Export Compliance: ce este, regulile de control al exporturilor și criptarea

Autor: IT Sectr Publicat: 2026-06-07 Timp de citire: 9 min

Export Compliance — sunt cerințele de control al exporturilor pe care magazinele de aplicații le impun produselor cu criptare. Dezvoltatorul este obligat să indice categoria de criptografie și să depună o declarație în conformitate cu normele Biroului pentru Industrie și Securitate al SUA (BIS). Conform Apple Export Compliance Documentation, 2026, completarea incorectă duce la respingerea build-ului. Procedura afectează atât App Store, cât și Google Play și necesită înțelegerea categoriilor CCAT și a pieței de masă.

Principalele

  • Export Compliance — procedura obligatorie de declarare a criptării în aplicații înainte de publicarea în App Store și Google Play.
  • CCAT (Cryptography Classification) — categoria care determină nivelul restricțiilor de export: CCAT-1, CCAT-2 sau piața de masă.
  • Declarația ERN — numărul din raportul anual care confirmă conformitatea cu normele de control al exporturilor BIS.
  • App Store necesită selectarea categoriei la etapa de încărcare a build-ului prin App Store Connect cu posibilitatea de a furniza ERN.
  • Google Play verifică statutul de export prin formularul din consola dezvoltatorului la publicarea unui nou APK sau AAB.

Ce este Export Compliance?

Export Compliance — este un complex de cerințe de reglementare care reglementează exportul de software cu funcții criptografice în afara Statelor Unite. Regulile sunt stabilite de Biroul pentru Industrie și Securitate (BIS) al Departamentului de Comerț al SUA în cadrul 15 CFR Parts 730–774. Apple și Google, ca companii americane, sunt obligate să verifice conformitatea aplicațiilor cu aceste norme. Dezvoltatorul completează o declarație indicând categoria de criptare și tipul algoritmilor.

Baza juridică a controlului exporturilor

Baza reglementării este EAR (Export Administration Regulations), care clasifică tot software-ul criptografic pe categorii. Categoria 5 Partea 2 acoperă produsele cu criptare. Pentru aplicațiile mobile se aplică reguli simplificate — piața de masă (mass market) și procedura de notificare (self-classification). Dezvoltatorul nu trebuie să obțină o licență individuală dacă aplicația se încadrează în excepție.

Cine trebuie să treacă prin Export Compliance

Orice aplicație care utilizează criptare este obligată să treacă verificarea. Excepție — produsele care folosesc doar criptarea încorporată a sistemului de operare (iOS URLSession, Android SSLSocket) fără a adăuga proprii algoritmi criptografici. Dacă dezvoltatorul adaugă criptare personalizată, biblioteca OpenSSL sau orice implementare AES/RSA, declarația este obligatorie. Conform Google Play Console, aproximativ 30% dintre aplicațiile respinse primesc refuz din cauza unui Export Compliance incorect.

De ce controlul exporturilor este important pentru aplicațiile mobile

Controlul exporturilor protejează securitatea națională prin limitarea răspândirii tehnologiilor criptografice. SUA solicită raportarea produselor cu criptare pentru a preveni utilizarea lor în scopuri ilegale. Pentru dezvoltator, nerespectarea regulilor duce la blocarea aplicației, amenzi de până la 1 milion de dolari și interdicția de publicare. Apple și Google acționează ca agenți de control — nu vor lansa build-ul fără o declarație corectă.

Consecințele încălcării

Încălcarea Export Compliance poate duce la eliminarea aplicației din magazin și la includerea dezvoltatorului pe lista neagră. BIS are dreptul de a aplica sancțiuni administrative, inclusiv amenzi substanțiale. În 2024, BIS a amendat trei companii pentru publicarea de software cu criptare necertificată cu peste 2 milioane de dolari. Pentru dezvoltatorii independenți, riscul principal este respingerea build-ului și pierderea de timp pentru republicare.

Rolul magazinelor de aplicații

Apple și Google acționează ca intermediari între dezvoltator și autoritatea de reglementare. App Store Connect și Google Play Console includ formulare obligatorii de Export Compliance la etapa de încărcare. Fără parcurgerea acestui pas, butonul de trimitere spre review este blocat. Magazinele nu verifică corectitudinea datelor — doar prezența lor. Responsabilitatea pentru veridicitate revine dezvoltatorului.

Cum se clasifică criptarea în aplicație

Clasificarea criptării începe cu răspunsul la întrebarea: aplicația folosește propria criptografie? Dacă aplicația se bazează exclusiv pe API-urile standard ale sistemului de operare (CommonCrypto pe iOS, javax.crypto pe Android), intră sub excepție și nu necesită declarație. Dacă a fost adăugată o bibliotecă externă sau implementat un algoritm propriu, este necesară determinarea categoriei CCAT.

Categoriile CCAT

CCAT-1 — bunuri de piață de masă (mass market) cu criptografie, corespunzând excepției 740.17 EAR. Aici intră aplicațiile cu criptare AES-128/256, RSA-2048, care utilizează protocoale standard TLS/HTTPS. CCAT-2 — produse cu criptografie nestandard, care necesită o licență individuală. Majoritatea aplicațiilor mobile se încadrează în CCAT-1. Categoria pieței de masă este cea mai simplă formă de declarare.

Criptografia pieței de masă

Aplicația este considerată produs de piață de masă dacă funcțiile sale criptografice sunt disponibile unui public larg, nu necesită cunoștințe speciale pentru utilizare și corespund standardelor deschise. Conform BIS Supplementary Information (2025), piața de masă include aplicațiile cu AES, RSA, ECC și implementări TLS 1.2/1.3. Dacă aplicația utilizează algoritmi nestandard cu lungimea cheii mai mică de 56 de biți, este exclusă din această categorie.

Procedura de declarare în App Store

Procedura Export Compliance în App Store începe în App Store Connect la încărcarea unui nou build. Sistemul pune o serie de întrebări: aplicația folosește criptare, este de piață de masă, ERN este înregistrat? Dezvoltatorul răspunde și pe baza răspunsurilor se formează statutul de export. Dacă s-a făcut o eroare, statutul poate fi modificat — Apple nu amendează pentru corecții, dar reîncărcarea build-ului este obligatorie.

Înregistrarea ERN

ERN (Encryption Registration Number) — numărul de înregistrare anuală la BIS care confirmă că produsul a fost clasificat pe bază de notificare. Înregistrarea ERN este gratuită și valabilă un an. Formularul de depunere — SNAP-R pe site-ul BIS. După obținerea ERN, dezvoltatorul introduce numărul în App Store Connect și este scutit de întrebări repetate la încărcările ulterioare pe parcursul anului. Conform statisticilor Apple, 60% dintre dezvoltatori folosesc ERN pentru simplificarea procedurii.

Clasificarea independentă

Dacă ERN lipsește, dezvoltatorul efectuează clasificarea independentă prin interfața App Store Connect. Apple utilizează un algoritm bazat pe răspunsuri pentru a atribui categoria. La o alegere incorectă, sistemul recomandă obținerea ERN. Clasificarea independentă este potrivită pentru aplicații simple cu criptare standard. Pentru produse cu criptografie nestandard, Apple recomandă înregistrarea ERN pentru a evita erorile.

Export Compliance în Google Play

Google Play realizează verificarea Export Compliance printr-un formular în consola dezvoltatorului. La etapa creării unei noi versiuni, sistemul solicită informații despre criptografie. Google folosește aceleași categorii EAR ca Apple, dar procesul se numește Export Compliance Review. Răspunsurile sunt înregistrate și aplicate tuturor versiunilor viitoare. Google nu necesită ERN pentru majoritatea aplicațiilor — este suficientă o declarație de apartenență la piața de masă.

Procesul în consola dezvoltatorului

În Google Play Console secțiunea Export Compliance se află în setările aplicației App Content. Dezvoltatorul răspunde la trei întrebări: aplicația conține criptografie, este destinată pieței de masă și corespunde excepției 740.17. Google nu verifică veridicitatea răspunsurilor până la apariția unei plângeri. Cu toate acestea, BIS poate solicita documente, iar dezvoltatorul este obligat să prezinte justificarea clasificării.

Diferențele între Apple și Google

Diferența principală — Apple necesită ERN pentru cazuri complexe, Google se bazează pe autodeclarare. App Store solicită Export Compliance pentru fiecare build nou, Google Play — o singură dată pentru aplicație. Apple verifică mai strict răspunsurile și poate respinge build-ul, Google doar înregistrează datele. Ambele magazine urmează aceeași bază normativă EAR, dar procesul de implementare diferă. Dezvoltatorul trebuie să înțeleagă clasificarea o singură dată pentru publicarea pe ambele platforme.

Erori tipice la completarea declarației

Erorile în Export Compliance se împart în trei categorii: clasificarea incorectă a criptării, omiterea câmpurilor obligatorii și ERN incorect. Cea mai frecventă — dezvoltatorul indică faptul că criptarea nu este utilizată, deși aplicația apelează metode CommonCrypto sau javax.crypto. A doua ca frecvență — selectarea greșită a categoriei CCAT când o aplicație cu TLS 1.3 este indicată ca criptografie nestandard. A treia — introducerea unui ERN incorect care nu trece verificarea în baza BIS.

Cum să eviți respingerea build-ului

Se recomandă întocmirea unei liste a tuturor funcțiilor criptografice ale aplicației înainte de completarea formularului. Verificați ce biblioteci sunt importate, ce API-uri de criptare sunt apelate. Pentru iOS — verificați prezența CommonCrypto, Security.framework, OpenSSL. Pentru Android — javax.crypto, android.security, Conscrypt. Dacă aplicația folosește doar HTTPS prin cereri de rețea standard, este scutită de declarație. La cea mai mică îndoială, alegeți varianta cu declarare.

Auditul statutului de export

Auditul regulat al Export Compliance ajută la evitarea sancțiunilor la actualizarea aplicației. Dacă în noua versiune a fost adăugată criptografie, declarația trebuie re-completată. Apple și Google notifică dezvoltatorul dacă categoria aplicației s-a schimbat. O dată pe an se recomandă verificarea valabilității ERN și prelungirea acestuia dacă este necesar. Pentru proiecte mari cu zeci de aplicații, automatizarea auditului prin CI/CD reduce riscul de eroare umană.

Întrebări frecvente

Este necesar să trec prin Export Compliance dacă aplicația folosește doar HTTPS?

Nu, dacă HTTPS este implementat prin API-urile încorporate ale sistemului de operare (URLSession pe iOS, HttpURLConnection pe Android) fără adăugarea de certificate proprii sau algoritmi criptografici personalizați, declarația nu este necesară. Excepție — utilizarea OpenSSL sau a altor biblioteci TLS terțe.

Ce este ERN și cum se obține?

ERN (Encryption Registration Number) — identificatorul înregistrării anuale la BIS. Poate fi obținut gratuit prin sistemul SNAP-R pe site-ul bis.gov, completând formularul de notificare a clasificării. Numărul este valabil 1 an și acoperă toate versiunile aplicației.

Poate Apple respinge build-ul din cauza unui Export Compliance incorect?

Da, Apple poate respinge build-ul dacă răspunsurile la întrebările Export Compliance sunt contradictorii sau nu corespund funcționalității aplicației. În acest caz, dezvoltatorul primește un mesaj de la App Store Review cu indicarea motivului și poate reîncărca build-ul cu date corectate.

Diferă cerințele Export Compliance pentru Apple și Google?

Baza normativă EAR este comună, dar procesul diferă: Apple verifică fiecare build, Google — o singură dată pentru aplicație. Apple necesită ERN pentru criptografia nestandard, Google acceptă autodeclararea. Ambele magazine urmează categoriile CCAT și regulile BIS.

Ce se întâmplă dacă nu completez Export Compliance?

App Store și Google Play blochează încărcarea build-ului fără formularul completat de Export Compliance. Aplicația nu va trece de review, iar publicarea va fi imposibilă. Pentru aplicațiile deja publicate, modificarea statutului de export necesită o nouă compilare și re-parcurgerea review-ului.

Concluzii

  • Export Compliance — procedura obligatorie de declarare a criptografiei pentru publicarea în App Store și Google Play, bazată pe normele EAR.
  • Clasificarea CCAT împarte aplicațiile în categorii de piață de masă și care necesită licență individuală. Majoritatea produselor mobile aparțin primei categorii.
  • ERN — numărul de înregistrare anuală la BIS, care simplifică trecerea Export Compliance în App Store pentru 12 luni.
  • Apple verifică fiecare build, Google Play înregistrează statutul o singură dată. Responsabilitatea pentru veridicitatea datelor revine dezvoltatorului.
  • Aplicațiile fără criptografie proprie sunt scutite de declarație. Utilizarea API-urilor standard ale sistemului de operare nu necesită completarea formularelor.
  • Erorile tipice — categoria incorectă de criptare și ERN incorect — se rezolvă prin reîncărcarea build-ului cu date corectate.
  • Se recomandă efectuarea auditului Export Compliance la fiecare actualizare majoră și prelungirea ERN anual pentru publicare neîntreruptă.

Vom dezvolta o aplicație mobilă la cheie

IT Sectr creează aplicații iOS și Android pentru startup-uri și afaceri din 2017. Vă vom consilia și vă vom propune cea mai bună soluție.

Discutați proiectul

Citiți și