Export Compliance: nədir, ixrac nəzarəti qaydaları və şifrələmə

Müəllif: IT Sectr Dərc olunub: 2026-06-07 Oxuma vaxtı: 9 dəq

Export Compliance — bu, tətbiq mağazalarının şifrələmə olan məhsullara təqdim etdiyi ixrac nəzarəti tələbləridir. Tərtibatçı kriptoqrafiya kateqoriyasını göstərməli və ABŞ Sənaye və Təhlükəsizlik Bürosunun (BIS) normalarına uyğun olaraq bəyannamə təqdim etməlidir. Apple Export Compliance Documentation, 2026-ya görə, səhv doldurma build-in rədd edilməsinə səbəb olur. Prosedur həm App Store, həm də Google Play-ə aiddir və CCAT kateqoriyaları və kütləvi bazar haqqında anlayış tələb edir.

Başlıca

  • Export Compliance — App Store və Google Play-də dərc etməzdən əvvəl tətbiqlərdə şifrələmənin bəyan edilməsinin məcburi prosedurasıdır.
  • CCAT (Cryptography Classification) — ixrac məhdudiyyətlərinin səviyyəsini müəyyən edən kateqoriya: CCAT-1, CCAT-2 və ya kütləvi bazar.
  • ERN bəyannaməsi — BIS ixrac nəzarəti normalarına uyğunluğu təsdiqləyən illik hesabatdakı nömrədir.
  • App Store ERN təqdim etmək imkanı ilə App Store Connect vasitəsilə build yükləmə mərhələsində kateqoriya seçilməsini tələb edir.
  • Google Play yeni APK və ya AAB dərc edərkən tərtibatçı konsolundakı forma vasitəsilə ixrac statusunu yoxlayır.

Export Compliance nədir?

Export Compliance — bu, kriptoqrafik funksiyaları olan proqram təminatının ABŞ-dan kənara ixracını tənzimləyən normativ tələblər kompleksidir. Qaydalar ABŞ Ticarət Nazirliyinin Sənaye və Təhlükəsizlik Bürosu (BIS) tərəfindən 15 CFR Parts 730–774 çərçivəsində müəyyən edilmişdir. Amerikan şirkətləri olan Apple və Google tətbiqləri bu normalara uyğunluq baxımından yoxlamağa borcludurlar. Tərtibatçı şifrələmə kateqoriyasını və alqoritm növünü göstərərək bəyannamə doldurur.

İxrac nəzarətinin hüquqi əsası

Tənzimləmənin əsası bütün kriptoqrafik proqram təminatını kateqoriyalara ayıran EAR (Export Administration Regulations) təşkil edir. 5-ci Kateqoriya Hissə 2 şifrələmə olan məhsulları əhatə edir. Mobil tətbiqlər üçün sadələşdirilmiş qaydalar tətbiq olunur — kütləvi bazar (mass market) və bildiriş qaydası (self-classification). Tərtibatçı tətbiq istisnaya düşərsə, fərdi lisenziya almağa ehtiyac duymur.

Export Compliance-dan kim keçməlidir

İstənilən tətbiq şifrələmə istifadə edərsə, yoxlamadan keçməlidir. İstisna — öz kriptoqrafik alqoritmləri əlavə etmədən yalnız əməliyyat sisteminin daxili şifrələməsindən (iOS URLSession, Android SSLSocket) istifadə edən məhsullardır. Tərtibatçı fərdi şifrələmə, OpenSSL kitabxanası və ya hər hansı AES/RSA tətbiqi əlavə edərsə, bəyannamə məcburidir. Google Play Console məlumatlarına görə, rədd edilmiş tətbiqlərin təxminən 30%-ı səhv Export Compliance səbəbindən imtina alır.

Niyə ixrac nəzarəti mobil tətbiqlər üçün vacibdir

İxrac nəzarəti kriptoqrafik texnologiyaların yayılmasını məhdudlaşdıraraq milli təhlükəsizliyi qoruyur. ABŞ şifrələmə olan məhsullar haqqında hesabat tələb edir ki, onların qeyri-qanuni məqsədlər üçün istifadəsinin qarşısını alsın. Tərtibatçı üçün qaydalara əməl etməmək tətbiqin bloklanmasına, 1 milyon dollara qədər cəriməyə və dərc qadağasına səbəb olur. Apple və Google nəzarət agentləri kimi çıxış edir — onlar düzgün bəyannamə olmadan build-i buraxmayacaqlar.

Pozuntunun nəticələri

Export Compliance-un pozulması tətbiqin mağazadan silinməsinə və tərtibatçının qara siyahıya düşməsinə səbəb ola bilər. BIS inzibati sanksiyalar, o cümlədən böyük cərimələr tətbiq etmək hüququna malikdir. 2024-cü ildə BIS sertifikatlaşdırılmamış şifrələmə ilə proqram təminatı dərc etdiyinə görə üç şirkəti 2 milyon dollardan çox məbləğə cərimələdi. Müstəqil tərtibatçılar üçün əsas risk build-in rədd edilməsi və yenidən dərc etməyə vaxt itkisidir.

Tətbiq mağazalarının rolu

Apple və Google tərtibatçı ilə tənzimləyici arasında vasitəçi rolunu oynayır. App Store Connect və Google Play Console yükləmə mərhələsində məcburi Export Compliance formalarını ehtiva edir. Bu addımı keçmədən rəyə göndərmə düyməsi bloklanır. Mağazalar məlumatların düzgünlüyünü yoxlamır — yalnız onların mövcudluğunu. Məlumatların doğruluğuna görə məsuliyyət tərtibatçının üzərinə düşür.

Tətbiqdə şifrələməni necə təsnif etmək olar

Şifrələmənin təsnifatı suala cavabla başlayır: tətbiq öz kriptoqrafiyasından istifadə edirmi? Tətbiq yalnız əməliyyat sisteminin standart API-lərinə (iOS-da CommonCrypto, Android-də javax.crypto) güvənirsə, istisnaya düşür və bəyannamə tələb etmir. Xarici kitabxana əlavə edilibsə və ya öz alqoritm tətbiq olunubsa, CCAT kateqoriyasını müəyyən etmək lazımdır.

CCAT kateqoriyaları

CCAT-1 — EAR 740.17 istisnasına uyğun kriptoqrafiyaya malik kütləvi bazar malları (mass market). Bura AES-128/256, RSA-2048 şifrələməsi ilə standart TLS/HTTPS protokollarından istifadə edən tətbiqlər daxildir. CCAT-2 — fərdi lisenziya tələb edən qeyri-standart kriptoqrafiyası olan məhsullar. Mobil tətbiqlərin əksəriyyəti CCAT-1-ə aiddir. Kütləvi bazar kateqoriyası bəyan etmənin ən sadə formasıdır.

Kütləvi bazar kriptoqrafiyası

Tətbiq kütləvi bazar məhsulu sayılır, əgər onun kriptoqrafik funksiyaları geniş auditoriya üçün əlçatandırsa, istifadə üçün xüsusi bilik tələb etmirsə və açıq standartlara uyğundursa. BIS Supplementary Information (2025)-a görə, kütləvi bazara AES, RSA, ECC və TLS 1.2/1.3 tətbiqləri olan tətbiqlər aiddir. Tətbiq 56 bitdən az açar uzunluğu ilə qeyri-standart alqoritmlərdən istifadə edərsə, bu kateqoriyadan çıxarılır.

App Store-da bəyan etmə proseduru

App Store-da Export Compliance proseduru yeni build yükləyərkən App Store Connect-də başlayır. Sistem bir sıra suallar verir: tətbiq şifrələmədən istifadə edirmi, kütləvi bazardırmı, ERN qeydiyyatdan keçibmi. Tərtibatçı cavab verir və cavablar əsasında ixrac statusu formalaşdırılır. Səhv buraxılarsa, status dəyişdirilə bilər — Apple düzəlişlərə görə cərimə etmir, lakin build-in yenidən yüklənməsi məcburidir.

ERN qeydiyyatı

ERN (Encryption Registration Number) — məhsulun bildiriş qaydasında təsnif edildiyini təsdiqləyən BIS-də illik qeydiyyat nömrəsidir. ERN qeydiyyatı pulsuzdur və bir il müddətinə etibarlıdır. Müraciət forması — BIS saytında SNAP-R. ERN aldıqdan sonra tərtibatçı nömrəni App Store Connect-də daxil edir və il ərzində növbəti yükləmələrdə təkrarlanan suallardan azad olur. Apple statistikasına görə, tərtibatçıların 60%-ı proseduru sadələşdirmək üçün ERN-dən istifadə edir.

Müstəqil təsnifat

ERN yoxdursa, tərtibatçı App Store Connect interfeysi vasitəsilə müstəqil təsnifatdan keçir. Apple kateqoriyanı təyin etmək üçün cavablara əsaslanan alqoritmdən istifadə edir. Səhv seçim edildikdə sistem ERN almağı tövsiyə edir. Müstəqil təsnifat standart şifrələməli sadə tətbiqlər üçün uyğundur. Qeyri-standart kriptoqrafiyası olan məhsullar üçün Apple səhvlərin qarşısını almaq üçün ERN qeydiyyatını tövsiyə edir.

Google Play-də Export Compliance

Google Play Export Compliance yoxlamasını tərtibatçı konsolundakı forma vasitəsilə həyata keçirir. Yeni buraxılış yaratma mərhələsində sistem kriptoqrafiya haqqında məlumat tələb edir. Google Apple ilə eyni EAR kateqoriyalarından istifadə edir, lakin proses Export Compliance Review adlanır. Cavablar qeyd olunur və bütün gələcək kompilasiyalara tətbiq edilir. Google əksər tətbiqlər üçün ERN tələb etmir — kütləvi bazara aid olduğunu bəyan etmək kifayətdir.

Tərtibatçı konsolunda proses

Google Play Console-da Export Compliance bölməsi App Content tətbiq parametrlərində yerləşir. Tərtibatçı üç suala cavab verir: tətbiq kriptoqrafiya ehtiva edirmi, kütləvi bazar üçün nəzərdə tutulubmu və 740.17 istisnasına uyğundurmu. Google şikayət yaranana qədər cavabların doğruluğunu yoxlamır. Lakin BIS sənədlər tələb edə bilər və tərtibatçı təsnifatın əsaslandırılmasını təqdim etməyə borcludur.

Apple və Google arasındakı fərqlər

Əsas fərq — Apple mürəkkəb hallar üçün ERN tələb edir, Google öz bəyannaməyə əsaslanır. App Store hər yeni build üçün Export Compliance tələb edir, Google Play — tətbiq üçün bir dəfə. Apple cavabları daha ciddi yoxlayır və build-i rədd edə bilər, Google yalnız məlumatları qeyd edir. Hər iki mağaza vahid EAR normativ bazasına əməl edir, lakin tətbiq prosesi fərqlidir. Tərtibatçı hər iki platformada dərc etmək üçün təsnifatı bir dəfə başa düşməlidir.

Bəyannaməni doldurarkən tipik səhvlər

Export Compliance səhvləri üç kateqoriyaya bölünür: səhv şifrələmə təsnifatı, məcburi sahələrin buraxılması və düzgün olmayan ERN. Ən tez-tez rast gəlinən — tərtibatçı şifrələmənin istifadə edilmədiyini göstərir, halbuki tətbiq CommonCrypto və ya javax.crypto metodlarını çağırır. İkinci — TLS 1.3 olan tətbiq qeyri-standart kriptoqrafiya kimi göstərildikdə səhv CCAT kateqoriyası seçimi. Üçüncü — BIS bazasında yoxlamadan keçməyən səhv ERN daxil edilməsi.

Build-in rədd edilməsinin qarşısını necə almaq olar

Tövsiyə olunur formanı doldurmazdan əvvəl tətbiqin bütün kriptoqrafik funksiyalarının siyahısını tərtib etmək. Hansı kitabxanaların idxal edildiyini, hansı şifrələmə API-lərinin çağırıldığını yoxlayın. iOS üçün — CommonCrypto, Security.framework, OpenSSL varlığını yoxlayın. Android üçün — javax.crypto, android.security, Conscrypt. Tətbiq yalnız standart şəbəkə sorğuları vasitəsilə HTTPS istifadə edərsə, bəyannamədən azaddır. Ən kiçik şübhədə bəyan etmə variantını seçin.

İxrac statusunun auditi

Müntəzəm Export Compliance auditi tətbiq yenilənərkən sanksiyalardan qaçmağa kömək edir. Yeni versiyada kriptoqrafiya əlavə edilibsə, bəyannaməni yenidən doldurmaq lazımdır. Apple və Google tətbiqin kateqoriyası dəyişərsə, tərtibatçıya xəbər verir. İldə bir dəfə ERN-in aktuallığını yoxlamaq və zərurət olduqda onu uzatmaq tövsiyə olunur. Onlarla tətbiqi olan böyük layihələr üçün CI/CD vasitəsilə auditin avtomatlaşdırılması insan səhvi riskini azaldır.

Tez-tez verilən suallar

Tətbiq yalnız HTTPS istifadə edərsə, Export Compliance-dan keçmək lazımdırmı?

Xeyr, əgər HTTPS əməliyyat sisteminin daxili API-ləri (iOS-da URLSession, Android-də HttpURLConnection) vasitəsilə öz sertifikatları və ya fərdi kriptoqrafik alqoritmlər əlavə etmədən həyata keçirilirsə, bəyannamə tələb olunmur. İstisna — OpenSSL və ya digər üçüncü tərəf TLS kitabxanalarının istifadəsidir.

ERN nədir və onu necə əldə etmək olar?

ERN (Encryption Registration Number) — BIS-də illik qeydiyyatın identifikatorudur. Onu bis.gov saytında SNAP-R sistemi vasitəsilə təsnifat bildiriş formasını dolduraraq pulsuz əldə etmək olar. Nömrə 1 il müddətinə etibarlıdır və tətbiqin bütün versiyalarını əhatə edir.

Apple səhv Export Compliance səbəbindən build-i rədd edə bilərmi?

Bəli, Apple Export Compliance suallarına cavablar ziddiyyətli olarsa və ya tətbiqin funksionallığına uyğun gəlməzsə, build-i rədd edə bilər. Bu halda tərtibatçı səbəbi göstərən App Store Review mesajı alır və düzəlmiş məlumatlarla build-i yenidən yükləyə bilər.

Export Compliance tələbləri Apple və Google üçün fərqlidirmi?

EAR normativ bazası vahiddir, lakin proses fərqlidir: Apple hər build-i yoxlayır, Google — tətbiq üçün bir dəfə. Apple qeyri-standart kriptoqrafiya üçün ERN tələb edir, Google öz bəyannaməni qəbul edir. Hər iki mağaza CCAT kateqoriyalarına və BIS qaydalarına əməl edir.

Export Compliance doldurulmasa nə olar?

App Store və Google Play Export Compliance forması doldurulmadan build yükləməsini bloklayır. Tətbiq rəydən keçməyəcək və dərc qeyri-mümkün olacaq. Artıq dərc edilmiş tətbiqlər üçün ixrac statusunun dəyişdirilməsi yeni kompilasiya və yenidən rəy tələb edir.

Nəticələr

  • Export Compliance — EAR normalarına əsaslanan App Store və Google Play-də dərc üçün kriptoqrafiyanın bəyan edilməsinin məcburi prosedurasıdır.
  • CCAT təsnifatı tətbiqləri kütləvi bazar və fərdi lisenziya tələb edən kateqoriyalara ayırır. Mobil məhsulların əksəriyyəti birinciyə aiddir.
  • ERN — App Store-da 12 ay müddətinə Export Compliance-dan keçməyi sadələşdirən BIS-də illik qeydiyyat nömrəsidir.
  • Apple hər build-i yoxlayır, Google Play statusu bir dəfə qeyd edir. Məlumatların doğruluğuna görə məsuliyyət tərtibatçının üzərinə düşür.
  • Öz kriptoqrafiyası olmayan tətbiqlər bəyannamədən azaddır. Əməliyyat sisteminin standart API-lərindən istifadə formaların doldurulmasını tələb etmir.
  • Tipik səhvlər — səhv şifrələmə kateqoriyası və düzgün olmayan ERN — düzəlmiş məlumatlarla build-in yenidən yüklənməsi ilə həll edilir.
  • Tövsiyə olunur hər böyük yeniləmədə Export Compliance auditi keçirmək və kəsintisiz dərc üçün ERN-i hər il uzatmaq.

Açar təslim mobil tətbiq hazırlayacağıq

IT Sectr 2017-ci ildən startaplar və bizneslər üçün iOS və Android tətbiqləri yaradır. Sizə məsləhət verəcəyik və ən yaxşı həlli təklif edəcəyik.

Layihəni müzakirə et

Həm də oxuyun