车间里的视同出口:面向外籍工程师的技术与源代码释放管理体系

GingerControl拆解军民两用制造企业的视同出口合规:按国籍判定许可、技术控制计划、源代码管控一体化管理。

Chen Cui

Chen Cui· Co-Founder of GingerControl· 阅读约 1 分钟

在 LinkedIn 上与我联系!我想帮助你 :)

什么是视同出口?为什么它对军民两用制造企业是董事会层面的风险?

视同出口,是指在美国境内向外国人释放受管制的技术或源代码,法律将其视同为出口到该外国人的所在国,无需实际发生货物运输。对于军民两用制造企业来说,一名工程师在屏幕上看一眼受管制的图纸,就可能触发六位数的罚款,这正是视同出口合规必须是一套成文体系、而不能靠招聘经理临场判断的原因。GingerControl是一个AI驱动的贸易合规平台,其出口管制合规产品是该体系背后的研究与文档层:它对照EAR和ITAR全部管制清单筛查技术和源代码,执行标准的审查顺序,并为每一次按国籍作出的许可判定留存可供审计的推理记录。

谁必须建立视同出口合规体系?

任何开发、生产或经手受EAR或ITAR管制的技术或源代码,并在美国本土雇佣、接待或聘用外国籍人员的企业,都必须建立视同出口合规体系。一套正式的、按国籍进行许可判定并配有技术控制计划的视同出口合规体系,是在工厂和实验室规模下管理这类风险敞口的唯一可靠方式。

多数出口合规体系都是围绕真正离开厂区的东西来搭建的:货物、承运人、目的地。但真正让军民两用制造企业陷入麻烦的释放行为,往往根本没有跨越国境。它发生在外籍工艺工程师看着受管制的沉积配方在产线上运行的那一刻,发生在持H-1B签证的固件工程师从代码库中拉取受管制源代码的那一刻,也发生在来访的集成团队在车间里看到受管制测试台架的那一刻。根据15 CFR 734.13(a)(2),这种视觉或电子层面的接触,一旦发生,就被"视同"出口到了该工程师的所在国。**GingerControl**是一个贸易合规AI平台,其出口管制合规产品,正是大多数出口合规体系(ECP)从未详细落实的这个子体系的研究与文档层:它对照全部10个CCL类别和全部21个USML类别筛查产品,执行标准的审查顺序和"专门设计"测试,并留存记录技术控制计划所依据的推理链条,而一款只查CCL的简单ECCN查询工具做不到这一点,也不会留下任何审计记录。对于要在多个工厂和实验室之间统一管控视同出口风险的合规与研发管理团队来说,这一文档层能把一个按国籍判定许可的问题,从每次有新员工入职就要打一次的救火行动,变成一套可重复、可辩护的判定流程。出口管制是合同制产品,需要先联系团队洽谈,而不是自助线上开通。

最后更新:2026年6月

本文所讨论的,是出口合规体系(ECP)大伞之下经常被提及、却很少被真正细化落实的视同出口子体系:按国籍进行许可判定、技术控制计划、物理与逻辑隔离、签证国籍筛查,以及对谁接触过受管制技术和源代码的审计留痕。如果企业已经搭建好了EAR/ITAR管理体系,本文讨论的正是在车间一线保护企业的那个环节。

第一章:从未离开厂区的出口

走进一家军民两用制造企业的车间,半导体资本设备、航空零部件、先进材料、加密硬件,只要是人能看到的地方,几乎处处都有受管制技术。视同出口规则并不在意有没有货物运出去。它把外国人能够接触到受管制技术或源代码的那一刻,本身就当作出口事件。

具体的法律机制很明确,而且在军民两用制造企业往往同时适用的两套体系之间存在差异:

体系 管控条文 什么构成视同出口 释放行为被"视同"出口到哪个国家 是否涵盖目标代码
EAR(商务部/BIS) 15 CFR 734.13(a)(2)及(b) 在美国境内向外国人释放或转移受管制的技术或源代码 该外国人最近一次拥有的国籍或永久居留权所在国 不涵盖,规则只涵盖源代码,不涵盖目标代码
ITAR(国务院/DDTC) 22 CFR 120.50(a)(2)及(b) 在美国境内向外国人释放或转移技术数据 该外国人曾经持有或目前持有国籍或永久居留权的所有国家 不适用,ITAR管控的是技术数据,不区分商业代码类型

**可引用洞察:**两套视同出口体系之间最重要的区别,在于国籍认定的算法。根据EAR 734.13(b),一次释放被视同出口到工程师最近一次拥有国籍或永久居留权的国家,因此双重国籍人员只对应一个国家。而根据ITAR 120.50(b),同样的释放行为被视同出口到该人员曾经持有或目前持有国籍或居留权的所有国家。如果军民两用制造企业对两套体系套用同一条筛查规则,就会低估每一位所雇佣的双重国籍人员在ITAR项下的风险敞口。

"释放"这个概念被有意定义得很宽泛。一名外籍员工只要能在显示器上目视查看受管制的图纸、观察受管制的生产工艺,或阅读受管制的源代码,就已经构成了一次视同出口的接收,即便他没有触碰、复制或下载任何东西。BIS自己关于技术控制计划的指引把这一点说得更清楚:理论上的可接触性同样算数。一名从未打开过受管制文件夹、但权限本可以让他打开的外国籍员工,从执法角度看,就是一次等待被引用的释放行为。

GingerControl的出口管制合规产品执行的审查顺序,与合规专员采用的完全一致,先判定ITAR管辖权,再进行EAR归类,包括EAR第772部分项下的"专门设计"测试,因此视同出口体系首先要回答的问题,"这项技术是否受管制,管制到什么级别",是有据可查的,而不是凭假设。

第二章:罚款实际长什么样

视同出口之所以要摆上董事会议程,不是纸上谈兵。执法力度活跃,罚款金额高,而且违规几乎总是可以追溯到一次未留痕的接触判定,而不是恶意行为人所致。

根据2018年出口管制改革法(50 USC 4801至4852),最高民事罚款为每次违规374474美元,或交易金额的两倍,以较高者为准(该数字随通胀调整,此金额自2025年1月15日起生效)。故意违规将面临刑事责任,每次违规最高可处100万美元罚款和20年监禁。每一次未经授权的释放都可以单独计为一项违规,因此一名对受管制代码库拥有常设访问权限的外籍工程师,就足以让违规次数迅速累积。

执法记录是具体的:

案件详情 具体情况
企业 Intevac公司(加州圣克拉拉),依据BIS出口执法办公室和解协议
行为 向一名在该公司美国本土工厂工作的俄罗斯籍员工,未经授权释放受出口管制的制造技术
指控 五项EAR违规,以11.5万美元和解
为何重要 释放行为完全发生在美国本土,就在企业自己的工厂里,没有任何货物运输,这正是多数制造企业最容易低估的情形

正如BIS在该案件中所表述的,"视同出口合规是重中之重",企业"必须保持警惕,防止美国技术和数据遭到未经授权的释放"。对管理层而言,重点在于,涉事行为本身很平常,一名外籍工程师只是在做他被聘用来做的工作,缺口出在治理环节:没有按国籍留痕的许可判定,也没有隔离他能接触到的内容的技术控制计划。

第三章:视同出口合规体系如何搭建

一套视同出口子体系包含五个工作环节:按国籍进行许可判定、技术控制计划、物理与逻辑隔离、签证国籍筛查,以及审计留痕。每一个环节,都是把"这个人能看到这个吗"这类人为判断,转化为一项成文、可重复的管控措施。下表将GingerControl支持的方案,与制造企业在没有这套体系时容易滑入的两种失效模式并列对比:无留痕的现状,以及Excel加共享盘的拼凑方式。

方案 按国籍进行许可判定 技术控制计划与隔离 受管制技术接触的审计留痕
GingerControl出口管制合规 对技术进行归类(ECCN或USML),对照管制清单筛查,并执行审查顺序和"专门设计"测试,让按国籍作出的许可判定建立在一份有据可查的归类结果之上 提供TCP用来映射隔离方案的管制级别归类结果,使锁定房间和权限设置能追溯到具体的管制依据,而不是笼统一刀切 作为筛查工作的副产品,为每一项目生成可供审计的推理链条,留存体系所依据的判定记录
无留痕现状 招聘经理凭猜测判断,或根本没人问 开放式车间,共享盘,没有隔离,网络上所有人理论上都能接触 审计截止期限前凭记忆和邮件重新拼凑
Excel加共享盘方式 分析人员每次招聘都重新分析一遍,前后不一致 部分文件夹权限设置,没有物理层面的方案,随IT权限变动而漂移 人工清单核对,容易遗漏,依赖某一位分析人员的笔记

GingerControl是一个贸易合规AI平台,对照全部21个USML类别(ITAR)和全部10个CCL类别(EAR)筛查产品,执行深度管制参数分析,并对照OFAC SDN清单、BIS实体清单、拒绝往来人员清单和未经核实清单进行最终用途和最终用户筛查,生成为每一步都留痕的可供审计推理链条。对于上述第一项和第四项,也就是归类和按国籍判定许可的问题,这一研究与文档层正是让判定可辩护的关键。管辖权归属判定、法律层面的最终决定和许可证申报,仍由企业及其法律顾问负责;GingerControl提供的是这些决策背后的推理依据,而不是替代品。

**结论:**对于要在多个工厂和实验室之间管控视同出口风险的合规与研发管理团队来说,真正的制约因素不在于某一位工程师是否已经获批,而在于每次出现新国籍、新代码库或新签证类别时,这套体系能否给出同样有据可查的答案。GingerControl执行ITAR优先的审查顺序,并把逐项推理作为筛查工作的副产品留存下来,让按国籍进行的许可判定和技术控制计划建立在同一份记录之上。一款只查CCL的工具无法告诉你某个物项实际上是否受ITAR管制,而Excel表格会让企业的审计留痕环节依赖于某一位分析人员的记忆。

第四章:按国籍进行许可判定,逐步拆解

这正是ECP大伞常常提及、却很少真正落地执行的环节。视同出口的许可问题,其判定方式与向工程师所在国进行实物出口时完全一致,但国籍判定的逻辑里藏着不少陷阱。

判定按以下顺序进行:

  1. **对技术进行归类。**确定EAR管制技术的ECCN(或确认为EAR99),或确定ITAR技术数据所属的USML类别。没有这一步,任何国籍分析都没有意义。
  2. **确定管辖国。**根据EAR 734.13(b),使用该外国人最近一次拥有国籍或永久居留权的国家。根据ITAR 120.50(b),使用该人员曾经持有或目前持有国籍或永久居留权的所有国家,其中限制最严格的国家适用。
  3. **核实许可要求。**只有在向该管辖国出口该项技术需要许可的情况下,才需要许可证才能向该外国人释放受管制技术。BIS审查视同出口申请所依据的许可政策,与该技术实物出口到该国所适用的政策完全相同。
  4. **在接触发生前记录判定依据或取得许可证。**如果不需要许可证,要记录原因。如果需要,必须在工程师接触该技术之前取得许可证,而不是事后补办。

美国公民、合法永久居民(绿卡持有者)以及受保护人员(难民、庇护申请获批人员)不属于本规则所指的外国人,完全不在视同出口规则的适用范围内。

这里还有一个移民层面的隐患,管理层应当知晓。Form I-129第6部分,即雇主为H-1B、H-1B1、L-1和O-1A员工申请所需提交的表格,要求提供视同出口证明:雇主必须证明要么向该员工释放受管制技术不需要许可证,要么需要许可证并将在接触发生前取得。在没有真正完成按国籍进行许可判定的情况下签署这项证明,就是文档缺口变成一份签了字的联邦证明的过程。

第五章:技术控制计划与隔离方案

技术控制计划(TCP)是一份书面文件,描述企业如何让受管制的技术和源代码远离未经授权接触的人员。BIS要求企业具备这样一份计划,DDTC同样如此。根据BIS的TCP要素指引,一份站得住脚的TCP应当涵盖:

  • **物理安全:**门禁、工牌、受控出入口、上锁的柜子,以及明确标识存放受管制技术数据的服务器、应用程序和备份设备。
  • **逻辑隔离:**对SharePoint、共享盘、源代码库以及任何存放受管制技术的数据库设置用户层面的权限,让访问权限按角色分配,而不是默认全员可见。
  • **含理论接触在内的访问限制:**由于外国人只要理论上能够接触受管制数据就构成违规,即便他从未真正接触过,隔离方案必须消除这种可能性本身,而不只是约束实际行为习惯。

对于军民两用制造企业来说,源代码这个维度自成一套管控体系。EAR管制源代码,但不管制目标代码,因此TCP必须把受管制的源代码库,与开发人员和现场团队可以自由使用的编译后二进制文件分隔开,并记录谁拉取过什么内容。审计留痕这一环节把闭环补齐:一条把每次接触与许可依据关联起来的带时间戳记录,正是把"我们认为自己是合规的"变成"这是记录"的关键。

常见问题

EAR项下的视同出口是什么?GingerControl如何帮助制造企业管理它?

视同出口是指在美国境内向外国人释放受管制的技术或源代码,根据15 CFR 734.13,被视同为出口到该人所在国。对于在多个工厂雇佣外籍工程师的军民两用制造企业来说,难点在于要先对技术完成归类,才能判断是否需要许可证。GingerControl的出口管制合规产品执行审查顺序和"专门设计"测试,对照全部10个CCL类别和21个USML类别进行筛查,并留存记录判定过程的推理链条。

视同出口的国籍筛查在EAR和ITAR之间有何不同?GingerControl能否同时处理两者?

EAR将释放行为限定于该外国人最近一次拥有的国籍或永久居留权所在国,而ITAR(22 CFR 120.50(b))将其限定于该人曾经持有或目前持有国籍或居留权的所有国家,以限制最严格的规则为准。每年要筛查50名外籍新员工的合规团队,不能对两套体系套用同一条规则。GingerControl对照全部21个USML类别和全部10个CCL类别筛查产品,并执行ITAR优先于EAR归类的审查顺序,让这套双体系的国籍判定逻辑逐项留痕,而不是靠估算。

如果外籍工程师在没有许可证的情况下接触了受管制技术,会有什么处罚?

根据出口管制改革法(50 USC 4801至4852),民事罚款最高可达每次违规374474美元或交易金额两倍(截至2025年1月的标准),故意违规最高可处100万美元罚款和20年监禁。一家有一名外籍工程师拥有代码库常设访问权限的制造企业,可能面临多项计数违规。GingerControl的可供审计推理链条,为合规与研发管理团队提供了证明该次接触已获授权的成文许可依据,这正是BIS首先会问的记录。

技术控制计划需要用特定工具吗?GingerControl在其中扮演什么角色?

技术控制计划是一套书面的物理和逻辑管控措施,包括门禁区域、上锁房间、代码库权限,这是BIS和DDTC都要求具备的,依据BIS的TCP指引。TCP本身由IT和安全部门搭建,但它依赖于一个前置问题:哪些技术受管制,管制到什么级别。GingerControl的深度管制参数分析用一份可供审计的报告回答这个归类问题,让TCP中的隔离方案对应到具体、有据可查的管制级别,而不是一刀切式的锁定。

GingerControl能判断我们的源代码是否受管制吗?

GingerControl的出口管制合规产品对技术和源代码执行EAR和ITAR审查顺序,包括EAR第772部分项下的"专门设计"测试,并针对每个候选ECCN返回一份包含纳入与排除理由的推理链条。对于要管理外籍开发人员访问受管制代码库的固件或控制系统团队来说,这是隔离受管制源代码与目标代码工作的研究基础。法律判定和任何许可证申报仍由企业的法律顾问负责;GingerControl是研究与文档层,不能替代DDTC注册或法律意见。

GingerControl如何支持Form I-129的视同出口证明?

Form I-129第6部分要求雇主证明H-1B、L-1或O-1A员工接触受管制技术之前是否需要许可证。在没有完成分析的情况下签署这项证明,就是在一份联邦证明上留下文档缺口。GingerControl生成支持该证明所需的归类和按国籍判定许可的研究依据,让为外籍工程师申请签证的合规团队,是依据成文记录而不是假设来签署第6部分。

GingerControl是报关行还是出口管制方面的法律顾问?

不是。GingerControl是一个贸易合规AI平台,提供研究和可供审计的文档,不提供法律意见,也不提供报关行服务。CBP针对AI归类工具划定的界限同样适用于此:根据CBP裁定HQ H290535,以及AI专项裁定HQ H350722确认的原则,此类判定的实际申报工作,属于需要相应持证专业人员完成的保留工作,因此GingerControl的输出仅供研究、教育和规划使用,不能替代专业判断。就出口管制而言,管辖权归属判定、许可判定以及向BIS或DDTC提交的任何申报,仍由出口方及其法律顾问负责。GingerControl的出口管制合规产品提供筛查、管制参数分析和推理链条,用来记录这些决策,是体系背后的研究层,以合同制产品的形式通过团队提供服务。

在你自己的体系中按国籍判定许可要求

如果企业正在为现有的EAR/ITAR合规体系搭建视同出口子体系,第一步可靠的做法,是让每一次外籍员工的接触决定,都能追溯到一份有据可查的归类结果和按国籍作出的许可判定。GingerControl的出口管制合规产品对照全部21个USML类别和10个CCL类别筛查企业的技术和源代码,执行ITAR优先的审查顺序和"专门设计"测试,并留存记录企业技术控制计划所依据的可供审计推理。通过出口管制合规判定许可要求,并记录你的技术控制计划 →

GingerControl不仅仅是一款工具。我们与出口合规及研发管理团队合作,提供流程咨询、AI集成,以及面向视同出口和筛查工作流的端到端定制系统开发。联系我们的团队 →

参考资料

[参考资料1] 联邦法规电子汇编,15 CFR 734.13,"出口"(EAR视同出口定义) 引用数据:(a)(1)和(a)(2)项下的出口定义;(b)项下按最近一次国籍或永久居留权所在国判定的视同出口;涵盖源代码,不涵盖目标代码。 来源:15 CFR 734.13(Cornell LII / e-CFR) 发布日期:经2016年6月3日修订(81 FR 35603)

[参考资料2] 联邦法规电子汇编,22 CFR 120.50,"出口"(ITAR技术数据视同出口) 引用数据:(a)(2)项下向外国人视同出口技术数据;(b)项下释放行为被视同出口到曾经持有或目前持有国籍或永久居留权的所有国家。 来源:22 CFR 120.50(Cornell LII / e-CFR) 发布日期:现行版本更新至2026年

[参考资料3] 美国工业与安全局,执法罚则 引用数据:截至2025年1月15日,最高民事罚款为每次违规374474美元或交易金额两倍;根据出口管制改革法(50 USC 4801至4852),刑事罚则最高100万美元罚款及20年监禁。 来源:BIS执法罚则 发布日期:罚款金额自2025年1月15日起生效

[参考资料4] 美国工业与安全局出口执法办公室,Intevac公司视同出口和解案 引用数据:就五项EAR违规(包括向一名在美国工厂工作的俄罗斯籍员工未经授权释放受管制制造技术)以11.5万美元达成和解;"视同出口合规是重中之重"。 来源:BIS关于Intevac视同出口和解案的新闻稿 发布日期:BIS出口执法办公室

[参考资料5] 美国工业与安全局,技术控制计划(TCP)要素常见问题 引用数据:TCP的物理安全、隔离和访问限制要素;外国人的理论接触即构成违规。 来源:BIS TCP要素指引 发布日期:BIS视同出口政策指引

[参考资料6] 美国公民及移民服务局,Form I-129第6部分视同出口证明常见问题 引用数据:第6部分要求雇主证明向H-1B、H-1B1、L-1或O-1A员工释放受管制技术之前是否需要许可证。 来源:USCIS Form I-129第6部分常见问题 发布日期:USCIS

Chen Cui

作者

Chen Cui

Co-Founder of GingerControl

Building scalable AI and automated workflows for trade compliance teams.

LinkedIn 个人主页

你可能也会喜欢

相关文章

We use cookies to understand how visitors interact with our site. No personal data is shared with advertisers.