Export Compliance: что это, правила экспортного контроля и шифрование

Автор: IT Sectr Опубликовано: 2026-06-07 Время чтения: 9 мин

Export Compliance — это требования экспортного контроля, которые магазины приложений предъявляют к продуктам с шифрованием. Разработчик обязан указать категорию криптографии и подать декларацию в соответствии с нормами Бюро промышленности и безопасности США (BIS). По данным Apple Export Compliance Documentation, 2026, неправильное заполнение ведёт к отклонению билда. Процедура затрагивает как App Store, так и Google Play, и требует понимания категорий CCAT и массового рынка.

Главное

  • Export Compliance — обязательная процедура декларирования шифрования в приложениях перед публикацией в App Store и Google Play.
  • CCAT (Cryptography Classification) — категория, определяющая уровень экспортных ограничений: CCAT-1, CCAT-2 или массовый рынок.
  • Декларация ERN — номер в ежегодной отчётности, который подтверждает соблюдение норм экспортного контроля BIS.
  • App Store требует выбора категории на этапе загрузки билда через App Store Connect с возможностью подачи ERN.
  • Google Play проверяет экспортный статус через форму в консоли разработчика при публикации нового APK или AAB.

Что такое Export Compliance?

Export Compliance — это комплекс нормативных требований, регулирующих экспорт программного обеспечения с криптографическими функциями за пределы США. Правила установлены Бюро промышленности и безопасности (BIS) Министерства торговли США в рамках Regulations 15 CFR Parts 730–774. Apple и Google, как американские компании, обязаны проверять приложения на соответствие этим нормам. Разработчик заполняет декларацию, указывая категорию шифрования и тип алгоритмов.

Правовая основа экспортного контроля

Основой регулирования служит EAR (Export Administration Regulations), который классифицирует все криптографическое ПО по категориям. Категория 5 Part 2 охватывает продукты с шифрованием. Для мобильных приложений действуют упрощённые правила — массовый рынок (mass market) и уведомительный порядок (self-classification). Разработчику не требуется получать индивидуальную лицензию, если приложение подпадает под исключение.

Кому нужно проходить Export Compliance

Любое приложение, использующее шифрование, обязано пройти проверку. Исключение — продукты, использующие только встроенное шифрование ОС (iOS URLSession, Android SSLSocket) без добавления собственных криптоалгоритмов. Если разработчик добавляет custom шифрование, библиотеку OpenSSL или любую реализацию AES/RSA, декларация обязательна. По данным Google Play Console, около 30% отклонённых приложений получают отказ из-за некорректного Export Compliance.

Почему экспортный контроль важен для мобильных приложений

Экспортный контроль защищает национальную безопасность, ограничивая распространение криптографических технологий. США требуют отчётности о продуктах с шифрованием, чтобы предотвратить их использование в незаконных целях. Для разработчика несоблюдение правил ведёт к блокировке приложения, штрафам до 1 миллиона долларов и запрету на публикацию. Apple и Google выступают агентами контроля — они не пропустят билд без корректной декларации.

Последствия нарушения

Нарушение Export Compliance может привести к удалению приложения из магазина и внесению разработчика в чёрный список. BIS вправе применить административные санкции, включая крупные штрафы. В 2024 году BIS оштрафовало три компании за публикацию ПО с несертифицированным шифрованием на сумму более 2 миллионов долларов. Для инди-разработчиков основной риск — отклонение билда и потеря времени на перепубликацию.

Роль магазинов приложений

Apple и Google выступают посредниками между разработчиком и регулятором. App Store Connect и Google Play Console включают обязательные формы Export Compliance на этапе загрузки. Без прохождения этого шага кнопка отправки на ревью блокируется. Магазины не проверяют корректность данных — только их наличие. Ответственность за достоверность лежит на разработчике.

Как классифицировать шифрование в приложении

Классификация шифрования начинается с ответа на вопрос: использует ли приложение собственную криптографию? Если приложение полагается исключительно на стандартные API ОС (CommonCrypto на iOS, javax.crypto на Android), оно подпадает под исключение и не требует декларации. Если добавлена внешняя библиотека или реализован собственный алгоритм, необходимо определить категорию CCAT.

Категории CCAT

CCAT-1 — товары массового рынка (mass market) с криптографией, соответствующие исключению 740.17 EAR. Сюда входят приложения с шифрованием AES-128/256, RSA-2048, использующие стандартные протоколы TLS/HTTPS. CCAT-2 — продукты с нестандартной криптографией, требующие индивидуальной лицензии. Большинство мобильных приложений попадают в CCAT-1. Категория массового рынка — наиболее простая форма декларирования.

Криптография массового рынка

Приложение считается продуктом массового рынка, если его криптографические функции доступны широкой аудитории, не требуют специальных знаний для использования и соответствуют открытым стандартам. По данным BIS Supplementary Information (2025), к массовому рынку относятся приложения с AES, RSA, ECC и реализациями TLS 1.2/1.3. Если приложение использует нестандартные алгоритмы с длиной ключа менее 56 бит, оно исключается из этой категории.

Процедура декларирования в App Store

Процедура Export Compliance в App Store начинается в App Store Connect при загрузке нового билда. Система задаёт серию вопросов: использует ли приложение шифрование, является ли оно массовым рынком, зарегистрирован ли ERN. Разработчик отвечает и на основании ответов формируется экспортный статус. Если допущена ошибка, статус можно изменить — Apple не штрафует за исправления, но повторная загрузка билда обязательна.

Регистрация ERN

ERN (Encryption Registration Number) — номер ежегодной регистрации в BIS, который подтверждает, что продукт уведомительно классифицирован. Регистрация ERN бесплатна и действует один год. Форма подачи — SNAP-R на сайте BIS. После получения ERN разработчик вводит номер в App Store Connect и освобождается от повторных вопросов при последующих загрузках в течение года. По статистике Apple, 60% разработчиков используют ERN для упрощения процедуры.

Самостоятельная классификация

Если ERN отсутствует, разработчик проходит самостоятельную классификацию через интерфейс App Store Connect. Apple использует алгоритм, основанный на ответах, чтобы присвоить категорию. При неверном выборе система рекомендует получить ERN. Самостоятельная классификация подходит для простых приложений с типовым шифрованием. Для продуктов с нестандартной криптографией Apple рекомендует регистрацию ERN во избежание ошибок.

Export Compliance в Google Play

Google Play реализует проверку Export Compliance через форму в консоли разработчика. На этапе создания нового релиза система запрашивает информацию о криптографии. Google использует те же категории EAR, что и Apple, но процесс называется Export Compliance Review. Ответы фиксируются и применяются ко всем будущим сборкам. Google не требует ERN для большинства приложений — достаточно заявления о принадлежности к массовому рынку.

Процесс в консоли разработчика

В Google Play Console раздел Export Compliance находится в настройках приложения App Content. Разработчик отвечает на три вопроса: содержит ли приложение криптографию, предназначено ли оно для массового рынка и соответствует ли исключению 740.17. Google не проверяет достоверность ответов до возникновения жалобы. Однако BIS может запросить документы, и разработчик обязан предоставить обоснование классификации.

Различия между Apple и Google

Основное отличие — Apple требует ERN для сложных случаев, Google опирается на самодекларацию. App Store запрашивает Export Compliance для каждого нового билда, Google Play — один раз для приложения. Apple более строго проверяет ответы и может отклонить билд, Google только фиксирует данные. Оба магазина следуют единой нормативной базе EAR, но процесс реализации различается. Разработчику достаточно один раз разобраться с классификацией для публикации на обеих платформах.

Типовые ошибки при заполнении декларации

Ошибки в Export Compliance делятся на три категории: неверная классификация шифрования, пропуск обязательных полей и некорректный ERN. Самая частая — разработчик указывает, что шифрование не используется, хотя приложение вызывает методы CommonCrypto или javax.crypto. Вторая по частоте — ошибочный выбор категории CCAT, когда приложение с TLS 1.3 указывается как нестандартная криптография. Третья — ввод неверного ERN, который не проходит проверку в базе BIS.

Как избежать отклонения билда

Рекомендуется составлять список всех криптографических функций приложения до заполнения формы. Проверить, какие библиотеки импортируются, какие API шифрования вызываются. Для iOS — проверить наличие CommonCrypto, Security.framework, OpenSSL. Для Android — javax.crypto, android.security, Conscrypt. Если приложение использует только HTTPS через стандартные сетевые запросы, оно освобождается от декларации. При малейшем сомнении выбрать вариант с декларированием.

Аудит экспортного статуса

Регулярный аудит Export Compliance помогает избежать санкций при обновлении приложения. Если в новой версии добавлена криптография, необходимо перезаполнить декларацию. Apple и Google уведомляют разработчика, если категория приложения изменилась. Раз в год рекомендуется проверять актуальность ERN и продлевать его при необходимости. Для крупных проектов с десятками приложений автоматизация аудита через CI/CD снижает риск человеческой ошибки.

Часто задаваемые вопросы

Нужно ли проходить Export Compliance, если приложение использует только HTTPS?

Нет, если HTTPS реализован через встроенные API ОС (URLSession на iOS, HttpURLConnection на Android) без добавления собственных сертификатов или кастомных криптоалгоритмов, декларация не требуется. Исключение — использование OpenSSL или других сторонних TLS-библиотек.

Что такое ERN и как его получить?

ERN (Encryption Registration Number) — идентификатор ежегодной регистрации в BIS. Получить его можно бесплатно через систему SNAP-R на сайте bis.gov, заполнив форму уведомления о классификации. Номер действует 1 год и покрывает все версии приложения.

Может ли Apple отклонить билд из-за неверного Export Compliance?

Да, Apple может отклонить билд, если ответы на вопросы Export Compliance противоречивы или не соответствуют функциональности приложения. В этом случае разработчик получает сообщение от App Store Review с указанием причины и может перезагрузить билд с исправленными данными.

Различаются ли требования Export Compliance для Apple и Google?

Нормативная база EAR едина, но процесс различается: Apple проверяет каждый билд, Google — один раз для приложения. Apple требует ERN для нестандартной криптографии, Google принимает самодекларацию. Оба магазина следуют категориям CCAT и правилам BIS.

Что будет, если не заполнить Export Compliance?

App Store и Google Play блокируют загрузку билда без заполненной формы Export Compliance. Приложение не пройдёт ревью, и публикация станет невозможна. Для уже опубликованных приложений изменение экспортного статуса требует новой сборки и повторного прохождения ревью.

Итоги

  • Export Compliance — обязательная процедура декларирования криптографии для публикации в App Store и Google Play, основанная на нормах EAR.
  • Классификация CCAT делит приложения на категории массового рынка и требующие индивидуальной лицензии. Большинство мобильных продуктов относятся к первой.
  • ERN — номер ежегодной регистрации в BIS, упрощающий прохождение Export Compliance в App Store на 12 месяцев.
  • Apple проверяет каждый билд, Google Play фиксирует статус однократно. Ответственность за достоверность данных лежит на разработчике.
  • Приложения без собственной криптографии освобождены от декларации. Использование стандартных API ОС не требует заполнения форм.
  • Типовые ошибки — неверная категория шифрования и некорректный ERN — решаются через перезагрузку билда с исправленными данными.
  • Рекомендуется проводить аудит Export Compliance при каждом крупном обновлении и продлевать ERN ежегодно для бесперебойной публикации.

Мы разработаем мобильное приложение под ключ

IT Sectr создаёт приложения для iOS и Android для стартапов и бизнеса с 2017 года. Мы проконсультируем вас и предложим наилучшее решение.

Обсудить проект

Читайте также