Export Compliance: шта је то, правила извозне контроле и шифровање

Аутор: IT Sectr Објављено: 2026-06-07 Време читања: 9 мин

Export Compliance — то су захтеви извозне контроле које продавнице апликација постављају према производима са шифровањем. Програмер је дужан да назначи категорију криптографије и поднесе декларацију у складу са нормама Бироа за индустрију и безбедност САД (BIS). Према Apple Export Compliance Documentation, 2026, неправилно попуњавање доводи до одбијања билда. Процедура се односи и на App Store и на Google Play и захтева разумевање категорија CCAT и масовног тржишта.

Главно

  • Export Compliance — обавезна процедура декларисања шифровања у апликацијама пре објављивања у App Store и Google Play.
  • CCAT (Cryptography Classification) — категорија која одређује ниво извозних ограничења: CCAT-1, CCAT-2 или масовно тржиште.
  • Декларација ERN — број у годишњем извештају који потврђује усаглашеност са нормама извозне контроле BIS.
  • App Store захтева избор категорије у фази отпремања билда путем App Store Connect-а са могућношћу подношења ERN.
  • Google Play проверава извозни статус кроз формулар у конзоли програмера при објављивању новог APK или AAB.

Шта је Export Compliance?

Export Compliance — то је комплекс регулаторних захтева који регулишу извоз софтвера са криптографским функцијама изван САД. Правила су успостављена од стране Бироа за индустрију и безбедност (BIS) Министарства трговине САД у оквиру 15 CFR Parts 730–774. Apple и Google, као америчке компаније, дужни су да проверавају апликације у складу са овим нормама. Програмер попуњава декларацију наводећи категорију шифровања и тип алгоритма.

Правна основа извозне контроле

Основа регулативе је EAR (Export Administration Regulations), који класификује сав криптографски софтвер по категоријама. Категорија 5 Део 2 обухвата производе са шифровањем. За мобилне апликације важе поједностављена правила — масовно тржиште (mass market) и процедура обавештавања (self-classification). Програмер не мора да добије индивидуалну лиценцу ако апликација подлеже изузетку.

Ко мора да прође Export Compliance

Свака апликација која користи шифровање мора да прође проверу. Изузетак — производи који користе само уграђено шифровање оперативног система (iOS URLSession, Android SSLSocket) без додавања сопствених криптографских алгоритама. Ако програмер додаје прилагођено шифровање, библиотеку OpenSSL или било коју имплементацију AES/RSA, декларација је обавезна. Према Google Play Console, око 30% одбијених апликација добија одбијање због неправилног Export Compliance-а.

Зашто је извозна контрола важна за мобилне апликације

Извозна контрола штити националну безбедност ограничавањем ширења криптографских технологија. САД захтевају извештавање о производима са шифровањем како би спречиле њихово коришћење у незаконите сврхе. За програмера, непоштовање правила доводи до блокирања апликације, казни до 1 милион долара и забране објављивања. Apple и Google делују као агенти контроле — неће пропустити билд без исправне декларације.

Последице кршења

Кршење Export Compliance-а може довести до уклањања апликације из продавнице и уношења програмера на црну листу. BIS има право да примени административне санкције, укључујући велике новчане казне. Године 2024. BIS је казнио три компаније због објављивања софтвера са несертификованим шифровањем у износу од преко 2 милиона долара. За независне програмере, главни ризик је одбијање билда и губитак времена на поновно објављивање.

Улога продавница апликација

Apple и Google делују као посредници између програмера и регулатора. App Store Connect и Google Play Console укључују обавезне формуларе Export Compliance у фази отпремања. Без проласка кроз овај корак, дугме за слање на рецензију је блокирано. Продавнице не проверавају тачност података — само њихово присуство. Одговорност за истинитост лежи на програмеру.

Како класификовати шифровање у апликацији

Класификација шифровања почиње одговором на питање: да ли апликација користи сопствену криптографију? Ако се апликација ослања искључиво на стандардне API-је оперативног система (CommonCrypto на iOS, javax.crypto на Android), подлеже изузетку и не захтева декларацију. Ако је додата спољна библиотека или имплементиран сопствени алгоритам, потребно је одредити категорију CCAT.

Категорије CCAT

CCAT-1 — производи масовног тржишта (mass market) са криптографијом, који одговарају изузетку 740.17 EAR. Овде спадају апликације са шифровањем AES-128/256, RSA-2048, које користе стандардне протоколе TLS/HTTPS. CCAT-2 — производи са нестандардном криптографијом, који захтевају индивидуалну лиценцу. Већина мобилних апликација спада у CCAT-1. Категорија масовног тржишта је најједноставнији облик декларисања.

Криптографија масовног тржишта

Апликација се сматра производом масовног тржишта ако су њене криптографске функције доступне широкој публици, не захтевају посебно знање за коришћење и одговарају отвореним стандардима. Према BIS Supplementary Information (2025), масовно тржиште укључује апликације са AES, RSA, ECC и имплементацијама TLS 1.2/1.3. Ако апликација користи нестандардне алгоритме са дужином кључа мањом од 56 бита, искључује се из ове категорије.

Процедура декларисања у App Store-у

Процедура Export Compliance-а у App Store-у почиње у App Store Connect-у при отпремању новог билда. Систем поставља серију питања: да ли апликација користи шифровање, да ли је масовно тржиште, да ли је ERN регистрован. Програмер одговара и на основу одговора се формира извозни статус. Ако је направљена грешка, статус се може променити — Apple не кажњава за исправке, али поновно отпремање билда је обавезно.

Регистрација ERN

ERN (Encryption Registration Number) — број годишње регистрације у BIS-у који потврђује да је производ класификован по процедури обавештавања. Регистрација ERN је бесплатна и важи једну годину. Формулар за подношење — SNAP-R на сајту BIS. Након добијања ERN, програмер уноси број у App Store Connect и ослобађа се поновљених питања при наредним отпремањима током године. Према статистици Apple-а, 60% програмера користи ERN за поједностављење процедуре.

Самостална класификација

Ако ERN недостаје, програмер пролази кроз самосталну класификацију путем интерфејса App Store Connect-а. Apple користи алгоритам заснован на одговорима да би доделио категорију. При нетачном избору, систем препоручује добијање ERN. Самостална класификација је погодна за једноставне апликације са типичним шифровањем. За производе са нестандардном криптографијом, Apple препоручује регистрацију ERN ради избегавања грешака.

Export Compliance у Google Play-у

Google Play спроводи проверу Export Compliance-а кроз формулар у конзоли програмера. У фази креирања новог издања, систем тражи информације о криптографији. Google користи исте категорије EAR као Apple, али се процес назива Export Compliance Review. Одговори се бележе и примењују на све будуће компилације. Google не захтева ERN за већину апликација — довољна је изјава о припадности масовном тржишту.

Процес у конзоли програмера

У Google Play Console секција Export Compliance се налази у подешавањима апликације App Content. Програмер одговара на три питања: да ли апликација садржи криптографију, да ли је намењена масовном тржишту и да ли одговара изузетку 740.17. Google не проверава истинитост одговора до појаве жалбе. Међутим, BIS може затражити документе, а програмер је дужан да пружи образложење класификације.

Разлике између Apple-а и Google-а

Главна разлика — Apple захтева ERN за сложене случајеве, Google се ослања на самодекларацију. App Store захтева Export Compliance за сваки нови билд, Google Play — једном за апликацију. Apple строжије проверава одговоре и може одбити билд, Google само бележи податке. Обе продавнице следе јединствену нормативну базу EAR, али процес имплементације се разликује. Програмер треба само једном да разуме класификацију за објављивање на обе платформе.

Типичне грешке при попуњавању декларације

Грешке у Export Compliance-у деле се у три категорије: нетачна класификација шифровања, пропуштање обавезних поља и неисправан ERN. Најчешћа — програмер наводи да шифровање није коришћено, иако апликација позива методе CommonCrypto или javax.crypto. Друга по учесталости — погрешан избор категорије CCAT када се апликација са TLS 1.3 означава као нестандардна криптографија. Трећа — унос неисправног ERN-а који не пролази проверу у BIS бази.

Како избећи одбијање билда

Препоручује се састављање списка свих криптографских функција апликације пре попуњавања формулара. Проверите које библиотеке се увозе, које API-је за шифровање апликација позива. За iOS — проверите присуство CommonCrypto, Security.framework, OpenSSL. За Android — javax.crypto, android.security, Conscrypt. Ако апликација користи само HTTPS путем стандардних мрежних захтева, ослобођена је декларације. При најмањој сумњи изаберите опцију са декларисањем.

Ревизија извозног статуса

Редовна ревизија Export Compliance-а помаже да се избегну санкције при ажурирању апликације. Ако је у новој верзији додата криптографија, потребно је поново попунити декларацију. Apple и Google обавештавају програмера ако се категорија апликације променила. Једном годишње се препоручује провера важности ERN-а и његово продужење ако је потребно. За велике пројекте са десетинама апликација, аутоматизација ревизије путем CI/CD смањује ризик од људске грешке.

Често постављана питања

Да ли је потребно проћи Export Compliance ако апликација користи само HTTPS?

Не, ако је HTTPS имплементиран путем уграђених API-ја оперативног система (URLSession на iOS, HttpURLConnection на Android) без додавања сопствених сертификата или прилагођених криптографских алгоритама, декларација није потребна. Изузетак — коришћење OpenSSL или других спољних TLS библиотека.

Шта је ERN и како га добити?

ERN (Encryption Registration Number) — идентификатор годишње регистрације у BIS-у. Може се добити бесплатно путем система SNAP-R на сајту bis.gov, попуњавањем формулара обавештења о класификацији. Број важи 1 годину и покрива све верзије апликације.

Може ли Apple одбити билд због неправилног Export Compliance-а?

Да, Apple може одбити билд ако су одговори на питања Export Compliance-а противречни или не одговарају функционалности апликације. У овом случају програмер добија поруку од App Store Review-а са навођењем разлога и може поново отпремити билд са исправљеним подацима.

Разликују ли се захтеви Export Compliance за Apple и Google?

Нормативна база EAR је јединствена, али процес се разликује: Apple проверава сваки билд, Google — једном за апликацију. Apple захтева ERN за нестандардну криптографију, Google прихвата самодекларацију. Обе продавнице следе категорије CCAT и правила BIS.

Шта ће се десити ако не попуним Export Compliance?

App Store и Google Play блокирају отпремање билда без попуњеног формулара Export Compliance. Апликација неће проћи рецензију и објављивање ће бити немогуће. За већ објављене апликације, промена извозног статуса захтева нову компилацију и поновно пролажење рецензије.

Закључци

  • Export Compliance — обавезна процедура декларисања криптографије за објављивање у App Store и Google Play, заснована на нормама EAR.
  • CCAT класификација дели апликације на категорије масовног тржишта и оне које захтевају индивидуалну лиценцу. Већина мобилних производа спада у прву категорију.
  • ERN — број годишње регистрације у BIS-у који поједностављује пролазак Export Compliance у App Store-у на 12 месеци.
  • Apple проверава сваки билд, Google Play бележи статус једном. Одговорност за истинитост података лежи на програмеру.
  • Апликације без сопствене криптографије ослобођене су декларације. Коришћење стандардних API-ја оперативног система не захтева попуњавање формулара.
  • Типичне грешке — нетачна категорија шифровања и неисправан ERN — решавају се поновним отпремањем билда са исправљеним подацима.
  • Препоручује се спровођење ревизије Export Compliance-а при сваком великом ажурирању и годишње продужење ERN-а за несметано објављивање.

Развићемо мобилну апликацију под кључ

IT Sectr креира iOS и Android апликације за стартапе и предузећа од 2017. године. Саветоваћемо вас и предложити најбоље решење.

Разговарајте о пројекту

Прочитајте такође