품은 라이선스 신청이 아닌 완화된 취급(5x992 그룹)을 받을 자격이 있습니다.
- License Exception ENC(15 CFR § 740.17)는 자격이 되는 암호화 품목의 라이선스 없이 수출 및 재수출을 승인하며, 2021년 규칙은 공개적으로 이용 가능한 암호화 소스 코드에 대한 대부분의 사전 통지를 포함하여 여러 기존 부담을 제거했습니다.
- 더 이상 BIS에 암호화 등록이 필요하지 않습니다.
스타트업이 가장 자주 놓치는 남은 의무는 허가가 아니라 문서화입니다: License Exception ENC(b)(1)에 따라 암호화 제품을 자체 분류하는 수출업체는 일반적으로 2월 1일까지 전년도 달력을 다루는 연간 자체 분류 보고서를 BIS에 제출해야 합니다. 세금 마감일 옆 컴플라이언스 캘린더에 이를 기록하고, 모든 제품 및 구성 요소에 대한 상시 수출 분류 목록을 유지하여 보고서가 자체적으로 작성되도록 하십시오.
4. 통제된 기술에 대한 API 액세스 — AI 모델 포함
일반적인 SaaS 기능의 경우, 다운로드 없는 브라우저 및 API 액세스는 여전히 2014년 의견에 해당합니다. 그러나 규제 기관들은 가장 민감도가 높은 기술을 분리하기 시작했습니다. 상무부는 고급 AI 모델에 대한 원격, API 기반 액세스를 모델의 통제된 "제공"으로 취급하도록 움직였습니다 — 기술 이전 없는 원격 상호작용이 수출이 아니라는 기존 입장에서 급격히 전환했습니다.
그리고 의회는 더 나아갈 수 있습니다. 2026년 1월 하원은 BIS에 인터넷 또는 클라우드 서비스를 통한 EAR 통제 품목에 대한 외국인의 원격 액세스를 규제할 권한을 부여하는 원격 액세스 보안법(RASA)을 통과시켰습니다 — 발의자들이 "클라우드 허점"이라고 부르는 것을 차단합니다. 이 글을 쓰는 시점에서 이 법안은 상원의 조치를 기다리고 있습니다. 법으로 제정되면 클라우드에서 운영되는 기업의 컴플라이언스 부담이 크게 확대되고, 2014년의 "다운로드 없는 사용" 안전 지대는 좁아집니다.
법률이 진행되는 동안 해야 할 일: 어떤 API가 통제된 기술(암호화, 고성능 컴퓨팅, AI/ML 모델, 지리공간 또는 센서 융합 기능이 일반적인 의심 대상)을 노출하는지 목록을 작성하고, 누가 어디에서 액세스하는지 기록하고, 규칙이 변경될 경우 목적지와 사용자를 제한할 수 있도록 약관과 액세스 통제를 구성하십시오.
5. 고객, 목적지 및 최종 용도
EAR99 소프트웨어도 특정 목적지, 당사자 및 목적에 대해 라이선스가 필요하거나 완전히 금지됩니다:
- 제재 대상 목적지는 외교 정책에 따라 변경됩니다; 금수 국가에 판매하거나 액세스를 제공하는 것은 허가 없이 금지되며, 지역 제한(러시아, 벨라루스, 우크라이나 점령 지역)은 이제 일반적인 EAR99 비즈니스 소프트웨어에도 적용됩니다.
- 제한된 당사자는 거래별로 심사해야 합니다. 액세스를 제공하기 전에 모든 고객, 리셀러 및 통합 파트너를 정부의 통합 제한 당사자 목록과 대조하고, 정기적으로 재심사하십시오 — 목록도 변경되고 고객의 소유 구조도 변경됩니다.
- 금지된 최종 용도에는 군사, 핵 추진 및 특정 감시 애플리케이션이 포함됩니다. 제한된 목적지에서 군사 최종 용도를 지원할 것이라는 것을 알고 판매된 일반 프로젝트 관리 도구도 규칙을 위반할 수 있습니다.
이 중 어느 것도 기업 컴플라이언스 부서를 요구하지 않습니다. 첫 번째 청구서 전에 실행되는 체크리스트가 필요합니다: 품목 분류, 당사자 심사, 목적지 확인, 최종 용도 확인, 답변 기록.
잘못했을 때의 비용
처벌은 거래 이익을 수십 배 초과하도록 설계되었습니다:
- EAR에 따라 형사 위반은 개인당 위반 건당 최대 100만 달러 및 최대 20년의 징역을 초래할 수 있습니다; 행정 처벌은 위반 건당 수십만 달러에 달하며 매년 인플레이션에 따라 조정됩니다.
- ITAR 형사 처벌은 동일한 100만 달러/20년 규모에 도달하며, 위반 건당 민사 처벌은 수백만 달러입니다.
- 벌금 외에도 BIS는 수출 특권을 완전히 거부할 수 있습니다 — 제품이 전 세계에 배포되는 기업에게는 사형 선고와 같습니다 — 그리고 위반은 수년 후 인수 실사 중에 발견될 수 있으며, 이때 인수자는 예상 노출만큼 구매 가격을 할인합니다.
대표적인 사례: 2023년 하드 드라이브 제조업체가 제한된 중국 통신 장비 제조업체와 관련된 선적에 대해 3억 달러의 BIS 합의에 동의했습니다 — BIS가 부과한 단일 행정 처벌 중 가장 큰 규모였습니다. 귀사는 더 작지만, 산술은 축소될 뿐 사라지지 않습니다.
실제로 당근도 있습니다. BIS 정책은 자발적 자진 신고(VSD)를 대폭 감경된 처벌을 받는 강력한 완화 요인으로 취급하는 반면, 중대한 가능한 위반의 의도적 미신고는 처벌을 증가시키는 가중 요인입니다. 2024년 최종 규칙은 이러한 양면 인센티브를 성문화했습니다. 실용적인 메시지: 과거 위반을 발견하면 변호사와 함께 신속히 조사하고, 프로세스 격차를 수정하고, 신고하십시오. 묻어두는 것은 지침이 의도적으로 처벌하는 유일한 대응입니다.
중소기업 수출 컴플라이언스 체크리스트
무역법 부서가 필요하지 않습니다. 부서 없이도 운영할 수 있는 다음 일곱 가지 습관이 필요합니다:
- 먼저 ITAR을 배제하십시오. 판매, 호스팅 또는 공유하는 어떤 것도 군사용으로 설계되지 않았거나 USML에 등재되지 않았음을 서면으로 확인하십시오. 답변이 불분명하면 어떤 것도 선적하기 전에 관할권 결정을 받으십시오.
- 모든 것을 EAR에 따라 분류하십시오. 모든 제품, 다운로드 가능한 구성 요소 및 기술 영역에 ECCN 또는 EAR99 결정을 지정하고 목록을 최신 상태로 유지하십시오. 자체 분류가 불확실하면 BIS는 상품 분류 요청을 수락합니다.
- 암호화를 의도적으로 처리하십시오. 각 암호화 품목이 대중 시장, ENC 자격 또는 라이선스 필수인지 결정하고, 품목이 요구하는 경우 2월 1일까지 연간 자체 분류 보고서를 제출하십시오.
- 모든 외국 거래를 심사하십시오. 고객, 리셀러 및 계약자를 제한 당사자 목록과 대조하고, 현재 제재 목록과 목적지를 확인하고, 금지된 최종 용도 검토를 문서화하십시오. 이를 프로비저닝에서 자동화하십시오 — 누군가의 기억에 맡기지 마세요.
- 기술 액세스를 통제하십시오. 코드 저장소를 분할하고, 통제된 기술을 표시하고, 외국 국적자(직원 포함)에게 소스 코드 또는 기술 데이터에 대한 액세스를 부여하기 전에 deemed export 검사를 실행하십시오.
- 5년간 기록을 유지하십시오. EAR은 수출 기록을 일반적으로 거래일로부터 5년간 보관하도록 요구합니다. 감사자나 인수자의 실사 팀이 찾을 수 있는 곳에 분류, 심사 결과, 라이선스 결정 및 선적 또는 액세스 로그를 저장하십시오.
- 빌더를 교육하십시오. 개발자, DevOps 및 지원 엔지니어는 매일 수출 이벤트를 생성합니다(저장소 액세스 부여, 디버그 빌드 공유, 구성 화면 공유). 연간 교육과 한 페이지 분량의 "공유 전에 물어보세요" 가이드는 대부분의 의도하지 않은 제공을 방지합니다.
컴플라이언스 비용을 재무에 명시적으로 유지하십시오
수출 컴플라이언스는 집행 조치에 나타나기 훨씬 전에 재정에 나타납니다: 분류 검토를 위한 외부 변호사 비용, 제한 당사자 심사 구독, HR 온보딩의 deemed export 통제, 연간 암호화 보고서 뒤의 직원 시간, 그리고 VSD를 제출한 경우 그 법적 비용. 이를 일반 법률 또는 소프트웨어 지출에 묻지 말고 별도의 비용 범주로 추적하여 각 시장과 제품 라인이 실제로 서비스하는 데 드는 비용을 볼 수 있도록 하십시오. 위의 5년 기록 트레일(거래별 분류, 심사 로그 및 라이선스 결정)과 결합하면 감사자와 미래 인수자의 실사 팀 모두 고고학 대신 깔끔한 답변을 얻을 수 있습니다. 기록 보관에 대한 문서와 /fava/의 대시보드는 해당 문서 흔적의 자연스러운 보관 장소입니다.
첫날부터 재무 기록을 감사 준비 상태로 유지하십시오
SaaS를 전 세계 고객에게 열 때, 명확한 재무 기록(모든 컴플라이언스 비용 및 모든 수출 결정 포함)을 유지하는 것이 필수적입니다. Beancount.io는 감사자가 실제로 따라갈 수 있는 버전 관리 기록과 함께 재무 데이터에 대한 완전한 투명성과 통제력을 제공하는 일반 텍스트 회계를 제공합니다. 무료로 시작하십시오 그리고 개발자와 재무 전문가들이 일반 텍스트 회계로 전환하는 이유를 확인하십시오.





