Export Compliance: co to je, pravidla vývozní kontroly a šifrování

Autor: IT Sectr Publikováno: 2026-06-07 Doba čtení: 9 min

Export Compliance — to jsou požadavky na vývozní kontrolu, které obchody s aplikacemi kladou na produkty se šifrováním. Vývojář je povinen uvést kategorii kryptografie a podat prohlášení v souladu s normami Úřadu pro průmysl a bezpečnost USA (BIS). Podle Apple Export Compliance Documentation, 2026 vede nesprávné vyplnění k odmítnutí buildu. Postup se týká jak App Store, tak Google Play a vyžaduje pochopení kategorií CCAT a hromadného trhu.

Hlavní

  • Export Compliance — povinný postup deklarování šifrování v aplikacích před publikováním v App Store a Google Play.
  • CCAT (Cryptography Classification) — kategorie určující úroveň vývozních omezení: CCAT-1, CCAT-2 nebo hromadný trh.
  • Prohlášení ERN — číslo ve výroční zprávě, které potvrzuje soulad s normami vývozní kontroly BIS.
  • App Store vyžaduje výběr kategorie ve fázi nahrávání buildu přes App Store Connect s možností poskytnutí ERN.
  • Google Play kontroluje vývozní status prostřednictvím formuláře v konzoli vývojáře při publikování nového APK nebo AAB.

Co je Export Compliance?

Export Compliance — je soubor regulatorních požadavků upravujících vývoz softwaru s kryptografickými funkcemi mimo USA. Pravidla byla stanovena Úřadem pro průmysl a bezpečnost (BIS) Ministerstva obchodu USA v rámci 15 CFR Parts 730–774. Apple a Google jako americké společnosti jsou povinny kontrolovat aplikace z hlediska souladu s těmito normami. Vývojář vyplňuje prohlášení, ve kterém uvádí kategorii šifrování a typ algoritmů.

Právní základ vývozní kontroly

Základem regulace je EAR (Export Administration Regulations), který klasifikuje veškerý kryptografický software do kategorií. Kategorie 5 Část 2 zahrnuje produkty se šifrováním. Pro mobilní aplikace platí zjednodušená pravidla — hromadný trh (mass market) a oznamovací postup (self-classification). Vývojář nemusí získat individuální licenci, pokud aplikace spadá pod výjimku.

Kdo musí projít Export Compliance

Každá aplikace používající šifrování je povinna projít kontrolou. Výjimkou jsou produkty, které používají pouze vestavěné šifrování operačního systému (iOS URLSession, Android SSLSocket) bez přidání vlastních kryptografických algoritmů. Pokud vývojář přidá vlastní šifrování, knihovnu OpenSSL nebo jakoukoli implementaci AES/RSA, je prohlášení povinné. Podle Google Play Console je přibližně 30 % zamítnutých aplikací odmítnuto kvůli nesprávnému Export Compliance.

Proč je vývozní kontrola důležitá pro mobilní aplikace

Vývozní kontrola chrání národní bezpečnost omezením šíření kryptografických technologií. USA vyžadují hlášení o produktech se šifrováním, aby zabránily jejich zneužití k nelegálním účelům. Pro vývojáře vede nedodržování pravidel k zablokování aplikace, pokutám až 1 milion dolarů a zákazu publikování. Apple a Google vystupují jako kontrolní agenti — bez správného prohlášení build neschválí.

Důsledky porušení

Porušení Export Compliance může vést k odstranění aplikace z obchodu a zařazení vývojáře na černou listinu. BIS má právo uplatnit správní sankce, včetně vysokých pokut. V roce 2024 BIS pokutoval tři společnosti za publikování softwaru s necertifikovaným šifrováním ve výši přes 2 miliony dolarů. Pro nezávislé vývojáře je hlavním rizikem odmítnutí buildu a ztráta času na opětovné publikování.

Role obchodů s aplikacemi

Apple a Google vystupují jako prostředníci mezi vývojářem a regulátorem. App Store Connect a Google Play Console obsahují povinné formuláře Export Compliance ve fázi nahrávání. Bez absolvování tohoto kroku je tlačítko pro odeslání k recenzi blokováno. Obchody nekontrolují správnost údajů — pouze jejich přítomnost. Odpovědnost za pravdivost leží na vývojáři.

Jak klasifikovat šifrování v aplikaci

Klasifikace šifrování začíná odpovědí na otázku: používá aplikace vlastní kryptografii? Pokud se aplikace spoléhá výhradně na standardní API operačního systému (CommonCrypto na iOS, javax.crypto na Android), spadá pod výjimku a nevyžaduje prohlášení. Pokud byla přidána externí knihovna nebo implementován vlastní algoritmus, je nutné určit kategorii CCAT.

Kategorie CCAT

CCAT-1 — zboží hromadného trhu (mass market) s kryptografií odpovídající výjimce 740.17 EAR. Sem patří aplikace se šifrováním AES-128/256, RSA-2048 používající standardní protokoly TLS/HTTPS. CCAT-2 — produkty s nestandardní kryptografií vyžadující individuální licenci. Většina mobilních aplikací spadá do CCAT-1. Kategorie hromadného trhu je nejjednodušší formou deklarování.

Kryptografie hromadného trhu

Aplikace je považována za produkt hromadného trhu, pokud jsou její kryptografické funkce dostupné široké veřejnosti, nevyžadují speciální znalosti k použití a odpovídají otevřeným standardům. Podle BIS Supplementary Information (2025) patří na hromadný trh aplikace s AES, RSA, ECC a implementacemi TLS 1.2/1.3. Pokud aplikace používá nestandardní algoritmy s délkou klíče menší než 56 bitů, je z této kategorie vyloučena.

Postup deklarování v App Store

Postup Export Compliance v App Store začíná v App Store Connect při nahrávání nového buildu. Systém klade řadu otázek: používá aplikace šifrování, je na hromadném trhu, je ERN registrován? Vývojář odpovídá a na základě odpovědí se vytvoří vývozní status. Pokud došlo k chybě, status lze změnit — Apple nepokutuje za opravy, ale opětovné nahrání buildu je povinné.

Registrace ERN

ERN (Encryption Registration Number) — číslo roční registrace u BIS, které potvrzuje, že produkt byl klasifikován oznamovacím postupem. Registrace ERN je zdarma a platí jeden rok. Žádost se podává přes SNAP-R na webu BIS. Po získání ERN vývojář zadá číslo do App Store Connect a je po dobu jednoho roku osvobozen od opakovaných otázek při dalších nahráváních. Podle statistik Apple používá ERN 60 % vývojářů ke zjednodušení postupu.

Samostatná klasifikace

Pokud ERN chybí, vývojář provede samostatnou klasifikaci prostřednictvím rozhraní App Store Connect. Apple používá algoritmus založený na odpovědích k přiřazení kategorie. Při nesprávné volbě systém doporučuje získat ERN. Samostatná klasifikace je vhodná pro jednoduché aplikace s typickým šifrováním. Pro produkty s nestandardní kryptografií Apple doporučuje registraci ERN, aby se předešlo chybám.

Export Compliance v Google Play

Google Play provádí kontrolu Export Compliance prostřednictvím formuláře v konzoli vývojáře. Ve fázi vytváření nové verze systém požaduje informace o kryptografii. Google používá stejné kategorie EAR jako Apple, ale proces se nazývá Export Compliance Review. Odpovědi jsou zaznamenány a aplikovány na všechny budoucí verze. Google nevyžaduje ERN pro většinu aplikací — stačí prohlášení o příslušnosti k hromadnému trhu.

Proces v konzoli vývojáře

V Google Play Console se sekce Export Compliance nachází v nastavení aplikace App Content. Vývojář odpovídá na tři otázky: obsahuje aplikace kryptografii, je určena pro hromadný trh a odpovídá výjimce 740.17. Google nekontroluje pravdivost odpovědí, dokud nevznikne stížnost. BIS však může vyžádat dokumenty a vývojář je povinen poskytnout odůvodnění klasifikace.

Rozdíly mezi Apple a Google

Hlavní rozdíl — Apple vyžaduje ERN pro složité případy, Google se spoléhá na vlastní prohlášení. App Store požaduje Export Compliance pro každý nový build, Google Play — jednou pro aplikaci. Apple přísněji kontroluje odpovědi a může build odmítnout, Google pouze zaznamenává údaje. Oba obchody se řídí jednotným regulačním rámcem EAR, ale proces implementace se liší. Vývojář musí klasifikaci pochopit jednou pro publikování na obou platformách.

Typické chyby při vyplňování prohlášení

Chyby v Export Compliance se dělí do tří kategorií: nesprávná klasifikace šifrování, vynechání povinných polí a neplatný ERN. Nejčastější — vývojář uvádí, že šifrování není použito, přestože aplikace volá metody CommonCrypto nebo javax.crypto. Druhá nejčastější — chybný výběr kategorie CCAT, když je aplikace s TLS 1.3 označena jako nestandardní kryptografie. Třetí — zadání neplatného ERN, který neprojde kontrolou v databázi BIS.

Jak se vyhnout odmítnutí buildu

Doporučuje se sestavit seznam všech kryptografických funkcí aplikace před vyplněním formuláře. Zkontrolujte, které knihovny jsou importovány, která šifrovací API jsou volána. Pro iOS — zkontrolujte přítomnost CommonCrypto, Security.framework, OpenSSL. Pro Android — javax.crypto, android.security, Conscrypt. Pokud aplikace používá pouze HTTPS prostřednictvím standardních síťových požadavků, je osvobozena od prohlášení. Při sebemenší pochybnosti zvolte možnost s deklarováním.

Audit vývozního statusu

Pravidelný audit Export Compliance pomáhá vyhnout se sankcím při aktualizaci aplikace. Pokud byla v nové verzi přidána kryptografie, je nutné prohlášení znovu vyplnit. Apple a Google informují vývojáře, pokud se kategorie aplikace změnila. Jednou ročně se doporučuje zkontrolovat platnost ERN a v případě potřeby jej prodloužit. U velkých projektů s desítkami aplikací snižuje automatizace auditu prostřednictvím CI/CD riziko lidské chyby.

Často kladené otázky

Je nutné projít Export Compliance, pokud aplikace používá pouze HTTPS?

Ne, pokud je HTTPS implementováno prostřednictvím vestavěných API operačního systému (URLSession na iOS, HttpURLConnection na Android) bez přidání vlastních certifikátů nebo vlastních kryptografických algoritmů, prohlášení není vyžadováno. Výjimkou je použití OpenSSL nebo jiných externích TLS knihoven.

Co je ERN a jak jej získat?

ERN (Encryption Registration Number) — identifikátor roční registrace u BIS. Lze jej získat zdarma prostřednictvím systému SNAP-R na webu bis.gov vyplněním formuláře oznámení o klasifikaci. Číslo je platné 1 rok a vztahuje se na všechny verze aplikace.

Může Apple odmítnout build kvůli nesprávnému Export Compliance?

Ano, Apple může odmítnout build, pokud jsou odpovědi na otázky Export Compliance rozporuplné nebo neodpovídají funkčnosti aplikace. V takovém případě vývojář obdrží zprávu od App Store Review s uvedením důvodu a může build znovu nahrát s opravenými údaji.

Liší se požadavky Export Compliance pro Apple a Google?

Regulační rámec EAR je jednotný, ale proces se liší: Apple kontroluje každý build, Google — jednou pro aplikaci. Apple vyžaduje ERN pro nestandardní kryptografii, Google akceptuje vlastní prohlášení. Oba obchody se řídí kategoriemi CCAT a pravidly BIS.

Co se stane, když nevyplním Export Compliance?

App Store a Google Play blokují nahrání buildu bez vyplněného formuláře Export Compliance. Aplikace neprojde recenzí a publikování bude nemožné. U již publikovaných aplikací vyžaduje změna vývozního statusu novou kompilaci a opětovné absolvování recenze.

Shrnutí

  • Export Compliance — povinný postup deklarování kryptografie pro publikování v App Store a Google Play založený na normách EAR.
  • Klasifikace CCAT dělí aplikace na kategorie hromadného trhu a ty vyžadující individuální licenci. Většina mobilních produktů patří do první kategorie.
  • ERN — číslo roční registrace u BIS, které zjednodušuje průchod Export Compliance v App Store na 12 měsíců.
  • Apple kontroluje každý build, Google Play zaznamenává status jednou. Odpovědnost za pravdivost údajů leží na vývojáři.
  • Aplikace bez vlastní kryptografie jsou osvobozeny od prohlášení. Použití standardních API operačního systému nevyžaduje vyplňování formulářů.
  • Typické chyby — nesprávná kategorie šifrování a neplatný ERN — se řeší opětovným nahráním buildu s opravenými údaji.
  • Doporučuje se provádět audit Export Compliance při každé velké aktualizaci a ERN ročně prodlužovat pro nepřerušené publikování.

Vyvineme mobilní aplikaci na klíč

IT Sectr vytváří aplikace pro iOS a Android pro startupy a podniky od roku 2017. Poradíme vám a navrhneme nejlepší řešení.

Prodiskutovat projekt

Přečtěte si také