Export Compliance: bu nima, eksport nazorati qoidalari va shifrlash

Muallif: IT Sectr Nashr etilgan: 2026-06-07 O'qish vaqti: 9 daq

Export Compliance — bu ilovalar do’konlari shifrlashga ega mahsulotlarga qo’yadigan eksport nazorati talablaridir. Dasturchi kriptografiya toifasini ko’rsatishi va AQSh Sanoat va Xavfsizlik Byurosi (BIS) normalariga muvofiq deklaratsiya topshirishi shart. Apple Export Compliance Documentation, 2026-ga ko’ra, noto’g’ri to’ldirish buildning rad etilishiga olib keladi. Jarayon App Store va Google Play-ga ham tegishli bo’lib, CCAT toifalari va ommaviy bozor haqida tushuncha talab qiladi.

Asosiy

  • Export Compliance — App Store va Google Play-da nashr qilishdan oldin ilovalarda shifrlashni deklaratsiya qilishning majburiy tartibidir.
  • CCAT (Cryptography Classification) — eksport cheklovlari darajasini belgilaydigan toifa: CCAT-1, CCAT-2 yoki ommaviy bozor.
  • ERN deklaratsiyasi — BIS eksport nazorati normalariga muvofiqlikni tasdiqlovchi yillik hisobotdagi raqam.
  • App Store ERN taqdim etish imkoniyati bilan App Store Connect orqali build yuklash bosqichida toifa tanlashni talab qiladi.
  • Google Play yangi APK yoki AAB nashr qilishda dasturchi konsolidagi forma orqali eksport holatini tekshiradi.

Export Compliance nima?

Export Compliance — bu kriptografik funksiyalarga ega dasturiy ta’minotni AQShdan tashqariga eksport qilishni tartibga soluvchi me’yoriy talablar majmuidir. Qoidalar AQSh Savdo Vazirligining Sanoat va Xavfsizlik Byurosi (BIS) tomonidan 15 CFR Parts 730–774 doirasida belgilangan. Apple va Google Amerika kompaniyalari sifatida ilovalarni ushbu normalarga muvofiqlik nuqtai nazaridan tekshirishga majburdirlar. Dasturchi shifrlash toifasi va algoritm turini ko’rsatgan holda deklaratsiya to’ldiradi.

Eksport nazoratining huquqiy asosi

Tartibga solishning asosi barcha kriptografik dasturiy ta’minotni toifalarga ajratadigan EAR (Export Administration Regulations) hisoblanadi. 5-toifa 2-qism shifrlashga ega mahsulotlarni qamrab oladi. Mobil ilovalar uchun soddalashtirilgan qoidalar qo’llaniladi — ommaviy bozor (mass market) va xabardor qilish tartibi (self-classification). Dasturchi ilova istisnoga kirsa, individual litsenziya olishi shart emas.

Export Compliance-dan kim o’tishi kerak

Har qanday ilova shifrlashdan foydalansa, tekshiruvdan o‘tishi shart. Istisno — o‘z kriptografik algoritmlarini qo‘shmasdan faqat operatsion tizimning ichki shifrlashidan (iOS URLSession, Android SSLSocket) foydalanadigan mahsulotlar. Agar dasturchi maxsus shifrlash, OpenSSL kutubxonasi yoki har qanday AES/RSA implementatsiyasini qo‘shsa, deklaratsiya majburiydir. Google Play Console ma’lumotlariga ko‘ra, rad etilgan ilovalarning taxminan 30% noto‘g‘ri Export Compliance sababli rad etiladi.

Nima uchun eksport nazorati mobil ilovalar uchun muhim

Eksport nazorati kriptografik texnologiyalarning tarqalishini cheklab, milliy xavfsizlikni himoya qiladi. AQSh shifrlashga ega mahsulotlar haqida hisobot talab qiladi, ularning noqonuniy maqsadlarda ishlatilishining oldini olish uchun. Dasturchi uchun qoidalarga rioya qilmaslik ilovaning bloklanishiga, 1 million dollargacha jarimaga va nashr qilish taqiqiga olib keladi. Apple va Google nazorat agentlari sifatida ishlaydi — ular to‘g‘ri deklaratsiyasiz buildni chiqarmaydi.

Buzilishning oqibatlari

Export Compliance-ning buzilishi ilovaning do‘kondan olib tashlanishiga va dasturchining qora ro‘yxatga tushishiga olib kelishi mumkin. BIS ma’muriy sanktsiyalar, jumladan katta jarimalar qo‘llash huquqiga ega. 2024-yilda BIS sertifikatlanmagan shifrlash bilan dasturiy ta’minot nashr qilgani uchun uchta kompaniyani 2 million dollardan ortiq jarimaga tortdi. Mustaqil dasturchilar uchun asosiy xavf buildning rad etilishi va qayta nashr qilish uchun vaqt yo‘qotishidir.

Ilovalar do‘konlarining roli

Apple va Google dasturchi va tartibga soluvchi o‘rtasida vositachi rolini o‘ynaydi. App Store Connect va Google Play Console yuklash bosqichida majburiy Export Compliance formalarini o‘z ichiga oladi. Ushbu qadamni o‘tmasdan ko‘rib chiqishga yuborish tugmasi bloklanadi. Do‘konlar ma’lumotlarning to‘g‘riligini tekshirmaydi — faqat ularning mavjudligini. Ma’lumotlarning haqiqiyligi uchun javobgarlik dasturchi zimmasiga tushadi.

Ilovada shifrlashni qanday tasniflash mumkin

Shifrlash tasnifi savolga javob bilan boshlanadi: ilova o‘z kriptografiyasidan foydalanadimi? Agar ilova faqat operatsion tizimning standart API-lariga (iOS-da CommonCrypto, Android-da javax.crypto) tayansa, istisnoga kiradi va deklaratsiya talab qilmaydi. Agar tashqi kutubxona qo‘shilgan yoki o‘z algoritmi implementatsiya qilingan bo‘lsa, CCAT toifasini aniqlash kerak.

CCAT toifalari

CCAT-1 — EAR 740.17 istisnosiga mos keladigan kriptografiyaga ega ommaviy bozor tovarlari (mass market). Bunga AES-128/256, RSA-2048 shifrlash bilan standart TLS/HTTPS protokollaridan foydalanadigan ilovalar kiradi. CCAT-2 — individual litsenziya talab qiladigan nostandart kriptografiyaga ega mahsulotlar. Mobil ilovalarning aksariyati CCAT-1 ga tegishli. Ommaviy bozor toifasi deklaratsiya qilishning eng sodda shaklidir.

Ommaviy bozor kriptografiyasi

Ilova ommaviy bozor mahsuloti hisoblanadi, agar uning kriptografik funksiyalari keng auditoriya uchun mavjud bo‘lsa, foydalanish uchun maxsus bilim talab qilmasa va ochiq standartlarga mos kelsa. BIS Supplementary Information (2025)-ga ko‘ra, ommaviy bozorga AES, RSA, ECC va TLS 1.2/1.3 implementatsiyalariga ega ilovalar kiradi. Agar ilova 56 bitdan kam kalit uzunligi bilan nostandart algoritmlardan foydalansa, ushbu toifadan chiqariladi.

App Store-da deklaratsiya qilish tartibi

App Store-da Export Compliance tartibi yangi build yuklashda App Store Connect-da boshlanadi. Tizim bir qator savollar beradi: ilova shifrlashdan foydalanadimi, ommaviy bozormi, ERN ro‘yxatdan o‘tganmi. Dasturchi javob beradi va javoblar asosida eksport holati shakllantiriladi. Agar xatolik yuz bersa, holat o‘zgartirilishi mumkin — Apple tuzatishlar uchun jarima solmaydi, ammo buildni qayta yuklash majburiydir.

ERN ro‘yxatdan o‘tkazish

ERN (Encryption Registration Number) — mahsulot xabardor qilish tartibida tasniflanganligini tasdiqlovchi BIS-dagi yillik ro‘yxatdan o‘tish raqamidir. ERN ro‘yxatdan o‘tkazish bepul va bir yil davomida amal qiladi. Murojaat formasi — BIS saytida SNAP-R. ERN olgandan so‘ng dasturchi raqamni App Store Connect-ga kiritadi va yil davomida keyingi yuklashlarda takrorlanadigan savollardan ozod bo‘ladi. Apple statistikasiga ko‘ra, dasturchilarning 60% tartibni soddalashtirish uchun ERN dan foydalanadi.

Mustaqil tasniflash

Agar ERN bo‘lmasa, dasturchi App Store Connect interfeysi orqali mustaqil tasniflashdan o‘tadi. Apple toifani belgilash uchun javoblarga asoslangan algoritmdan foydalanadi. Noto‘g‘ri tanlovda tizim ERN olishni tavsiya qiladi. Mustaqil tasniflash standart shifrlashga ega oddiy ilovalar uchun mos keladi. Nostandart kriptografiyaga ega mahsulotlar uchun Apple xatolarning oldini olish uchun ERN ro‘yxatdan o‘tkazishni tavsiya qiladi.

Google Play-da Export Compliance

Google Play Export Compliance tekshiruvini dasturchi konsolidagi forma orqali amalga oshiradi. Yangi reliz yaratish bosqichida tizim kriptografiya haqida ma’lumot so‘raydi. Google Apple bilan bir xil EAR toifalaridan foydalanadi, ammo jarayon Export Compliance Review deb ataladi. Javoblar qayd etiladi va barcha kelajakdagi kompilyatsiyalarga qo‘llaniladi. Google ko‘pchilik ilovalar uchun ERN talab qilmaydi — ommaviy bozorga tegishli ekanligini bildirish kifoya.

Dasturchi konsolida jarayon

Google Play Console-da Export Compliance bo‘limi App Content ilova sozlamalarida joylashgan. Dasturchi uchta savolga javob beradi: ilova kriptografiyani o‘z ichiga oladimi, ommaviy bozor uchun mo‘ljallanganmi va 740.17 istisnosiga mos keladimi. Google shikoyat kelib tushgunga qadar javoblarning haqiqiyligini tekshirmaydi. Biroq BIS hujjatlarni talab qilishi mumkin va dasturchi tasnifning asoslanishini taqdim etishga majburdir.

Apple va Google o‘rtasidagi farqlar

Asosiy farq — Apple murakkab holatlar uchun ERN talab qiladi, Google o‘z deklaratsiyasiga tayanadi. App Store har bir yangi build uchun Export Compliance talab qiladi, Google Play — ilova uchun bir marta. Apple javoblarni qattiqroq tekshiradi va buildni rad etishi mumkin, Google faqat ma’lumotlarni qayd etadi. Ikkala do‘kon yagona EAR me’yoriy bazasiga amal qiladi, ammo amalga oshirish jarayoni farqlanadi. Dasturchi ikkala platformada nashr qilish uchun tasnifni bir marta tushunishi kifoya.

Deklaratsiyani to‘ldirishdagi odatiy xatolar

Export Compliance xatolari uch toifaga bo‘linadi: noto‘g‘ri shifrlash tasnifi, majburiy maydonlarni o‘tkazib yuborish va noto‘g‘ri ERN. Eng keng tarqalgan — dasturchi shifrlash ishlatilmaganligini ko‘rsatadi, ammo ilova CommonCrypto yoki javax.crypto metodlarini chaqiradi. Ikkinchi o‘rinda — TLS 1.3 ga ega ilova nostandart kriptografiya sifatida ko‘rsatilganda noto‘g‘ri CCAT toifasini tanlash. Uchinchi — BIS bazasida tekshiruvdan o‘tmaydigan noto‘g‘ri ERN kiritish.

Buildning rad etilishini qanday oldini olish mumkin

Tavsiya etiladi formani to‘ldirishdan oldin ilovaning barcha kriptografik funksiyalari ro‘yxatini tuzish. Qanday kutubxonalar import qilinganligini, qanday shifrlash API-lari chaqirilganligini tekshiring. iOS uchun — CommonCrypto, Security.framework, OpenSSL mavjudligini tekshiring. Android uchun — javax.crypto, android.security, Conscrypt. Agar ilova faqat standart tarmoq so‘rovlari orqali HTTPS dan foydalansa, deklaratsiyadan ozod qilinadi. Eng kichik shubhada deklaratsiya qilish variantini tanlang.

Eksport holatining auditi

Muntazam Export Compliance auditi ilova yangilanayotganda sanktsiyalardan qochishga yordam beradi. Agar yangi versiyada kriptografiya qo‘shilgan bo‘lsa, deklaratsiyani qayta to‘ldirish kerak. Apple va Google ilova toifasi o‘zgargan taqdirda dasturchiga xabar beradi. Yiliga bir marta ERNning amal qilish muddatini tekshirish va zarurat bo‘lganda uni uzaytirish tavsiya etiladi. O‘nlab ilovalarga ega yirik loyihalar uchun CI/CD orqali auditni avtomatlashtirish inson xatosi xavfini kamaytiradi.

Tez-tez so‘raladigan savollar

Ilova faqat HTTPS dan foydalansa, Export Compliance-dan o‘tish kerakmi?

Yo‘q, agar HTTPS operatsion tizimning ichki API-lari (iOS-da URLSession, Android-da HttpURLConnection) orqali o‘z sertifikatlari yoki maxsus kriptografik algoritmlarni qo‘shmasdan amalga oshirilsa, deklaratsiya talab qilinmaydi. Istisno — OpenSSL yoki boshqa uchinchi tomon TLS kutubxonalaridan foydalanish.

ERN nima va uni qanday olish mumkin?

ERN (Encryption Registration Number) — BIS-dagi yillik ro‘yxatdan o‘tish identifikatoridir. Uni bis.gov saytida SNAP-R tizimi orqali tasnif bildirishnomasini to‘ldirib, bepul olish mumkin. Raqam 1 yil davomida amal qiladi va ilovaning barcha versiyalarini qamrab oladi.

Apple noto‘g‘ri Export Compliance sababli buildni rad etishi mumkinmi?

Ha, Apple Export Compliance savollariga javoblar ziddiyatli bo‘lsa yoki ilova funksionalligiga mos kelmasa, buildni rad etishi mumkin. Bu holda dasturchi App Store Review-dan sabab ko‘rsatilgan xabarni oladi va tuzatilgan ma’lumotlar bilan buildni qayta yuklashi mumkin.

Export Compliance talablari Apple va Google uchun farq qiladimi?

EAR me‘yoriy bazasi yagona, ammo jarayon farq qiladi: Apple har bir buildni tekshiradi, Google — ilova uchun bir marta. Apple nostandart kriptografiya uchun ERN talab qiladi, Google o‘z deklaratsiyasini qabul qiladi. Ikkala do‘kon CCAT toifalari va BIS qoidalariga amal qiladi.

Export Compliance to‘ldirilmasa nima bo‘ladi?

App Store va Google Play Export Compliance formasi to‘ldirilmasdan build yuklashni bloklaydi. Ilova ko‘rib chiqishdan o‘tmaydi va nashr qilish imkonsiz bo‘ladi. Nashr qilingan ilovalar uchun eksport holatini o‘zgartirish yangi kompilyatsiya va qayta ko‘rib chiqishni talab qiladi.

Xulosalar

  • Export Compliance — EAR normalariga asoslangan App Store va Google Play-da nashr qilish uchun kriptografiyani deklaratsiya qilishning majburiy tartibidir.
  • CCAT tasnifi ilovalarni ommaviy bozor va individual litsenziya talab qiladigan toifalarga ajratadi. Mobil mahsulotlarning aksariyati birinchisiga tegishli.
  • ERN — App Store-da 12 oy davomida Export Compliance-dan o‘tishni soddalashtiradigan BIS-dagi yillik ro‘yxatdan o‘tish raqami.
  • Apple har bir buildni tekshiradi, Google Play holatni bir marta qayd etadi. Ma’lumotlarning haqiqiyligi uchun javobgarlik dasturchi zimmasiga tushadi.
  • O‘z kriptografiyasiga ega bo‘lmagan ilovalar deklaratsiyadan ozod qilinadi. Operatsion tizimning standart API-laridan foydalanish formalarni to‘ldirishni talab qilmaydi.
  • Odatiy xatolar — noto‘g‘ri shifrlash toifasi va noto‘g‘ri ERN — tuzatilgan ma’lumotlar bilan buildni qayta yuklash orqali hal qilinadi.
  • Tavsiya etiladi har bir katta yangilanishda Export Compliance auditi o‘tkazish va uzluksiz nashr qilish uchun ERNni har yili uzaytirish.

Biz kalit topshirig'i bilan mobil ilovani ishlab chiqamiz

IT Sectr 2017-yildan beri startaplar va korxonalar uchun iOS va Android ilovalarini yaratadi. Biz sizga maslahat beramiz va eng yaxshi yechimni taklif qilamiz.

Loyihani muhokama qilish

Shuningdek o'qing