Export Compliance: vad det är, regler för exportkontroll och kryptering

Författare: IT Sectr Publicerad: 2026-06-07 Lästid: 9 min

Export Compliance — är de exportkontrollkrav som appbutiker ställer på produkter med kryptering. Utvecklaren är skyldig att ange kryptografikategori och lämna in en deklaration i enlighet med normerna från USA:s kontor för industri och säkerhet (BIS). Enligt Apple Export Compliance Documentation, 2026 leder felaktig ifyllning till att bygget avvisas. Förfarandet gäller både App Store och Google Play och kräver förståelse för CCAT-kategorier och massmarknad.

Huvudpunkter

  • Export Compliance — obligatoriskt förfarande för att deklarera kryptering i appar innan publicering i App Store och Google Play.
  • CCAT (Cryptography Classification) — kategori som bestämmer nivån på exportrestriktioner: CCAT-1, CCAT-2 eller massmarknad.
  • ERN-deklaration — nummer i årsrapporten som bekräftar efterlevnad av BIS exportkontrollnormer.
  • App Store kräver val av kategori vid uppladdning av bygget via App Store Connect med möjlighet att tillhandahålla ERN.
  • Google Play kontrollerar exportstatus via formulär i utvecklarkonsolen vid publicering av ny APK eller AAB.

Vad är Export Compliance?

Export Compliance — är en uppsättning regulatoriska krav som reglerar export av programvara med kryptografiska funktioner utanför USA. Reglerna fastställdes av USA:s handelsdepartements kontor för industri och säkerhet (BIS) inom ramen för 15 CFR Parts 730–774. Apple och Google, som amerikanska företag, är skyldiga att kontrollera appar för efterlevnad av dessa normer. Utvecklaren fyller i en deklaration med angivande av krypteringskategori och typ av algoritmer.

Rättslig grund för exportkontroll

Grunden för regleringen är EAR (Export Administration Regulations), som klassificerar all kryptografisk programvara i kategorier. Kategori 5 Del 2 omfattar produkter med kryptering. För mobilappar gäller förenklade regler — massmarknad (mass market) och anmälningsförfarande (self-classification). Utvecklaren behöver inte skaffa en individuell licens om appen omfattas av ett undantag.

Vem måste genomgå Export Compliance

Varje app som använder kryptering måste genomgå kontroll. Undantag — produkter som endast använder operativsystemets inbyggda kryptering (iOS URLSession, Android SSLSocket) utan att lägga till egna kryptografiska algoritmer. Om utvecklaren lägger till anpassad kryptering, OpenSSL-biblioteket eller någon AES/RSA-implementering är deklaration obligatorisk. Enligt Google Play Console får cirka 30% av avvisade appar avslag på grund av felaktig Export Compliance.

Varför exportkontroll är viktigt för mobilappar

Exportkontroll skyddar nationell säkerhet genom att begränsa spridningen av kryptografisk teknik. USA kräver rapportering om produkter med kryptering för att förhindra att de används för olagliga ändamål. För utvecklaren leder bristande efterlevnad av reglerna till blockering av appen, böter på upp till 1 miljon dollar och publiceringsförbud. Apple och Google agerar som kontrollagenter — de släpper inte igenom bygget utan korrekt deklaration.

Konsekvenser av överträdelse

Överträdelse av Export Compliance kan leda till borttagning av appen från butiken och att utvecklaren svartlistas. BIS har rätt att tillämpa administrativa sanktioner, inklusive höga böter. År 2024 bötfällde BIS tre företag för publicering av programvara med ocertifierad kryptering till ett belopp av över 2 miljoner dollar. För oberoende utvecklare är den största risken avvisning av bygget och tidsförlust för återpublicering.

Appbutikernas roll

Apple och Google agerar som mellanhänder mellan utvecklaren och tillsynsmyndigheten. App Store Connect och Google Play Console innehåller obligatoriska Export Compliance-formulär vid uppladdning. Utan att genomgå detta steg blockeras knappen för att skicka till granskning. Butiker kontrollerar inte datans korrekthet — endast deras förekomst. Ansvar för sanningsenlighet ligger på utvecklaren.

Hur man klassificerar kryptering i appen

Klassificering av kryptering börjar med svaret på frågan: använder appen egen kryptografi? Om appen endast förlitar sig på operativsystemets standard-API:er (CommonCrypto på iOS, javax.crypto på Android) omfattas den av undantag och kräver ingen deklaration. Om ett externt bibliotek har lagts till eller en egen algoritm har implementerats måste CCAT-kategorin bestämmas.

CCAT-kategorier

CCAT-1 — massmarknadsvaror (mass market) med kryptografi som motsvarar undantag 740.17 EAR. Här ingår appar med AES-128/256, RSA-2048 kryptering som använder standardprotokoll TLS/HTTPS. CCAT-2 — produkter med icke-standard kryptografi som kräver individuell licens. De flesta mobilappar tillhör CCAT-1. Massmarknadskategorin är den enklaste formen av deklarering.

Massmarknadskryptografi

En app anses vara en massmarknadsprodukt om dess kryptografiska funktioner är tillgängliga för en bred publik, inte kräver särskild kunskap för att användas och överensstämmer med öppna standarder. Enligt BIS Supplementary Information (2025) omfattar massmarknaden appar med AES, RSA, ECC och TLS 1.2/1.3-implementeringar. Om appen använder icke-standard algoritmer med nyckellängd mindre än 56 bitar exkluderas den från denna kategori.

Deklarationsförfarande i App Store

Export Compliance-förfarandet i App Store börjar i App Store Connect vid uppladdning av ett nytt bygge. Systemet ställer en serie frågor: använder appen kryptering, är den massmarknad, är ERN registrerad? Utvecklaren svarar och baserat på svaren bildas exportstatusen. Om ett fel har gjorts kan statusen ändras — Apple bötfäller inte för korrigeringar, men omuppladdning av bygget är obligatoriskt.

ERN-registrering

ERN (Encryption Registration Number) — nummer för årlig registrering hos BIS som bekräftar att produkten har klassificerats genom anmälningsförfarande. ERN-registrering är gratis och giltig i ett år. Ansökningsformuläret är SNAP-R på BIS webbplats. Efter att ha erhållit ERN anger utvecklaren numret i App Store Connect och befrias från upprepade frågor vid efterföljande uppladdningar under året. Enligt Apples statistik använder 60% av utvecklarna ERN för att förenkla förfarandet.

Självklassificering

Om ERN saknas genomgår utvecklaren självklassificering via App Store Connect-gränssnittet. Apple använder en algoritm baserad på svar för att tilldela kategori. Vid felaktigt val rekommenderar systemet att skaffa ERN. Självklassificering är lämplig för enkla appar med standardkryptering. För produkter med icke-standard kryptografi rekommenderar Apple ERN-registrering för att undvika fel.

Export Compliance i Google Play

Google Play utför Export Compliance-kontroll via ett formulär i utvecklarkonsolen. Vid skapande av en ny version begär systemet information om kryptografi. Google använder samma EAR-kategorier som Apple, men processen kallas Export Compliance Review. Svar registreras och tillämpas på alla framtida byggen. Google kräver inte ERN för de flesta appar — en försäkran om tillhörighet till massmarknaden räcker.

Process i utvecklarkonsolen

I Google Play Console finns avsnittet Export Compliance i appens inställningar under App Content. Utvecklaren svarar på tre frågor: innehåller appen kryptografi, är den avsedd för massmarknaden och motsvarar den undantag 740.17. Google kontrollerar inte sanningshalten i svaren förrän ett klagomål uppstår. BIS kan dock begära dokument och utvecklaren är skyldig att tillhandahålla motivering för klassificeringen.

Skillnader mellan Apple och Google

Den största skillnaden — Apple kräver ERN för komplexa fall, Google förlitar sig på självdeklaration. App Store begär Export Compliance för varje nytt bygge, Google Play — en gång för appen. Apple kontrollerar svar strängare och kan avvisa bygget, Google registrerar endast data. Båda butikerna följer samma EAR-regulatoriska ramverk, men implementeringsprocessen skiljer sig åt. Utvecklaren behöver förstå klassificeringen en gång för publicering på båda plattformarna.

Typiska misstag vid ifyllning av deklarationen

Misstag i Export Compliance delas in i tre kategorier: felaktig klassificering av kryptering, utelämnande av obligatoriska fält och ogiltigt ERN. Det vanligaste — utvecklaren anger att kryptering inte används, trots att appen anropar CommonCrypto eller javax.crypto-metoder. Det näst vanligaste — felaktig CCAT-kategori när en app med TLS 1.3 anges som icke-standard kryptografi. Det tredje — inmatning av ogiltigt ERN som inte passerar verifiering i BIS databas.

Hur man undviker avvisning av bygget

Rekommenderas att upprätta en lista över alla appens kryptografiska funktioner innan formuläret fylls i. Kontrollera vilka bibliotek som importeras, vilka krypterings-API:er som anropas. För iOS — kontrollera förekomsten av CommonCrypto, Security.framework, OpenSSL. För Android — javax.crypto, android.security, Conscrypt. Om appen endast använder HTTPS via standard nätverksförfrågningar är den befriad från deklaration. Vid minsta tvekan, välj alternativet med deklarering.

Revision av exportstatus

Regelbunden Export Compliance-revision hjälper till att undvika sanktioner vid uppdatering av appen. Om kryptografi har lagts till i den nya versionen måste deklarationen fyllas i igen. Apple och Google meddelar utvecklaren om appens kategori har ändrats. En gång om året rekommenderas att kontrollera ERN:s giltighet och förlänga det vid behov. För stora projekt med dussintals appar minskar automatisering av revision via CI/CD risken för mänskliga fel.

Vanliga frågor

Måste jag genomgå Export Compliance om appen endast använder HTTPS?

Nej, om HTTPS är implementerat via operativsystemets inbyggda API:er (URLSession på iOS, HttpURLConnection på Android) utan att lägga till egna certifikat eller anpassade kryptografiska algoritmer, krävs ingen deklaration. Undantag — användning av OpenSSL eller andra tredjeparts TLS-bibliotek.

Vad är ERN och hur får man det?

ERN (Encryption Registration Number) — identifierare för årlig registrering hos BIS. Det kan erhållas kostnadsfritt via SNAP-R-systemet på webbplatsen bis.gov genom att fylla i anmälningsformuläret för klassificering. Numret är giltigt i 1 år och täcker alla versioner av appen.

Kan Apple avvisa bygget på grund av felaktig Export Compliance?

Ja, Apple kan avvisa bygget om svaren på Export Compliance-frågor är motsägelsefulla eller inte överensstämmer med appens funktionalitet. I detta fall får utvecklaren ett meddelande från App Store Review med angivande av orsaken och kan ladda upp bygget igen med korrigerade uppgifter.

Skiljer sig Export Compliance-kraven för Apple och Google?

Det regulatoriska ramverket EAR är enhetligt, men processen skiljer sig: Apple kontrollerar varje bygge, Google — en gång för appen. Apple kräver ERN för icke-standard kryptografi, Google accepterar självdeklaration. Båda butikerna följer CCAT-kategorierna och BIS-reglerna.

Vad händer om jag inte fyller i Export Compliance?

App Store och Google Play blockerar uppladdning av bygget utan ifyllt Export Compliance-formulär. Appen kommer inte att klara granskningen och publicering blir omöjlig. För redan publicerade appar kräver ändring av exportstatus en ny kompilering och omgranskning.

Sammanfattning

  • Export Compliance — obligatoriskt förfarande för deklarering av kryptografi för publicering i App Store och Google Play, baserat på EAR-normer.
  • CCAT-klassificering delar appar i massmarknadskategorier och de som kräver individuell licens. De flesta mobila produkter tillhör den första.
  • ERN — årligt registreringsnummer hos BIS som förenklar Export Compliance i App Store i 12 månader.
  • Apple kontrollerar varje bygge, Google Play registrerar status en gång. Ansvar för datans sanningsenlighet ligger på utvecklaren.
  • Appar utan egen kryptografi är befriade från deklaration. Användning av operativsystemets standard-API:er kräver inte ifyllning av formulär.
  • Typiska misstag — felaktig krypteringskategori och ogiltigt ERN — löses genom att ladda upp bygget igen med korrigerade uppgifter.
  • Rekommenderas att genomföra Export Compliance-revision vid varje större uppdatering och förlänga ERN årligen för oavbruten publicering.

Vi utvecklar en mobil applikation nyckelfärdigt

IT Sectr skapar iOS- och Android-applikationer för startups och företag sedan 2017. Vi ger dig råd och föreslår den bästa lösningen.

Diskutera projektet

Läs också