El Reglamento sobre el Tráfico Internacional de Armas (ITAR, por sus siglas en inglés) regula la exportación, la importación temporal y la intermediación de artículos de defensa, servicios de defensa y datos técnicos relacionados que figuran en la Lista de Municiones de Estados Unidos (USML). Aplicado por la Dirección de Controles del Comercio de Defensa (DDTC) del Departamento de Estado de EE. UU., ITAR alcanza a un universo de organizaciones mucho más amplio de lo que muchos suponen: no solo a fabricantes de armamento, sino a cualquier persona o empresa estadounidense que fabrique, exporte, importe temporalmente o intermedie artículos de defensa, incluidos los datos técnicos que los describen.

Esta guía explica a quién aplica ITAR, qué implica realmente registrarse y mantener el cumplimiento, y cuál es la exposición actual a sanciones si algo se hace mal.

Cómo Cumplir con ITAR para Exportadores de Defensa

Resumen ejecutivo

Idea principal: El registro ante la DDTC es obligatorio para cualquier persona o empresa estadounidense que fabrique, exporte, importe temporalmente o intermedie artículos de defensa o datos técnicos incluidos en la USML. Basta con una sola instancia de actividad regulada para activar la obligación; no existe un umbral de volumen. Cumplir con ITAR requiere registro, un programa de cumplimiento documentado y un manejo cuidadoso de los datos técnicos, incluido cuando se comparten digitalmente con personas extranjeras.

Por qué debería importarle: Las sanciones de ITAR son severas y se aplican activamente: multas civiles que superan los 1.27 millones de dólares por infracción, sanciones penales de hasta 1 millón de dólares y 20 años de prisión por infracción, e inhabilitación (debarment) que puede terminar por completo la capacidad de una empresa de participar en el comercio de defensa. Acciones recientes de aplicación contra grandes contratistas de defensa muestran que la DDTC persigue sanciones considerables incluso contra organizaciones consolidadas y con amplios recursos.

Puntos clave

  1. El registro ante ITAR se activa con una sola instancia de actividad regulada, no con un umbral de volumen. Cualquier persona o empresa estadounidense que fabrique, exporte, importe temporalmente o intermedie un artículo de defensa —o los datos técnicos que lo describen— debe registrarse ante la DDTC, incluso si nunca llega a enviar un producto al extranjero.
  2. El concepto de «persona estadounidense» es más amplio que la nacionalidad de la empresa. Las obligaciones de registro y cumplimiento que se derivan de ser «persona estadounidense» alcanzan también a residentes permanentes legales y a otras personas protegidas bajo la ley de inmigración, no solo a entidades constituidas en EE. UU.; una distinción clave a la hora de asignar personal a proyectos relacionados con ITAR.
  3. No existe algo llamado «certificación ITAR»: solo registro y cumplimiento continuo. La DDTC no certifica ni acredita a organizaciones, herramientas o plataformas como «conformes con ITAR». El registro es un requisito previo para solicitar licencias de exportación, y el cumplimiento es una obligación permanente que la organización mantiene y que puede ser auditada, no una credencial que se obtiene una sola vez.
  4. Las vías de aplicación civil y penal son independientes y pueden activarse simultáneamente. Las sanciones civiles (actualmente hasta aproximadamente 1.27 millones de dólares por infracción, o el doble del valor de la transacción, lo que sea mayor) aplican sin importar la intención. Las sanciones penales (hasta 1 millón de dólares y 20 años de prisión por infracción) aplican específicamente a infracciones deliberadas. Una organización puede enfrentar ambas vías a la vez por la misma conducta.
  5. Compartir datos técnicos con una persona extranjera, incluso de forma digital y dentro de EE. UU., se considera una exportación bajo ITAR. Una «exportación presunta» (deemed export) ocurre cuando se divulgan datos técnicos controlados a una persona extranjera, sin importar si algún artículo físico cruza una frontera. Esta disposición es la que con mayor frecuencia toma por sorpresa a las organizaciones, particularmente en el uso de correo electrónico, herramientas de intercambio de archivos y colaboración en equipos de nacionalidades mixtas.

Quién debe registrarse ante la DDTC

El registro es obligatorio para cualquier persona o empresa estadounidense que fabrique, exporte, importe temporalmente o intermedie artículos de defensa, servicios de defensa o datos técnicos relacionados que aparezcan en la USML. Esta obligación tiene un alcance amplio: un fabricante que produzca un artículo incluido en la USML debe registrarse aunque venda todas las unidades dentro del país y nunca exporte ninguna, ya que la fabricación en sí misma —no solo la actividad de exportación— genera la obligación.

«Persona estadounidense», la categoría a la que se vinculan las obligaciones de registro y cumplimiento, se define de forma más amplia que el estatus de constitución de la empresa. Incluye a ciudadanos estadounidenses, residentes permanentes legales (titulares de green card) y otras personas con estatus de «individuo protegido» bajo la ley de inmigración de EE. UU. Esto tiene implicaciones operativas concretas: una organización que emplee a extranjeros en trabajos relacionados con ITAR necesita saber con precisión quién en su plantilla califica como persona estadounidense y estructurar el acceso a los datos técnicos controlados en consecuencia.

El registro en sí mismo es un requisito previo para solicitar cualquier licencia de exportación: una organización no puede solicitar autorización para exportar un artículo controlado ni compartir datos técnicos controlados con una persona extranjera sin estar previamente registrada.

Qué implica registrarse y mantener el cumplimiento

El registro se completa a través del Sistema de Control y Cumplimiento de Exportaciones de Defensa (DECCS) de la DDTC, lo que requiere presentar información organizacional y designar a un Funcionario Facultado (Empowered Official) —típicamente un ejecutivo senior, de nivel VP o superior— que asume responsabilidad legal personal por la exactitud de las declaraciones de la organización ante ITAR. No se trata de una designación simbólica: un Funcionario Facultado puede enfrentar responsabilidad penal individual por infracciones deliberadas presentadas bajo su certificación.

El registro conlleva una tarifa anual, que ha aumentado en los últimos años; según la guía publicada actualmente, la tarifa oscila entre 2,250 y 4,000 dólares al año, dependiendo del nivel de registro, aunque las organizaciones deben confirmar los montos vigentes directamente con la DDTC dado que se actualizan periódicamente.

Más allá del registro, ITAR exige que las organizaciones implementen un programa de cumplimiento documentado que aborde el monitoreo interno, el mantenimiento de registros y la capacitación de empleados. Esto incluye conservar los registros de todas las transacciones controladas por ITAR durante un mínimo de cinco años a partir del vencimiento de la licencia correspondiente o de la fecha de la transacción, y clasificar y marcar adecuadamente los datos técnicos sujetos a ITAR para que los empleados puedan identificarlos y manejarlos conforme a las políticas de cumplimiento de la organización.

Datos técnicos, exportaciones presuntas y el intercambio digital

Una de las disposiciones más relevantes y con frecuencia subestimadas de ITAR es la regla de «exportación presunta» (deemed export): divulgar datos técnicos controlados por ITAR a una persona extranjera se considera una exportación bajo ITAR, incluso si la divulgación ocurre completamente dentro de Estados Unidos y no involucra ninguna transferencia física de un artículo. Una conversación, un documento enviado por correo electrónico o un archivo compartido que contenga datos técnicos controlados pueden generar obligaciones de control de exportación de la misma manera que enviar físicamente un artículo controlado.

Esto tiene implicaciones directas en cómo las organizaciones gestionan la colaboración digital que involucra datos técnicos controlados por ITAR: esquemas, especificaciones de diseño, código fuente y material similar. La pregunta relevante no es solo dónde se almacenan los datos, sino quién puede acceder a ellos y si ese acceso está adecuadamente restringido a personas estadounidenses autorizadas. Para un análisis detallado sobre lo que esto significa específicamente para las plataformas de colaboración e intercambio de archivos —incluido el dato importante de que ningún organismo gubernamental certifica oficialmente a ninguna plataforma como «aprobada por ITAR»— consulte nuestra guía sobre plataformas de colaboración conformes con ITAR.

Sanciones vigentes de ITAR

La aplicación de ITAR funciona en dos vías independientes que pueden activarse simultáneamente sobre la misma conducta.

Las sanciones civiles aplican sin importar la intención y actualmente están fijadas, según el cronograma ajustado por inflación del 22 CFR § 127.10, en hasta aproximadamente 1.27 millones de dólares por infracción o el doble del valor de la transacción subyacente, lo que sea mayor. Estas cifras se ajustan periódicamente por inflación, por lo que las organizaciones deben confirmar el máximo vigente directamente en el cronograma publicado por la DDTC en lugar de basarse en una cifra fija de manera indefinida.

Las sanciones penales aplican a infracciones deliberadas y conllevan multas de hasta 1 millón de dólares por infracción, prisión de hasta 20 años, o ambas. Una condena bajo la Ley de Control de Exportación de Armas también activa automáticamente la inhabilitación legal (debarment) por un mínimo de tres años; la DDTC puede, además, imponer una inhabilitación administrativa a través de procesos de aplicación incluso sin una condena penal.

La inhabilitación (debarment) suele ser la consecuencia operativamente más severa, ya que excluye por completo a una organización de participar en actividades de comercio de defensa; un impacto de negocio significativamente mayor para la mayoría de los contratistas de defensa que la propia sanción económica. La historia reciente de aplicación de la norma ilustra la escala involucrada: en octubre de 2024, un importante contratista de defensa acordó pagar más de 950 millones de dólares para resolver múltiples investigaciones gubernamentales, incluidas infracciones de la Ley de Control de Exportación de Armas y de ITAR, y acciones más recientes de la DDTC han continuado imponiendo sanciones multimillonarias a fabricantes consolidados.

Cómo Kiteworks respalda la gobernanza de datos relacionada con ITAR

Kiteworks ofrece capacidades de gobernanza y protección relevantes para organizaciones que gestionan datos técnicos controlados por ITAR, atendiendo los requisitos específicos que se derivan de NIST SP 800-171 y CMMC, marcos que con frecuencia se superponen con las obligaciones de ITAR para contratistas de defensa que manejan CUI junto con datos controlados por exportación.

Un Motor de Políticas de Datos unificado aplica controles de acceso granulares basados en roles en correo electrónico seguro, intercambio seguro de archivos, transferencia gestionada de archivos y SFTP, algo directamente relevante para prevenir infracciones de exportación presunta, ya que el acceso a los datos técnicos controlados por ITAR puede restringirse específicamente a personas estadounidenses verificadas. El cifrado AES-256 con módulos criptográficos validados según FIPS 140-3 protege los datos técnicos en reposo y en tránsito, y un registro de auditoría único, consolidado e inmutable proporciona la evidencia de mantenimiento de registros que exigen los programas de cumplimiento de ITAR, rastreando quién accedió, editó o cargó datos controlados, y cuándo.

Kiteworks también cuenta con la Autorización FedRAMP Moderate, evaluada de forma independiente desde junio de 2017, y cubre de manera nativa cerca del 90% de los requisitos de CMMC 2.0 Nivel 2, algo relevante dada la frecuente superposición entre los datos técnicos controlados por ITAR y la CUI regulada por CMMC para contratistas de defensa. Para conocer en detalle qué requiere una plataforma de colaboración defendible para datos controlados por ITAR, consulte nuestra guía dedicada a plataformas de colaboración conformes con ITAR.

Para conocer cómo Kiteworks puede respaldar la gobernanza de datos relacionada con ITAR en su organización, solicite una demostración personalizada.

Preguntas frecuentes

Cualquier persona o empresa estadounidense que fabrique, exporte, importe temporalmente o intermedie artículos de defensa, servicios de defensa o datos técnicos relacionados incluidos en la Lista de Municiones de Estados Unidos debe registrarse ante la Dirección de Controles del Comercio de Defensa. Esta obligación se activa con una sola instancia de actividad regulada: un fabricante debe registrarse aunque nunca exporte una sola unidad, ya que la fabricación nacional de un artículo incluido en la USML por sí sola genera la obligación.

No. La DDTC no certifica ni acredita a organizaciones, plataformas de software o productos como oficialmente «aprobados» o «certificados» bajo ITAR. Las organizaciones se registran ante la DDTC y son responsables de mantener un programa de cumplimiento continuo; no existe una credencial o certificación que se pueda obtener. Cualquier afirmación de marketing de un proveedor sobre una certificación o aprobación oficial de ITAR debe tomarse con cautela, ya que ninguna designación gubernamental de ese tipo existe.

Una exportación presunta ocurre cuando se divulgan datos técnicos controlados por ITAR a una persona extranjera, sin importar si la divulgación ocurre dentro de Estados Unidos o si involucra la transferencia física de algún artículo. Compartir un esquema, una especificación de diseño u otros datos técnicos controlados con un ciudadano extranjero —incluso por correo electrónico o mediante un archivo compartido, y aun dentro del territorio nacional— se considera una exportación bajo ITAR y requiere la misma autorización que exigiría una exportación física. Esta disposición suele subestimarse en contextos de colaboración digital que involucran equipos de nacionalidades mixtas.

La aplicación de ITAR opera en dos vías que pueden activarse simultáneamente. Las sanciones civiles, que aplican sin importar la intención, alcanzan actualmente aproximadamente 1.27 millones de dólares por infracción o el doble del valor de la transacción subyacente, lo que sea mayor, según el cronograma ajustado por inflación del 22 CFR § 127.10. Las sanciones penales, que aplican a infracciones deliberadas, alcanzan hasta 1 millón de dólares en multas y 20 años de prisión por infracción. Una condena penal bajo la Ley de Control de Exportación de Armas también activa la inhabilitación automática por un mínimo de tres años, y la DDTC puede imponer una inhabilitación administrativa por separado, sin necesidad de una condena penal, a través de sus propios procesos de aplicación.

Sí, de forma considerable, para los contratistas de defensa que manejan tanto datos técnicos controlados por exportación como Información No Clasificada Controlada (CUI). Muchas de las mismas medidas técnicas de seguridad —controles de acceso restringidos a personal autorizado, cifrado de datos sensibles en reposo y en tránsito, y registros de auditoría completos— satisfacen tanto las expectativas de protección de datos de ITAR como el conjunto de controles de NIST SP 800-171 que sustenta a CMMC. Las organizaciones que gestionan ambas obligaciones generalmente se benefician de un enfoque unificado de gobernanza de datos en lugar de programas de cumplimiento separados y desconectados para cada marco.

Volver al Glosario de Riesgo y Cumplimiento

Comienza ahora.

Es fácil comenzar a asegurar el cumplimiento normativo y gestionar eficazmente los riesgos con Kiteworks. Únete a las miles de organizaciones que confían en cómo intercambian datos confidenciales entre personas, máquinas y sistemas. Empieza hoy mismo.

Compartir
Twittear
Compartir
Explore Kiteworks