De International Traffic in Arms Regulations (ITAR) reguleren de export, tijdelijke import en bemiddeling van defensiegoederen, defensiediensten en bijbehorende technische data die vermeld staan op de United States Munitions List (USML). ITAR wordt gehandhaafd door het Directorate of Defense Trade Controls (DDTC), onderdeel van het Amerikaanse ministerie van Buitenlandse Zaken, en is van toepassing op een veel breder scala aan organisaties dan vaak wordt aangenomen. Het gaat niet alleen om wapenfabrikanten, maar om elke Amerikaanse persoon of organisatie die defensiegoederen — inclusief de technische data die deze beschrijft — produceert, exporteert, tijdelijk importeert of daarin bemiddelt.

Deze gids behandelt op wie ITAR van toepassing is, wat registratie en het naleven van de regelgeving in de praktijk inhoudt, en welke sancties er gelden wanneer een organisatie hierin tekortschiet.

ITAR-naleving voor exporteurs in de defensiesector

Samenvatting

Kernboodschap: ITAR-registratie bij de DDTC is verplicht voor elke Amerikaanse persoon of organisatie die defensiegoederen of technische data op de USML produceert, exporteert, tijdelijk importeert of daarin bemiddelt — deze verplichting ontstaat al bij één enkele gecontroleerde activiteit, niet pas bij een bepaald volume. Naleving vereist registratie, een gedocumenteerd compliance-programma en zorgvuldige omgang met technische data, ook wanneer deze digitaal wordt gedeeld met buitenlandse personen.

Waarom dit belangrijk is: ITAR-sancties zijn zwaar en worden actief gehandhaafd — civielrechtelijke boetes van meer dan 1,27 miljoen dollar per overtreding, strafrechtelijke sancties tot 1 miljoen dollar en 20 jaar gevangenisstraf per overtreding, en uitsluiting die de deelname van een bedrijf aan de defensiehandel volledig kan beëindigen. Recente handhavingsacties tegen grote defensie-contractanten laten zien dat de DDTC ook bij gevestigde, kapitaalkrachtige organisaties aanzienlijke boetes oplegt.

Belangrijkste inzichten

  1. ITAR-registratie wordt al geactiveerd door één gecontroleerde activiteit, niet door een volumedrempel. Elke Amerikaanse persoon of organisatie die een defensiegoed — of de technische data die dit beschrijft — produceert, exporteert, tijdelijk importeert of erin bemiddelt, moet zich registreren bij de DDTC, zelfs als er nooit daadwerkelijk iets naar het buitenland wordt verzonden.
  2. “Amerikaanse persoon” is breder gedefinieerd dan alleen bedrijfsnationaliteit. De registratie- en compliance-verplichtingen die voortvloeien uit de status van Amerikaanse persoon gelden ook voor permanente ingezetenen (green card-houders) en andere beschermde personen onder de Amerikaanse immigratiewetgeving — niet alleen voor in de VS opgerichte entiteiten. Dit onderscheid is relevant bij personeelsbeslissingen rond ITAR-gerelateerd werk.
  3. Er bestaat niet zoiets als “ITAR-certificering” — alleen registratie en doorlopende naleving. De DDTC certificeert of accrediteert geen organisaties, tools of platforms als ITAR-conform. Registratie is een voorwaarde om exportvergunningen aan te vragen, en compliance is een doorlopende verplichting waaraan een organisatie moet voldoen en waarop zij gecontroleerd kan worden — geen eenmalig te behalen keurmerk.
  4. Civielrechtelijke en strafrechtelijke handhaving verlopen onafhankelijk van elkaar en kunnen gelijktijdig plaatsvinden. Civielrechtelijke boetes (momenteel tot circa 1,27 miljoen dollar per overtreding, of tweemaal de transactiewaarde, afhankelijk van wat hoger is) gelden ongeacht opzet. Strafrechtelijke sancties (tot 1 miljoen dollar en 20 jaar gevangenisstraf per overtreding) gelden specifiek bij opzettelijke overtredingen. Een organisatie kan voor hetzelfde gedrag met beide tegelijk te maken krijgen.
  5. Het delen van technische data met een buitenlandse persoon geldt onder ITAR als export, ook digitaal en ook binnen de VS. Er is sprake van een zogenoemde “deemed export” wanneer gecontroleerde technische data wordt vrijgegeven aan een buitenlandse persoon, ongeacht of er fysiek iets een grens overschrijdt. Dit is de bepaling waar organisaties het vaakst door verrast worden, met name rond e-mail, bestandsdeling en samenwerkingstools die worden gebruikt door teams met meerdere nationaliteiten.

Wie moet zich registreren bij de DDTC

Registratie is verplicht voor elke Amerikaanse persoon of organisatie die defensiegoederen, defensiediensten of bijbehorende technische data op de USML produceert, exporteert, tijdelijk importeert of daarin bemiddelt. Deze verplichting geldt breed: een fabrikant die een op de USML vermeld product maakt, moet zich registreren, zelfs als elk exemplaar binnenlands wordt verkocht en er nooit iets wordt geëxporteerd — want productie op zich, niet alleen exportactiviteit, activeert de verplichting.

“Amerikaanse persoon” — de categorie waaraan registratie- en compliance-verplichtingen gekoppeld zijn — is ruimer gedefinieerd dan de vestigingsstatus van een bedrijf. Het omvat Amerikaanse staatsburgers, permanente ingezetenen (green card-houders) en andere personen met een “beschermde status” onder de Amerikaanse immigratiewetgeving. Dit heeft praktische gevolgen: een organisatie die buitenlandse werknemers inzet op ITAR-gerelateerd werk moet precies weten wie binnen het personeelsbestand kwalificeert als Amerikaanse persoon, en de toegang tot gecontroleerde technische data daarop inrichten.

Registratie zelf is een voorwaarde voor het aanvragen van een exportvergunning — een organisatie kan pas toestemming vragen om een gecontroleerd item te exporteren of gecontroleerde technische data te delen met een buitenlandse persoon nadat zij geregistreerd is.

Wat registratie en het naleven van de regelgeving inhouden

Registratie verloopt via het Defense Export Control and Compliance System (DECCS) van de DDTC. Hierbij moeten organisatiegegevens worden ingediend en moet een “Empowered Official” worden aangewezen — doorgaans een senior leidinggevende op VP-niveau of hoger — die persoonlijk juridisch verantwoordelijk is voor de juistheid van de ITAR-indieningen van de organisatie. Dit is geen symbolische rol: een Empowered Official kan persoonlijk strafrechtelijk aansprakelijk worden gesteld voor opzettelijke overtredingen die onder zijn of haar certificering zijn ingediend.

Registratie brengt jaarlijkse kosten met zich mee, die de afgelopen jaren zijn gestegen — volgens de huidige richtlijnen liggen deze tussen 2.250 en 4.000 dollar per jaar, afhankelijk van het registratieniveau. Organisaties doen er goed aan de actuele tarieven rechtstreeks bij de DDTC te verifiëren, aangezien deze periodiek worden aangepast.

Naast registratie vereist ITAR dat organisaties een gedocumenteerd compliance-programma opzetten dat interne monitoring, dossiervorming en training van medewerkers omvat. Dit houdt onder meer in dat gegevens van alle ITAR-gecontroleerde transacties minimaal vijf jaar worden bewaard vanaf het verstrijken van de betreffende vergunning of transactiedatum, en dat technische data die onder ITAR vallen correct worden gemarkeerd en geclassificeerd, zodat medewerkers deze eenvoudig kunnen herkennen en volgens het compliance-beleid van de organisatie kunnen behandelen.

Technische data, deemed exports en digitaal delen

Een van de meest ingrijpende en vaak onderschatte bepalingen van ITAR is de “deemed export”-regel: het vrijgeven van ITAR-gecontroleerde technische data aan een buitenlandse persoon geldt als export onder ITAR, zelfs als dit volledig binnen de Verenigde Staten plaatsvindt en er geen fysieke overdracht van een product bij komt kijken. Een gesprek, een gemaild document of een gedeeld bestand met gecontroleerde technische data kan dezelfde exportcontroleverplichtingen activeren als het fysiek verzenden van een gecontroleerd product.

Dit heeft directe gevolgen voor hoe organisaties digitale samenwerking rond ITAR-gecontroleerde technische data — schema’s, ontwerpspecificaties, broncode en vergelijkbaar materiaal — inrichten. De relevante vraag is niet alleen waar data wordt opgeslagen, maar wie er toegang toe heeft, en of die toegang correct beperkt is tot geautoriseerde Amerikaanse personen. Voor een gedetailleerd overzicht van wat dit specifiek betekent voor samenwerkings- en bestandsdelingsplatforms — inclusief het belangrijke punt dat geen enkele overheidsinstantie een platform officieel als “ITAR-goedgekeurd” certificeert — verwijzen we naar onze gids over ITAR-conforme samenwerkingsplatforms.

Huidige ITAR-sancties

Handhaving van ITAR verloopt via twee onafhankelijke sporen, die tegelijkertijd op hetzelfde gedrag van toepassing kunnen zijn.

Civielrechtelijke boetes gelden ongeacht opzet en bedragen momenteel, volgens het voor inflatie gecorrigeerde schema uit 22 CFR § 127.10, tot circa 1,27 miljoen dollar per overtreding of tweemaal de waarde van de onderliggende transactie, afhankelijk van wat hoger is. Deze bedragen worden periodiek aangepast voor inflatie, dus organisaties doen er goed aan het actuele maximumbedrag rechtstreeks te verifiëren aan de hand van het gepubliceerde schema van de DDTC, in plaats van uit te gaan van een vast bedrag.

Strafrechtelijke sancties gelden bij opzettelijke overtredingen en omvatten boetes tot 1 miljoen dollar per overtreding, gevangenisstraf tot 20 jaar, of beide. Een veroordeling onder de Arms Export Control Act leidt bovendien automatisch tot statutaire uitsluiting voor minimaal drie jaar — de DDTC kan daarnaast, ook zonder strafrechtelijke veroordeling, administratieve uitsluiting opleggen via een handhavingsprocedure.

Uitsluiting is vaak het operationeel meest ingrijpende gevolg, omdat een organisatie hierdoor volledig wordt uitgesloten van deelname aan de defensiehandel — voor de meeste defensie-contractanten een aanzienlijk grotere impact op de bedrijfsvoering dan de financiële boete zelf. Recente handhavingsgeschiedenis illustreert de omvang: in oktober 2024 stemde een grote defensie-contractant ermee in om ruim 950 miljoen dollar te betalen ter afwikkeling van meerdere overheidsonderzoeken, waaronder overtredingen van de Arms Export Control Act en ITAR. Ook meer recente handhavingsacties van de DDTC hebben geleid tot boetes van meerdere miljoenen dollars tegen gevestigde fabrikanten.

Hoe Kiteworks bijdraagt aan ITAR-gerelateerde datagovernance

Kiteworks biedt governance- en beschermingsfunctionaliteit die relevant is voor organisaties die ITAR-gecontroleerde technische data beheren, en sluit aan bij de specifieke vereisten die voortvloeien uit NIST SP 800-171 en CMMC — kaders die voor defensie-contractanten vaak overlappen met ITAR-verplichtingen wanneer zowel CUI als exportgecontroleerde data worden verwerkt.

Een uniforme Data Policy Engine handhaaft gedetailleerde, rolgebaseerde toegangscontroles voor beveiligde e-mail, veilige bestandsdeling, managed file transfer en SFTP — direct relevant om deemed export-overtredingen te voorkomen, aangezien toegang tot ITAR-gecontroleerde technische data specifiek kan worden beperkt tot geverifieerde Amerikaanse personen. AES-256-versleuteling met FIPS 140-3-gevalideerde cryptografische modules beschermt technische data zowel in rust als tijdens verzending, en één centraal, onveranderlijk audit trail levert het dossierbewijs dat ITAR-compliance-programma’s vereisen — met registratie van wie gecontroleerde data heeft geopend, bewerkt of geüpload, en wanneer.

Kiteworks beschikt daarnaast over FedRAMP Moderate-autorisatie, sinds juni 2017 onafhankelijk beoordeeld, en voldoet standaard aan bijna 90% van de CMMC 2.0 Level 2-vereisten — relevant gezien de veelvuldige overlap tussen ITAR-gecontroleerde technische data en door CMMC gereguleerde CUI bij defensie-contractanten. Voor een specifiek antwoord op de vraag wat een verdedigbaar samenwerkingsplatform voor ITAR-gecontroleerde data vereist, verwijzen we naar onze gids over ITAR-conforme samenwerkingsplatforms.

Wilt u weten hoe Kiteworks de ITAR-gerelateerde datagovernance van uw organisatie kan ondersteunen? Plan een persoonlijke demo.

Veelgestelde vragen

Elke Amerikaanse persoon of organisatie die defensiegoederen, defensiediensten of bijbehorende technische data op de United States Munitions List produceert, exporteert, tijdelijk importeert of daarin bemiddelt, moet zich registreren bij het Directorate of Defense Trade Controls. Deze verplichting ontstaat al bij één enkele gecontroleerde activiteit — een fabrikant moet zich registreren, zelfs als er nooit één eenheid wordt geëxporteerd, want alleen al de binnenlandse productie van een op de USML vermeld product creëert de verplichting.

Nee. De DDTC certificeert of accrediteert geen organisaties, softwareplatforms of producten als officieel “ITAR-goedgekeurd” of “ITAR-gecertificeerd”. Organisaties registreren zich bij de DDTC en zijn zelf verantwoordelijk voor het handhaven van een doorlopend compliance-programma — er is geen keurmerk of certificaat te behalen. Elke marketingclaim van een leverancier over officiële ITAR-certificering of -goedkeuring moet met voorzichtigheid worden benaderd, aangezien een dergelijke door de overheid uitgegeven aanduiding niet bestaat.

Van een deemed export is sprake wanneer ITAR-gecontroleerde technische data wordt vrijgegeven aan een buitenlandse persoon, ongeacht of dit binnen de Verenigde Staten gebeurt of gepaard gaat met een fysieke overdracht van een product. Het delen van een schema, ontwerpspecificatie of andere gecontroleerde technische data met een buitenlandse onderdaan — zelfs via e-mail of een gedeeld bestand, en zelfs binnen de VS — geldt onder ITAR als export en vereist dezelfde autorisatie als een fysieke export. Deze bepaling wordt vaak onderschat in digitale samenwerkingscontexten met teams van meerdere nationaliteiten.

Handhaving van ITAR verloopt via twee sporen die tegelijkertijd van toepassing kunnen zijn. Civielrechtelijke boetes, die gelden ongeacht opzet, bedragen momenteel circa 1,27 miljoen dollar per overtreding of tweemaal de waarde van de onderliggende transactie, afhankelijk van wat hoger is, volgens het voor inflatie gecorrigeerde schema uit 22 CFR § 127.10. Strafrechtelijke sancties, die gelden bij opzettelijke overtredingen, bedragen tot 1 miljoen dollar aan boetes en 20 jaar gevangenisstraf per overtreding. Een strafrechtelijke veroordeling onder de Arms Export Control Act leidt bovendien automatisch tot uitsluiting voor minimaal drie jaar, en de DDTC kan daarnaast, los van een strafrechtelijke veroordeling, via eigen handhavingsprocedures administratieve uitsluiting opleggen.

Ja, in aanzienlijke mate, voor defensie-contractanten die zowel exportgecontroleerde technische data als Controlled Unclassified Information beheren. Veel van dezelfde technische maatregelen — toegangscontroles beperkt tot geautoriseerd personeel, versleuteling van gevoelige data in rust en tijdens verzending, en uitgebreide audit-logging — voldoen zowel aan de databeschermingseisen van ITAR als aan de controleset van NIST SP 800-171 die aan CMMC ten grondslag ligt. Organisaties die beide verplichtingen beheren, hebben over het algemeen baat bij een uniforme aanpak van datagovernance in plaats van losstaande compliance-programma’s per kader.

 

Terug naar Risk & Compliance Woordenlijst

Aan de slag.

Het is eenvoudig om te beginnen met het waarborgen van naleving van regelgeving en het effectief beheren van risico’s met Kiteworks. Sluit je aan bij de duizenden organisaties die vol vertrouwen privégegevens uitwisselen tussen mensen, machines en systemen. Begin vandaag nog.

Share
Tweet
Share
Explore Kiteworks