大数跨境

美国商务部工业与安全局(BIS)推迟实施新的网络安全项目临时最终规则

美国商务部工业与安全局(BIS)推迟实施新的网络安全项目临时最终规则 贸易趋势
2022-01-26
0
导读:《临时最终规则》(IFR)所涵盖的每项“网络安全项目”均因国家安全(“NS”)和反恐怖主义(“AT”)原因受到目的地管制。 在2021年10月21日发布的临时最终规则(“IFR”)中,工业和安全局(“
《临时最终规则》(IFR)所涵盖的每项“网络安全项目”均因国家安全("NS")和反恐怖主义("AT")原因受到目的地管制。

规则背景与生效日期

在 2021 年 10 月 21 日发布的临时最终规则("IFR")中,工业和安全局("BIS")发布了备受期待的《商业控制清单》("CCL")第 4 类(计算机)和第 5 类第 1 部分(电信)中的“网络安全项目”管制措施,并于 2021 年 11 月 12 日随后发布了相关的常见问题解答("FAQs")。该 IFR 将对某些涉及“入侵软件”或"IP 网络通信监控”的“网络安全项目”实施新的出口管制。原定于 2022 年 1 月 19 日生效的 IFR,现将于2022 年 3 月 7 日生效。在 2022 年 1 月 12 日发布的宣布延期的通知中,BIS 表示“可能会考虑对最终规则进行一些修改”,并指出将“向公众提供额外指导”。下文描述了当前有效的 IFR。当 BIS 实施任何额外的 IFR 编辑和/或更新其指导时,我们将为读者提供更新。

管制范围与分类调整

IFR 建立了两个(2)新的出口管制分类编号("ECCN"),并扩大了 CCL 内其他几个 ECCN 的控制文本。IFR 将这些 CCL 修改所涉及的项目统称为“网络安全项目。”IFR 所涵盖的每项“网络安全项目”均因国家安全("NS")和反恐怖主义("AT")原因受到目的地管制。这些修改涉及两个(2)大主题:(i)第 4 类中针对提供管理“入侵软件”基础设施的硬件、软件和技术的扩大控制文本;以及(ii)与"IP 网络通信监控”项目相关的第 5 类第 1 部分的扩大控制文本。IFR 还包含说明,澄清如果任何符合“网络安全项目”条件的商品或软件也包含了第 5 类第 2 部分 ECCNs 中描述的“信息安全”功能(通常涉及加密或密码分析),则那些第 5 类第 2 部分 ECCN 分类将优先适用。然而,这些说明不适用于技术(根据 EAR 具有特殊定义)。说明还特别指出,实现由第 5 类第 2 部分控制的功能的源代码元素仍可能受到 IFR 实施的“网络安全项目”管制。以前根据现有 ECCNs 因秘密监听("SL")原因受管制的“网络安全项目”也将继续保留在这些 ECCNs 下。

“入侵软件”相关参数

新的与“入侵软件”相关的参数将管制专门设计或修改用于生成、指挥与控制或交付“入侵软件”的硬件和软件,以及用于该硬件或软件的“开发”或“生产”的技术。EAR 中关于“入侵软件”的现有定义仍将保留。它主要用于描述不涉及加密但专门设计或修改以规避“监控工具”检测或击败“防护对策”,从而提取数据或修改标准软件程序执行以允许执行外部提供指令的漏洞利用或有效载荷。重要的是,当“入侵软件”专为军事进攻性网络空间行动设计时,更适当地应被视为根据《国际武器贸易条例》("ITAR")进行分类,正如 BIS 常见问题解答#5 所澄清的那样。

"IP 网络通信监控”相关参数

新的"IP 网络通信监控”参数将管制能够服务于运营商级互联网协议("IP")网络、执行应用层分析、索引提取的数据,并“专门设计”以基于“硬选择器”(个人数据)执行搜索以及映射个人或群体关系网络的电信设备(以下简称本文中的“电信监控设备”)。新的和扩大的控制文本还将管制电信监控设备的软件等效物,以及专门设计或修改用于电信监控设备的“开发”、“生产”或“使用”的测试设备、软件和技术。

许可例外 ACE 详解

IFR 还创建了一个新的许可例外授权网络安全出口(“许可例外 ACE")。尽管 LE ACE 类似于 EAR 现有的许可例外加密商品、软件和技术(“许可例外 ENC"),但许可例外 ACE 和 ENC 之间存在一些关键差异。希望使用新许可例外 ACE 授权的出口商需要考虑其条款和条件所代表的美国出口管制的全方位范围:目的地、最终用户和最终用途。例如,许可例外 ACE 概述了一种多层方法,其中必须考虑最终用户的性质(“美国子公司”、“非政府最终用户”、“政府最终用户”和/或“优惠待遇网络安全最终用户”),并结合目的地以及对非法最终用途的任何知识或“有理由知道”(这在不引用 EAR 定义的情况下,通常被理解为黑帽和/或国家支持的“黑客行为”)。向任何 D 国组目的地国家的 D 国组外国国民的“视同”出口在推定上不受 LE ACE 授权。然而,当出口商可以确定出口或“视同”出口的最终用户是“非政府最终用户”时,许可例外 ACE 将为以下情况提供对 D 国组目的地的授权:(i)向“优惠待遇网络安全最终用户”的出口;(ii)用于“漏洞披露”或“网络事件响应”的出口;以及(iii)对外国国民的“视同”出口。

关于许可例外 ACE 的最后一点提示,特别是对于那些精通许可例外 ENC 的人来说,许可例外 ACE 中“政府最终用户”的定义比许可例外 ENC 中的平行定义广泛得多

高风险领域提示

IFR 下的一些高风险领域包括向 D 国组国家的非美国子公司的出口和再出口,以及为满足许可例外 ACE 中 BIS 的“有理由知道”最终用途限制标准而进行的适当尽职调查。

___________________________________________________________________

【声明】内容源于网络
0
0
贸易趋势
带你看全球贸易趋势
内容 13063
粉丝 0
贸易趋势 带你看全球贸易趋势
总阅读9.0k
粉丝0
内容13.1k