Export Compliance: ano ito, mga patakaran sa pagkontrol sa pag-export at pag-encrypt

May-akda: IT Sectr Nai-publish: 2026-06-07 Oras ng pagbabasa: 9 min

Export Compliance — ito ang mga kinakailangan sa pagkontrol sa pag-export na ipinapataw ng mga app store sa mga produktong may encryption. Ang developer ay obligadong ipahiwatig ang kategorya ng cryptography at magsumite ng deklarasyon alinsunod sa mga pamantayan ng US Bureau of Industry and Security (BIS). Ayon sa Apple Export Compliance Documentation, 2026, ang maling pagpuno ay humahantong sa pagtanggi ng build. Ang pamamaraan ay nakakaapekto sa parehong App Store at Google Play at nangangailangan ng pag-unawa sa mga kategorya ng CCAT at mass market.

Mga Pangunahing

  • Export Compliance — sapilitang pamamaraan ng pagdedeklara ng encryption sa mga app bago i-publish sa App Store at Google Play.
  • CCAT (Cryptography Classification) — kategorya na tumutukoy sa antas ng mga paghihigpit sa pag-export: CCAT-1, CCAT-2, o mass market.
  • Deklarasyon ng ERN — numero sa taunang ulat na nagpapatunay ng pagsunod sa mga pamantayan ng pagkontrol sa pag-export ng BIS.
  • App Store ay nangangailangan ng pagpili ng kategorya sa yugto ng pag-upload ng build sa pamamagitan ng App Store Connect na may posibilidad na magbigay ng ERN.
  • Google Play ay sinusuri ang katayuan ng pag-export sa pamamagitan ng form sa console ng developer kapag nag-publish ng bagong APK o AAB.

Ano ang Export Compliance?

Export Compliance — ay isang hanay ng mga kinakailangan sa regulasyon na kumokontrol sa pag-export ng software na may mga cryptographic function sa labas ng US. Ang mga patakaran ay itinatag ng Bureau of Industry and Security (BIS) ng US Department of Commerce sa loob ng balangkas ng 15 CFR Parts 730–774. Ang Apple at Google, bilang mga kumpanyang Amerikano, ay obligadong suriin ang mga app para sa pagsunod sa mga pamantayang ito. Pinupuno ng developer ang deklarasyon na nagpapahiwatig ng kategorya ng encryption at uri ng mga algorithm.

Legal na batayan ng pagkontrol sa pag-export

Ang batayan ng regulasyon ay ang EAR (Export Administration Regulations), na nag-uuri ng lahat ng cryptographic software ayon sa mga kategorya. Ang Kategorya 5 Bahagi 2 ay sumasaklaw sa mga produktong may encryption. Para sa mga mobile app, nalalapat ang pinasimpleng mga patakaran — mass market at pamamaraan ng abiso (self-classification). Hindi kailangan ng developer na kumuha ng indibidwal na lisensya kung ang app ay nasa ilalim ng exemption.

Sino ang kailangang dumaan sa Export Compliance

Bawat app na gumagamit ng encryption ay obligadong dumaan sa pagsusuri. Exception — mga produktong gumagamit lamang ng built-in na encryption ng operating system (iOS URLSession, Android SSLSocket) nang hindi nagdaragdag ng sariling cryptographic algorithm. Kung ang developer ay nagdagdag ng custom na encryption, OpenSSL library, o anumang AES/RSA implementation, sapilitan ang deklarasyon. Ayon sa Google Play Console, humigit-kumulang 30% ng mga tinanggihang app ay tumatanggap ng pagtanggi dahil sa maling Export Compliance.

Bakit mahalaga ang pagkontrol sa pag-export para sa mga mobile app

Ang pagkontrol sa pag-export ay nagpoprotekta sa pambansang seguridad sa pamamagitan ng paglilimita sa pagkalat ng mga cryptographic na teknolohiya. Ang US ay nangangailangan ng pag-uulat tungkol sa mga produktong may encryption upang maiwasan ang kanilang paggamit para sa mga ilegal na layunin. Para sa developer, ang hindi pagsunod sa mga patakaran ay humahantong sa pag-block ng app, mga multa hanggang 1 milyong dolyar, at pagbabawal sa pag-publish. Ang Apple at Google ay kumikilos bilang mga ahente ng kontrol — hindi nila papayagan ang build nang walang tamang deklarasyon.

Mga kahihinatnan ng paglabag

Ang paglabag sa Export Compliance ay maaaring humantong sa pagtanggal ng app mula sa tindahan at paglalagay ng developer sa blacklist. Ang BIS ay may karapatang maglapat ng mga administratibong parusa, kabilang ang malalaking multa. Noong 2024, pinagmulta ng BIS ang tatlong kumpanya para sa pag-publish ng software na walang sertipikadong encryption ng higit sa 2 milyong dolyar. Para sa mga independiyenteng developer, ang pangunahing panganib ay ang pagtanggi ng build at pagkawala ng oras para sa muling pag-publish.

Papel ng mga app store

Ang Apple at Google ay kumikilos bilang tagapamagitan sa pagitan ng developer at regulator. Ang App Store Connect at Google Play Console ay may kasamang sapilitang mga form ng Export Compliance sa yugto ng pag-upload. Kung hindi makumpleto ang hakbang na ito, ang pindutan ng pagpapadala para sa pagsusuri ay naka-block. Hindi sinusuri ng mga tindahan ang kawastuhan ng data — tanging ang presensya nito. Ang responsibilidad para sa katotohanan ay nasa developer.

Paano uriin ang encryption sa app

Ang pag-uuri ng encryption ay nagsisimula sa sagot sa tanong: gumagamit ba ang app ng sarili nitong cryptography? Kung ang app ay umaasa lamang sa mga karaniwang API ng operating system (CommonCrypto sa iOS, javax.crypto sa Android), ito ay nasa ilalim ng exemption at hindi nangangailangan ng deklarasyon. Kung ang isang panlabas na library ay idinagdag o isang sariling algorithm ay ipinatupad, ang kategorya ng CCAT ay dapat matukoy.

Mga kategorya ng CCAT

CCAT-1 — mga produkto ng mass market na may cryptography na naaayon sa exemption 740.17 EAR. Kasama rito ang mga app na may encryption na AES-128/256, RSA-2048 na gumagamit ng mga karaniwang protokol ng TLS/HTTPS. CCAT-2 — mga produktong may hindi karaniwang cryptography na nangangailangan ng indibidwal na lisensya. Karamihan sa mga mobile app ay nabibilang sa CCAT-1. Ang kategorya ng mass market ay ang pinakasimpleng anyo ng deklarasyon.

Cryptography ng mass market

Ang isang app ay itinuturing na produkto ng mass market kung ang mga cryptographic function nito ay magagamit sa malawak na madla, hindi nangangailangan ng espesyal na kaalaman para gamitin, at tumutugma sa mga bukas na pamantayan. Ayon sa BIS Supplementary Information (2025), ang mass market ay kinabibilangan ng mga app na may AES, RSA, ECC at mga implementasyon ng TLS 1.2/1.3. Kung ang app ay gumagamit ng hindi karaniwang mga algorithm na may haba ng susi na mas mababa sa 56 bits, ito ay hindi kasama sa kategoryang ito.

Pamamaraan ng deklarasyon sa App Store

Ang pamamaraan ng Export Compliance sa App Store ay nagsisimula sa App Store Connect kapag nag-upload ng bagong build. Ang sistema ay nagtatanong ng serye ng mga katanungan: gumagamit ba ang app ng encryption, ito ba ay mass market, rehistrado ba ang ERN? Ang developer ay sumasagot at batay sa mga sagot, ang katayuan ng pag-export ay nabubuo. Kung nagkamali, ang katayuan ay maaaring baguhin — hindi pinaparusahan ng Apple para sa mga pagwawasto, ngunit ang muling pag-upload ng build ay sapilitan.

Pagpaparehistro ng ERN

ERN (Encryption Registration Number) — numero ng taunang pagpaparehistro sa BIS na nagpapatunay na ang produkto ay naiuri sa pamamagitan ng abiso. Ang pagpaparehistro ng ERN ay libre at may bisa nang isang taon. Ang form ng aplikasyon ay SNAP-R sa website ng BIS. Pagkatapos makuha ang ERN, ipinasok ng developer ang numero sa App Store Connect at hindi na kailangang sagutin ang mga paulit-ulit na tanong sa mga susunod na pag-upload sa loob ng taon. Ayon sa statistics ng Apple, 60% ng mga developer ay gumagamit ng ERN upang pasimplehin ang pamamaraan.

Sariling pag-uuri

Kung wala ang ERN, ang developer ay dumaan sa sariling pag-uuri sa pamamagitan ng interface ng App Store Connect. Gumagamit ang Apple ng algorithm batay sa mga sagot upang italaga ang kategorya. Sa maling pagpili, inirerekomenda ng sistema na kumuha ng ERN. Ang sariling pag-uuri ay angkop para sa mga simpleng app na may karaniwang encryption. Para sa mga produktong may hindi karaniwang cryptography, inirerekomenda ng Apple ang pagpaparehistro ng ERN upang maiwasan ang mga pagkakamali.

Export Compliance sa Google Play

Ang Google Play ay nagsasagawa ng pagsusuri ng Export Compliance sa pamamagitan ng form sa console ng developer. Sa yugto ng paggawa ng bagong release, humihingi ang sistema ng impormasyon tungkol sa cryptography. Gumagamit ang Google ng parehong mga kategorya ng EAR tulad ng Apple, ngunit ang proseso ay tinatawag na Export Compliance Review. Ang mga sagot ay naitala at inilalapat sa lahat ng hinaharap na build. Hindi nangangailangan ang Google ng ERN para sa karamihan ng mga app — sapat na ang deklarasyon ng pagiging kabilang sa mass market.

Proseso sa console ng developer

Sa Google Play Console, ang seksyong Export Compliance ay matatagpuan sa mga setting ng app na App Content. Ang developer ay sumasagot sa tatlong tanong: naglalaman ba ang app ng cryptography, ito ba ay para sa mass market, at tumutugma ba ito sa exemption 740.17. Hindi sinusuri ng Google ang katotohanan ng mga sagot hanggang sa magkaroon ng reklamo. Gayunpaman, ang BIS ay maaaring humingi ng mga dokumento, at ang developer ay obligadong magbigay ng katwiran para sa pag-uuri.

Mga pagkakaiba sa pagitan ng Apple at Google

Ang pangunahing pagkakaiba — ang Apple ay nangangailangan ng ERN para sa mga kumplikadong kaso, ang Google ay umaasa sa sariling deklarasyon. Ang App Store ay humihingi ng Export Compliance para sa bawat bagong build, ang Google Play — isang beses para sa app. Mas mahigpit na sinusuri ng Apple ang mga sagot at maaaring tanggihan ang build, ang Google ay nagtatala lamang ng data. Parehong sumusunod ang mga tindahan sa iisang EAR regulatory framework, ngunit ang proseso ng pagpapatupad ay naiiba. Kailangan lang ng developer na maunawaan ang pag-uuri nang isang beses para sa pag-publish sa parehong platform.

Mga karaniwang pagkakamali sa pagpuno ng deklarasyon

Ang mga pagkakamali sa Export Compliance ay nahahati sa tatlong kategorya: maling pag-uuri ng encryption, paglaktaw sa mga sapilitang field, at hindi wastong ERN. Ang pinakakaraniwan — ipinapahiwatig ng developer na hindi ginagamit ang encryption, kahit na ang app ay tumatawag sa mga pamamaraan ng CommonCrypto o javax.crypto. Ang pangalawa sa dalas — maling pagpili ng kategoryang CCAT kapag ang isang app na may TLS 1.3 ay minarkahan bilang hindi karaniwang cryptography. Ang pangatlo — pagpasok ng hindi wastong ERN na hindi pumasa sa pagpapatunay sa database ng BIS.

Paano maiwasan ang pagtanggi ng build

Inirerekomenda na gumawa ng listahan ng lahat ng cryptographic function ng app bago punan ang form. Suriin kung anong mga library ang ini-import, kung anong encryption API ang tinatawag. Para sa iOS — suriin ang presensya ng CommonCrypto, Security.framework, OpenSSL. Para sa Android — javax.crypto, android.security, Conscrypt. Kung ang app ay gumagamit lamang ng HTTPS sa pamamagitan ng mga karaniwang network request, ito ay hindi kasama sa deklarasyon. Sa kaunting pag-aalinlangan, piliin ang opsyon na may deklarasyon.

Pag-audit ng katayuan sa pag-export

Ang regular na pag-audit ng Export Compliance ay tumutulong na maiwasan ang mga parusa kapag nag-a-update ng app. Kung ang cryptography ay idinagdag sa bagong bersyon, ang deklarasyon ay dapat punan muli. Ang Apple at Google ay nagpapaalam sa developer kung ang kategorya ng app ay nagbago. Minsan sa isang taon, inirerekomenda na suriin ang bisa ng ERN at palawigin ito kung kinakailangan. Para sa malalaking proyekto na may dose-dosenang mga app, ang automation ng pag-audit sa pamamagitan ng CI/CD ay nagbabawas sa panganib ng pagkakamali ng tao.

Mga Madalas Itanong

Kailangan bang dumaan sa Export Compliance kung ang app ay gumagamit lamang ng HTTPS?

Hindi, kung ang HTTPS ay ipinatupad sa pamamagitan ng built-in na API ng operating system (URLSession sa iOS, HttpURLConnection sa Android) nang hindi nagdaragdag ng sariling certificate o custom na cryptographic algorithm, hindi kinakailangan ang deklarasyon. Exception — paggamit ng OpenSSL o iba pang third-party na TLS library.

Ano ang ERN at paano ito makukuha?

ERN (Encryption Registration Number) — identifikador ng taunang pagpaparehistro sa BIS. Maaari itong makuha nang libre sa pamamagitan ng sistema ng SNAP-R sa website na bis.gov, sa pamamagitan ng pagpuno ng form ng abiso sa pag-uuri. Ang numero ay may bisa ng 1 taon at sumasaklaw sa lahat ng bersyon ng app.

Maaari bang tanggihan ng Apple ang build dahil sa maling Export Compliance?

Oo, maaaring tanggihan ng Apple ang build kung ang mga sagot sa mga tanong sa Export Compliance ay magkasalungat o hindi tumutugma sa functionality ng app. Sa kasong ito, ang developer ay makakatanggap ng mensahe mula sa App Store Review na may indikasyon ng dahilan at maaaring mag-upload muli ng build na may naitama na data.

Magkaiba ba ang mga kinakailangan ng Export Compliance para sa Apple at Google?

Ang regulatory framework na EAR ay pareho, ngunit ang proseso ay naiiba: sinusuri ng Apple ang bawat build, ang Google — isang beses para sa app. Ang Apple ay nangangailangan ng ERN para sa hindi karaniwang cryptography, ang Google ay tumatanggap ng sariling deklarasyon. Parehong sumusunod ang mga tindahan sa mga kategorya ng CCAT at mga patakaran ng BIS.

Ano ang mangyayari kung hindi ko punan ang Export Compliance?

Ang App Store at Google Play ay humaharang sa pag-upload ng build nang walang napunang form ng Export Compliance. Ang app ay hindi makakapasa sa pagsusuri at ang pag-publish ay magiging imposible. Para sa nai-publish nang mga app, ang pagbabago ng katayuan sa pag-export ay nangangailangan ng bagong compilation at muling pagsusuri.

Mga Buod

  • Export Compliance — sapilitang pamamaraan ng pagdedeklara ng cryptography para sa pag-publish sa App Store at Google Play, batay sa mga pamantayan ng EAR.
  • Pag-uuri ng CCAT ay naghahati ng mga app sa mga kategorya ng mass market at nangangailangan ng indibidwal na lisensya. Karamihan sa mga mobile product ay nabibilang sa una.
  • ERN — numero ng taunang pagpaparehistro sa BIS na nagpapasimple sa pagdaan ng Export Compliance sa App Store sa loob ng 12 buwan.
  • Apple ay sinusuri ang bawat build, ang Google Play ay nagtatala ng katayuan nang isang beses. Ang responsibilidad para sa katotohanan ng data ay nasa developer.
  • Mga app na walang sariling cryptography ay hindi kasama sa deklarasyon. Ang paggamit ng mga karaniwang API ng operating system ay hindi nangangailangan ng pagpuno ng mga form.
  • Mga karaniwang pagkakamali — maling kategorya ng encryption at hindi wastong ERN — ay nalulutas sa pamamagitan ng muling pag-upload ng build na may naitama na data.
  • Inirerekomenda na magsagawa ng audit ng Export Compliance sa bawat malaking update at palawigin ang ERN taun-taon para sa walang patid na pag-publish.

Gagawa kami ng mobile application na turnkey

Gumagawa ang IT Sectr ng mga iOS at Android application para sa mga startup at negosyo mula noong 2017. Magpapayo kami sa iyo at magmumungkahi ng pinakamahusay na solusyon.

Pag-usapan ang proyekto

Basahin din