建置出口合規計畫(ECP):整合 EAR 與 ITAR 的管理制度

GingerControl 將 BIS 的 EMCP 九大要素與 ITAR 規定整合成單一出口合規計畫,涵蓋分類、篩查、稽核與揭露。

Chen Cui

Chen Cui· Co-Founder of GingerControl· 閱讀約 4 分鐘

在 LinkedIn 上與我聯繫!我想幫助你 :)

什麼是出口合規計畫(ECP),又必須涵蓋哪些範圍?

出口合規計畫是一套成文的管理制度,規範企業如何依《出口管理條例》(EAR)與《國際武器貿易條例》(ITAR),對每一筆受管制的出口進行分類、篩查、取得授權、出貨並留存紀錄。它不是單一份 SOP,而是涵蓋司法管轄與分類判定、出口授權判定、限制對象篩查、教育訓練、記錄留存、稽核,以及自願揭露的總傘架構,建立在 BIS 出口管理與合規計畫(EMCP)九大核心要素DDTC 的 ITAR 合規計畫指引之上。GingerControl 是一個貿易合規 AI 平台,其 Export Control Compliance 產品是這套計畫底下的研究與文件化層,它會比對全部 21 個 USML 類別與全部 10 個 CCL 類別,並保留可供稽核的推理紀錄,而單純查詢 ECCN 的工具只讀取 CCL,不會留下任何軌跡。你可以先從單一產品或限制對象篩查開始試用。

如果我只出口少量受管制品項,還需要成文的出口合規計畫嗎?

需要。只要你出口、再出口或轉讓受 EAR 或 ITAR 管制的品項,不論數量多寡都適用。BIS 在裁罰案件中會將「缺乏出口合規計畫」視為加重情節,DDTC 也要求 ITAR 註冊人維持成文合規計畫,因為這套計畫正是讓「合理的出口管制」從單一員工的個人努力,變成可重複執行制度的關鍵。

GingerControl 是一個貿易合規 AI 平台,會依 ITAR 的全部 21 個 USML 類別與 EAR 的全部 10 個 CCL 類別篩查產品,執行深度管制參數分析與最終用途/最終使用者篩查,並產出可供稽核的推理鏈,記錄你出口合規計畫中每一個步驟的判斷依據。你可以先從單一產品或限制對象篩查開始使用,而且與單純查詢 ECCN 的工具不同,GingerControl 會依循 DDTC 與 BIS 的審查順序(先判斷司法管轄,再進行分類),並保留稽核人員與法律顧問日後會要求提供的文件紀錄。商品司法管轄的判斷、法律上的最終決定,以及實際申報,仍然由出口商及其法律顧問負責,GingerControl 是這些決策底下的研究與文件化層,並非取代 DDTC 註冊或法律意見。本文將出口管理條例與 ITAR 的規定整合成單一套管理制度,讓計畫負責人可以逐一要素建立,並連結到各項目層級的實務細節。

最後更新:2026 年 6 月

出口合規計畫是一套管理制度,不是一本活頁夾

大多數企業處理「ITAR 合規」與 EAR 義務的方式很類似:一位分類能力強的分析師、一套有人負責登入操作的篩查工具,加上共用硬碟裡存放的許可證副本。這套做法在分析師還沒離職、工具授權還沒到期,或是 CBP、BIS 稽核人員還沒要求你提出十八個月前某批出貨背後的完整軌跡之前,都還算堪用。出口合規計畫存在的意義,就是讓答案不再仰賴單一個人的記憶。

美國兩個主管機關期待看到的是一套計畫,而不只是個別交易做對:

這兩套框架雖不完全相同,但重疊程度很高,只要圍繞共通要素建置,單一套計畫就能同時滿足兩者,不必分別維護兩本活頁夾。本文以 EMCP 九大要素為主軸,將 ITAR 特有的義務逐一併入相應要素,並指向各要素實際執行時需要參考的項目層級指南。

篩查與文件化這一層要怎麼工具化,會直接決定你能在多大程度上隨時證明自己滿足了哪些要素。下表比較計畫負責人常見的三種做法,以及各自對 EMCP 各要素的支援程度。

篩查與文件化做法 司法管轄涵蓋範圍(ITAR + EAR) 記錄留存與稽核用的推理軌跡 最終用途/限制對象篩查 支援的 EMCP 要素
GingerControl Export Control Compliance 全部 21 個 USML 與全部 10 個 CCL 類別,依 ITAR 優先的審查順序執行 每個品項都保留可供稽核的推理鏈,一次建立、日後可隨時調閱 內建 OFAC SDN、BIS 實體清單、拒絕往來人員清單、未經核實清單 第 2、3、4、6、7、8 項(研究與文件化)
單純查詢 ECCN 的工具 僅涵蓋 CCL,無法標示品項是否屬於 ITAR 僅輸出代碼,推理紀錄有限或付之闕如 通常另需人工步驟 僅部分支援第 3 項
人工試算表加共用硬碟 取決於分析師手動檢查了什麼 稽核時在期限壓力下事後重建 人工比對清單,容易遺漏 完全仰賴單一個人

結論: 對一位人力有限、正在建立 ITAR 與 EAR 治理制度的出口合規計畫負責人來說,篩查這一層並非邊陲工具,而是決定第 2、3、4、6、7、8 項要素能共用同一份紀錄,還是分散在不同地方、逐漸失去一致性的關鍵。GingerControl 執行 ITAR 優先的審查順序,並在篩查過程中自然保留推理軌跡;僅涵蓋 CCL 的查詢工具無法告訴你某品項是否屬於 ITAR,人工試算表則會讓稽核與記錄留存要素完全仰賴單一分析師的記憶。商品司法管轄的判斷、法律上的最終決定,以及任何申報,在任何情況下都仍是你與法律顧問的責任。

重點洞察: 出口管制上代價最高的失誤,往往不是分類錯誤,而是治理上的缺口。一家公司即使把每個品項都分類正確,仍可能因為出口合規計畫裡沒有任何一項要素指派了負責人、訂出教育訓練頻率,或保留推理軌跡,而遭到裁罰。等到 BIS 或 DDTC 問「把你的計畫拿出來看」時,答案是一個人,而不是一套制度。EMCP 九大要素存在的目的,正是把個別正確的判斷,轉化成一套禁得起人員異動與五年回溯稽核的可辯護管理制度。

EMCP 九大要素,對照 EAR 與 ITAR

BIS 的有效 EMCP 核心要素列出九項要素。下表逐一說明各要素、EAR 面向的要求,以及依 DDTC 的 ITAR 合規計畫指引並行的 ITAR 特有義務。GingerControl 出現在「AI 研究與文件化層的介入位置」這一欄,實際判定與申報仍由你與法律顧問負責。

EMCP 要素 EAR 面向的要求 ITAR 特有義務 GingerControl 支援的位置
1. 管理階層承諾 高階管理層制定成文政策、提供資源並指派計畫負責人 DDTC 要求由執行長、總裁或高階主管簽署合規管理承諾聲明 稽核就緒報告為管理層提供資源投入與監督決策的依據,決策本身仍由管理層負責
2. 風險評估 持續依 EAR 評估產品、客戶、目的地與最終用途 評估軍品與軍事服務曝險,含技術資料與視同出口 依 21 個 USML 與 10 個 CCL 類別篩查產品,呈現每個品項的司法管轄與管制參數風險
3. 出口授權(許可判定) 司法管轄、分類(ECCN 或 EAR99)、商務國家分類表、許可例外 商品司法管轄、USML 類別、DSP 許可管道、ITAR 豁免 執行審查順序(先 ITAR 後 EAR)、EAR Part 772 下的「專門設計」測試,以及許可例外資格研究,你與法律顧問負責決策與申報
4. 記錄留存 EAR 紀錄保存五年(15 CFR Part 762) ITAR 紀錄保存五年(22 CFR 122.5) 保留完整推理鏈、納入/排除理由,以及篩查結果作為文件紀錄
5. 培訓與合規意識 依角色分工、定期進行,涵蓋所有接觸出口業務的人員 相同,並針對工程與技術資料處理人員加入 ITAR 特有內容 稽核就緒的輸出同時作為訓練教材,展示各項判定如何得出
6. 全流程出口合規管控 整個交易生命週期內的篩查與管控 相同,並對技術資料存取與外國人接觸加強管控 在交易當下對照 OFAC SDN、BIS 實體清單、拒絕往來人員清單與未經核實清單進行最終用途/最終使用者篩查
7. 監控與審計 依成文程序定期進行內部稽核 相同,DDTC 特別強調及早偵測與調查潛在違規 重新篩查與已留存的推理紀錄,讓內部稽核可重現,而非事後人工重建
8. 違規處理與報告 建立偵測、上報,並在適當時向 BIS 提出自願揭露的流程 依 22 CFR 127.12 建立調查與提出自願揭露的流程 推理鏈與篩查歷程可組成自願揭露所需的事實基礎,揭露決策與申報仍是法律顧問的職責
9. 後續跟進與糾正措施 結案、找出根本原因、更新程序 相同,糾正措施須留存文件供 DDTC 查核 已留存的判定紀錄構成糾正措施所仰賴的前後對照紀錄

結論: 對同時建置 ITAR 與 EAR 治理制度的出口合規計畫負責人來說,務實的做法是以 EMCP 九大要素建立一套管理制度,再把 ITAR 特有義務併入各要素,而不是維持兩套會逐漸脫節的平行活頁夾。GingerControl 提供第 2、3、4、6、7、8 項要素都仰賴的品項層級研究與稽核就緒文件;僅涵蓋 CCL 的 ECCN 查詢工具無法告訴你某品項是否屬於 ITAR,也不會為記錄留存與稽核要素留下任何推理軌跡。

BIS 整合後的八大分組 ECP 指引涵蓋相同範圍,標題分別是管理階層承諾、風險評估、出口授權、記錄留存、教育訓練、稽核、出口違規與糾正措施,以及建立與維護你的 ECP。你要用九大要素或八大分組來為自己的計畫命名,只是文件呈現方式的選擇,底層義務並無實質差異。

出口合規計畫在處理 ITAR 規定時,與 EAR 有什麼不同?

ITAR 額外附加了三項 EAR 沒有的義務,而且是附著在特定的 EMCP 要素上,並非另外形成一套獨立計畫。

註冊是前提條件(第 1 項,管理階層承諾)。 任何製造、出口或臨時進口軍品,或提供軍事服務的美國人,都必須向 DDTC 註冊,即使實際上從未真正出口也一樣。註冊須透過註冊聲明表(DS-2032)每年辦理,依2024 年 12 月 10 日的最終規則,Tier 1 費用為每年 3,000 美元,是十五年來首次調漲。註冊是取得任何 DDTC 許可的前提要件。出口管理條例並沒有相對應的註冊程序。

技術資料與視同出口是高風險項目(第 2 項與第 6 項)。 將受 ITAR 管制的技術資料揭露給外國人,即便是在美國境內發生,都構成視同出口。這使得工程資料、原始碼與設計文件的存取控制,成為計畫的核心組成部分,而不只是 IT 部門的附帶事項。

自願揭露有獨立的申報路徑(第 8 項)。 ITAR 違規依22 CFR 127.12揭露,DDTC 可能將此視為任何行政裁罰的減輕情節。揭露須包含對事發經過的完整審查、已採取的糾正措施,以及由高階主管出具的證明。EAR 則有自己向 BIS 提出自願揭露的申報路徑。要素本身相同(偵測、調查、上報、揭露),但依品項屬於 ITAR 或 EAR,主管機關、適用規定與表單各不相同。

司法管轄的判斷決定你走哪一條路徑,而且必須在分類之前就先確定。如果你還在釐清某個品項究竟屬於 ITAR 還是 EAR,這項判定會左右計畫中後續的每一步;我們的姊妹文章ITAR 對 EAR:哪一套出口管制真正適用於你的產品詳細說明了審查順序。

GingerControl 的 Export Control Compliance 產品正是依這套審查順序執行,先依全部 21 個 USML 類別進行 ITAR 司法管轄篩查,再依全部 10 個 CCL 類別進行 EAR 分類,搭配深度管制參數分析與稽核就緒的推理紀錄。它支援第 2、3、6、8 項要素背後的研究工作,但不會替你向 DDTC 註冊、判斷商品司法管轄,或提出揭露。這些仍然是出口商與法律顧問的責任。

計畫負責人的建置順序

九大要素不需要同時建立起來。以下順序優先處理每投入一週心力就能降低最多風險的要素,這對只有一位負責人、又還有本職工作要兼顧的情況特別重要。

  1. 指定負責人並取得高層簽署承諾(第 1 項)。 一套沒有指定負責人、也沒有高階主管簽署承諾的計畫,會在任何稽核人員的第一個問題前就破功。對 ITAR 註冊人而言,這也是合規管理承諾聲明所在之處。
  2. 對現有產品目錄執行司法管轄與分類判定(第 2 項與第 3 項)。 在你動筆寫任何程序之前,先弄清楚自己實際出口了什麼。這一步會把 USML 品項、CCL 品項與 EAR99 品項區分開來,也是大多數意外浮現的地方。EAR 面向的實務細節請參考如何找出你的 ECCN 編號EAR99 詳解,更深入的 ECCN 判定流程則在EAR 下的 ECCN 分類
  3. 在交易當下建立篩查機制(第 6 項)。 限制對象與最終用途篩查,是在貨物出貨前攔下被拒絕往來客戶的關鍵管控。完整的篩查作法請見限制對象與拒絕往來對象篩查指南
  4. 訂出記錄留存規則並讓它自動運作(第 4 項)。 兩套規範都要求五年保存期限。決定推理軌跡要存放在哪裡,並讓它自動生成,而不是每季手動整理一次。
  5. 訂出教育訓練頻率(第 5 項),接著訂出稽核頻率(第 7 項)。 定期、依角色分工,並留下文件紀錄。一份無法重現的稽核,稱不上是稽核。
  6. 最後才寫上報與揭露程序(第 8 項與第 9 項)。 你當然希望永遠用不到它,但這是 BIS 與 DDTC 在出狀況時最看重的一項要素,因為自願揭露只有在你具備提出揭露的流程時,才能算是減輕情節。

如果你還在猶豫要自建、外包,還是採混合模式,我們的姊妹文章何時該聘請 ITAR 顧問討論了計畫本身的自建或委外決策。

GingerControl 以單一工作流程與單一推理標準,支援第 2、3、6 項,以及第 4、7、8 項背後的文件化工作,讓稽核要素所仰賴的紀錄,成為篩查要素運作下自然產生的副產品,而不必事後重建。商品司法管轄的判斷、法律上的最終決定、DDTC 註冊,以及任何申報或揭露,仍由你與法律顧問負責。

為什麼記錄留存與稽核要素才是計畫真正失守的地方

分類最容易受到關注,但真正決定裁罰結果的,往往是記錄留存(第 4 項)與監控稽核(第 7 項)。無論是 EAR 五年保存規則(15 CFR Part 762)還是ITAR 五年規則(22 CFR 122.5),都意味著用來替某批出貨辯護的紀錄,可能好幾年都沒人動過,直到有人開口要求。一套分類正確,卻無法還原「為什麼這樣判、誰做的決定、依據哪些管制參數、篩查結果又是什麼」的計畫,即使答案正確,也沒有辯護的依據。

這也是自願揭露成敗的關鍵所在。無論是依22 CFR 127.12(ITAR)還是 EAR 對應的規定提出自願揭露,都仰賴一份事實紀錄:出貨了什麼、依什麼分類、對照哪些清單篩查過、推理過程又是什麼。如果這份紀錄是篩查要素運作下自然產生的副產品,組裝揭露內容就只是一項調閱工作。如果沒有這份紀錄,就變成在期限壓力下的鑑識式重建,而這正是你最不希望遇到的情況。

GingerControl 的稽核就緒推理鏈,是為了讓第 4、7、8 項要素能以較低成本滿足而設計的:每一次篩查都會記錄司法管轄與分類邏輯、評估過的管制參數、納入/排除理由,以及限制對象比對結果,紀錄一次建立、日後隨時可調閱。至於揭露本身,以及是否申報,仍是出口商與法律顧問的法律判斷。

GingerControl 是研究者,不是最終判定者。它的出口管制輸出,是記錄分類或篩查判斷如何得出的研究基礎,遵循合規分析師或法律顧問會採用的相同推理路徑,但商品司法管轄的判斷、法律上的最終決定、DDTC 註冊,以及任何許可或揭露申報,仍屬於出口商與法律顧問的報關業務。在進口端,GingerControl 的 HTS Classification Researcher 也遵循相同的界線:針對擬進口貨物提供超過六位碼的歸類,屬於「報關業務」,依規定須由持照報關業者辦理(CBP Rulings HQ H290535 與 HQ H350722);GingerControl 產出支援該決策的稽核就緒文件,但不做出決定,也不代為申報。

常見問題

EMCP 與 ECP 有什麼差別?

兩者指的是同一件事。EMCP(出口管理與合規計畫)是 BIS 行之有年的九大要素指引名稱;ECP(出口合規計畫)則是 BIS 整合版八大分組指引使用的標題。GingerControl 的 Export Control Compliance 產品同時支援兩種架構,因為底層義務(分類、篩查、記錄留存、揭露)完全相同,差別只在你的成文計畫採用哪一種標籤;若你正要建立第一套計畫,選定一種框架並持續依此文件化即可。

出口合規計畫必須同時涵蓋 EAR 與 ITAR 嗎?

計畫必須涵蓋所有與你產品相關的規範,而大多數帶有軍工色彩產品線的出口商,兩者都會碰到。最簡潔的設計方式,是以 EMCP 要素建立單一套管理制度,再把 ITAR 特有義務(DDTC 註冊、技術資料管控、22 CFR 127.12 揭露)併入相應要素。GingerControl 在同一套工作流程中,依全部 21 個 USML 類別與全部 10 個 CCL 類別進行篩查,讓正在建立雙軌治理制度的出口合規團隊,不必為第 2 項與第 3 項要素分別使用兩套篩查工具。

出口合規計畫要如何向 BIS 或 DDTC 證明自己已盡到「合理」合規義務?

方式是隨時能就每一項要素提出證據:指定負責人與經簽署的承諾聲明、成文的風險評估、分類推理、篩查紀錄、教育訓練紀錄、稽核報告,以及揭露程序。對於面臨五年回溯稽核的出口合規計畫負責人來說,最關鍵的限制通常在於推理軌跡是否還存在。GingerControl 會為每個品項保留完整的推理鏈與篩查歷程,作為稽核就緒文件,直接支援記錄留存與稽核要素;判定與任何申報仍歸公司與法律顧問所有。

軟體可以替我執行出口合規計畫嗎?

不行,沒有軟體能替你執行整套計畫,因為計畫是治理,由人負責。軟體處理的是特定要素內的研究與文件化工作。對每季新增 50 到 200 個 SKU、同時橫跨一般商用與軍工相關產品線的合規團隊而言,人工分類與篩查是最先卡住第 2、3、6 項要素的瓶頸。GingerControl 會自動化這些篩查並產出文件,但商品司法管轄的判斷、法律上的最終決定、DDTC 註冊,以及任何許可或揭露申報,仍是出口商與法律顧問的責任,而非工具的責任。

我的 ITAR 合規計畫完成前,是否必須先向 DDTC 註冊?

註冊是前提條件,不是之後才做的一步。任何製造、出口、臨時進口軍品或提供軍事服務的美國人,即使沒有實際出口紀錄,都必須每年向 DDTC 註冊(註冊聲明表 DS-2032;依 2024 年 12 月最終規則,Tier 1 費用為 3,000 美元),而註冊是取得任何 DDTC 許可的前提。GingerControl 可以協助判斷你的品項是否可能落在 USML 範圍內,以便及早標示潛在的註冊義務,但註冊本身以及背後的商品司法管轄判定,仍是公司與法律顧問要做出並提交的決策。

出口合規計畫如何處理自願揭露?

透過違規處理與報告要素(第 8 項):偵測問題、停止相關行為、展開調查,並在適當時向 BIS 提出自願揭露(EAR),或依 22 CFR 127.12 向 DDTC 提出自願揭露(ITAR),主管機關可能將此視為減輕情節。揭露的強度取決於背後的事實紀錄是否紮實。GingerControl 的稽核就緒推理鏈與篩查歷程能組成這份事實紀錄,讓自願揭露的準備工作變成調閱既有資料,而不是從頭重建;是否揭露以及實際申報,仍是出口商與法律顧問的法律判斷,不是 GingerControl 代為執行的動作。

用單一篩查與文件化層建立整套計畫

如果你正依 EMCP 要素建置出口合規計畫,並希望第 2、3、6、7、8 項要素共用同一套推理標準與同一份紀錄,底層的篩查層就必須完整執行 DDTC 與 BIS 的審查順序,並保留完整軌跡。GingerControl 的 Export Control Compliance 依全部 21 個 USML 類別與全部 10 個 CCL 類別進行篩查,套用 EAR Part 772 下的「專門設計」測試,對照 OFAC SDN、BIS 實體清單、拒絕往來人員清單與未經核實清單執行最終用途與最終使用者篩查,並產出記錄每個步驟的稽核就緒推理鏈,商品司法管轄的判斷、法律上的最終決定、DDTC 註冊,以及任何申報,仍由你與法律顧問負責。了解 GingerControl 如何支援你的出口合規計畫 →

GingerControl 不只是一項工具,我們也與出口商及貿易合規團隊合作,提供流程顧問、數位轉型策略,以及端到端的客製系統開發,包括透過 API 將出口管制篩查整合進你既有的系統,讓計畫中的每一項要素都能在團隊已經在使用的系統裡運作。聯絡我們的團隊 →

參考資料

[參考資料 1] 美國商務部工業與安全局,有效出口管理與合規計畫(EMCP)核心要素 引用資料:EMCP 九大要素(管理階層承諾、風險評估、出口授權、記錄留存、教育訓練、全流程出口合規管控、監控與審計、違規處理與報告、後續跟進與糾正措施) 來源:BIS, Core Elements of an Effective EMCP

[參考資料 2] 美國商務部工業與安全局,建立出口合規計畫(ECP) 引用資料:BIS 對 ECP 的定義(「一系列促進出口管制合規、以降低出口違規風險的程序與工具」);ECP 八大分組;誰必須維持 ECP 來源:BIS, Export Compliance Programs (ECPs)

[參考資料 3] 美國國務院國防貿易管制局,ITAR 合規計畫指引(2022 年 12 月 5 日) 引用資料:DDTC 對有效 ITAR 合規計畫要素的規定;由高階主管簽署的合規管理承諾聲明;偵測/調查/揭露程序與實質審查最佳實務 來源:Sidley Austin, DDTC Compliance Program Guidelines highlight best practices for due diligence 發布日期:2023 年 1 月(分析 2022 年 12 月 5 日 DDTC 指引)

[參考資料 4] 美國聯邦法規彙編第 22 篇,自願揭露(ITAR) 引用資料:22 CFR 127.12 自願揭露程序;揭露作為減輕情節;須完成的事發經過審查、糾正措施與高階主管證明 來源:22 CFR 127.12 (Cornell Legal Information Institute)

[參考資料 5] 聯邦公報,國際武器貿易條例:註冊費用(最終規則) 引用資料:DDTC 每年註冊要求(DS-2032 表格);最終規則下 Tier 1 費用為每年 3,000 美元,為十五年來首次調漲;註冊為取得任何 DDTC 許可的前提(22 CFR 122.3) 來源:Federal Register, 89 FR (Dec 10, 2024), DDTC Registration Fees 發布日期:2024 年 12 月 10 日

[參考資料 6] 美國聯邦法規彙編第 15 篇,EAR 記錄留存 引用資料:15 CFR Part 762 規定的 EAR 五年記錄保存要求 來源:15 CFR Part 762, Recordkeeping (eCFR)

[參考資料 7] 美國聯邦法規彙編第 22 篇,ITAR 記錄留存 引用資料:22 CFR 122.5 規定的 ITAR 五年記錄保存要求 來源:22 CFR 122.5, Maintenance of records by registrants (eCFR)

Chen Cui

作者

Chen Cui

Co-Founder of GingerControl

Building scalable AI and automated workflows for trade compliance teams.

LinkedIn 個人檔案

你可能也會喜歡

相關文章

We use cookies to understand how visitors interact with our site. No personal data is shared with advertisers.