Перейти к основному содержимому

ITAR, EAR и ваш SaaS: Когда продажа программного обеспечения за рубежом незаметно делает вас экспортером

Опубликовано 11 мин чтенияMike ThriftMike Thrift
ITAR, EAR и ваш SaaS: Когда продажа программного обеспечения за рубежом незаметно делает вас экспортером
Содержание страницы

Никто в вашей компании не занимается экспортом. Нет погрузочной площадки, нет таможенного брокера, нет экспортного отдела. И всё же в тот момент, когда клиент в другой стране загружает ваше мобильное приложение, интегрирует ваш SDK или получает API-доступ к неправильной функции, ваш SaaS-бизнес, возможно, только что совершил экспорт по законодательству США — с обязательствами по лицензированию, проверке и ведению записей. Вот как понять, когда это происходит, и что с этим делать.

Два режима за 90 секунд​

Экспортный контроль США действует через две отдельные системы, управляемые двумя разными агентствами. Порядок важен: сначала проверяется первая, затем вторая.

ITAR — оборонные товары. Международные правила торговли оружием (International Traffic in Arms Regulations), администрируемые Управлением по контролю за торговлей оборонной продукцией (DDTC) Госдепартамента, контролируют оборонные изделия, оборонные услуги и связанные технические данные, перечисленные в Списке боеприпасов США (USML). Если ваше программное обеспечение было специально разработано или модифицировано для военного применения — наведение, целеуказание, военная связь или подобное — вы находитесь в сфере ITAR, где лицензии получить трудно, исключений мало, а гражданские штрафы достигают семизначных сумм за каждое нарушение. Большинство коммерческих SaaS никогда не попадает сюда, но вы должны исключить это в первую очередь, потому что ITAR имеет приоритет, когда применяется.

EAR — всё остальное. Правила экспортного администрирования (Export Administration Regulations), администрируемые Бюро промышленности и безопасности (BIS) Министерства торговли, охватывают все остальные товары американского происхождения, включая коммерческое программное обеспечение и технологии. Контролируемые товары перечислены в Списке коммерческого контроля (CCL) под кодом классификации экспортного контроля (ECCN); товары, подпадающие под EAR, но не перечисленные нигде, обозначаются как EAR99. Большинство обычного бизнес-программного обеспечения относится к EAR99 или к ECCN низкой чувствительности, что означает, что для большинства направлений лицензия не требуется — но «EAR99» всё равно является классификацией в соответствии с правилами, а не освобождением от них. Ограниченные направления, ограниченные стороны и запрещенные виды конечного использования могут по-прежнему требовать лицензию.

Одна неприятная особенность охватывает оба режима: многие административные нарушения не требуют преступного умысла. Отправка — или передача, или предоставление доступа — контролируемого товара в неправильное место или неправильному лицу может создать ответственность, даже если никто не намеревался нарушать правила. Вот почему самая важная привычка соблюдения требований — это классифицировать до передачи, а не объяснять после того, как пришло письмо о правоприменении.

Почему основатели SaaS считают, что это к ним не относится​

Предположение кажется разумным. Ничего не покидает страну в коробке; код находится в дата-центре в США, а иностранные клиенты просто взаимодействуют с ним через браузер. В течение многих лет руководства BIS поддерживали узкую версию этого взгляда:

  • Заключение 2009 года установило, что облачный провайдер обычно не является «экспортером», когда его клиенты используют арендованные вычислительные мощности для создания или перемещения контролируемых технологий — экспортером является клиент.
  • Заключение 2011 года пришло к выводу, что провайдер, следовательно, не нуждается в лицензиях на deemed export для своего собственного ИТ-персонала из числа иностранных граждан, который может сталкиваться с данными клиентов в сети.
  • Широко используемое заключение 2014 года установило, что предоставление пользователям доступа к «облачной витрине» — то, что мы сейчас называем SaaS — не является экспортом самого программного обеспечения, при условии, что пользователи не загружают его.

Это заключение 2014 года — большая причина, по которой индустрия SaaS смогла масштабироваться глобально, не рассматривая каждый вход в систему как экспортное событие. Но оно узкое: оно охватывает использование без загрузки, оно зависит от конкретных фактов и ничего не говорит о пяти ситуациях ниже, где SaaS-компании регулярно пересекают черту. И почва уходит из-под ног — подробнее об этом чуть позже.

Пять способов, которыми SaaS-компании на самом деле становятся экспортерами​

1. Загрузки, SDK и мобильные приложения​

Заключение 2014 года защищает доступ без загрузки. В тот момент, когда иностранное лицо загружает ваше программное обеспечение — мобильное приложение, десктопный клиент, SDK, локальный агент, даже образ контейнера — это классический экспорт программного обеспечения в страну этого лица. Затем для каждого направления загрузки требуется стандартный анализ: классификация, страна, конечный пользователь, конечное использование.

Практическое следствие: если ваш продукт имеет какой-либо загружаемый компонент, поддерживайте актуальное определение ECCN или EAR99 для каждого загружаемого артефакта и убедитесь, что ваши условия распространения и лицензирования учитывают санкционные направления, а не обнаруживайте пробел во время due diligence для раунда финансирования.

2. Передача исходного кода и технических данных иностранным лицам​

Согласно EAR, передача контролируемых технологий или исходного кода иностранному гражданину на территории США считается «deemed export» в страну его последнего гражданства или постоянного проживания — лицензия требуется, если экспорт той же технологии в эту страну потребовал бы ее. ITAR имеет параллельное и более строгое правило для технических данных.

Это ловушка, которая с наибольшей вероятностью поймает небольшую команду:

  • Инженер-иностранец в вашем американском штате, который может просматривать весь монорепозиторий, может нуждаться в анализе deemed export для каждой области контролируемых технологий, к которым у него есть доступ.
  • Оффшорный подрядчик с доступом к GitHub к исходному коду шифрования или контролируемым алгоритмам получает технологии в своей стране, а не просто «помогает».
  • Демонстрация экрана в поддержке, которая проводит иностранного клиента через контролируемую конфигурацию, может быть передачей технологий.

Исправления операционные, а не экзотические: классифицируйте свои технологии, сегментируйте доступ к репозиториям по проектам, маркируйте контролируемые технологии и проверяйте решение о доступе так же, как вы проверяли бы отгрузку. Специалисты по торговле называют письменную версию этого планом контроля технологий, и его ингредиенты неприглядны — безопасность передачи, физическая безопасность, контроль доступа к ИТ, маркировка и процедуры уничтожения.

3. Шифрование в вашем продукте​

Почти каждый SaaS-продукт использует шифрование — TLS при передаче, AES при хранении, библиотеки типа OpenSSL или криптографические API платформы. Программное обеспечение и технологии шифрования контролируются по соображениям национальной безопасности, обычно под ECCN, такими как 5D002 (программное обеспечение) и 5E002 (технологии).

Хорошая новость в том, что BIS создало широкий вход для обычной коммерческой криптографии:

  • Большинство продуктов массового рынка шифрования подпадают под льготный режим (группа 5x992), а не под заявку на лицензию.
  • Лицензионное исключение ENC (15 CFR § 740.17) разрешает экспорт и реэкспорт подходящих криптографических товаров без лицензии, а правило 2021 года сняло несколько устаревших обременений, включая большинство предварительных уведомлений для публично доступного исходного кода шифрования.
  • Регистрация шифрования в BIS больше не требуется.

Оставшееся обязательство, которое стартапы чаще всего упускают, — это бумажная работа, а не разрешение: экспортеры, которые самостоятельно классифицируют криптографические продукты в соответствии с лицензионным исключением ENC(b)(1), обычно должны подавать ежегодный отчет о самостоятельной классификации в BIS за предыдущий календарный год до 1 февраля. Включите это в календарь соблюдения требований рядом с налоговыми сроками и поддерживайте постоянный список классификаций экспорта для каждого продукта и компонента, чтобы отчет писал сам себя.

4. API-доступ к контролируемым технологиям — включая модели ИИ​

Для обычных функций SaaS доступ через браузер и API без загрузки по-прежнему подпадает под заключение 2014 года. Но регуляторы начали выделять технологии самой высокой чувствительности. Министерство торговли перешло к рассмотрению удаленного, API-доступа к продвинутым моделям ИИ как контролируемой «передачи» модели — резкий разрыв с исторической позицией, что удаленное взаимодействие без передачи технологий не является экспортом.

И Конгресс может пойти дальше. В январе 2026 года Палата представителей приняла Закон о безопасности удаленного доступа (RASA), который дал бы BIS полномочия регулировать удаленный доступ иностранных лиц к товарам, контролируемым EAR, через интернет- или облачные сервисы — закрывая то, что авторы называют «облачной лазейкой». На момент написания законопроект ожидает рассмотрения в Сенате. Если он станет законом, бремя соблюдения требований для компаний, работающих в облаке, значительно расширится, а зона комфорта «использование без загрузки» из 2014 года сузится.

Что делать, пока закон в движении: инвентаризируйте, какие из ваших API раскрывают контролируемые технологии (шифрование, высокопроизводительные вычисления, модели ИИ/ML, геопространственные функции или функции слияния сенсоров — обычные подозреваемые), регистрируйте, кто получает к ним доступ и откуда, и структурируйте свои условия и контроль доступа так, чтобы вы могли ограничивать направления и пользователей, если правила изменятся под вами.

5. Клиенты, направления и конечное использование​

Даже программное обеспечение EAR99 требует лицензии — или полностью запрещено — для определенных направлений, сторон и целей:

  • Санкционные направления меняются вместе с внешней политикой; продажа или предоставление доступа в эмбарговые страны без разрешения запрещены, а региональные ограничения (Россия, Беларусь, оккупированные регионы Украины) теперь распространяются даже на обычное бизнес-программное обеспечение EAR99.
  • Ограниченные стороны должны проверяться по каждой сделке. Проверяйте каждого клиента, реселлера и интеграционного партнера по консолидированным спискам ограниченных сторон правительства перед предоставлением доступа и периодически перепроверяйте — списки меняются, и структура собственности ваших клиентов тоже.
  • Запрещенные конечные виды использования включают военные, ядерно-двигательные и определенные приложения наблюдения. Универсальный инструмент управления проектами, проданный с знанием того, что он будет поддерживать военное конечное использование в ограниченном направлении, может по-прежнему нарушать правила.

Ничто из этого не требует корпоративного отдела соблюдения требований. Требуется контрольный список, который запускается до первого счета: классифицируйте товар, проверьте сторону, проверьте направление, подтвердите конечное использование и запишите ответ.

Что стоит ошибка​

Штрафы предназначены для того, чтобы в разы превышать прибыль от сделки:

  • Согласно EAR, уголовные нарушения могут повлечь до 1 миллиона долларов за каждое нарушение и до 20 лет тюремного заключения для физических лиц; административные штрафы достигают сотен тысяч долларов за нарушение и ежегодно корректируются с учетом инфляции.
  • Уголовные штрафы ITAR достигают той же шкалы в 1 миллион долларов/20 лет, с гражданскими штрафами в семь цифр за нарушение.
  • Помимо штрафов, BIS может полностью лишить экспортных привилегий — смертный приговор для компании, продукт которой распространяется по всему миру — а нарушения могут всплыть годы спустя во время due diligence при поглощении, когда покупатель дисконтирует цену покупки на предполагаемый риск.

Пример из заголовков: в 2023 году производитель жестких дисков согласился на урегулирование с BIS на 300 миллионов долларов за поставки, связанные с ограниченным китайским производителем телекоммуникационного оборудования — крупнейший самостоятельный административный штраф, когда-либо наложенный BIS. Ваша компания меньше, но арифметика масштабируется вниз, а не исчезает.

Есть также настоящий пряник. Политика BIS рассматривает добровольное самораскрытие (VSD) как сильное смягчающее обстоятельство, заслуживающее резко сниженного штрафа — в то время как преднамеренное нераскрытие значительного возможного нарушения является отягчающим фактором, который его увеличивает. Финальное правило 2024 года закрепило этот двусторонний стимул. Практическое сообщение: когда вы обнаруживаете прошлое нарушение, расследуйте его оперативно с юристом, исправьте процессный пробел и раскройте. Сокрытие — это единственный ответ, который руководящие принципы наказывают намеренно.

Контрольный список соблюдения экспортных требований для малого бизнеса​

Вам не нужен отдел торгового права. Вам нужны эти семь привычек, адаптированных для команды без такого отдела:

  1. Сначала исключите ITAR. Подтвердите в письменной форме, что ничто из того, что вы продаете, размещаете или делитесь, не было разработано для военного использования и не появляется в USML. Если ответ неясен, получите определение юрисдикции до того, как что-либо отправить.
  2. Классифицируйте всё по EAR. Присвойте каждому продукту, загружаемому компоненту и технологической области определение ECCN или EAR99 и поддерживайте список в актуальном состоянии. Когда самостоятельная классификация неопределенна, BIS принимает запросы на классификацию товаров.
  3. Обращайтесь с шифрованием осознанно. Определите, является ли каждый криптографический элемент массовым рынком, подпадает ли под ENC или требует лицензии; подайте ежегодный отчет о самостоятельной классификации до 1 февраля, если ваши товары этого требуют.
  4. Проверяйте каждую иностранную сделку. Проверяйте клиентов, реселлеров и подрядчиков по спискам ограниченных сторон; сверяйте направления с текущими санкциями; документируйте проверку запрещенного конечного использования. Автоматизируйте это в процессе предоставления доступа, а не в чьей-то памяти.
  5. Контролируйте доступ к технологиям. Сегментируйте репозитории кода, маркируйте контролируемые технологии и проводите проверки deemed export перед предоставлением иностранным гражданам (включая сотрудников) доступа к исходному коду или техническим данным.
  6. Храните записи в течение пяти лет. EAR требует, чтобы экспортные записи обычно хранились в течение пяти лет с момента сделки. Храните классификации, результаты проверок, лицензионные определения и журналы отгрузки или доступа там, где аудитор — или команда due diligence покупателя — сможет их найти.
  7. Обучайте разработчиков. Разработчики, DevOps и инженеры поддержки ежедневно создают экспортные события (предоставление доступа к репозиторию, обмен отладочной сборкой, демонстрация экрана с конфигурацией). Ежегодное обучение плюс одностраничное руководство «спроси перед тем, как поделиться» предотвращает большинство непреднамеренных передач.

Держите затраты на соблюдение требований видимыми в ваших книгах​

Экспортное соответствие проявляется в ваших финансах задолго до того, как оно проявится в правоприменительных действиях: внешние юристы для проверок классификации, подписки на проверку ограниченных сторон, контроль deemed export в вашем онбординге HR, часы работы персонала за вашим ежегодным отчетом о шифровании и — если вы когда-нибудь подадите — юридическая стоимость добровольного самораскрытия. Отслеживайте их как отдельную категорию расходов, а не закапывайте в общие юридические или программные расходы, чтобы вы могли видеть, сколько на самом деле стоит обслуживание каждого рынка и продуктовой линии. Сочетайте это с пятилетним следом записей выше — классификации, журналы проверок и лицензионные определения, поданные по сделкам — и ваши аудиторы, и команда due diligence будущего покупателя получат четкие ответы вместо археологии. Ваша документация по хранению записей и дашборды в /fava/ — естественные места для этого бумажного следа.

Держите свои финансовые записи готовыми к аудиту с первого дня​

Когда вы открываете свой SaaS для клиентов по всему миру, ведение четких финансовых записей — включая каждый доллар на соответствие требованиям и каждое экспортное определение — необходимо. Beancount.io предоставляет бухгалтерию в открытом тексте, которая дает вам полную прозрачность и контроль над вашими финансовыми данными, с записями под управлением версиями, которым аудитор действительно может следовать. Начните бесплатно и узнайте, почему разработчики и финансовые специалисты переходят на бухгалтерию в открытом тексте.

Источник: https://beancount.io/ru/blog/2026/09/17/itar-ear-saas-exporter-guide

Опубликовано: 17 сентября 2026 г.

11 мин чтения

Продаёте за рубеж? Правила FCPA, которые должен знать каждый малый экспортёр

Американский FCPA распространяется и на малых экспортёров: взятка иностранного…

compliance
legal
12 мин чтения

Закон Дании о цифровом бухгалтерском учёте коснулся индивидуальных предпринимателей: тест на 300 000 датских крон и ваш план перехода

С 1 января 2026 года датские индивидуальные предприниматели, товарищества и…

bookkeeping
compliance
10 мин чтения

Обязательный электронный обмен счетами B2B в Норвегии с 1 января 2027 года: EHF, Peppol и ваш чек-лист готовности

Норвегия перенесла обязательный выпуск счетов B2B в электронном виде на год…

invoicing
compliance
8 мин чтения

Обязательства по электронным счетам-фактурам 2026: Руководство для экспортеров из США и продавцов SaaS

Бельгия требует структурированные B2B электронные счета-фактуры через сеть…

invoicing
tax-compliance
10 мин чтения

Перу теперь требует электронное выставление счетов с первого дня: что нужно сделать новым компаниям

С 1 июня 2026 года SUNAT делает новых зарегистрированных плательщиков RUC…

invoicing
compliance