Export Compliance — är de exportkontrollkrav som appbutiker ställer på produkter med kryptering. Utvecklaren är skyldig att ange kryptografikategori och lämna in en deklaration i enlighet med normerna från USA:s kontor för industri och säkerhet (BIS). Enligt Apple Export Compliance Documentation, 2026 leder felaktig ifyllning till att bygget avvisas. Förfarandet gäller både App Store och Google Play och kräver förståelse för CCAT-kategorier och massmarknad.
Huvudpunkter
Export Compliance — är en uppsättning regulatoriska krav som reglerar export av programvara med kryptografiska funktioner utanför USA. Reglerna fastställdes av USA:s handelsdepartements kontor för industri och säkerhet (BIS) inom ramen för 15 CFR Parts 730–774. Apple och Google, som amerikanska företag, är skyldiga att kontrollera appar för efterlevnad av dessa normer. Utvecklaren fyller i en deklaration med angivande av krypteringskategori och typ av algoritmer.
Grunden för regleringen är EAR (Export Administration Regulations), som klassificerar all kryptografisk programvara i kategorier. Kategori 5 Del 2 omfattar produkter med kryptering. För mobilappar gäller förenklade regler — massmarknad (mass market) och anmälningsförfarande (self-classification). Utvecklaren behöver inte skaffa en individuell licens om appen omfattas av ett undantag.
Varje app som använder kryptering måste genomgå kontroll. Undantag — produkter som endast använder operativsystemets inbyggda kryptering (iOS URLSession, Android SSLSocket) utan att lägga till egna kryptografiska algoritmer. Om utvecklaren lägger till anpassad kryptering, OpenSSL-biblioteket eller någon AES/RSA-implementering är deklaration obligatorisk. Enligt Google Play Console får cirka 30% av avvisade appar avslag på grund av felaktig Export Compliance.
Exportkontroll skyddar nationell säkerhet genom att begränsa spridningen av kryptografisk teknik. USA kräver rapportering om produkter med kryptering för att förhindra att de används för olagliga ändamål. För utvecklaren leder bristande efterlevnad av reglerna till blockering av appen, böter på upp till 1 miljon dollar och publiceringsförbud. Apple och Google agerar som kontrollagenter — de släpper inte igenom bygget utan korrekt deklaration.
Överträdelse av Export Compliance kan leda till borttagning av appen från butiken och att utvecklaren svartlistas. BIS har rätt att tillämpa administrativa sanktioner, inklusive höga böter. År 2024 bötfällde BIS tre företag för publicering av programvara med ocertifierad kryptering till ett belopp av över 2 miljoner dollar. För oberoende utvecklare är den största risken avvisning av bygget och tidsförlust för återpublicering.
Apple och Google agerar som mellanhänder mellan utvecklaren och tillsynsmyndigheten. App Store Connect och Google Play Console innehåller obligatoriska Export Compliance-formulär vid uppladdning. Utan att genomgå detta steg blockeras knappen för att skicka till granskning. Butiker kontrollerar inte datans korrekthet — endast deras förekomst. Ansvar för sanningsenlighet ligger på utvecklaren.
Klassificering av kryptering börjar med svaret på frågan: använder appen egen kryptografi? Om appen endast förlitar sig på operativsystemets standard-API:er (CommonCrypto på iOS, javax.crypto på Android) omfattas den av undantag och kräver ingen deklaration. Om ett externt bibliotek har lagts till eller en egen algoritm har implementerats måste CCAT-kategorin bestämmas.
CCAT-1 — massmarknadsvaror (mass market) med kryptografi som motsvarar undantag 740.17 EAR. Här ingår appar med AES-128/256, RSA-2048 kryptering som använder standardprotokoll TLS/HTTPS. CCAT-2 — produkter med icke-standard kryptografi som kräver individuell licens. De flesta mobilappar tillhör CCAT-1. Massmarknadskategorin är den enklaste formen av deklarering.
En app anses vara en massmarknadsprodukt om dess kryptografiska funktioner är tillgängliga för en bred publik, inte kräver särskild kunskap för att användas och överensstämmer med öppna standarder. Enligt BIS Supplementary Information (2025) omfattar massmarknaden appar med AES, RSA, ECC och TLS 1.2/1.3-implementeringar. Om appen använder icke-standard algoritmer med nyckellängd mindre än 56 bitar exkluderas den från denna kategori.
Export Compliance-förfarandet i App Store börjar i App Store Connect vid uppladdning av ett nytt bygge. Systemet ställer en serie frågor: använder appen kryptering, är den massmarknad, är ERN registrerad? Utvecklaren svarar och baserat på svaren bildas exportstatusen. Om ett fel har gjorts kan statusen ändras — Apple bötfäller inte för korrigeringar, men omuppladdning av bygget är obligatoriskt.
ERN (Encryption Registration Number) — nummer för årlig registrering hos BIS som bekräftar att produkten har klassificerats genom anmälningsförfarande. ERN-registrering är gratis och giltig i ett år. Ansökningsformuläret är SNAP-R på BIS webbplats. Efter att ha erhållit ERN anger utvecklaren numret i App Store Connect och befrias från upprepade frågor vid efterföljande uppladdningar under året. Enligt Apples statistik använder 60% av utvecklarna ERN för att förenkla förfarandet.
Om ERN saknas genomgår utvecklaren självklassificering via App Store Connect-gränssnittet. Apple använder en algoritm baserad på svar för att tilldela kategori. Vid felaktigt val rekommenderar systemet att skaffa ERN. Självklassificering är lämplig för enkla appar med standardkryptering. För produkter med icke-standard kryptografi rekommenderar Apple ERN-registrering för att undvika fel.
Google Play utför Export Compliance-kontroll via ett formulär i utvecklarkonsolen. Vid skapande av en ny version begär systemet information om kryptografi. Google använder samma EAR-kategorier som Apple, men processen kallas Export Compliance Review. Svar registreras och tillämpas på alla framtida byggen. Google kräver inte ERN för de flesta appar — en försäkran om tillhörighet till massmarknaden räcker.
I Google Play Console finns avsnittet Export Compliance i appens inställningar under App Content. Utvecklaren svarar på tre frågor: innehåller appen kryptografi, är den avsedd för massmarknaden och motsvarar den undantag 740.17. Google kontrollerar inte sanningshalten i svaren förrän ett klagomål uppstår. BIS kan dock begära dokument och utvecklaren är skyldig att tillhandahålla motivering för klassificeringen.
Den största skillnaden — Apple kräver ERN för komplexa fall, Google förlitar sig på självdeklaration. App Store begär Export Compliance för varje nytt bygge, Google Play — en gång för appen. Apple kontrollerar svar strängare och kan avvisa bygget, Google registrerar endast data. Båda butikerna följer samma EAR-regulatoriska ramverk, men implementeringsprocessen skiljer sig åt. Utvecklaren behöver förstå klassificeringen en gång för publicering på båda plattformarna.
Misstag i Export Compliance delas in i tre kategorier: felaktig klassificering av kryptering, utelämnande av obligatoriska fält och ogiltigt ERN. Det vanligaste — utvecklaren anger att kryptering inte används, trots att appen anropar CommonCrypto eller javax.crypto-metoder. Det näst vanligaste — felaktig CCAT-kategori när en app med TLS 1.3 anges som icke-standard kryptografi. Det tredje — inmatning av ogiltigt ERN som inte passerar verifiering i BIS databas.
Rekommenderas att upprätta en lista över alla appens kryptografiska funktioner innan formuläret fylls i. Kontrollera vilka bibliotek som importeras, vilka krypterings-API:er som anropas. För iOS — kontrollera förekomsten av CommonCrypto, Security.framework, OpenSSL. För Android — javax.crypto, android.security, Conscrypt. Om appen endast använder HTTPS via standard nätverksförfrågningar är den befriad från deklaration. Vid minsta tvekan, välj alternativet med deklarering.
Regelbunden Export Compliance-revision hjälper till att undvika sanktioner vid uppdatering av appen. Om kryptografi har lagts till i den nya versionen måste deklarationen fyllas i igen. Apple och Google meddelar utvecklaren om appens kategori har ändrats. En gång om året rekommenderas att kontrollera ERN:s giltighet och förlänga det vid behov. För stora projekt med dussintals appar minskar automatisering av revision via CI/CD risken för mänskliga fel.
Vanliga frågor
Nej, om HTTPS är implementerat via operativsystemets inbyggda API:er (URLSession på iOS, HttpURLConnection på Android) utan att lägga till egna certifikat eller anpassade kryptografiska algoritmer, krävs ingen deklaration. Undantag — användning av OpenSSL eller andra tredjeparts TLS-bibliotek.
ERN (Encryption Registration Number) — identifierare för årlig registrering hos BIS. Det kan erhållas kostnadsfritt via SNAP-R-systemet på webbplatsen bis.gov genom att fylla i anmälningsformuläret för klassificering. Numret är giltigt i 1 år och täcker alla versioner av appen.
Ja, Apple kan avvisa bygget om svaren på Export Compliance-frågor är motsägelsefulla eller inte överensstämmer med appens funktionalitet. I detta fall får utvecklaren ett meddelande från App Store Review med angivande av orsaken och kan ladda upp bygget igen med korrigerade uppgifter.
Det regulatoriska ramverket EAR är enhetligt, men processen skiljer sig: Apple kontrollerar varje bygge, Google — en gång för appen. Apple kräver ERN för icke-standard kryptografi, Google accepterar självdeklaration. Båda butikerna följer CCAT-kategorierna och BIS-reglerna.
App Store och Google Play blockerar uppladdning av bygget utan ifyllt Export Compliance-formulär. Appen kommer inte att klara granskningen och publicering blir omöjlig. För redan publicerade appar kräver ändring av exportstatus en ny kompilering och omgranskning.
Sammanfattning
Vi utvecklar en mobil applikation nyckelfärdigt
IT Sectr skapar iOS- och Android-applikationer för startups och företag sedan 2017. Vi ger dig råd och föreslår den bästa lösningen.
Läs också