出口管制要管"知识"。无形物项管制才是最危险的物项

你管得住集装箱里的货,管得住邮箱里的附件吗?你拦得住海关的货物,拦得住云端的技术吗?

一个让人细思极恐的场景

某国内半导体设计公司(以下简称C公司)招募了一名外籍工程师,负责芯片架构设计。入职流程一切正常——工作签证办了、劳动合同签了、保密协议也签了。

入职第三个月,这名工程师通过公司内部代码仓库,获取了C公司核心芯片设计的源代码和技术文档。这些技术资料受美国EAR管制,ECCN编码为3E001,属于受控技术。

三个月后,工程师离职回国。C公司后来发现,该工程师回国后加入了一家与本国军工企业关联的研究机构。

问题来了:C公司有没有"出口"了受控技术?

答案是:有。而且这种"出口"不需要经过任何海关、不需要发任何一个集装箱、不需要填任何一张报关单——它发生在公司内部的服务器上,发生在一个工程师打开代码仓库的那一刻。

这就是无形物项管制的核心战场——一个比有形货物管制更隐蔽、更难追踪、也更容易被忽视的领域。

一、什么是无形物项?

出口管制不只是管"东西",还要管"知识"。无形物项,指的就是那些没有物理形态,但具有管制价值的技术和信息

四大核心类型

1. 技术资料(Technical Data)

这是最典型的无形物项。技术资料是指用于设计、生产、使用、操作、维修、拆解受控物项所需的任何信息,包括但不限于:

工艺流程说明书、操作手册

技术规范、测试报告

设计图纸、工程图纸

研发笔记、实验数据

培训材料、技术演示文稿

关键认知:技术资料不一定是"机密文件"。一份普通的操作手册,如果涉及受控物项的关键参数,同样属于受控技术资料。很多企业只管控"涉密文件",却忽略了大量公开但不等于不受管制的技术资料。

2. 软件源代码(Source Code)

源代码是另一种高风险无形物项。受控软件包括:

受控物项的设计、生产、测试软件(如EDA工具、仿真软件)

受控物项的运行控制软件(如数控系统的控制程序)

具有特定功能的算法实现代码(如加密算法、信号处理算法)

实操提示:源代码的管制属性取决于其功能和应用领域,而不是代码本身是否"保密"。一段开源代码如果被集成到受控系统中,同样可能触发管制。

3. 算法

算法作为无形物项,近年来受到越来越多的管制关注:

AI/机器学习模型及其训练算法(特别是具有军事应用潜力的)

加密/解密算法

信号处理、图像识别等具有军民两用属性的算法

优化算法(如用于芯片设计、航空航天优化的算法)

趋势提醒:2023年以来,美国对AI相关算法和模型权重的管制持续加码。涉及大规模计算、高性能AI训练的算法出口,已成为管制新高地。

4. 设计图纸

设计图纸是技术资料的一种特殊形态,因其直观性和可直接用于生产,风险等级通常更高:

机械加工图纸(涉及受控零部件的精密加工)

电路原理图、PCB布局图

建筑图纸(涉及敏感设施的设计)

工艺流程图(涉及受控工艺参数)

二、无形 vs 有形:为什么无形物项更难管?

很多人觉得,既然已经管住了有形货物,无形物项"差不多就行"。但两者的管制难度完全不在一个量级。看这张对照表:

管控维度有形货物无形物项
物理形态有实体,可称重、可拍照、可查验无实体,看不见摸不着
跨境方式海关申报、物流运输,有迹可循邮件、云端、U盘、口头交流,无迹可寻
复制成本制造一件就有一件,复制有成本Ctrl+C/Ctrl+V,零成本无限复制
发现难度海关查验、物流追踪可发现传输完成即删除,事后几乎无法追溯
管控触点仓库、报关、物流——节点清晰邮箱、云盘、会议室、微信——触点无处不在
人员意识"出口要报关"——基本常识"发个邮件不算出口吧"——普遍误区
审计难度单证可查、物流可溯哪些邮件发了什么给谁?云端存了什么?几乎无法全面审计

三大核心难点

难点一:出口的认定标准不同

有形货物的出口很明确——货物越过国境线就算出口。但无形物项的"出口"认定要宽泛得多:

实际出口

:将技术资料通过邮件发送到境外——这是出口

视同出口(Deemed Export)

:将技术资料提供给在本国境内的外国 nationals——这也可能构成"出口"(详见后文)

发布/展示

:在公开场合展示受控技术、在论文中发表受控技术参数——这可能构成"出口"

远程访问

:允许境外人员远程访问境内服务器上的受控技术——这也是"出口"

认知纠偏:很多人以为"我没把东西寄到国外,就不算出口"。错了。只要受控技术到了外国人手里——无论他在哪里——都可能构成出口。

难点二:载体的不可控性

有形货物的运输载体是集装箱、飞机、船舶——这些都有物流单据可查。但无形物项的传输载体是:

电子邮件及附件

云存储(网盘、云文档、协作平台)

即时通讯工具(微信、WhatsApp、Telegram)

远程桌面/VPN访问

会议演示(线上会议屏幕共享、线下展会演示)

移动存储设备(U盘、移动硬盘)

甚至——口头交流

这些载体大部分在企业IT系统的管控边界之外,无法像货物一样在海关设卡拦截

难点三:人员意识的薄弱

这是最根本的难点。在大多数企业里:

业务人员知道出口要报关——但不知道发封技术邮件也可能触发管制

技术人员知道商业秘密要保密——但不知道技术资料还有"出口管制"这一层约束

管理层关注有形货物的合规——但对无形物项的管控投入严重不足

一句话总结:有形货物的管控靠"设卡",无形物项的管控靠"建意识+设流程+上工具"。前者是物理问题,后者是管理问题。

三、视同出口(Deemed Export):最隐蔽的违规陷阱

在无形物项管制中,视同出口是最容易被忽视、也是最容易踩雷的概念。

什么是视同出口?

根据美国EAR的规定:向在美国境内的外国 nationals(外国国籍人员)释放受控技术,视为将该技术"出口"到该人员的国籍国。

举个例子:

你是一名中国公司的工程师,公司使用了受美国EAR管制的技术

你把这项技术资料给了一名在公司实习的伊朗籍学生

在EAR看来,这等同于你把技术"出口"到了伊朗

释放的方式包括:

目视检查(让对方看到了图纸、代码、技术文档)

口头交流(在会议、讨论中口头传递了受控技术信息)

实践应用指导(手把手教对方操作受控设备或软件)

任何可让受控技术被对方"获取"的方式

关键认知:视同出口不要求你"主动发送"——只要对方在合理范围内能够"接触到"受控技术,就可能构成释放。你在工位上打开了一份受控图纸,旁边坐着的外籍同事瞥了一眼——理论上这也可能构成视同出口。

视同出口的高风险场景

场景风险点
外籍员工入职外籍员工访问公司内部技术资料、代码仓库、设计文档
外籍客户参观工厂参观过程中看到受控工艺、设备操作、技术参数
国际会议/展会在演示中展示受控技术细节,台下有外籍人士
联合研发项目与外籍合作伙伴共享技术资料
外包/委外开发将受控技术开发任务委托给含外籍人员的团队
学术合作与外籍学者合作研究涉及受控技术的课题
技术培训对外籍人员开展受控技术相关培训

视同出口的管控要点

要点一:识别你的受控技术清单

首先搞清楚:公司内部有哪些技术资料、源代码、算法、图纸属于受控技术?如果连这个清单都没有,视同出口管控无从谈起。

要点二:识别接触受控技术的外籍人员

梳理公司内部(及外部合作方中)有哪些国籍的人员会接触受控技术,对照该国籍国的管制要求评估风险。

要点三:视同出口许可证

在特定情况下,向外国 nationals释放受控技术需要申请视同出口许可证。特别是涉及ECCN编码中管制理由为NS(国家安全)、AT(反恐)的技术,向特定国籍人员释放前应评估是否需要许可。

实操提示:建议在企业内部建立外籍人员技术接触审批流程——任何外籍人员在入职、转岗、参与项目前,需经合规部门评估其接触受控技术的范围,必要时申请许可证。

四、技术管控载体识别:六个场景逐一拆解

无形物项的传输载体五花八门,以下六个高频场景,是技术泄露的高发地带——也是管控必须覆盖的触点。

场景一:电子邮件

风险描述

附件发送技术资料、图纸、源代码给境外收件人

抄送/密送中包含境外邮箱

邮件正文中口头描述了受控技术参数

管控措施

邮件系统设置关键词过滤,对包含技术资料特征词的邮件触发合规审核

附件发送受控技术资料前,须经技术负责+合规双审批

对境外收件人的邮件设置特殊审核流程

定期审计邮件发送记录

红旗信号:员工使用个人邮箱发送工作相关技术资料(绕过公司邮件系统)——这是最危险的信号,必须明确禁止。

场景二:云存储与协作平台

风险描述

将受控技术资料上传至公有云盘(Google Drive、Dropbox、百度网盘等)

在云端协作文档中共享受控技术

云端服务器的物理位置在境外——上传即等于"出口"

管控措施

明确受控技术资料的存储位置要求——只能存储在境内、受控的服务器上

禁止将受控技术资料上传至境外云服务

对云端协作平台设置访问权限控制——按国籍、按项目、按"需知"原则限制

定期扫描云端文件,识别违规上传

关键认知:很多人不知道,把文件上传到服务器在境外的云盘,在法律上可能已经构成"出口"。云盘的"方便"和"合规"之间,需要明确的边界。

场景三:远程访问

风险描述

允许境外人员远程登录公司内部系统,访问受控技术资料

VPN接入后,境外人员可浏览、下载受控技术

远程桌面共享过程中展示受控技术

管控措施

对远程访问人员实行身份核实+国籍登记

按需授权——远程访问权限按"最小必需"原则发放,精确到系统、目录、文件级别

远程访问日志全量留存,定期审计

对境外人员的远程访问,须经合规部门评估视同出口风险

实操提示:远程访问是最容易被忽略的"出口"渠道。一个境外IP登录了你的代码仓库,下载了受控源代码——这在EAR下可能构成技术出口。远程访问日志不是可选项,是必须项。

场景四:会议演示

风险描述

行业展会上展示受控技术的技术细节

线上会议中屏幕共享受控技术资料

技术研讨会上的演讲包含受控技术参数

客户参观工厂时看到受控工艺

管控措施

展会/演讲材料须经合规审核——受控技术参数不得在公开场合展示

区分"可以展示的"和"不可以展示的"——建立技术展示分级清单

线上会议中分享屏幕前,关闭无关的受控技术文件和窗口

外籍客户参观工厂前,评估参观路线上的视同出口风险

红旗信号:销售人员在展会上为了"打动客户",把技术参数和盘托出——这是最常见的无形物项泄露场景。技术展示的边界必须提前定好,不能靠销售人员的临场判断。

场景五:即时通讯工具

风险描述

通过微信、WhatsApp等发送受控技术资料截图或文件

在群聊中讨论受控技术细节

跨国项目组在即时通讯工具中共享技术信息

管控措施

明确禁止通过个人即时通讯工具传输受控技术资料

跨国项目沟通须使用公司指定的、有审计能力的协作平台

将即时通讯工具的使用规范纳入员工合规培训

实操提示:即时通讯是最难管的载体——因为它是"私域"沟通,企业IT系统难以直接管控。只能靠制度+培训+抽查来约束。定期做员工合规意识测试,比技术管控更有效。

场景六:移动存储设备

风险描述

U盘拷贝受控技术资料带出公司

移动硬盘存储大量技术文件,丢失后无法追踪

外籍人员用U盘拷走技术资料

管控措施

禁止使用未经授权的移动存储设备接入公司电脑

技术资料电脑禁用USB接口(或设置USB白名单)

必须使用U盘传输时,使用加密U盘并登记使用记录

外籍人员不得携带个人移动存储设备进入技术区域

关键认知:移动存储设备是最"传统"的技术泄露渠道,但在数字化时代依然有效。一个4GB的U盘可以装下数万页技术文档——别因为它不起眼就放松管控。

五、六个场景的管控对照清单

把六个场景的管控要求拉成一张表,方便对照落地:

载体场景核心风险管控措施审计频率
电子邮件附件外发受控技术关键词过滤+双审批+境外收件人特殊审核每月抽查
云存储上传至境外云服务限定境内存储+禁用境外云盘+权限控制每月扫描
远程访问境外人员登录内部系统身份核实+最小授权+全量日志每月审计
会议演示公开展示受控技术材料审核+展示分级+参观路线评估每次活动前
即时通讯个人工具传输技术资料禁令+指定协作平台+合规培训季度抽查+意识测试
移动存储U盘拷贝带出公司USB管控+加密U盘+登记制度每月检查

六、无形物项管制的体系建设:四步走

面对无形物项的复杂性,企业不能零敲碎打地应对,需要系统性地建设管控体系。建议按以下四步走:

第一步:摸清家底——建立受控技术清单

这是所有工作的基础。如果不知道自己有什么,就谈不上管控什么。

梳理公司所有技术资料、源代码、算法、图纸

逐一判定管制属性:是否受EAR管辖?ECCN编码是什么?是否需要出口许可证?

建立受控技术清单数据库,动态更新

按"公开/内部/机密/受控"四级分类标注

第二步:识别触点——人员与载体双维度

人员维度

梳理所有可能接触受控技术的人员——包括正式员工、外包人员、合作伙伴、访客

标记外籍人员,评估视同出口风险

建立"受控技术接触人员名册"

载体维度

梳理受控技术资料的所有存储位置——本地电脑、内部服务器、云端、移动设备

梳理受控技术资料的所有传输渠道——邮件、协作平台、远程访问、即时通讯

建立"受控技术载体分布图"

第三步:建章立制——流程与工具并重

流程层面

制定《无形物项出口管制管理办法》

建立受控技术资料外发审批流程

建立外籍人员技术接触审批流程

建立技术展示/演讲/参观合规审核流程

工具层面

邮件系统:关键词过滤+附件扫描+审批工作流

文件系统:权限控制+操作日志+水印溯源

终端管理:USB管控+远程访问审计+DLP(数据防泄露)系统

云端管控:限定云服务范围+访问权限控制+异常访问告警

第四步:培训与审计——让意识穿透每一层

培训

全员培训:出口管制基础知识+无形物项概念+个人合规义务

技术人员专项培训:受控技术识别+外发审批流程+载体使用规范

销售人员专项培训:技术展示边界+客户沟通红线+展会注意事项

管理层培训:视同出口风险+体系建设要求+审计要点

审计

每月:邮件审计、云端扫描、远程访问日志抽查

每季度:即时通讯使用抽查、移动存储使用检查、合规意识测试

每年:无形物项管控体系全面审计、受控技术清单更新、外籍人员接触记录复核

七、一张表带走:无形物项管控自检清单

检查环节检查项完成标准
家底梳理是否建立了受控技术清单?是否标注了管制属性(ECCN/许可证要求)?清单完整、分类标注、动态更新
人员识别是否梳理了接触受控技术的外籍人员?是否评估了视同出口风险?外籍人员名册+风险评估记录
载体识别是否识别了受控技术的所有存储位置和传输渠道?载体分布图
邮件管控是否设置了关键词过滤?外发受控技术是否双审批?每月审计记录
云端管控是否禁用了境外云服务?访问权限是否按"需知"原则设置?每月扫描记录
远程访问境外人员远程访问是否经审批?日志是否全量留存?每月审计记录
会议展示展会/演讲材料是否经合规审核?参观路线是否评估视同出口风险?每次活动审核记录
即时通讯是否禁止通过个人工具传输受控技术?是否定期抽查+意识测试?季度抽查记录
移动存储USB接口是否管控?加密U盘是否登记?外籍人员是否禁带个人存储设备?每月检查记录
视同出口外籍人员技术接触是否经审批?是否评估了许可证需求?审批记录+许可证(如需)
培训是否开展了全员/技术人员/销售人员/管理层分级培训?培训记录+考核成绩
审计是否建立了月度/季度/年度三级审计机制?审计报告+整改记录

最后

有形货物的出口管制,靠的是海关、单证、流程——看得见、摸得着、拦得住。

无形物项的出口管制,靠的是意识、制度、工具——看不见、摸不着、但必须管得住。

很多企业对无形物项的态度是:"这个太虚了,先管好有形的再说。"但执法机关不这么想。美国BIS近年来的执法案例中,涉及技术资料外发、视同出口、远程访问违规的案件占比持续上升。一笔技术泄露的后果,可能比一批货物违规严重十倍——因为技术一旦泄露,无法追回

摸清你的技术家底、识别你的风险触点、建好你的管控流程、训好你的每一个人。这四步做到位,无形物项的管控才有底。

别等到技术已经从邮箱里飞出去了,才想起来——原来这也算出口。

​​信息已成功发送!

课程顾问会6小时内与您电话确认。​课程顾问沟通热线:18092186066

课程填报表​

收到信息后,我们会24小时内与您电话确认。​