你管得住集装箱里的货,管得住邮箱里的附件吗?你拦得住海关的货物,拦得住云端的技术吗?
一个让人细思极恐的场景
某国内半导体设计公司(以下简称C公司)招募了一名外籍工程师,负责芯片架构设计。入职流程一切正常——工作签证办了、劳动合同签了、保密协议也签了。
入职第三个月,这名工程师通过公司内部代码仓库,获取了C公司核心芯片设计的源代码和技术文档。这些技术资料受美国EAR管制,ECCN编码为3E001,属于受控技术。
三个月后,工程师离职回国。C公司后来发现,该工程师回国后加入了一家与本国军工企业关联的研究机构。
问题来了:C公司有没有"出口"了受控技术?
答案是:有。而且这种"出口"不需要经过任何海关、不需要发任何一个集装箱、不需要填任何一张报关单——它发生在公司内部的服务器上,发生在一个工程师打开代码仓库的那一刻。
这就是无形物项管制的核心战场——一个比有形货物管制更隐蔽、更难追踪、也更容易被忽视的领域。
一、什么是无形物项?
出口管制不只是管"东西",还要管"知识"。无形物项,指的就是那些没有物理形态,但具有管制价值的技术和信息。
四大核心类型
1. 技术资料(Technical Data)
这是最典型的无形物项。技术资料是指用于设计、生产、使用、操作、维修、拆解受控物项所需的任何信息,包括但不限于:
工艺流程说明书、操作手册
技术规范、测试报告
设计图纸、工程图纸
研发笔记、实验数据
培训材料、技术演示文稿
关键认知:技术资料不一定是"机密文件"。一份普通的操作手册,如果涉及受控物项的关键参数,同样属于受控技术资料。很多企业只管控"涉密文件",却忽略了大量公开但不等于不受管制的技术资料。
2. 软件源代码(Source Code)
源代码是另一种高风险无形物项。受控软件包括:
受控物项的设计、生产、测试软件(如EDA工具、仿真软件)
受控物项的运行控制软件(如数控系统的控制程序)
具有特定功能的算法实现代码(如加密算法、信号处理算法)
实操提示:源代码的管制属性取决于其功能和应用领域,而不是代码本身是否"保密"。一段开源代码如果被集成到受控系统中,同样可能触发管制。
3. 算法
算法作为无形物项,近年来受到越来越多的管制关注:
AI/机器学习模型及其训练算法(特别是具有军事应用潜力的)
加密/解密算法
信号处理、图像识别等具有军民两用属性的算法
优化算法(如用于芯片设计、航空航天优化的算法)
趋势提醒:2023年以来,美国对AI相关算法和模型权重的管制持续加码。涉及大规模计算、高性能AI训练的算法出口,已成为管制新高地。
4. 设计图纸
设计图纸是技术资料的一种特殊形态,因其直观性和可直接用于生产,风险等级通常更高:
机械加工图纸(涉及受控零部件的精密加工)
电路原理图、PCB布局图
建筑图纸(涉及敏感设施的设计)
工艺流程图(涉及受控工艺参数)
二、无形 vs 有形:为什么无形物项更难管?
很多人觉得,既然已经管住了有形货物,无形物项"差不多就行"。但两者的管制难度完全不在一个量级。看这张对照表:
| 管控维度 | 有形货物 | 无形物项 |
| 物理形态 | 有实体,可称重、可拍照、可查验 | 无实体,看不见摸不着 |
| 跨境方式 | 海关申报、物流运输,有迹可循 | 邮件、云端、U盘、口头交流,无迹可寻 |
| 复制成本 | 制造一件就有一件,复制有成本 | Ctrl+C/Ctrl+V,零成本无限复制 |
| 发现难度 | 海关查验、物流追踪可发现 | 传输完成即删除,事后几乎无法追溯 |
| 管控触点 | 仓库、报关、物流——节点清晰 | 邮箱、云盘、会议室、微信——触点无处不在 |
| 人员意识 | "出口要报关"——基本常识 | "发个邮件不算出口吧"——普遍误区 |
| 审计难度 | 单证可查、物流可溯 | 哪些邮件发了什么给谁?云端存了什么?几乎无法全面审计 |
三大核心难点
难点一:出口的认定标准不同
有形货物的出口很明确——货物越过国境线就算出口。但无形物项的"出口"认定要宽泛得多:
实际出口
:将技术资料通过邮件发送到境外——这是出口
视同出口(Deemed Export)
:将技术资料提供给在本国境内的外国 nationals——这也可能构成"出口"(详见后文)
发布/展示
:在公开场合展示受控技术、在论文中发表受控技术参数——这可能构成"出口"
远程访问
:允许境外人员远程访问境内服务器上的受控技术——这也是"出口"
认知纠偏:很多人以为"我没把东西寄到国外,就不算出口"。错了。只要受控技术到了外国人手里——无论他在哪里——都可能构成出口。
难点二:载体的不可控性
有形货物的运输载体是集装箱、飞机、船舶——这些都有物流单据可查。但无形物项的传输载体是:
电子邮件及附件
云存储(网盘、云文档、协作平台)
即时通讯工具(微信、WhatsApp、Telegram)
远程桌面/VPN访问
会议演示(线上会议屏幕共享、线下展会演示)
移动存储设备(U盘、移动硬盘)
甚至——口头交流
这些载体大部分在企业IT系统的管控边界之外,无法像货物一样在海关设卡拦截。
难点三:人员意识的薄弱
这是最根本的难点。在大多数企业里:
业务人员知道出口要报关——但不知道发封技术邮件也可能触发管制
技术人员知道商业秘密要保密——但不知道技术资料还有"出口管制"这一层约束
管理层关注有形货物的合规——但对无形物项的管控投入严重不足
一句话总结:有形货物的管控靠"设卡",无形物项的管控靠"建意识+设流程+上工具"。前者是物理问题,后者是管理问题。
三、视同出口(Deemed Export):最隐蔽的违规陷阱
在无形物项管制中,视同出口是最容易被忽视、也是最容易踩雷的概念。
什么是视同出口?
根据美国EAR的规定:向在美国境内的外国 nationals(外国国籍人员)释放受控技术,视为将该技术"出口"到该人员的国籍国。
举个例子:
你是一名中国公司的工程师,公司使用了受美国EAR管制的技术
你把这项技术资料给了一名在公司实习的伊朗籍学生
在EAR看来,这等同于你把技术"出口"到了伊朗
释放的方式包括:
目视检查(让对方看到了图纸、代码、技术文档)
口头交流(在会议、讨论中口头传递了受控技术信息)
实践应用指导(手把手教对方操作受控设备或软件)
任何可让受控技术被对方"获取"的方式
关键认知:视同出口不要求你"主动发送"——只要对方在合理范围内能够"接触到"受控技术,就可能构成释放。你在工位上打开了一份受控图纸,旁边坐着的外籍同事瞥了一眼——理论上这也可能构成视同出口。
视同出口的高风险场景
| 场景 | 风险点 |
| 外籍员工入职 | 外籍员工访问公司内部技术资料、代码仓库、设计文档 |
| 外籍客户参观工厂 | 参观过程中看到受控工艺、设备操作、技术参数 |
| 国际会议/展会 | 在演示中展示受控技术细节,台下有外籍人士 |
| 联合研发项目 | 与外籍合作伙伴共享技术资料 |
| 外包/委外开发 | 将受控技术开发任务委托给含外籍人员的团队 |
| 学术合作 | 与外籍学者合作研究涉及受控技术的课题 |
| 技术培训 | 对外籍人员开展受控技术相关培训 |
视同出口的管控要点
要点一:识别你的受控技术清单
首先搞清楚:公司内部有哪些技术资料、源代码、算法、图纸属于受控技术?如果连这个清单都没有,视同出口管控无从谈起。
要点二:识别接触受控技术的外籍人员
梳理公司内部(及外部合作方中)有哪些国籍的人员会接触受控技术,对照该国籍国的管制要求评估风险。
要点三:视同出口许可证
在特定情况下,向外国 nationals释放受控技术需要申请视同出口许可证。特别是涉及ECCN编码中管制理由为NS(国家安全)、AT(反恐)的技术,向特定国籍人员释放前应评估是否需要许可。
实操提示:建议在企业内部建立外籍人员技术接触审批流程——任何外籍人员在入职、转岗、参与项目前,需经合规部门评估其接触受控技术的范围,必要时申请许可证。
四、技术管控载体识别:六个场景逐一拆解
无形物项的传输载体五花八门,以下六个高频场景,是技术泄露的高发地带——也是管控必须覆盖的触点。
场景一:电子邮件
风险描述:
附件发送技术资料、图纸、源代码给境外收件人
抄送/密送中包含境外邮箱
邮件正文中口头描述了受控技术参数
管控措施:
邮件系统设置关键词过滤,对包含技术资料特征词的邮件触发合规审核
附件发送受控技术资料前,须经技术负责+合规双审批
对境外收件人的邮件设置特殊审核流程
定期审计邮件发送记录
红旗信号:员工使用个人邮箱发送工作相关技术资料(绕过公司邮件系统)——这是最危险的信号,必须明确禁止。
场景二:云存储与协作平台
风险描述:
将受控技术资料上传至公有云盘(Google Drive、Dropbox、百度网盘等)
在云端协作文档中共享受控技术
云端服务器的物理位置在境外——上传即等于"出口"
管控措施:
明确受控技术资料的存储位置要求——只能存储在境内、受控的服务器上
禁止将受控技术资料上传至境外云服务
对云端协作平台设置访问权限控制——按国籍、按项目、按"需知"原则限制
定期扫描云端文件,识别违规上传
关键认知:很多人不知道,把文件上传到服务器在境外的云盘,在法律上可能已经构成"出口"。云盘的"方便"和"合规"之间,需要明确的边界。
场景三:远程访问
风险描述:
允许境外人员远程登录公司内部系统,访问受控技术资料
VPN接入后,境外人员可浏览、下载受控技术
远程桌面共享过程中展示受控技术
管控措施:
对远程访问人员实行身份核实+国籍登记
按需授权——远程访问权限按"最小必需"原则发放,精确到系统、目录、文件级别
远程访问日志全量留存,定期审计
对境外人员的远程访问,须经合规部门评估视同出口风险
实操提示:远程访问是最容易被忽略的"出口"渠道。一个境外IP登录了你的代码仓库,下载了受控源代码——这在EAR下可能构成技术出口。远程访问日志不是可选项,是必须项。
场景四:会议演示
风险描述:
行业展会上展示受控技术的技术细节
线上会议中屏幕共享受控技术资料
技术研讨会上的演讲包含受控技术参数
客户参观工厂时看到受控工艺
管控措施:
展会/演讲材料须经合规审核——受控技术参数不得在公开场合展示
区分"可以展示的"和"不可以展示的"——建立技术展示分级清单
线上会议中分享屏幕前,关闭无关的受控技术文件和窗口
外籍客户参观工厂前,评估参观路线上的视同出口风险
红旗信号:销售人员在展会上为了"打动客户",把技术参数和盘托出——这是最常见的无形物项泄露场景。技术展示的边界必须提前定好,不能靠销售人员的临场判断。
场景五:即时通讯工具
风险描述:
通过微信、WhatsApp等发送受控技术资料截图或文件
在群聊中讨论受控技术细节
跨国项目组在即时通讯工具中共享技术信息
管控措施:
明确禁止通过个人即时通讯工具传输受控技术资料
跨国项目沟通须使用公司指定的、有审计能力的协作平台
将即时通讯工具的使用规范纳入员工合规培训
实操提示:即时通讯是最难管的载体——因为它是"私域"沟通,企业IT系统难以直接管控。只能靠制度+培训+抽查来约束。定期做员工合规意识测试,比技术管控更有效。
场景六:移动存储设备
风险描述:
U盘拷贝受控技术资料带出公司
移动硬盘存储大量技术文件,丢失后无法追踪
外籍人员用U盘拷走技术资料
管控措施:
禁止使用未经授权的移动存储设备接入公司电脑
技术资料电脑禁用USB接口(或设置USB白名单)
必须使用U盘传输时,使用加密U盘并登记使用记录
外籍人员不得携带个人移动存储设备进入技术区域
关键认知:移动存储设备是最"传统"的技术泄露渠道,但在数字化时代依然有效。一个4GB的U盘可以装下数万页技术文档——别因为它不起眼就放松管控。
五、六个场景的管控对照清单
把六个场景的管控要求拉成一张表,方便对照落地:
| 载体场景 | 核心风险 | 管控措施 | 审计频率 |
| 电子邮件 | 附件外发受控技术 | 关键词过滤+双审批+境外收件人特殊审核 | 每月抽查 |
| 云存储 | 上传至境外云服务 | 限定境内存储+禁用境外云盘+权限控制 | 每月扫描 |
| 远程访问 | 境外人员登录内部系统 | 身份核实+最小授权+全量日志 | 每月审计 |
| 会议演示 | 公开展示受控技术 | 材料审核+展示分级+参观路线评估 | 每次活动前 |
| 即时通讯 | 个人工具传输技术资料 | 禁令+指定协作平台+合规培训 | 季度抽查+意识测试 |
| 移动存储 | U盘拷贝带出公司 | USB管控+加密U盘+登记制度 | 每月检查 |
六、无形物项管制的体系建设:四步走
面对无形物项的复杂性,企业不能零敲碎打地应对,需要系统性地建设管控体系。建议按以下四步走:
第一步:摸清家底——建立受控技术清单
这是所有工作的基础。如果不知道自己有什么,就谈不上管控什么。
梳理公司所有技术资料、源代码、算法、图纸
逐一判定管制属性:是否受EAR管辖?ECCN编码是什么?是否需要出口许可证?
建立受控技术清单数据库,动态更新
按"公开/内部/机密/受控"四级分类标注
第二步:识别触点——人员与载体双维度
人员维度:
梳理所有可能接触受控技术的人员——包括正式员工、外包人员、合作伙伴、访客
标记外籍人员,评估视同出口风险
建立"受控技术接触人员名册"
载体维度:
梳理受控技术资料的所有存储位置——本地电脑、内部服务器、云端、移动设备
梳理受控技术资料的所有传输渠道——邮件、协作平台、远程访问、即时通讯
建立"受控技术载体分布图"
第三步:建章立制——流程与工具并重
流程层面:
制定《无形物项出口管制管理办法》
建立受控技术资料外发审批流程
建立外籍人员技术接触审批流程
建立技术展示/演讲/参观合规审核流程
工具层面:
邮件系统:关键词过滤+附件扫描+审批工作流
文件系统:权限控制+操作日志+水印溯源
终端管理:USB管控+远程访问审计+DLP(数据防泄露)系统
云端管控:限定云服务范围+访问权限控制+异常访问告警
第四步:培训与审计——让意识穿透每一层
培训:
全员培训:出口管制基础知识+无形物项概念+个人合规义务
技术人员专项培训:受控技术识别+外发审批流程+载体使用规范
销售人员专项培训:技术展示边界+客户沟通红线+展会注意事项
管理层培训:视同出口风险+体系建设要求+审计要点
审计:
每月:邮件审计、云端扫描、远程访问日志抽查
每季度:即时通讯使用抽查、移动存储使用检查、合规意识测试
每年:无形物项管控体系全面审计、受控技术清单更新、外籍人员接触记录复核
七、一张表带走:无形物项管控自检清单
| 检查环节 | 检查项 | 完成标准 |
| 家底梳理 | 是否建立了受控技术清单?是否标注了管制属性(ECCN/许可证要求)? | 清单完整、分类标注、动态更新 |
| 人员识别 | 是否梳理了接触受控技术的外籍人员?是否评估了视同出口风险? | 外籍人员名册+风险评估记录 |
| 载体识别 | 是否识别了受控技术的所有存储位置和传输渠道? | 载体分布图 |
| 邮件管控 | 是否设置了关键词过滤?外发受控技术是否双审批? | 每月审计记录 |
| 云端管控 | 是否禁用了境外云服务?访问权限是否按"需知"原则设置? | 每月扫描记录 |
| 远程访问 | 境外人员远程访问是否经审批?日志是否全量留存? | 每月审计记录 |
| 会议展示 | 展会/演讲材料是否经合规审核?参观路线是否评估视同出口风险? | 每次活动审核记录 |
| 即时通讯 | 是否禁止通过个人工具传输受控技术?是否定期抽查+意识测试? | 季度抽查记录 |
| 移动存储 | USB接口是否管控?加密U盘是否登记?外籍人员是否禁带个人存储设备? | 每月检查记录 |
| 视同出口 | 外籍人员技术接触是否经审批?是否评估了许可证需求? | 审批记录+许可证(如需) |
| 培训 | 是否开展了全员/技术人员/销售人员/管理层分级培训? | 培训记录+考核成绩 |
| 审计 | 是否建立了月度/季度/年度三级审计机制? | 审计报告+整改记录 |
最后
有形货物的出口管制,靠的是海关、单证、流程——看得见、摸得着、拦得住。
无形物项的出口管制,靠的是意识、制度、工具——看不见、摸不着、但必须管得住。
很多企业对无形物项的态度是:"这个太虚了,先管好有形的再说。"但执法机关不这么想。美国BIS近年来的执法案例中,涉及技术资料外发、视同出口、远程访问违规的案件占比持续上升。一笔技术泄露的后果,可能比一批货物违规严重十倍——因为技术一旦泄露,无法追回。
摸清你的技术家底、识别你的风险触点、建好你的管控流程、训好你的每一个人。这四步做到位,无形物项的管控才有底。
别等到技术已经从邮箱里飞出去了,才想起来——原来这也算出口。



