Export Compliance: nedir, ihracat kontrol kuralları ve şifreleme

Yazar: IT Sectr Yayınlanma: 2026-06-07 Okuma süresi: 9 dk

Export Compliance, uygulama mağazalarının şifreleme kullanan ürünlere uyguladığı ihracat kontrol gereksinimleri kümesidir. Geliştirici, kriptografi kategorisini belirtmeli ve ABD Sanayi ve Güvenlik Bürosu (BIS) standartlarına uygun olarak bir beyan sunmalıdır. Apple Export Compliance Documentation, 2026'ya göre, yanlış doldurma build'in reddedilmesine yol açar. Prosedür hem App Store'u hem de Google Play'i etkiler ve CCAT kategorileri ile kitle pazarının anlaşılmasını gerektirir.

Önemli Noktalar

  • Export Compliance, App Store ve Google Play'de yayınlamadan önce uygulamalarda şifrelemeyi beyan etmek için zorunlu bir prosedürdür.
  • CCAT (Kriptografi Sınıflandırması), ihracat kısıtlama seviyesini belirleyen kategoridir: CCAT-1, CCAT-2 veya kitle pazarı.
  • ERN Beyanı, BIS ihracat kontrol standartlarına uygunluğu onaylayan yıllık rapordaki bir numaradır.
  • App Store, ERN sunma seçeneğiyle birlikte App Store Connect üzerinden build yüklerken kategori seçimi gerektirir.
  • Google Play, yeni bir APK veya AAB yayınlarken geliştirici konsolundaki bir form aracılığıyla ihracat durumunu kontrol eder.

Export Compliance Nedir?

Export Compliance, kriptografik işlevlere sahip yazılımların ABD dışına ihracatını düzenleyen bir dizi düzenleyici gerekliliktir. Kurallar, ABD Ticaret Bakanlığı Sanayi ve Güvenlik Bürosu (BIS) tarafından 15 CFR Bölüm 730–774 Yönetmelikleri kapsamında belirlenir. Apple ve Google, ABD şirketleri olarak, uygulamaların bu düzenlemelere uygunluğunu doğrulamakla yükümlüdür. Geliştirici, şifreleme kategorisini ve kullanılan algoritma türünü belirten bir beyan doldurur.

İhracat Kontrolünün Yasal Dayanağı

Düzenleyici temel, tüm kriptografik yazılımları kategorilere göre sınıflandıran EAR'dir (İhracat İdaresi Yönetmelikleri). Kategori 5 Bölüm 2, şifreleme içeren ürünleri kapsar. Mobil uygulamalar için basitleştirilmiş kurallar geçerlidir — kitle pazarı ve kendi kendine sınıflandırma bildirim prosedürü. Uygulama bir istisna kapsamına giriyorsa, geliştiricinin bireysel lisans alması gerekmez.

Export Compliance'ı Kimler Geçmelidir

Şifreleme kullanan herhangi bir uygulama denetimden geçmek zorundadır. İstisna, özel kriptografik algoritmalar eklemeden yalnızca işletim sistemi yerleşik şifrelemesini (iOS'ta URLSession, Android'de SSLSocket) kullanan ürünlerdir. Geliştirici özel şifreleme, OpenSSL kitaplığı veya herhangi bir AES/RSA uygulaması eklerse, beyan zorunludur. Google Play Console'a göre, reddedilen uygulamaların yaklaşık %30'u yanlış Export Compliance nedeniyle reddedilir.

İhracat Kontrolü Mobil Uygulamalar İçin Neden Önemlidir

İhracat kontrolü, kriptografik teknolojilerin yayılmasını kısıtlayarak ulusal güvenliği korur. ABD, yasa dışı amaçlarla kullanılmasını önlemek için şifreleme ürünlerinin raporlanmasını talep eder. Geliştirici için uyumsuzluk, uygulamanın bloke edilmesine, 1 milyon dolara kadar para cezasına ve yayın yasağına yol açar. Apple ve Google kontrol ajanı olarak hareket eder — doğru beyan olmadan bir build'in geçmesine izin vermezler.

İhlalin Sonuçları

Export Compliance ihlali, uygulamanın mağazadan kaldırılmasına ve geliştiricinin kara listeye alınmasına neden olabilir. BIS, yüksek para cezaları dahil olmak üzere idari yaptırımlar uygulayabilir. 2024'te BIS, sertifikasız şifreleme içeren yazılım yayınlayan üç şirkete 2 milyon doların üzerinde para cezası verdi. Bağımsız geliştiriciler için ana risk, build'in reddedilmesi ve yeniden yayınlama için zaman kaybıdır.

Uygulama Mağazalarının Rolü

Apple ve Google, geliştirici ile düzenleyici kurum arasında aracı olarak hareket eder. App Store Connect ve Google Play Console, yükleme sürecinde zorunlu Export Compliance formlarını içerir. Bu adım tamamlanmadan, inceleme için gönderme düğmesi bloke edilir. Mağazalar verilerin doğruluğunu doğrulamaz — yalnızca varlığını kontrol eder. Doğruluk sorumluluğu geliştiriciye aittir.

Uygulamanızda Şifreleme Nasıl Sınıflandırılır

Şifreleme sınıflandırması şu soruyu yanıtlamakla başlar: Uygulama kendi kriptografisini kullanıyor mu? Uygulama yalnızca standart işletim sistemi API'lerine (iOS'ta CommonCrypto, Android'de javax.crypto) dayanıyorsa, bir istisna kapsamına girer ve beyan gerektirmez. Harici bir kitaplık eklendiyse veya özel bir algoritma uygulandıysa, CCAT kategorisi belirlenmelidir.

CCAT Kategorileri

CCAT-1 — EAR'ın 740.17 istisnasını karşılayan kriptografiye sahip kitle pazarı malları. Buna standart TLS/HTTPS protokollerini kullanan AES-128/256, RSA-2048 şifrelemeli uygulamalar dahildir. CCAT-2 — bireysel lisans gerektiren standart dışı kriptografiye sahip ürünler. Çoğu mobil uygulama CCAT-1 kapsamına girer. Kitle pazarı kategorisi en basit beyan şeklidir.

Kitle Pazarı Kriptografisi

Bir uygulamanın kriptografik işlevleri geniş bir kitle için kullanılabilirse, kullanımı özel bilgi gerektirmiyorsa ve açık standartlara uygunsa, kitle pazarı ürünü olarak kabul edilir. BIS Supplementary Information (2025)'e göre, kitle pazarı AES, RSA, ECC ve TLS 1.2/1.3 uygulamalarına sahip uygulamaları içerir. Uygulama 56 bitten daha az anahtar uzunluğuna sahip standart dışı algoritmalar kullanıyorsa, bu kategoriden çıkarılır.

App Store'da Beyan Prosedürü

App Store'da Export Compliance prosedürü, yeni bir build yüklenirken App Store Connect'te başlar. Sistem bir dizi soru sorar: Uygulama şifreleme kullanıyor mu, kitle pazarı mı, ERN kayıtlı mı? Geliştirici yanıtlar ve yanıtlara göre ihracat durumu oluşturulur. Bir hata yapılırsa durum değiştirilebilir — Apple düzeltmeleri cezalandırmaz, ancak build'in yeniden yüklenmesi zorunludur.

ERN Kaydı

ERN (Şifreleme Kayıt Numarası), ürünün bildirildiğini ve sınıflandırıldığını onaylayan BIS'teki yıllık kayıt numarasıdır. ERN kaydı ücretsizdir ve bir yıl geçerlidir. Başvuru formu BIS web sitesindeki SNAP-R'dir. ERN alındıktan sonra geliştirici, App Store Connect'e numarayı girer ve yıl içindeki sonraki yüklemelerde tekrarlanan sorulardan muaf tutulur. Apple istatistiklerine göre, geliştiricilerin %60'ı prosedürü basitleştirmek için ERN kullanır.

Kendi Kendine Sınıflandırma

ERN mevcut değilse, geliştirici App Store Connect arayüzü aracılığıyla kendi kendine sınıflandırma yapar. Apple, bir kategori atamak için yanıtlara dayalı bir algoritma kullanır. Seçim yanlışsa, sistem ERN alınmasını önerir. Kendi kendine sınıflandırma, standart şifrelemeye sahip basit uygulamalar için uygundur. Standart dışı kriptografiye sahip ürünler için Apple, hataları önlemek amacıyla ERN kaydını önerir.

Google Play'de Export Compliance

Google Play, geliştirici konsolundaki bir form aracılığıyla Export Compliance kontrolünü uygular. Yeni bir sürüm oluştururken sistem kriptografi hakkında bilgi ister. Google, Apple ile aynı EAR kategorilerini kullanır, ancak süreç Export Compliance Review olarak adlandırılır. Yanıtlar kaydedilir ve gelecekteki tüm build'lere uygulanır. Google çoğu uygulama için ERN gerektirmez — kitle pazarına ait olduğuna dair bir beyan yeterlidir.

Geliştirici Konsolundaki Süreç

Google Play Console'da Export Compliance bölümü Uygulama İçeriği ayarlarında bulunur. Geliştirici üç soruyu yanıtlar: Uygulama kriptografi içeriyor mu, kitle pazarına yönelik mi ve 740.17 istisnasını karşılıyor mu? Google, bir şikayet sunulana kadar yanıtların doğruluğunu doğrulamaz. Ancak BIS belge talep edebilir ve geliştiricinin sınıflandırma için gerekçe sağlaması gerekir.

Apple ve Google Arasındaki Farklar

Temel fark — Apple karmaşık durumlarda ERN gerektirir, Google beyan esasına dayanır. App Store her yeni build için Export Compliance talep eder, Google Play uygulama başına bir kez. Apple yanıtları daha sıkı kontrol eder ve bir build'i reddedebilir, Google yalnızca verileri kaydeder. Her iki mağaza da aynı EAR düzenleyici çerçevesini takip eder, ancak uygulama süreci farklılık gösterir. Geliştiricinin her iki platformda da yayınlamak için sınıflandırmayı yalnızca bir kez anlaması yeterlidir.

Beyan Doldururken Sık Yapılan Hatalar

Export Compliance hataları üç kategoriye ayrılır: yanlış şifreleme sınıflandırması, zorunlu alanların atlanması ve yanlış ERN. En yaygın olanı — geliştirici, uygulama CommonCrypto veya javax.crypto yöntemlerini çağırmasına rağmen şifreleme kullanılmadığını belirtir. İkinci en yaygın olanı — TLS 1.3'e sahip bir uygulamanın standart dışı kriptografi olarak işaretlendiği yanlış CCAT kategorisi seçimi. Üçüncüsü — BIS veritabanı doğrulamasını geçemeyen geçersiz bir ERN girilmesi.

Build Reddinden Kaçınma Yolları

Tavsiye edilir ki, formu doldurmadan önce uygulamanın tüm kriptografik işlevlerinin bir listesini yapın. Hangi kitaplıkların içe aktarıldığını ve hangi şifreleme API'lerinin çağrıldığını kontrol edin. iOS için — CommonCrypto, Security.framework, OpenSSL varlığını kontrol edin. Android için — javax.crypto, android.security, Conscrypt'i kontrol edin. Uygulama yalnızca standart ağ istekleri aracılığıyla HTTPS kullanıyorsa, beyandan muaftır. En ufak bir şüphede, beyan seçeneğini seçin.

İhracat Durumu Denetimi

Düzenli Export Compliance denetimi, uygulamayı güncellerken yaptırımlardan kaçınmaya yardımcı olur. Yeni bir sürümde kriptografi eklenmişse, beyan yeniden doldurulmalıdır. Uygulama kategorisi değişirse Apple ve Google geliştiriciyi bilgilendirir. Yılda bir kez ERN'nin geçerliliğini kontrol etmek ve gerekirse yenilemek önerilir. Düzinelerce uygulamaya sahip büyük projeler için, denetimin CI/CD aracılığıyla otomatikleştirilmesi insan hatası riskini azaltır.

Sıkça Sorulan Sorular

Uygulama yalnızca HTTPS kullanıyorsa Export Compliance gerekli midir?

Hayır, HTTPS özel sertifikalar veya özel kriptografik algoritmalar eklemeden işletim sistemi yerleşik API'leri (iOS'ta URLSession, Android'de HttpURLConnection) aracılığıyla uygulanıyorsa, beyan gerekli değildir. İstisna, OpenSSL veya diğer üçüncü taraf TLS kitaplıklarının kullanılmasıdır.

ERN nedir ve nasıl alınır?

ERN (Şifreleme Kayıt Numarası), BIS'teki yıllık kayıt tanımlayıcısıdır. bis.gov web sitesindeki SNAP-R sistemi aracılığıyla bir sınıflandırma bildirim formu doldurularak ücretsiz olarak alınabilir. Numara 1 yıl geçerlidir ve uygulamanın tüm sürümlerini kapsar.

Apple yanlış Export Compliance nedeniyle bir build'i reddedebilir mi?

Evet, Apple Export Compliance yanıtları çelişkiliyse veya uygulama işlevselliğiyle eşleşmiyorsa bir build'i reddedebilir. Bu durumda, geliştirici App Store Review'dan nedeni belirten bir mesaj alır ve düzeltilmiş verilerle build'i yeniden yükleyebilir.

Apple ve Google için Export Compliance gereksinimleri farklı mıdır?

EAR düzenleyici çerçevesi aynıdır, ancak süreç farklıdır: Apple her build'i kontrol eder, Google uygulama başına bir kez. Apple standart dışı kriptografi için ERN gerektirir, Google beyanı kabul eder. Her iki mağaza da CCAT kategorilerini ve BIS kurallarını takip eder.

Export Compliance doldurulmazsa ne olur?

App Store ve Google Play, tamamlanmış Export Compliance formu olmadan build yüklemeyi engeller. Uygulama incelemeyi geçemez ve yayın imkansız hale gelir. Halihazırda yayınlanmış uygulamalar için ihracat durumunu değiştirmek, yeni bir build ve yeniden inceleme gerektirir.

Özet

  • Export Compliance, EAR düzenlemelerine dayalı olarak App Store ve Google Play'de yayınlamak için zorunlu şifreleme beyan prosedürüdür.
  • CCAT sınıflandırması, uygulamaları kitle pazarı kategorilerine ve bireysel lisans gerektirenlere ayırır. Çoğu mobil ürün birinciye aittir.
  • ERN, App Store'da Export Compliance'ı 12 ay boyunca basitleştiren BIS'teki yıllık kayıt numarasıdır.
  • Apple her build'i kontrol eder, Google Play durumu bir kez kaydeder. Veri doğruluğu sorumluluğu geliştiriciye aittir.
  • Kendi kriptografisi olmayan uygulamalar beyandan muaftır. Standart işletim sistemi API'lerinin kullanımı form doldurmayı gerektirmez.
  • Sık yapılan hatalar — yanlış şifreleme kategorisi ve geçersiz ERN — düzeltilmiş verilerle build'in yeniden yüklenmesiyle çözülür.
  • Tavsiye edilir ki, her büyük güncellemede Export Compliance denetimi yapın ve kesintisiz yayın için ERN'yi yıllık olarak yenileyin.

Anahtar teslim bir mobil uygulama geliştireceğiz

IT Sectr, 2017'den beri girişimler ve işletmeler için iOS ve Android uygulamaları oluşturmaktadır. Size danışmanlık yapacak ve en iyi çözümü önereceğiz.

Projeyi tartış

Ayrıca okuyun