Export Compliance는 앱 스토어가 암호화를 사용하는 제품에 부과하는 수출 통제 요구 사항의 집합입니다. 개발자는 암호화 범주를 지정하고 미국 산업안보국(BIS)의 기준에 따라 신고서를 제출해야 합니다. Apple Export Compliance Documentation, 2026에 따르면, 잘못된 입력은 빌드 거부로 이어집니다. 이 절차는 App Store와 Google Play 모두에 영향을 미치며, CCAT 범주 및 대중 시장에 대한 이해가 필요합니다.
핵심 사항
Export Compliance는 암호화 기능이 있는 소프트웨어의 미국 외 수출을 규제하는 일련의 규제 요구 사항입니다. 규칙은 미국 상무부 산업안보국(BIS)이 15 CFR 파트 730–774 규정에 따라 제정했습니다. Apple과 Google은 미국 기업으로서 앱이 이러한 규정을 준수하는지 확인해야 합니다. 개발자는 암호화 범주와 사용된 알고리즘 유형을 명시하는 신고서를 작성합니다.
규제 기반은 EAR(수출 관리 규정)이며, 모든 암호화 소프트웨어를 범주별로 분류합니다. 카테고리 5 파트 2는 암호화가 포함된 제품을 다룹니다. 모바일 앱에는 단순화된 규칙이 적용됩니다 — 대중 시장 및 자체 분류 통지 절차입니다. 앱이 예외에 해당하는 경우 개발자는 개별 라이선스를 취득할 필요가 없습니다.
암호화를 사용하는 모든 앱은 검사를 통과해야 합니다. 예외는 사용자 정의 암호화 알고리즘을 추가하지 않고 OS 내장 암호화(iOS의 URLSession, Android의 SSLSocket)만 사용하는 제품입니다. 개발자가 사용자 정의 암호화, OpenSSL 라이브러리 또는 AES/RSA 구현을 추가하는 경우 신고가 필수입니다. Google Play Console에 따르면, 거부된 앱의 약 30%가 잘못된 Export Compliance로 인해 거부됩니다.
수출 통제는 암호화 기술의 확산을 제한하여 국가 안보를 보호합니다. 미국은 불법 목적으로 사용되는 것을 방지하기 위해 암호화 제품에 대한 보고를 요구합니다. 개발자의 경우, 불이행 시 앱 차단, 최대 100만 달러의 벌금 및 게시 금지로 이어집니다. Apple과 Google은 통제 대행자 역할을 하며 — 올바른 신고 없이는 빌드를 통과시키지 않습니다.
Export Compliance를 위반하면 앱이 스토어에서 제거되고 개발자가 블랙리스트에 등록될 수 있습니다. BIS는 높은 벌금을 포함한 행정 제재를 부과할 수 있습니다. 2024년, BIS는 인증되지 않은 암호화가 포함된 소프트웨어를 게시한 세 회사에 200만 달러 이상의 벌금을 부과했습니다. 개인 개발자의 경우, 주요 위험은 빌드 거부와 재게시에 따른 시간 손실입니다.
Apple과 Google은 개발자와 규제 기관 사이의 중개자 역할을 합니다. App Store Connect와 Google Play Console에는 업로드 과정에서 필수 Export Compliance 양식이 포함되어 있습니다. 이 단계를 완료하지 않으면 검토 제출 버튼이 차단됩니다. 스토어는 데이터의 정확성을 확인하지 않으며 — 존재 여부만 확인합니다. 정확성에 대한 책임은 개발자에게 있습니다.
암호화 분류는 앱이 자체 암호화를 사용하는지 질문하는 것으로 시작됩니다. 앱이 표준 OS API(iOS의 CommonCrypto, Android의 javax.crypto)에만 의존하는 경우 예외에 해당하며 신고가 필요하지 않습니다. 외부 라이브러리가 추가되었거나 사용자 정의 알고리즘이 구현된 경우 CCAT 범주를 결정해야 합니다.
CCAT-1 — EAR의 예외 740.17을 충족하는 암호화를 사용한 대중 시장 상품입니다. 여기에는 표준 TLS/HTTPS 프로토콜을 사용하는 AES-128/256, RSA-2048 암호화 앱이 포함됩니다. CCAT-2 — 개별 라이선스가 필요한 비표준 암호화 제품입니다. 대부분의 모바일 앱은 CCAT-1에 해당합니다. 대중 시장 범주는 가장 간단한 신고 형태입니다.
앱의 암호화 기능이 광범위한 사용자에게 제공되고, 사용에 특별한 지식이 필요하지 않으며, 개방형 표준을 준수하는 경우 해당 앱은 대중 시장 제품으로 간주됩니다. BIS Supplementary Information(2025)에 따르면, 대중 시장에는 AES, RSA, ECC 및 TLS 1.2/1.3 구현을 사용하는 앱이 포함됩니다. 앱이 56비트 미만의 키 길이를 가진 비표준 알고리즘을 사용하는 경우 이 범주에서 제외됩니다.
App Store의 Export Compliance 절차는 새 빌드를 업로드할 때 App Store Connect에서 시작됩니다. 시스템은 일련의 질문을 합니다: 앱이 암호화를 사용합니까, 대중 시장입니까, ERN이 등록되었습니까? 개발자가 응답하고 응답에 따라 수출 상태가 생성됩니다. 실수가 있는 경우 상태를 변경할 수 있습니다 — Apple은 수정에 대해 불이익을 주지 않지만 빌드 재업로드가 필요합니다.
ERN(암호화 등록 번호)은 제품이 통지되고 분류되었음을 확인하는 BIS의 연간 등록 번호입니다. ERN 등록은 무료이며 1년간 유효합니다. 제출 양식은 BIS 웹사이트의 SNAP-R입니다. ERN을 받은 후 개발자는 App Store Connect에 번호를 입력하고 해당 연도 내 후속 업로드에서 반복 질문이 면제됩니다. Apple 통계에 따르면, 60%의 개발자가 절차를 간소화하기 위해 ERN을 사용합니다.
ERN이 없는 경우 개발자는 App Store Connect 인터페이스를 통해 자체 분류를 수행합니다. Apple은 응답에 기반한 알고리즘을 사용하여 범주를 할당합니다. 선택이 잘못된 경우 시스템은 ERN 취득을 권장합니다. 자체 분류는 표준 암호화를 사용하는 간단한 앱에 적합합니다. 비표준 암호화가 포함된 제품의 경우 Apple은 오류를 방지하기 위해 ERN 등록을 권장합니다.
Google Play는 개발자 콘솔의 양식을 통해 Export Compliance 확인을 구현합니다. 새 릴리스를 만들 때 시스템이 암호화에 대한 정보를 요청합니다. Google은 Apple과 동일한 EAR 범주를 사용하지만 프로세스를 Export Compliance Review라고 합니다. 응답은 기록되어 향후 모든 빌드에 적용됩니다. Google은 대부분의 앱에 ERN을 요구하지 않습니다 — 대중 시장에 속한다는 진술로 충분합니다.
Google Play Console에서 Export Compliance 섹션은 앱 콘텐츠 설정에 있습니다. 개발자는 세 가지 질문에 답변합니다: 앱에 암호화가 포함되어 있습니까, 대중 시장용입니까, 예외 740.17을 충족합니까? Google은 불만이 제기될 때까지 응답의 정확성을 확인하지 않습니다. 그러나 BIS는 문서를 요청할 수 있으며, 개발자는 분류에 대한 근거를 제공해야 합니다.
주요 차이점 — Apple은 복잡한 경우 ERN을 요구하고 Google은 자체 신고에 의존합니다. App Store는 새 빌드마다 Export Compliance를 요청하고 Google Play는 앱당 한 번입니다. Apple은 응답을 더 엄격하게 확인하고 빌드를 거부할 수 있지만 Google은 데이터만 기록합니다. 두 스토어 모두 동일한 EAR 규제 프레임워크를 따르지만 구현 프로세스는 다릅니다. 개발자는 두 플랫폼에 게시하기 위해 분류를 한 번만 이해하면 됩니다.
Export Compliance 오류는 세 가지 범주로 나뉩니다: 잘못된 암호화 분류, 필수 필드 누락, 잘못된 ERN. 가장 흔한 것은 — 앱이 CommonCrypto 또는 javax.crypto 메서드를 호출하는데도 개발자가 암호화를 사용하지 않는다고 주장하는 것입니다. 두 번째로 흔한 것은 — TLS 1.3을 사용하는 앱을 비표준 암호화로 표시하는 등 CCAT 범주 선택 오류입니다. 세 번째는 — BIS 데이터베이스 확인을 통과하지 못하는 유효하지 않은 ERN을 입력하는 것입니다.
권장 사항은 양식을 작성하기 전에 앱의 모든 암호화 기능 목록을 만드는 것입니다. 어떤 라이브러리가 가져와지고 어떤 암호화 API가 호출되는지 확인합니다. iOS의 경우 — CommonCrypto, Security.framework, OpenSSL을 확인합니다. Android의 경우 — javax.crypto, android.security, Conscrypt를 확인합니다. 앱이 표준 네트워크 요청을 통해서만 HTTPS를 사용하는 경우 신고가 면제됩니다. 조금이라도 의심스러우면 신고 옵션을 선택합니다.
정기적인 Export Compliance 감사는 앱 업데이트 시 제재를 방지하는 데 도움이 됩니다. 새 버전에 암호화가 추가된 경우 신고서를 다시 작성해야 합니다. 앱 범주가 변경된 경우 Apple과 Google이 개발자에게 알립니다. 1년에 한 번 ERN의 유효성을 확인하고 필요시 갱신하는 것이 좋습니다. 수십 개의 앱이 있는 대규모 프로젝트의 경우 CI/CD를 통한 감사 자동화는 인적 오류의 위험을 줄입니다.
자주 묻는 질문
아니요, HTTPS가 사용자 정의 인증서나 사용자 정의 암호화 알고리즘을 추가하지 않고 OS 내장 API(iOS의 URLSession, Android의 HttpURLConnection)를 통해 구현된 경우 신고가 필요하지 않습니다. 예외는 OpenSSL 또는 기타 타사 TLS 라이브러리 사용입니다.
ERN(암호화 등록 번호)은 BIS의 연간 등록 식별자입니다. bis.gov 웹사이트의 SNAP-R 시스템을 통해 분류 통지 양식을 작성하여 무료로 받을 수 있습니다. 번호는 1년간 유효하며 앱의 모든 버전을 포함합니다.
네, Apple은 Export Compliance 응답이 모순되거나 앱 기능과 일치하지 않는 경우 빌드를 거부할 수 있습니다. 이 경우 개발자는 App Store Review로부터 이유를 명시한 메시지를 받고 수정된 데이터로 빌드를 다시 업로드할 수 있습니다.
EAR 규제 프레임워크는 동일하지만 프로세스가 다릅니다: Apple은 각 빌드를 확인하고 Google은 앱당 한 번 확인합니다. Apple은 비표준 암호화에 ERN을 요구하고 Google은 자체 신고를 수용합니다. 두 스토어 모두 CCAT 범주와 BIS 규칙을 따릅니다.
App Store와 Google Play는 완성된 Export Compliance 양식 없이 빌드 업로드를 차단합니다. 앱은 검토를 통과하지 못하며 게시가 불가능해집니다. 이미 게시된 앱의 경우 수출 상태 변경에는 새 빌드와 재검토가 필요합니다.
요약
턴키 방식의 모바일 애플리케이션을 개발해 드립니다
IT Sectr는 2017년부터 스타트업과 기업을 위한 iOS 및 Android 애플리케이션을 만듭니다. 저희가 상담해 드리고 최적의 솔루션을 제안하겠습니다.