跳转到主要内容

ITAR、EAR 与你的SaaS:当向海外销售软件悄然让你成为出口商

发布日期 阅读需 1 分钟Mike ThriftMike Thrift
ITAR、EAR 与你的SaaS:当向海外销售软件悄然让你成为出口商
本页总览

你们公司没有人从事出口业务。没有航运码头,没有报关行,没有出口部门。然而,当另一个国家的客户下载你的移动应用、集成你的SDK、或者通过API访问了错误的功能,你的SaaS业务可能刚刚根据美国法律进行了一次出口——附带许可、筛选和记录保存义务。下面是判断何时发生这种情况以及如何处理的方法。

两个法规体系,90秒快速了解

美国出口管制通过两套独立的系统运作,由两个不同的机构管理。顺序很重要:你先检查第一个,再检查第二个。

ITAR——防务物品。 《国际武器贸易条例》由国务院国防贸易管制局(DDTC)管理,控制美国弹药清单(USML)上列出的防务物品、防务服务和相关技术数据。如果你的软件是专门为军事应用设计或改装的——制导、目标定位、军事通信或类似用途——你就属于ITAR领域,在那里许可证难以获得,例外很少适用,民事处罚每次违规可达七位数。大多数商业SaaS永远不会涉及这里,但你必须首先排除这种可能性,因为ITAR在适用时优先管辖。

EAR——所有其他。 《出口管理条例》由商务部工业与安全局(BIS)管理,涵盖所有其他美国原产物品,包括商业软件和技术。受控物品在商务控制清单(CCL)上以出口控制分类编号(ECCN)出现;受EAR管辖但未列出的物品被指定为EAR99。大多数普通商业软件属于EAR99或低敏感度ECCN,这意味着大多数目的地无需许可证——但“EAR99”仍然是法规下的一个分类,而不是豁免。受限制的目的地、受限制的当事方和被禁止的最终用途仍然可能触发许可证要求。

一个令人不安的特点跨越两个体系:许多行政违规不需要犯罪意图。将受控物品运往——或传输,或授予访问权给——错误的地点或人员,即使无意违反规则,也可能产生责任。这就是为什么最重要的合规习惯是在传输前分类,而不是在执法信函到达后进行解释。

为什么SaaS创始人认为这不适用于他们

这种假设看似合理。没有东西装在箱子里离开国家;代码位于美国数据中心,外国客户只是通过浏览器与之交互。多年来,BIS的指导支持了这种观点的狭义版本:

  • 2009年的一份咨询意见确定,当客户使用租用的计算能力创建或移动受控技术时,云提供商通常不是“出口商”——客户才是。
  • 2011年的一份意见得出结论,提供商因此不需要为其可能在网络上遇到客户数据的本国外国籍IT人员申请视同出口许可证。
  • 2014年一份被广泛依赖的意见认为,向用户提供对“基于云的门店”的访问——我们现在称之为SaaS——不是对软件本身的出口,前提是用户不下载它。

那2014年的意见是SaaS行业能够在全球扩展而不把每次登录视为出口事件的一个重要原因。但它很狭窄:它涵盖的是“使用而不下载”,因具体事实而异,并且没有涉及以下五种情况,而SaaS公司在这种情况下经常越线。而且基础正在动摇——稍后详述。

SaaS公司实际成为出口商的五种方式

1. 下载、SDK 和移动应用

2014年的意见保护的是不下载的访问。当外国人下载你的软件——移动应用、桌面客户端、SDK、本地代理,甚至容器镜像——这就是对软件出口到该人国家的典型行为。每个下载目的地随后需要进行标准分析:分类、国家、最终用户、最终用途。

实际后果:如果你的产品有任何可下载组件,为每个可下载工件维持当前的ECCN或EAR99确定,并确保你的分发和许可条款考虑到受制裁目的地,而不是在融资尽职调查期间发现漏洞。

2. 与外国人共享源代码和技术数据

根据EAR,在美国境内向外国国民发布受控技术或源代码构成对该人最近国籍国或永久居留地的“视同出口”——如果向该国出口相同技术需要许可证,则需要许可证。ITAR对技术数据有类似但更严格的规则。

这是最可能让小型团队落入的陷阱:

  • 你美国员工中的外国籍工程师,如果能够浏览整个单体仓库,可能需要对每个他们可以访问的受控技术领域进行视同出口分析。
  • 拥有加密源代码或受控算法GitHub访问权限的离岸承包商,是在他们的国家接收技术,而不仅仅是“帮忙”。
  • 通过屏幕共享向外国客户展示受控配置的技术支持通话,可能构成技术发布。

修复措施是操作性的,而非奇异的:分类你的技术,按项目细分仓库访问权限,标记受控技术,并像筛选货物一样筛选访问决策。贸易从业者将书面版本称为技术控制计划,其要素并不出奇——传输安全、物理安全、IT访问控制、标记和处置程序。

3. 产品中的加密

几乎每个SaaS产品都使用加密——传输中的TLS、静态数据的AES、像OpenSSL这样的库或平台加密API。加密软件和技术出于国家安全原因受到控制,通常在ECCN 5D002(软件)和5E002(技术)下。

好消息是BIS为普通商业密码学建立了一个宽阔的入口:

  • 大多数大众市场加密产品符合宽松待遇(5x992组)而非许可证申请。
  • 许可例外ENC(15 CFR § 740.17)授权无需许可证的合格加密物品的出口和再出口,2021年的规则取消了几项传统负担,包括大多数公开可用加密源代码的预先通知。
  • 不再需要向BIS进行加密注册。

初创公司最常遗漏的剩余义务是文书工作,而非许可:根据许可例外ENC(b)(1)对加密产品进行自我分类的出口商通常必须在2月1日前向BIS提交涵盖上一年度的年度自我分类报告。把它放在合规日历上,与税务截止日期并列,并为每个产品和组件保留一份现行的出口分类清单,这样报告就可以自动生成。

4. 对受控技术(包括AI模型)的API访问

对于普通SaaS功能,没有下载的浏览器和API访问仍然在2014年意见下。但监管机构已开始为最高敏感度技术开辟例外。商务部已开始将对先进AI模型的远程、基于API的访问视为对模型的受控“发布”——这与历史立场(没有技术转移的远程交互不构成出口)形成尖锐分歧。

国会可能会进一步推进。2026年1月,众议院通过了《远程访问安全法案》(RASA),该法案将赋予BIS权力,监管外国人通过互联网或云服务对EAR受控物品的远程访问——关闭赞助者所称的“云漏洞”。截至撰写本文时,该法案等待参议院行动。如果它成为法律,在云上运营的公司的合规负担将大幅增加,2014年的“使用而不下载”舒适区将缩小。

在法律变动期间该做什么:盘点你的哪些API暴露受控技术(加密、高性能计算、AI/ML模型、地理空间或传感器融合功能是常见嫌疑对象),记录谁从何处访问它们,并构建你的条款和访问控制,以便在规则变化时限制目的地和用户。

5. 客户、目的地和最终用途

即使是EAR99软件,对于某些目的地、当事方和目的也需要许可证——或者是完全禁止的:

  • 受制裁目的地随外交政策而变化;未经授权向禁运国家销售或提供访问是被禁止的,区域限制(俄罗斯、白俄罗斯、乌克兰被占领地区)现在甚至触及普通EAR99商业软件。
  • 受限制当事方必须逐笔交易筛选。在提供访问权限前,根据政府综合限制方名单检查每个客户、经销商和集成合作伙伴,并定期重新筛选——名单会变化,你的客户的股权结构也会变化。
  • 禁止的最终用途包括军事、核动力和某些监控应用。一个通用的项目管理工具,如果明知在受限制目的地支持军事最终用途而销售,仍然可能违反规则。

这些都不需要企业合规部门。它需要一个在首张发票前运行的检查清单:分类物品、筛选当事方、检查目的地、确认最终用途,并写下答案。

出错会付出什么代价

处罚旨在远超交易利润数个数量级:

  • 根据EAR,刑事违规最高可处以每次100万美元罚款和最多20年监禁;行政罚款每项违规达数十万美元,并每年根据通胀调整。
  • ITAR刑事处罚达到相同的100万美元/20年规模,民事处罚每次违规达七位数。
  • 除了罚款,BIS可以完全剥夺出口特权——对于产品全球分销的公司来说这是死刑——违规可能在多年后的收购尽职调查中浮出水面,届时买家将按估计风险折价购买价格。

头号例子:2023年,一家硬盘制造商同意就与一家受限制的中国电信设备制造商的运输相关的3亿美元BIS和解——这是BIS有史以来实施的最大单笔行政罚款。你的公司更小,但这个算术是按比例缩小的,不是消失的。

还有一个真正的“胡萝卜”。BIS政策将自愿披露(VSD)视为强有力的减轻因素,可大幅减少罚款——而故意不披露重大可能违规是加重因素,会增加罚款。2024年的一项最终规则将这一双向激励编入法典。实际信息:当你发现过去的违规时,迅速与律师调查,修复流程缺口,并披露。埋藏它是指导方针故意惩罚的唯一回应。

小企业出口合规检查清单

你不需要贸易法部门。你需要以下七个习惯,无需团队即可适用:

  1. 首先排除ITAR。 书面确认你销售、托管或共享的任何东西都不是为军事用途设计的,也未出现在USML上。如果答案不明确,在发货任何东西前获得管辖权确定。
  2. 根据EAR分类一切。 为每个产品、可下载组件和技术领域分配ECCN或EAR99确定,并保持清单最新。当自我分类不确定时,BIS接受商品分类请求。
  3. 谨慎处理加密。 确定每个加密物品是大众市场、符合ENC资格还是需要许可证;如果物品要求,在2月1日前提交年度自我分类报告。
  4. 筛选每笔国际交易。 对照限制方名单检查客户、经销商和承包商;根据当前制裁检查目的地;记录禁止最终用途审查。在配置中自动化这一点,而不是依靠某人的记忆。
  5. 控制技术访问。 细分代码仓库,标记受控技术,并在授予外国人(包括员工)源代码或技术数据访问权前进行视同出口检查。
  6. 保留记录五年。 EAR要求出口记录自交易起通常保留五年。将分类、筛选日志、许可证确定和运输或访问日志存放在审计员——或买方的尽职调查团队——能找到的地方。
  7. 培训构建者。 开发人员、DevOps和支持工程师每天都在创造出口事件(授予仓库访问权、共享调试构建、屏幕共享配置)。年度培训加上一页“分享前询问”指南可防止大多数非故意泄露。

让合规成本在你的账目中保持可见

出口合规在你看到执法行动之前很久就会出现在你的财务中:分类审查的外部律师费、限制方筛选订阅、人力资源入职中的视同出口控制、年度加密报告的员工时间,以及——如果你曾经提交过——自愿披露的法律费用。将这些作为单独的支出类别跟踪,而不是埋在一般法律或软件支出中,这样你就能看到每个市场和产品线的真实服务成本。再加上上述五年的记录痕迹——按交易归档的分类、筛选日志和许可证决定——你的审计师和未来收购方的尽职调查团队就能得到干净答案,而不是考古发现。你在记录保留上的文档和/fava/中的仪表板是这个纸质足迹的自然家园。

从第一天起让财务记录保持审计就绪

当你向全球客户开放SaaS时,保持清晰的财务记录——包括每一笔合规支出和每一个出口决定——至关重要。Beancount.io提供纯文本会计,让你对财务数据拥有完全透明和控制权,版本控制的记录审计师可以真正追踪。免费开始使用,看看为什么开发者和财务专业人员正在转向纯文本会计。

分享这篇文章

来源:https://beancount.io/zh/blog/2026/09/17/itar-ear-saas-exporter-guide

发布日期: 2026年9月17日