الامتثال للتصدير: ما هو، قواعد مراقبة التصدير والتشفير

المؤلف: IT Sectr نُشر: 2026-06-07 وقت القراءة: 9 دق

الامتثال للتصدير هو مجموعة من متطلبات مراقبة التصدير التي تفرضها متاجر التطبيقات على المنتجات التي تستخدم التشفير. يجب على المطور تحديد فئة التشفير وتقديم إقرار وفقاً لمعايير مكتب الصناعة والأمن الأمريكي (BIS). وفقاً لـ Apple Export Compliance Documentation, 2026، يؤدي الملء غير الصحيح إلى رفض البنية. تؤثر العملية على كل من App Store وGoogle Play، وتتطلب فهم فئات CCAT والسوق الشامل.

الخلاصة

  • الامتثال للتصدير هو إجراء إلزامي للإعلان عن التشفير في التطبيقات قبل النشر في App Store وGoogle Play.
  • CCAT (تصنيف التشفير) هي الفئة التي تحدد مستوى قيود التصدير: CCAT-1 أو CCAT-2 أو السوق الشامل.
  • إقرار ERN هو رقم في التقرير السنوي يؤكد الامتثال لمعايير مراقبة التصدير لـ BIS.
  • App Store يتطلب اختيار الفئة عند تحميل البنية عبر App Store Connect مع إمكانية تقديم ERN.
  • Google Play يتحقق من حالة التصدير عبر نموذج في وحدة تحكم المطور عند نشر APK أو AAB جديد.

ما هو الامتثال للتصدير؟

الامتثال للتصدير هو مجموعة من المتطلبات التنظيمية التي تنظم تصدير البرامج ذات الوظائف التشفيرية خارج الولايات المتحدة. تم وضع القواعد من قبل مكتب الصناعة والأمن (BIS) التابع لوزارة التجارة الأمريكية بموجب اللوائح 15 CFR الأجزاء 730–774. Apple وGoogle، كشركتين أمريكيتين، ملزمتان بالتحقق من امتثال التطبيقات لهذه اللوائح. يملأ المطور إقراراً يحدد فيه فئة التشفير ونوع الخوارزميات المستخدمة.

الأساس القانوني لمراقبة التصدير

الأساس التنظيمي هو EAR (لوائح إدارة التصدير)، الذي يصنف جميع البرامج التشفيرية حسب الفئات. تغطي الفئة 5 الجزء 2 المنتجات ذات التشفير. للتطبيقات المحمولة، تنطبق قواعد مبسطة — السوق الشامل وإجراء التصنيف الذاتي. لا يحتاج المطور إلى الحصول على ترخيص فردي إذا كان التطبيق يندرج تحت استثناء.

من يحتاج إلى اجتياز الامتثال للتصدير؟

أي تطبيق يستخدم التشفير ملزم باجتياز الفحص. الاستثناء هو المنتجات التي تستخدم فقط التشفير المدمج في نظام التشغيل (URLSession في iOS، SSLSocket في Android) دون إضافة خوارزميات تشفير خاصة. إذا أضاف المطور تشفيراً مخصصاً أو مكتبة OpenSSL أو أي تنفيذ لـ AES/RSA، فإن الإقرار إلزامي. وفقاً لـ Google Play Console، حوالي 30% من التطبيقات المرفوضة تُرفض بسبب الامتثال للتصدير غير الصحيح.

لماذا تعتبر مراقبة التصدير مهمة للتطبيقات المحمولة

مراقبة التصدير تحمي الأمن القومي من خلال تقييد انتشار تقنيات التشفير. تطلب الولايات المتحدة الإبلاغ عن منتجات التشفير لمنع استخدامها لأغراض غير قانونية. بالنسبة للمطور، يؤدي عدم الامتثال إلى حظر التطبيق وغرامات تصل إلى مليون دولار ومنع النشر. تعمل Apple وGoogle كوكلاء رقابة — لن تسمحا بمرور البنية دون إقرار صحيح.

عواقب المخالفة

يمكن أن يؤدي انتهاك الامتثال للتصدير إلى إزالة التطبيق من المتجر وإدراج المطور في القائمة السوداء. يحق لـ BIS فرض عقوبات إدارية، بما في ذلك غرامات كبيرة. في عام 2024، غرمت BIS ثلاث شركات أكثر من 2 مليون دولار لنشرها برامج بتشفير غير معتمد. بالنسبة للمطورين المستقلين، الخطر الرئيسي هو رفض البنية وإضاعة الوقت في إعادة النشر.

دور متاجر التطبيقات

Apple وGoogle تعملان كوسطاء بين المطور والجهة التنظيمية. تتضمن App Store Connect وGoogle Play Console نماذج إلزامية للامتثال للتصدير أثناء عملية التحميل. بدون إكمال هذه الخطوة، يتم حظر زر الإرسال للمراجعة. لا تتحقق المتاجر من دقة البيانات — فقط من وجودها. تقع مسؤولية الدقة على عاتق المطور.

كيفية تصنيف التشفير في تطبيقك

تصنيف التشفير يبدأ بالإجابة على السؤال: هل يستخدم التطبيق التشفير الخاص به؟ إذا كان التطبيق يعتمد فقط على واجهات برمجة التطبيقات القياسية لنظام التشغيل (CommonCrypto في iOS، javax.crypto في Android)، فإنه يندرج تحت استثناء ولا يتطلب إقراراً. إذا تمت إضافة مكتبة خارجية أو تنفيذ خوارزمية مخصصة، فيجب تحديد فئة CCAT.

فئات CCAT

CCAT-1 — سلع السوق الشامل ذات التشفير التي تفي بالاستثناء 740.17 من EAR. يشمل ذلك التطبيقات ذات التشفير AES-128/256 وRSA-2048 التي تستخدم بروتوكولات TLS/HTTPS القياسية. CCAT-2 — المنتجات ذات التشفير غير القياسي التي تتطلب ترخيصاً فردياً. معظم التطبيقات المحمولة تندرج تحت CCAT-1. فئة السوق الشامل هي أبسط شكل من أشكال الإقرار.

تشفير السوق الشامل

يعتبر التطبيق منتج سوق شامل إذا كانت وظائفه التشفيرية متاحة لجمهور واسع، ولا تتطلب معرفة خاصة للاستخدام، وتتوافق مع المعايير المفتوحة. وفقاً لـ BIS Supplementary Information (2025)، يشمل السوق الشامل التطبيقات التي تحتوي على AES وRSA وECC وتنفيذات TLS 1.2/1.3. إذا كان التطبيق يستخدم خوارزميات غير قياسية بطول مفتاح أقل من 56 بت، فإنه يُستبعد من هذه الفئة.

إجراءات الإقرار في App Store

إجراءات الامتثال للتصدير في App Store تبدأ في App Store Connect عند تحميل بنية جديدة. يطرح النظام سلسلة من الأسئلة: هل يستخدم التطبيق التشفير؟ هل هو سوق شامل؟ هل تم تسجيل ERN؟ يجيب المطور وبناءً على الإجابات يتم إنشاء حالة التصدير. إذا حدث خطأ، يمكن تغيير الحالة — Apple لا تعاقب على التصحيحات، ولكن إعادة تحميل البنية إلزامية.

تسجيل ERN

ERN (رقم تسجيل التشفير) هو رقم تسجيل سنوي في BIS يؤكد أنه تم الإبلاغ عن المنتج وتصنيفه. تسجيل ERN مجاني وصالح لمدة عام واحد. نموذج التقديم هو SNAP-R على موقع BIS الإلكتروني. بعد الحصول على ERN، يدخل المطور الرقم في App Store Connect ويُعفى من الأسئلة المتكررة في التحميلات اللاحقة خلال العام. وفقاً لإحصائيات Apple، 60% من المطورين يستخدمون ERN لتبسيط الإجراء.

التصنيف الذاتي

إذا لم يكن ERN متاحاً، يقوم المطور بالتصنيف الذاتي من خلال واجهة App Store Connect. تستخدم Apple خوارزمية تعتمد على الإجابات لتعيين الفئة. إذا كان الاختيار غير صحيح، يوصي النظام بالحصول على ERN. التصنيف الذاتي مناسب للتطبيقات البسيطة ذات التشفير القياسي. للمنتجات ذات التشفير غير القياسي، توصي Apple بتسجيل ERN لتجنب الأخطاء.

الامتثال للتصدير في Google Play

Google Play ينفذ فحص الامتثال للتصدير من خلال نموذج في وحدة تحكم المطور. عند إنشاء إصدار جديد، يطلب النظام معلومات حول التشفير. تستخدم Google نفس فئات EAR التي تستخدمها Apple، لكن العملية تسمى مراجعة الامتثال للتصدير. يتم تسجيل الإجابات وتطبيقها على جميع الإصدارات المستقبلية. لا تطلب Google ERN لمعظم التطبيقات — يكفي بيان الانتماء إلى السوق الشامل.

العملية في وحدة تحكم المطور

في Google Play Console، يوجد قسم الامتثال للتصدير في إعدادات محتوى التطبيق. يجيب المطور على ثلاثة أسئلة: هل يحتوي التطبيق على تشفير؟ هل هو مخصص للسوق الشامل؟ وهل يفي بالاستثناء 740.17؟ لا تتحقق Google من دقة الإجابات حتى يتم تقديم شكوى. ومع ذلك، قد تطلب BIS مستندات، ويجب على المطور تقديم تبرير للتصنيف.

الاختلافات بين Apple وGoogle

الفرق الرئيسي — Apple تطلب ERN للحالات المعقدة، بينما Google تعتمد على الإقرار الذاتي. يطلب App Store الامتثال للتصدير لكل بنية جديدة، وGoogle Play مرة واحدة لكل تطبيق. Apple تتحقق من الإجابات بشكل أكثر صرامة وقد ترفض البنية، بينما Google تسجل البيانات فقط. كلا المتجرين يتبعان نفس الإطار التنظيمي EAR، لكن عملية التنفيذ تختلف. يحتاج المطور فقط إلى فهم التصنيف مرة واحدة للنشر على كلتا المنصتين.

الأخطاء الشائعة عند ملء الإقرار

أخطاء الامتثال للتصدير تنقسم إلى ثلاث فئات: تصنيف غير صحيح للتشفير، تخطي الحقول الإلزامية، وERN غير صحيح. الأكثر شيوعاً — يذكر المطور أن التشفير غير مستخدم، على الرغم من أن التطبيق يستدعي طرق CommonCrypto أو javax.crypto. الثاني في الترتيب — اختيار غير صحيح لفئة CCAT، عندما يتم وضع علامة على تطبيق مع TLS 1.3 كتشفير غير قياسي. الثالث — إدخال ERN غير صالح لا يجتاز التحقق في قاعدة بيانات BIS.

كيفية تجنب رفض البنية

يوصى بإعداد قائمة بجميع وظائف التشفير في التطبيق قبل ملء النموذج. التحقق من المكتبات المستوردة وواجهات برمجة تطبيقات التشفير المستدعاة. لنظام iOS — التحقق من وجود CommonCrypto وSecurity.framework وOpenSSL. لنظام Android — javax.crypto وandroid.security وConscrypt. إذا كان التطبيق يستخدم HTTPS فقط عبر طلبات الشبكة القياسية، فهو معفى من الإقرار. عند أدنى شك، اختر خيار الإقرار.

تدقيق حالة التصدير

التدقيق المنتظم للامتثال للتصدير يساعد على تجنب العقوبات عند تحديث التطبيق. إذا تمت إضافة تشفير في إصدار جديد، يجب إعادة ملء الإقرار. تُعلم Apple وGoogle المطور إذا تغيرت فئة التطبيق. يوصى بالتحقق من صلاحية ERN مرة واحدة في السنة وتجديده إذا لزم الأمر. للمشاريع الكبيرة التي تحتوي على عشرات التطبيقات، تقلل أتمتة التدقيق عبر CI/CD من خطر الخطأ البشري.

الأسئلة الشائعة

هل أحتاج إلى اجتياز الامتثال للتصدير إذا كان التطبيق يستخدم HTTPS فقط؟

لا، إذا كان HTTPS منفذاً من خلال واجهات برمجة التطبيقات المضمنة في نظام التشغيل (URLSession في iOS، HttpURLConnection في Android) دون إضافة شهادات خاصة أو خوارزميات تشفير مخصصة، لا يلزم إقرار. الاستثناء هو استخدام OpenSSL أو مكتبات TLS تابعة لجهات خارجية.

ما هو ERN وكيف أحصل عليه؟

ERN (رقم تسجيل التشفير) هو معرف تسجيل سنوي في BIS. يمكن الحصول عليه مجاناً من خلال نظام SNAP-R على موقع bis.gov الإلكتروني، عن طريق ملء نموذج إشعار التصنيف. الرقم صالح لمدة عام واحد ويغطي جميع إصدارات التطبيق.

هل يمكن لـ Apple رفض البنية بسبب الامتثال للتصدير غير الصحيح؟

نعم، يمكن Apple رفض البنية إذا كانت إجابات الامتثال للتصدير متناقضة أو لا تتطابق مع وظائف التطبيق. في هذه الحالة، يتلقى المطور رسالة من مراجعة App Store تذكر السبب ويمكنه إعادة تحميل البنية مع البيانات المصححة.

هل تختلف متطلبات الامتثال للتصدير بين Apple وGoogle؟

الإطار التنظيمي EAR هو نفسه، لكن العملية تختلف: Apple تتحقق من كل بنية، Google تتحقق مرة واحدة لكل تطبيق. Apple تطلب ERN للتشفير غير القياسي، Google تقبل الإقرار الذاتي. كلا المتجرين يتبعان فئات CCAT وقواعد BIS.

ماذا يحدث إذا لم أملأ الامتثال للتصدير؟

App Store وGoogle Play يمنعان تحميل البنية دون نموذج الامتثال للتصدير المكتمل. لن يجتاز التطبيق المراجعة وسيصبح النشر مستحيلاً. للتطبيقات المنشورة بالفعل، يتطلب تغيير حالة التصدير بنية جديدة وإعادة مراجعة.

الملخص

  • الامتثال للتصدير هو إجراء إلزامي للإعلان عن التشفير للنشر في App Store وGoogle Play، استناداً إلى لوائح EAR.
  • تصنيف CCAT يقسم التطبيقات إلى فئات السوق الشامل وتلك التي تتطلب ترخيصاً فردياً. معظم المنتجات المحمولة تنتمي إلى الأولى.
  • ERN هو رقم تسجيل سنوي في BIS يبسط الامتثال للتصدير في App Store لمدة 12 شهراً.
  • Apple تتحقق من كل بنية، Google Play تسجل الحالة مرة واحدة. مسؤولية دقة البيانات تقع على المطور.
  • التطبيقات بدون تشفير خاص معفاة من الإقرار. استخدام واجهات برمجة التطبيقات القياسية لنظام التشغيل لا يتطلب ملء نماذج.
  • الأخطاء الشائعة — فئة التشفير غير الصحيحة وERN غير الصالح — يتم حلها عن طريق إعادة تحميل البنية مع البيانات المصححة.
  • يوصى بإجراء تدقيق للامتثال للتصدير مع كل تحديث رئيسي وتجديد ERN سنوياً للنشر دون انقطاع.

سنقوم بتطوير تطبيق جوال جاهز

تقدم IT Sectr تطبيقات iOS وAndroid للشركات الناشئة والشركات منذ عام 2017. سوف نقدم لك النصح ونقترح أفضل حل.

مناقشة المشروع

اقرأ أيضًا