适用场景
从事互联网、金融、高科技等业务,且产品、技术或服务中涉及商用密码(如安全芯片、加密VPN、密码算法等)的中国出海企业,在向境外提供产品、技术、服务或进行技术合作时需重点关注。
核心要点
1. 监管体系概览:两套并行法规
商用密码出口主要受《出口管制法》和《技术进出口管理条例》两套体系监管。前者以维护国家安全为目的,管制物项(货物、技术、服务)列入《两用物项和技术进出口许可证管理目录》;后者以维护技术贸易秩序为目的,管制技术列入《中国禁止出口限制出口技术目录》。企业需同时对照两个目录进行合规判断。
2. 核心监管范围:产品、技术与服务
受管制的商用密码包括安全芯片、密码机、加密VPN设备、密钥管理产品、专用密码设备、量子密码设备等具体产品,以及相关的设计、制造技术和软件。需注意,商用密码服务虽未明确列入目录,但也在法规监管范围内。大众消费类产品(如个人用零售产品)采用的商用密码通常不受管制。
3. 适用规则:如何选择合规路径
若商用密码同时落入两个目录,优先适用《出口管制法》体系。监管行为上,《出口管制法》范围更广,涵盖任何形式的“转移”和“提供”,不限于贸易投资。企业应首先根据《两用物项目录》判断,若在其中则按出口管制流程申请许可证;若不在其中但属于《禁限目录》技术,则按技术出口流程办理。
4. 法律责任:违规后果严重
未经许可擅自出口、超出许可范围出口或出口禁止出口的管制物项,将面临高额罚款(违法经营额5-10倍,或50万至500万元)、没收违法所得、停业整顿,甚至吊销出口资格或追究刑事责任。技术出口违规也可能导致行政处罚乃至刑事风险。
实务建议
- 立即开展内部筛查:梳理自身产品、技术、软件及服务中使用的商用密码,逐一对照《两用物项目录》和《禁限目录》,明确是否属于管制范围。
- 建立出口前评估流程:在向境外提供任何可能含商用密码的物项、技术或进行合作前,强制进行合规评估,判断是否需要申请许可。
- 熟悉并遵循申请流程:若需出口管制物项,向省级商务主管部门提交申请,由商务部会同国家密码管理局审查;若属于限制出口技术,向商务部提交申请,取得许可意向书后方可进行实质性谈判及签约。
- 加强技术资料管控:对涉及商用密码的技术资料采取严格的加密存储和访问控制措施,防止未经授权的向境外传输或泄露。
- 关注执法与目录更新:定期关注商务部、国家密码管理局等部门的执法案例、政策解读及目录调整,动态调整自身合规策略。
风险提示
- 误区:认为只有硬件产品才受管制。实际上,软件、技术(包括设计、制造技术)以及服务都可能受到监管,需全面评估。
- 误区:认为通过非贸易方式(如技术交流、开源项目、远程运维)提供就不受监管。《出口管制法》下的“提供”范围很广,几乎涵盖所有流向境外的形式。
- 注意事项:与境外母公司或关联公司共享商用密码技术时,同样构成“提供”,必须履行中国法下的合规程序,不可忽视。
- 注意事项:两个目录(特别是《禁限目录》)的描述可能较为原则,在难以自行判断时,应咨询专业法律意见或提前与主管部门沟通,避免误判风险。