Export Compliance: qué es, reglas de control de exportación y cifrado

Autor: IT Sectr Publicado: 2026-06-07 Tiempo de lectura: 9 min

Export Compliance es un conjunto de requisitos de control de exportación que las tiendas de aplicaciones imponen a los productos que utilizan cifrado. El desarrollador debe especificar la categoría de criptografía y presentar una declaración de acuerdo con las normas de la Oficina de Industria y Seguridad de EE.UU. (BIS). Según Apple Export Compliance Documentation, 2026, un llenado incorrecto lleva al rechazo del build. El procedimiento afecta tanto a App Store como a Google Play, y requiere comprender las categorías CCAT y el mercado masivo.

Puntos clave

  • Export Compliance es un procedimiento obligatorio de declaración de cifrado en las aplicaciones antes de publicarlas en App Store y Google Play.
  • CCAT (Cryptography Classification) es la categoría que determina el nivel de restricciones de exportación: CCAT-1, CCAT-2 o mercado masivo.
  • Declaración ERN es un número en el informe anual que confirma el cumplimiento de las normas de control de exportación de BIS.
  • App Store requiere seleccionar una categoría al subir el build a través de App Store Connect con la opción de presentar ERN.
  • Google Play verifica el estado de exportación mediante un formulario en la consola de desarrollador al publicar un nuevo APK o AAB.

¿Qué es Export Compliance?

Export Compliance es un conjunto de requisitos normativos que regulan la exportación de software con funciones criptográficas fuera de los Estados Unidos. Las normas son establecidas por la Oficina de Industria y Seguridad (BIS) del Departamento de Comercio de EE.UU. en el marco de las Regulaciones 15 CFR Partes 730–774. Apple y Google, como empresas estadounidenses, están obligadas a verificar que las aplicaciones cumplan con estas normas. El desarrollador completa una declaración indicando la categoría de cifrado y el tipo de algoritmos utilizados.

Base legal del control de exportación

La base regulatoria es EAR (Export Administration Regulations), que clasifica todo el software criptográfico por categorías. La Categoría 5 Parte 2 cubre productos con cifrado. Para las aplicaciones móviles se aplican reglas simplificadas — mercado masivo y procedimiento de notificación de autoclasificación. El desarrollador no necesita obtener una licencia individual si la aplicación cae bajo una excepción.

¿Quién necesita pasar Export Compliance?

Cualquier aplicación que utilice cifrado debe pasar la verificación. La excepción son los productos que solo usan cifrado incorporado del sistema operativo (URLSession en iOS, SSLSocket en Android) sin agregar algoritmos criptográficos propios. Si el desarrollador agrega cifrado personalizado, la biblioteca OpenSSL o cualquier implementación de AES/RSA, la declaración es obligatoria. Según Google Play Console, aproximadamente el 30% de las aplicaciones rechazadas lo son por Export Compliance incorrecto.

Por qué es importante el control de exportación para las aplicaciones móviles

El control de exportación protege la seguridad nacional al restringir la difusión de tecnologías criptográficas. EE.UU. exige informes sobre productos con cifrado para evitar su uso con fines ilegales. Para el desarrollador, el incumplimiento conlleva el bloqueo de la aplicación, multas de hasta 1 millón de dólares y la prohibición de publicación. Apple y Google actúan como agentes de control — no permitirán el paso de un build sin una declaración correcta.

Consecuencias del incumplimiento

La violación de Export Compliance puede provocar la eliminación de la aplicación de la tienda y la inclusión del desarrollador en una lista negra. BIS puede imponer sanciones administrativas, incluyendo multas elevadas. En 2024, BIS multó a tres empresas por publicar software con cifrado no certificado por un total de más de 2 millones de dólares. Para los desarrolladores independientes, el riesgo principal es el rechazo del build y la pérdida de tiempo por tener que volver a publicar.

El papel de las tiendas de aplicaciones

Apple y Google actúan como intermediarios entre el desarrollador y el regulador. App Store Connect y Google Play Console incluyen formularios obligatorios de Export Compliance durante el proceso de carga. Sin completar este paso, el botón de envío para revisión se bloquea. Las tiendas no verifican la exactitud de los datos — solo su presencia. La responsabilidad por la veracidad recae en el desarrollador.

Cómo clasificar el cifrado en tu aplicación

La clasificación del cifrado comienza respondiendo a la pregunta: ¿la aplicación utiliza su propia criptografía? Si la aplicación se basa únicamente en las API estándar del sistema operativo (CommonCrypto en iOS, javax.crypto en Android), cae bajo una excepción y no requiere declaración. Si se ha agregado una biblioteca externa o se ha implementado un algoritmo personalizado, se debe determinar la categoría CCAT.

Categorías CCAT

CCAT-1 — bienes de mercado masivo con criptografía que cumplen con la excepción 740.17 de EAR. Esto incluye aplicaciones con cifrado AES-128/256, RSA-2048 que utilizan protocolos estándar TLS/HTTPS. CCAT-2 — productos con criptografía no estándar que requieren una licencia individual. La mayoría de las aplicaciones móviles caen en CCAT-1. La categoría de mercado masivo es la forma más simple de declaración.

Criptografía de mercado masivo

Una aplicación se considera producto de mercado masivo si sus funciones criptográficas están disponibles para un público amplio, no requieren conocimientos especiales para su uso y cumplen con estándares abiertos. Según BIS Supplementary Information (2025), el mercado masivo incluye aplicaciones con AES, RSA, ECC e implementaciones de TLS 1.2/1.3. Si la aplicación utiliza algoritmos no estándar con una longitud de clave inferior a 56 bits, queda excluida de esta categoría.

Procedimiento de declaración en App Store

El procedimiento de Export Compliance en App Store comienza en App Store Connect al subir un nuevo build. El sistema hace una serie de preguntas: ¿la aplicación utiliza cifrado?, ¿es de mercado masivo?, ¿tiene un ERN registrado? El desarrollador responde y en función de las respuestas se genera el estado de exportación. Si se comete un error, se puede cambiar el estado — Apple no penaliza las correcciones, pero es obligatorio volver a subir el build.

Registro ERN

ERN (Encryption Registration Number) es un número de registro anual en BIS que confirma que el producto ha sido notificado y clasificado. El registro ERN es gratuito y tiene una validez de un año. El formulario de presentación es SNAP-R en el sitio web de BIS. Después de obtener un ERN, el desarrollador ingresa el número en App Store Connect y queda exento de preguntas repetidas en cargas posteriores durante el año. Según las estadísticas de Apple, el 60% de los desarrolladores utilizan ERN para simplificar el procedimiento.

Autoclasificación

Si no se dispone de ERN, el desarrollador realiza una autoclasificación a través de la interfaz de App Store Connect. Apple utiliza un algoritmo basado en las respuestas para asignar una categoría. Si la selección es incorrecta, el sistema recomienda obtener un ERN. La autoclasificación es adecuada para aplicaciones simples con cifrado estándar. Para productos con criptografía no estándar, Apple recomienda el registro ERN para evitar errores.

Export Compliance en Google Play

Google Play implementa la verificación de Export Compliance a través de un formulario en la consola de desarrollador. Al crear una nueva versión, el sistema solicita información sobre la criptografía. Google utiliza las mismas categorías EAR que Apple, pero el proceso se llama Export Compliance Review. Las respuestas se registran y se aplican a todas las versiones futuras. Google no requiere ERN para la mayoría de las aplicaciones — es suficiente una declaración de pertenencia al mercado masivo.

Proceso en la consola de desarrollador

En Google Play Console, la sección Export Compliance se encuentra en la configuración de Contenido de la aplicación. El desarrollador responde tres preguntas: ¿la aplicación contiene criptografía?, ¿está destinada al mercado masivo? y ¿cumple con la excepción 740.17? Google no verifica la exactitud de las respuestas hasta que se presenta una queja. Sin embargo, BIS puede solicitar documentos, y el desarrollador debe proporcionar una justificación de la clasificación.

Diferencias entre Apple y Google

La principal diferencia — Apple requiere ERN para casos complejos, Google se basa en la autodeclaración. App Store solicita Export Compliance para cada nuevo build, Google Play una vez por aplicación. Apple verifica las respuestas de manera más estricta y puede rechazar un build, Google solo registra los datos. Ambas tiendas siguen el mismo marco normativo EAR, pero el proceso de implementación difiere. El desarrollador solo necesita entender la clasificación una vez para publicar en ambas plataformas.

Errores comunes al llenar la declaración

Los errores en Export Compliance se dividen en tres categorías: clasificación incorrecta del cifrado, omisión de campos obligatorios y ERN incorrecto. El más común — el desarrollador indica que no se utiliza cifrado, aunque la aplicación llama a métodos CommonCrypto o javax.crypto. El segundo más común — selección incorrecta de la categoría CCAT, cuando una aplicación con TLS 1.3 se marca como criptografía no estándar. El tercero — introducir un ERN inválido que no pasa la verificación en la base de datos de BIS.

Cómo evitar el rechazo del build

Se recomienda elaborar una lista de todas las funciones criptográficas de la aplicación antes de llenar el formulario. Verificar qué bibliotecas se importan y qué API de cifrado se llaman. Para iOS — verificar la presencia de CommonCrypto, Security.framework, OpenSSL. Para Android — javax.crypto, android.security, Conscrypt. Si la aplicación solo usa HTTPS mediante solicitudes de red estándar, está exenta de declaración. Ante la menor duda, elegir la opción con declaración.

Auditoría del estado de exportación

Una auditoría regular de Export Compliance ayuda a evitar sanciones al actualizar la aplicación. Si se agrega criptografía en una nueva versión, se debe volver a llenar la declaración. Apple y Google notifican al desarrollador si la categoría de la aplicación ha cambiado. Se recomienda verificar la vigencia del ERN una vez al año y renovarlo si es necesario. Para proyectos grandes con docenas de aplicaciones, automatizar la auditoría a través de CI/CD reduce el riesgo de error humano.

Preguntas frecuentes

¿Es necesario pasar Export Compliance si la aplicación solo usa HTTPS?

No, si HTTPS está implementado a través de las API incorporadas del sistema operativo (URLSession en iOS, HttpURLConnection en Android) sin agregar certificados propios o algoritmos criptográficos personalizados, no se requiere declaración. La excepción es el uso de OpenSSL u otras bibliotecas TLS de terceros.

¿Qué es ERN y cómo obtenerlo?

ERN (Encryption Registration Number) es un identificador de registro anual en BIS. Se puede obtener de forma gratuita a través del sistema SNAP-R en el sitio web bis.gov, completando un formulario de notificación de clasificación. El número es válido por 1 año y cubre todas las versiones de la aplicación.

¿Puede Apple rechazar un build debido a un Export Compliance incorrecto?

Sí, Apple puede rechazar un build si las respuestas de Export Compliance son contradictorias o no coinciden con la funcionalidad de la aplicación. En este caso, el desarrollador recibe un mensaje de App Store Review indicando el motivo y puede volver a subir el build con los datos corregidos.

¿Difieren los requisitos de Export Compliance entre Apple y Google?

El marco normativo EAR es el mismo, pero el proceso difiere: Apple verifica cada build, Google una vez por aplicación. Apple requiere ERN para criptografía no estándar, Google acepta la autodeclaración. Ambas tiendas siguen las categorías CCAT y las reglas de BIS.

¿Qué sucede si no se llena Export Compliance?

App Store y Google Play bloquean la carga del build sin un formulario de Export Compliance completo. La aplicación no pasará la revisión y la publicación será imposible. Para aplicaciones ya publicadas, cambiar el estado de exportación requiere un nuevo build y una nueva revisión.

Resumen

  • Export Compliance es un procedimiento obligatorio de declaración de cifrado para publicar en App Store y Google Play, basado en las normas EAR.
  • La clasificación CCAT divide las aplicaciones en categorías de mercado masivo y las que requieren licencia individual. La mayoría de los productos móviles pertenecen a la primera.
  • ERN es un número de registro anual en BIS que simplifica Export Compliance en App Store durante 12 meses.
  • Apple verifica cada build, Google Play registra el estado una sola vez. La responsabilidad por la exactitud de los datos recae en el desarrollador.
  • Las aplicaciones sin criptografía propia están exentas de declaración. El uso de API estándar del sistema operativo no requiere llenar formularios.
  • Los errores comunes — categoría de cifrado incorrecta y ERN inválido — se solucionan volviendo a subir el build con datos corregidos.
  • Se recomienda realizar una auditoría de Export Compliance con cada actualización importante y renovar el ERN anualmente para una publicación ininterrumpida.

Desarrollaremos una aplicación móvil llave en mano

IT Sectr crea aplicaciones para iOS y Android para startups y empresas desde 2017. Le asesoraremos y le propondremos la mejor solución.

Discutir el proyecto

Lea también