廠房裡的視同出口:給外籍工程師的技術與原始碼釋出管理制度

GingerControl拆解軍民兩用製造商的視同出口法遵:按國籍判定的許可需求、技術控制計畫,以及原始碼控管。

Chen Cui

Chen Cui· Co-Founder of GingerControl· 閱讀約 2 分鐘

在 LinkedIn 上與我聯繫!我想幫助你 :)

什麼是視同出口?為什麼它對軍民兩用製造商來說,是董事會層級的風險?

視同出口,是指把受管制的技術或原始碼,在美國境內釋出給外國人,法律把這視同出口到該外國人的母國,不需要任何實體出貨。對軍民兩用製造商而言,一名工程師在螢幕上讀一張受管制的圖面,就可能觸發六位數美元的罰款,這正是為什麼視同出口法遵,必須是一套成文的制度,而不是用人主管憑感覺判斷。GingerControl是一個AI驅動的貿易法遵平台,其Export Control Compliance產品,正是這套制度底下的研究與紀錄留存層:它會跨EAR與ITAR的管制清單,篩查技術與原始碼,執行審查順序,並替每一項按國籍判定的許可決定,留下一份可供稽核的推理軌跡。

誰需要建立視同出口法遵制度?

任何開發、生產或處理受EAR或ITAR管制的技術或原始碼,並在美國境內雇用、接待或委外外國人的公司,都需要。一套正式的視同出口法遵制度,含按國籍判定的許可決策與一份技術控制計畫,是在廠房與實驗室規模上管理這項風險,唯一站得住腳的做法。

多數出口法遵制度,都是圍繞著實際離開廠房的東西打造的:貨物、承運人、目的地。真正讓軍民兩用製造商栽跟頭的釋出行為,往往從來沒有跨越邊境。它發生在外籍製程工程師看著一套受管制的沉積製程配方在產線上運轉時,發生在持H-1B簽證的韌體工程師從程式庫拉出受管制的原始碼時,也發生在來訪的整合團隊看到產線上一台受管制的測試機時。依15 CFR 734.13(a)(2),這種視覺或電子存取,就是一次出口,在發生的當下,就「視為」已經出口到該工程師的母國。**GingerControl**是一個貿易法遵AI平台,其Export Control Compliance產品,正是多數出口法遵制度(ECP)從未細講的子制度背後的研究與紀錄留存層:它篩查產品,涵蓋全部10個CCL類別與全部21個USML類別,執行審查順序與EAR第772部下的「專門設計」測試,並留存記錄一份技術控制計畫所需的推理軌跡,而一套純粹查CCL的工具,做不到這件事,也不會留下任何稽核紀錄。對於要在多座廠房與實驗室之間,管控視同出口風險的法遵與研發領導團隊來說,這一層紀錄留存,正是把一個逐國籍的許可問題,從每次新人報到都要臨時救火,變成一套可重複、站得住腳的判斷程序的關鍵。Export Control是一項合約產品,所以你要先和團隊聯繫,而不是自助上線使用。

最後更新:2026年6月

這篇文章,正是ECP架構點名、但很少細講的視同出口子制度:按國籍判定的許可決策、技術控制計畫、實體與邏輯隔離、簽證國籍篩查,以及誰接觸過受管制技術與原始碼的稽核紀錄。如果你已經建立了EAR/ITAR管理制度,這正是在廠房現場保護你的那一環。

第一章:從未離開廠房的出口

走進一家軍民兩用製造商的廠房,半導體資本設備、航太零組件、先進材料、加密硬體,受管制的技術,會出現在任何人看得到的地方。視同出口規則不在乎有沒有東西出貨,它把外國人能夠接觸受管制技術或原始碼的那一刻,本身就當成出口事件。

法定機制相當具體,而且軍民兩用製造商經常同時活在的這兩套制度之間,有所不同:

制度 管制條文 什麼構成視同出口 視為出口到哪個國家 目的碼是否受管制?
EAR(商務部/BIS) 15 CFR 734.13(a)(2)與(b) 把受管制的技術或原始碼,釋出或移轉給在美國境內的外國人 該外國人最近一次取得的公民身分或永久居留身分所屬國家 排除;規則涵蓋原始碼,但不涵蓋目的碼
ITAR(國務院/DDTC) 22 CFR 120.50(a)(2)與(b) 把技術資料,釋出或移轉給在美國境內的外國人 該外國人曾經或現在持有公民身分或永久居留身分的所有國家 不適用;ITAR管制技術資料,不做商業碼的區分

一句話重點: 兩套視同出口制度之間,最關鍵的差異,在於國籍的算法。依EAR 734.13(b),一次釋出,被視為出口到該工程師最近一次取得的公民身分或永久居留身分所屬國家,所以雙重國籍者,只會被鎖定到一個國家。依ITAR 120.50(b),同一次釋出,卻被視為出口到該人曾經或現在持有公民身分或永久居留身分的每一個國家。一家對兩套制度都用同一套篩查規則的軍民兩用製造商,會低估自己雇用的每一位雙重國籍員工,在ITAR下的曝險。

「釋出」的定義,故意訂得很寬。一名外籍人員,只要能用肉眼查看螢幕上一張受管制的圖面、觀察一項受管制的製造流程,或閱讀受管制的原始碼,就構成一次視同出口的接收,即使他從未觸碰、複製或下載任何東西。BIS自己針對技術控制計畫的指引,把這一點講得更清楚:理論上的存取權,就算數。一名從沒打開過受管制資料夾、但權限足以打開的外國人,就執法角度而言,等於是一次等著被引用的釋出行為。

GingerControl的Export Control Compliance產品,執行的是法遵人員會執行的同一套審查順序,先判定ITAR管轄權,再進行EAR分類,包括EAR第772部下的「專門設計」測試,所以視同出口制度第一個要回答的問題「這項技術是否受管制,管制到什麼程度」,是有紀錄可查的,而不是被假設出來的。

第二章:罰則實際上長什麼樣子

視同出口之所以該擺上董事會議程,不是紙上談兵。執法是主動的,金額龐大,而且違規案件幾乎都能追溯到一個沒有留下紀錄的存取決定,而不是惡意行為人。

2018年出口管制改革法(50 USC 4801至4852),最高民事罰則,是每項違規37萬4474美元,或交易金額的兩倍,以較高者為準(金額會依通膨調整,這個數字自2025年1月15日起生效)。故意違規者,還要面對最高100萬美元罰金與最高20年徒刑的刑事責任,每項違規都可分別計算。每一次未經授權的釋出,都能各自計為一項違規,所以一名對受管制資料庫擁有常態存取權的外籍工程師,就足以讓罰則快速倍增。

執法紀錄相當具體:

案件細節 發生了什麼
公司 Intevac, Inc.(加州聖塔克拉拉),依BIS出口執法辦公室和解協議
行為 未經授權,把受出口管制的製造技術,釋出給在公司美國廠區工作的一名俄羅斯籍人員
罪名 五項EAR違規,以11萬5000美元和解
為什麼重要 釋出完全發生在美國境內、公司自己的廠房裡,沒有任何出貨,而這正是多數製造商最容易低估的事實模式

正如BIS對這起案件的定調:「視同出口法遵是優先要務」,公司必須「保持警覺,防止美國技術與資料遭到未經授權的釋出」。對經營高層而言,重點是這起案件的行為本身相當平常,一位外籍工程師,只是在做被雇用來做的工作,缺口出在治理層面:沒有按國籍留存許可決定紀錄,也沒有技術控制計畫,去區隔他能看見什麼。

第三章:一套視同出口法遵制度怎麼建立

視同出口子制度有五個運作環節:按國籍判定許可、技術控制計畫、實體與邏輯隔離、簽證國籍篩查,以及稽核紀錄。每一環,都把一次「這個人能不能看這個」的人為判斷,轉換成一項有紀錄、可重複的控管。下表把GingerControl支援的做法,和製造商在沒有這套制度時,容易滑進去的兩種失效模式並列:沒有紀錄的現狀,以及靠試算表和共用磁碟機拼湊的權宜做法。

做法 按國籍判定許可 技術控制計畫與隔離 受管制技術存取的稽核紀錄
GingerControl Export Control Compliance 判定技術分類(ECCN或USML),對照管制清單篩查,並執行審查順序與「專門設計」測試,讓按國籍判定的許可問題,立基於有紀錄的分類結果 提供TCP用來對應隔離措施的管制等級分類,讓上鎖的房間與資料庫權限,能對應到具體的管制依據,而不是一刀切的封鎖 篩查過程附帶產出每個項目可供稽核的推理鏈,留存許可決定制度所依循的紀錄
沒有紀錄的現狀 用人主管憑感覺猜測,或根本沒有人去問 開放式廠房、共用磁碟機,沒有隔離;網路上的每個人都有理論上的存取權 在稽核期限壓力下,靠記憶與email臨時重建
試算表加共用磁碟機做法 分析人員每次新進人員都要重新分析一次,結果不一致 部分資料夾權限、沒有實體規劃;隨IT變更權限而漂移 靠人工逐一核對清單,容易遺漏,且仰賴單一分析人員的筆記

GingerControl是一個貿易法遵AI平台,篩查產品對照全部21個USML類別(ITAR)與全部10個CCL類別(EAR),執行深度管制參數分析,並對照OFAC SDN清單、BIS實體清單、拒絕往來人員清單與未經核實清單進行最終用途與最終用戶篩查,並產出留存每一步依據、可供稽核的推理鏈。就上述第一與第四項環節,也就是分類與按國籍判定的許可問題而言,這一層研究與紀錄留存,正是讓判定站得住腳的關鍵。管轄權歸屬的判定、法律上的最終決定,以及許可申請本身,仍留在你與你的律師手上;GingerControl提供的是這些決定底下的推理軌跡,不是替代它們。

結論: 對於要在多座廠房與實驗室之間管控視同出口風險的法遵與研發領導團隊而言,真正的限制因素,不在於某一位工程師有沒有被核准,而在於每次出現新國籍、新資料庫或新簽證類別時,這套制度能不能產出同樣有紀錄可查的答案。GingerControl執行ITAR優先的審查順序,並在篩查過程中,自然留下每個項目的推理紀錄,讓按國籍判定的許可與技術控制計畫,立基於同一份紀錄。一套只查CCL的工具,答不出這項物品其實受ITAR管制,而一份試算表,會讓你的稽核紀錄環節,完全仰賴一位分析人員的記憶。

第四章:按國籍判定許可,一步一步來

這正是ECP架構點名、卻很少真正落實操作的環節。視同出口的許可問題,回答方式和實體出口到該工程師母國的問題一樣,但國籍邏輯有陷阱。

判定順序如下:

  1. 先分類技術。 針對受EAR管制的技術,確認ECCN(或確認為EAR99);針對ITAR技術資料,確認USML類別。沒有這一步,任何國籍分析都沒有意義。
  2. 判定管制國家。EAR 734.13(b),採用該外國人最近一次取得的公民身分或永久居留身分所屬國家。依ITAR 120.50(b),則採用該人曾經或現在持有公民身分或永久居留身分的每一個國家,以其中限制最嚴格者為準。
  3. 檢查許可要求。 只有當把該技術出口到管制國家本身需要許可時,把受管制技術釋出給這名外國人,才需要許可。BIS審查視同出口申請時,用的是該技術實體出口到該國家時,同一套許可政策。
  4. 留存依據,或在存取前取得許可。 如果不需要許可,記下原因;如果需要許可,必須在工程師能存取該技術之前取得,而不是事後補辦。

美國公民、合法永久居民(綠卡持有人)與受保護人士(難民、庇護者),就此規則而言,都不算外國人,完全不在視同出口規則的適用範圍內。

這裡還有一個移民面的地雷,經營高層應該知道。Form I-129的第6部分,是雇主為H-1B、H-1B1、L-1與O-1A員工申請時要送的表格,要求雇主做視同出口的具結:要嘛具結釋出受管制技術給該名員工不需要許可,要嘛具結需要許可、且會在存取前取得。在沒有真正執行按國籍判定的許可分析之前,就簽下這份具結,正是紀錄缺口如何變成一份已簽署的聯邦具結的過程。

第五章:技術控制計畫與隔離

技術控制計畫(TCP),是一份書面說明,描述你如何讓受管制的技術與原始碼,遠離任何未經授權接觸的人。BIS期待你有一份,DDTC也是。依BIS的TCP要素指引,一份站得住腳的TCP應涵蓋:

  • 實體安全: 門禁、識別證、有管制的出入口、上鎖的櫃子,以及辨識存放受管制技術資料的伺服器、應用程式與備份裝置。
  • 邏輯隔離: 對SharePoint、共用磁碟機、原始碼儲存庫,以及任何存放受管制技術的資料庫,設定使用者層級的權限,讓存取權按角色授予,而不是預設開放。
  • 限制存取,包括理論上的存取: 因為一名能夠存取受管制資料的外國人,即使從未真正存取,也構成違規,所以隔離必須移除的是「能力」,而不只是「習慣」。

對軍民兩用製造商而言,原始碼這個面向,自成一個獨立課題。EAR管制原始碼,但不管制目的碼,所以TCP必須把受管制的原始碼儲存庫,和開發人員與現場團隊可自由使用的編譯後執行檔區隔開來,並記錄誰拉取了什麼。稽核紀錄這一環,補上了最後一環:一筆把每次存取都連結到許可依據、附上時間戳記的紀錄,把「我們相信自己是合規的」,變成「這是紀錄」。

常見問題

EAR下的視同出口是什麼?GingerControl怎麼幫助製造商管理它?

視同出口,是把受管制的技術或原始碼,在美國境內釋出給外國人,依15 CFR 734.13,這被視為出口到該人的母國。對於在多座廠房雇用外籍工程師的軍民兩用製造商而言,最難的部分,是在決定要不要許可之前,先把技術正確分類。GingerControl的Export Control Compliance產品,執行審查順序與「專門設計」測試,篩查涵蓋全部10個CCL與21個USML類別,並留存記錄該判定的推理鏈。

視同出口的國籍篩查,在EAR和ITAR之間有什麼不同?GingerControl能不能同時處理?

EAR把一次釋出,範圍限定在該外國人最近一次取得的公民身分或永久居留身分;而ITAR(22 CFR 120.50(b))則把範圍擴及該人曾經或現在持有公民身分或永久居留身分的每一個國家,以較嚴格者為準。一支每年篩查50名外籍新進人員的法遵團隊,不能對兩套規則套用同一套邏輯。GingerControl篩查產品對照全部21個USML類別與全部10個CCL類別,並執行ITAR優先於EAR分類的審查順序,讓雙制度的國籍邏輯,能逐項留下紀錄,而不是靠估算。

如果一名外籍工程師在沒有許可的情況下存取了受管制技術,罰則是什麼?

出口管制改革法(50 USC 4801至4852),民事罰則最高可達每項違規37萬4474美元,或交易金額的兩倍(截至2025年1月),故意違規者,最高可處100萬美元罰金與20年徒刑。一家有一位外籍工程師擁有資料庫常態存取權的製造商,可能面對多項可分別計算的違規。GingerControl可供稽核的推理鏈,能讓法遵與研發領導團隊,拿出BIS最先要求的那份紀錄,證明存取是經過授權的。

技術控制計畫需要特定工具嗎?GingerControl扮演什麼角色?

技術控制計畫,是一套書面的實體與邏輯控管措施,門禁分區、上鎖房間、資料庫權限,這是BIS與DDTC都期待的做法,依BIS的TCP指引。TCP本身要由IT與安全部門一起建置,但它立基於一個更前面的問題:哪些技術受管制,管制到什麼程度。GingerControl的深度管制參數分析,會用一份可供稽核的報告,回答這個分類問題,讓你TCP裡的隔離措施,對應到具體、有紀錄的管制等級,而不是一刀切的封鎖。

GingerControl能不能告訴我們,我們的原始碼有沒有受管制?

GingerControl的Export Control Compliance產品,會對技術與原始碼執行EAR與ITAR審查順序,包括EAR第772部下的「專門設計」測試,並針對每個候選ECCN,回傳附上納入與排除理由的推理鏈。對於管理受外籍開發人員存取的受管制原始碼庫的韌體或控制系統團隊而言,這正是把受管制原始碼與目的碼隔離開來的研究基礎。法律上的最終決定與任何許可申請,仍留在你的律師手上;GingerControl是研究與紀錄留存層,不能取代DDTC登記或法律意見。

GingerControl怎麼支援Form I-129的視同出口具結?

Form I-129的第6部分,要求雇主具結,是否需要在H-1B、L-1或O-1A員工存取受管制技術之前先取得許可。沒有真正執行分析就簽下這份具結,是一份聯邦具結上的紀錄缺口。GingerControl產出支持這份具結所需的分類與按國籍判定許可研究,讓為外籍工程師申請的法遵團隊,能對照一份有紀錄的紀錄,而不是憑假設,簽署第6部分。

GingerControl是報關行,或是出口管制的法律顧問嗎?

不是。GingerControl是一個貿易法遵AI平台,提供研究與可供稽核的文件,不提供法律意見,也不提供報關行服務。CBP為AI歸類工具劃出的那條線,同樣適用於這裡:依CBP裁定HQ H290535,並經AI專屬裁定HQ H350722確認,這類判定的實際申報,屬於須由相應持證專業人員辦理的保留業務,所以GingerControl的輸出結果,是研究、教育與規劃用途,不能取代該項專業判斷。就出口管制而言,管轄權歸屬的判定、許可決定,以及向BIS或DDTC提出的任何申請,仍留在出口人與其律師手上。GingerControl的Export Control Compliance產品,提供支撐這些決定的篩查、管制參數分析與推理鏈,也就是這套制度底下的研究層,以合約產品的形式,透過團隊提供服務。

在你自己的制度裡,按國籍判定許可要求

如果你正在既有的EAR/ITAR法遵制度下,建立視同出口子制度,第一個站得住腳的做法,是讓每一次外籍人員存取決定,都能追溯回一份有紀錄的分類結果,以及一項按國籍判定的許可決定。GingerControl的Export Control Compliance產品,會對照全部21個USML與10個CCL類別,篩查你的技術與原始碼,執行ITAR優先的審查順序與「專門設計」測試,並留存記錄你技術控制計畫所需的可稽核推理。用Export Control Compliance判定許可要求,記錄你的技術控制計畫 →

GingerControl不只是一項工具。我們與出口法遵及研發領導團隊合作流程顧問、AI整合,以及針對視同出口與篩查工作流程的端到端客製系統開發。與我們的團隊聊聊 →

參考資料

[REF 1] 聯邦法規彙編,15 CFR 734.13,「出口」(EAR視同出口定義) 引用資料:(a)(1)與(a)(2)項下的出口定義;(b)項視同出口以最近一次取得的公民身分或永久居留身分所屬國家判定;涵蓋原始碼,排除目的碼。 來源:15 CFR 734.13(Cornell LII/e-CFR) 發布日期:2016年6月3日修正(81 FR 35603)

[REF 2] 聯邦法規彙編,22 CFR 120.50,「出口」(ITAR技術資料視同出口) 引用資料:(a)(2)項ITAR技術資料視同出口給外國人;(b)項視為出口到其曾持有或現持有公民身分或永久居留身分的所有國家。 來源:22 CFR 120.50(Cornell LII/e-CFR) 發布日期:現行至2026年

[REF 3] 美國工業與安全局,執法罰則 引用資料:最高民事罰則每項違規37萬4474美元,或交易金額兩倍,自2025年1月15日起生效;依出口管制改革法(50 USC 4801至4852),刑事罰則最高100萬美元與20年徒刑。 來源:BIS Enforcement Penalties 發布日期:罰則金額自2025年1月15日起生效

[REF 4] 美國工業與安全局出口執法辦公室,Intevac, Inc.視同出口和解案 引用資料:五項EAR違規以11萬5000美元和解,包含未經授權將受管制製造技術釋出給在美國廠區工作的俄羅斯籍人員;「視同出口法遵是優先要務」。 來源:BIS press release on Intevac deemed export settlement 發布日期:BIS出口執法辦公室

[REF 5] 美國工業與安全局,技術控制計畫(TCP)要素常見問答 引用資料:TCP的實體安全、隔離與存取限制要素;外國人的理論存取即構成違規。 來源:BIS TCP elements guidance 發布日期:BIS視同出口政策指引

[REF 6] 美國公民及移民服務局,Form I-129第6部分視同出口具結常見問答 引用資料:第6部分要求雇主具結,在向H-1B、H-1B1、L-1或O-1A員工釋出受管制技術前,是否需要許可。 來源:USCIS Form I-129 Part 6 FAQ 發布日期:USCIS

Chen Cui

作者

Chen Cui

Co-Founder of GingerControl

Building scalable AI and automated workflows for trade compliance teams.

LinkedIn 個人檔案

你可能也會喜歡

相關文章

We use cookies to understand how visitors interact with our site. No personal data is shared with advertisers.