Никто в вашей компании не занимается экспортом. Нет погрузочной площадки, нет таможенного брокера, нет экспортного отдела. И всё же в тот момент, когда клиент в другой стране загружает ваше мобильное приложение, интегрирует ваш SDK или получает API-доступ к неправильной функции, ваш SaaS-бизнес, возможно, только что совершил экспорт по законодательству США — с обязательствами по лицензированию, проверке и ведению записей. Вот как понять, когда это происходит, и что с этим делать.
Два режима за 90 секунд
Экспортный контроль США действует через две отдельные системы, управляемые двумя разными агентствами. Порядок важен: сначала проверяется первая, затем вторая.
ITAR — оборонные товары. Международные правила торговли оружием (International Traffic in Arms Regulations), администрируемые Управлением по контролю за торговлей оборонной продукцией (DDTC) Госдепартамента, контролируют оборонные изделия, оборонные услуги и связанные технические данные, перечисленные в Списке боеприпасов США (USML). Если ваше программное обеспечение было специально разработано или модифицировано для военного применения — наведение, целеуказание, военная связь или подобное — вы находитесь в сфере ITAR, где лицензии получить трудно, исключений мало, а гражданские штрафы достигают семизначных сумм за каждое нарушение. Большинство коммерческих SaaS никогда не попадает сюда, но вы должны исключить это в первую очередь, потому что ITAR имеет приоритет, когда применяется.
EAR — всё остальное. Правила экспортного администрирования (Export Administration Regulations), администрируемые Бюро промышленности и безопасности (BIS) Министерства торговли, охватывают все остальные товары американского происхождения, включая коммерческое программное обеспечение и технологии. Контролируемые товары перечислены в Списке коммерческого контроля (CCL) под кодом классификации экспортного контроля (ECCN); товары, подпадающие под EAR, но не перечисленные нигде, обозначаются как EAR99. Большинство обычного бизнес-программного обеспечения относится к EAR99 или к ECCN низкой чувствительности, что означает, что для большинства направлений лицензия не требуется — но «EAR99» всё равно является классификацией в соответствии с правилами, а не освобождением от них. Ограниченные направления, ограниченные стороны и запрещенные виды конечного использования могут по-прежнему требовать лицензию.
Одна неприятная особенность охватывает оба режима: многие административные нарушения не требуют преступного умысла. Отправка — или передача, или предоставление доступа — контролируемого товара в неправильное место или неправильному лицу может создать ответственность, даже если никто не намеревался нарушать правила. Вот почему самая важная привычка соблюдения требований — это классифицировать до передачи, а не объяснять после того, как пришло письмо о правоприменении.
Почему основатели SaaS считают, что это к ним не относится
Предположение кажется разумным. Ничего не покидает страну в коробке; код находится в дата-центре в США, а иностранные клиенты просто взаимодействуют с ним через браузер. В течение многих лет руководства BIS поддерживали узкую версию этого взгляда:
- Заключение 2009 года установило, что облачный провайдер обычно не является «экспортером», когда его клиенты используют арендованные вычислительные мощности для создания или перемещения контролируемых технологий — экспортером является клиент.
- Заключение 2011 года пришло к выводу, что провайдер, следовательно, не нуждается в лицензиях на deemed export для своего собственного ИТ-персонала из числа иностранных граждан, который может сталкиваться с данными клиентов в сети.
- Широко используемое заключение 2014 года установило, что предоставление пользователям доступа к «облачной витрине» — то, что мы сейчас называем SaaS — не является экспортом самого программного обеспечения, при условии, что пользователи не загружают его.
Это заключение 2014 года — большая причина, по которой индустрия SaaS смогла масштабироваться глобально, не рассматривая каждый вход в систему как экспортное событие. Но оно узкое: оно охватывает использование без загрузки, оно зависит от конкретных фактов и ничего не говорит о пяти ситуациях ниже, где SaaS-компании регулярно пересекают черту. И почва уходит из-под ног — подробнее об этом чуть позже.
Пять способов, которыми SaaS-компании на самом деле становятся экспортерами
1. Загрузки, SDK и мобильные приложения
Заключение 2014 года защищает доступ без загрузки. В тот момент, когда иностранное лицо загружает ваше программное обеспечение — мобильное приложение, десктопный клиент, SDK, локальный агент, даже образ контейнера — это классический экспорт программного обеспечения в страну этого лица. Затем для каждого направления загрузки требуется стандартный анализ: классификация, страна, конечный пользователь, конечное использование.
Практическое следствие: если ваш продукт имеет какой-либо загружаемый компонент, поддерживайте актуальное определение ECCN или EAR99 для каждого загружаемого артефакта и убедитесь, что ваши условия распространения и лицензирования учитывают санкционные направления, а не обнаруживайте пробел во время due diligence для раунда финансирования.
2. Передача исходного кода и технических данных иностранным лицам
Согласно EAR, передача контролируемых технологий или исходного кода иностранному гражданину на территории США считается «deemed export» в страну его последнего гражданства или постоянного проживания — лицензия требуется, если экспорт той же технологии в эту страну потребовал бы ее. ITAR имеет параллельное и более строгое правило для технических данных.
Это ловушка, которая с наибольшей вероятностью поймает небольшую команду:
- Инженер-иностранец в вашем американском штате, который может просматривать весь монорепозиторий, может нуждаться в анализе deemed export для каждой области контролируемых технологий, к которым у него есть доступ.
- Оффшорный подрядчик с доступом к GitHub к исходному коду шифрования или контролируемым алгоритмам получает технологии в своей стране, а не просто «помогает».
- Демонстрация экрана в поддержке, которая проводит иностранного клиента через контролируемую конфигурацию, может быть передачей технологий.
Исправления операционные, а не экзотические: классифицируйте свои технологии, сегментируйте доступ к репозиториям по проектам, маркируйте контролируемые технологии и проверяйте решение о доступе так же, как вы проверяли бы отгрузку. Специалисты по торговле называют письменную версию этого планом контроля технологий, и его ингредиенты неприглядны — безопасность передачи, физическая безопасность, контроль доступа к ИТ, маркировка и процедуры уничтожения.
3. Шифрование в вашем продукте
Почти каждый SaaS-продукт использует шифрование — TLS при передаче, AES при хранении, библиотеки типа OpenSSL или криптографические API платформы. Программное обеспечение и технологии шифрования контролируются по соображениям национальной безопасности, обычно под ECCN, такими как 5D002 (программное обеспечение) и 5E002 (технологии).
Хорошая новость в том, что BIS создало широкий вход для обычной коммерческой криптографии:
- Большинство продуктов массового рынка шифрования подпадают под льготный режим (группа 5x992), а не под заявку на лицензию.
- Лицензионное исключение ENC (15 CFR § 740.17) разрешает экспорт и реэкспорт подходящих криптографических товаров без лицензии, а правило 2021 года сняло несколько устаревших обременений, включая большинство предварительных уведомлений для публично доступного исходного кода шифрования.
- Регистрация шифрования в BIS больше не требуется.
Оставшееся обязательство, которое стартапы чаще всего упускают, — это бумажная работа, а не разрешение: экспортеры, которые самостоятельно классифицируют криптографические продукты в соответствии с лицензионным исключением ENC(b)(1), обычно должны подавать ежегодный отчет о самостоятельной классификации в BIS за предыдущий календарный год до 1 февраля. Включите это в календарь соблюдения требований рядом с налоговыми сроками и поддерживайте постоянный список классификаций экспорта для каждого продукта и компонента, чтобы отчет писал сам себя.
4. API-доступ к контролируемым технологиям — включая модели ИИ
Для обычных функций SaaS доступ через браузер и API без загрузки по-прежнему подпадает под заключение 2014 года. Но регуляторы начали выделять технологии самой высокой чувствительности. Министерство торговли перешло к рассмотрению удаленного, API-доступа к продвинутым моделям ИИ как контролируемой «передачи» модели — резкий разрыв с исторической позицией, что удаленное взаимодействие без передачи технологий не является экспортом.
И Конгресс может пойти дальше. В январе 2026 года Палата представителей приняла Закон о безопасности удаленного доступа (RASA), который дал бы BIS полномочия регулировать удаленный доступ иностранных лиц к товарам, контролируемым EAR, через интернет- или облачные сервисы — закрывая то, что авторы называют «облачной лазейкой». На момент написания законопроект ожидает рассмотрения в Сенате. Если он станет законом, бремя соблюдения требований для компаний, работающих в облаке, значительно расширится, а зона комфорта «использование без загрузки» из 2014 года сузится.
Что делать, пока закон в движении: инвентаризируйте, какие из ваших API раскрывают контролируемые технологии (шифрование, высокопроизводительные вычисления, модели ИИ/ML, геопространственные функции или функции слияния сенсоров — обычные подозреваемые), регистрируйте, кто получает к ним доступ и откуда, и структурируйте свои условия и контроль доступа так, чтобы вы могли ограничивать направления и пользователей, если правила изменятся под вами.
5. Клиенты, направления и конечное использование
Даже программное обеспечение EAR99 требует лицензии — или полностью запрещено — для определенных направлений, сторон и целей:
- Санкционные направления меняются вместе с внешней политикой; продажа или предоставление доступа в эмбарговые страны без разрешения запрещены, а региональные ограничения (Россия, Беларусь, оккупированные регионы Украины) теперь распространяются даже на обычное бизнес-программное обеспечение EAR99.
- Ограниченные стороны должны проверяться по каждой сделке. Проверяйте каждого клиента, реселлера и интеграционного партнера по консолидированным спискам ограниченных сторон правительства перед предоставлением доступа и периодически перепроверяйте — списки меняются, и структура собственности ваших клиентов тоже.
- Запрещенные конечные виды использования включают военные, ядерно-двигательные и определенные приложения наблюдения. Универсальный инструмент управления проектами, проданный с знанием того, что он будет поддерживать военное конечное использование в ограниченном направлении, может по-прежнему нарушать правила.
Ничто из этого не требует корпоративного отдела соблюдения требований. Требуется контрольный список, который запускается до первого счета: классифицируйте товар, проверьте сторону, проверьте направление, подтвердите конечное использование и запишите ответ.
Что стоит ошибка
Штрафы предназначены для того, чтобы в разы превышать прибыль от сделки:
- Согласно EAR, уголовные нарушения могут повлечь до 1 миллиона долларов за каждое нарушение и до 20 лет тюремного заключения для физических лиц; административные штрафы достигают сотен тысяч долларов за нарушение и ежегодно корректируются с учетом инфляции.
- Уголовные штрафы ITAR достигают той же шкалы в 1 миллион долларов/20 лет, с гражданскими штрафами в семь цифр за нарушение.
- Помимо штрафов, BIS может полностью лишить экспортных привилегий — смертный приговор для компании, продукт которой распространяется по всему миру — а нарушения могут всплыть годы спустя во время due diligence при поглощении, когда покупатель дисконтирует цену покупки на предполагаемый риск.
Пример из заголовков: в 2023 году производитель жестких дисков согласился на урегулирование с BIS на 300 миллионов долларов за поставки, связанные с ограниченным китайским производителем телекоммуникационного оборудования — крупнейший самостоятельный административный штраф, когда-либо наложенный BIS. Ваша компания меньше, но арифметика масштабируется вниз, а не исчезает.
Есть также настоящий пряник. Политика BIS рассматривает добровольное самораскрытие (VSD) как сильное смягчающее обстоятельство, заслуживающее резко сниженного штрафа — в то время как преднамеренное нераскрытие значительного возможного нарушения является отягчающим фактором, который его увеличивает. Финальное правило 2024 года закрепило этот двусторонний стимул. Практическое сообщение: когда вы обнаруживаете прошлое нарушение, расследуйте его оперативно с юристом, исправьте процессный пробел и раскройте. Сокрытие — это единственный ответ, который руководящие принципы наказывают намеренно.
Контрольный список соблюдения экспортных требований для малого бизнеса
Вам не нужен отдел торгового права. Вам нужны эти семь привычек, адаптированных для команды без такого отдела:
- Сначала исключите ITAR. Подтвердите в письменной форме, что ничто из того, что вы продаете, размещаете или делитесь, не было разработано для военного использования и не появляется в USML. Если ответ неясен, получите определение юрисдикции до того, как что-либо отправить.
- Классифицируйте всё по EAR. Присвойте каждому продукту, загружаемому компоненту и технологической области определение ECCN или EAR99 и поддерживайте список в актуальном состоянии. Когда самостоятельная классификация неопределенна, BIS принимает запросы на классификацию товаров.
- Обращайтесь с шифрованием осознанно. Определите, является ли каждый криптографический элемент массовым рынком, подпадает ли под ENC или требует лицензии; подайте ежегодный отчет о самостоятельной классификации до 1 февраля, если ваши товары этого требуют.
- Проверяйте каждую иностранную сделку. Проверяйте клиентов, реселлеров и подрядчиков по спискам ограниченных сторон; сверяйте направления с текущими санкциями; документируйте проверку запрещенного конечного использования. Автоматизируйте это в процессе предоставления доступа, а не в чьей-то памяти.
- Контролируйте доступ к технологиям. Сегментируйте репозитории кода, маркируйте контролируемые технологии и проводите проверки deemed export перед предоставлением иностранным гражданам (включая сотрудников) доступа к исходному коду или техническим данным.
- Храните записи в течение пяти лет. EAR требует, чтобы экспортные записи обычно хранились в течение пяти лет с момента сделки. Храните классификации, результаты проверок, лицензионные определения и журналы отгрузки или доступа там, где аудитор — или команда due diligence покупателя — сможет их найти.
- Обучайте разработчиков. Разработчики, DevOps и инженеры поддержки ежедневно создают экспортные события (предоставление доступа к репозиторию, обмен отладочной сборкой, демонстрация экрана с конфигурацией). Ежегодное обучение плюс одностраничное руководство «спроси перед тем, как поделиться» предотвращает большинство непреднамеренных передач.
Держите затраты на соблюдение требований видимыми в ваших книгах
Экспортное соответствие проявляется в ваших финансах задолго до того, как оно проявится в правоприменительных действиях: внешние юристы для проверок классификации, подписки на проверку ограниченных сторон, контроль deemed export в вашем онбординге HR, часы работы персонала за вашим ежегодным отчетом о шифровании и — если вы когда-нибудь подадите — юридическая стоимость добровольного самораскрытия. Отслеживайте их как отдельную категорию расходов, а не закапывайте в общие юридические или программные расходы, чтобы вы могли видеть, сколько на самом деле стоит обслуживание каждого рынка и продуктовой линии. Сочетайте это с пятилетним следом записей выше — классификации, журналы проверок и лицензионные определения, поданные по сделкам — и ваши аудиторы, и команда due diligence будущего покупателя получат четкие ответы вместо археологии. Ваша документация по хранению записей и дашборды в /fava/ — естественные места для этого бумажного следа.
Держите свои финансовые записи готовыми к аудиту с первого дня
Когда вы открываете свой SaaS для клиентов по всему миру, ведение четких финансовых записей — включая каждый доллар на соответствие требованиям и каждое экспортное определение — необходимо. Beancount.io предоставляет бухгалтерию в открытом тексте, которая дает вам полную прозрачность и контроль над вашими финансовыми данными, с записями под управлением версиями, которым аудитор действительно может следовать. Начните бесплатно и узнайте, почему разработчики и финансовые специалисты переходят на бухгалтерию в открытом тексте.





