Naleving van de ITAR-voorschriften: wat het is, voor wie het geldt en wat IT-teams moeten doen
Volgens het Kaseya State of the MSP-rapport 2026 behoren naleving van regelgeving en rapportage tot de top tien van servicebehoeften voor MSP-klanten in 2026, en voor klanten in de defensiesector is naleving van de ITAR-voorschriften een absolute vereiste. Download het volledige rapport.
ITAR, de International Traffic in Arms Regulations, is het Amerikaanse kader voor exportcontrole dat van toepassing is op defensieartikelen, defensiediensten en bijbehorende technische gegevens die zijn opgenomen in de United States Munitions List (USML). Voor IT-teams en MSP’s is naleving van ITAR van belang wanneer zij omgaan met technische gegevens of diensten verlenen die binnen het toepassingsgebied van deze regelgeving vallen, en de gevolgen van niet-naleving zijn ernstig.
In tegenstelling tot de meeste compliance-kaders, waar sancties van financiële aard zijn, kunnen overtredingen van de ITAR leiden tot strafrechtelijke vervolging, uitsluiting van overheidsopdrachten en persoonlijke aansprakelijkheid voor individuele medewerkers. Het is van essentieel belang om te weten of de ITAR van toepassing is en wat deze voorschrijft, voordat een opdracht in de defensiesector wordt aangenomen. De compliance-tools van Kaseya ondersteunen compliancebeheer voor meerdere kaders voor MSP’s die defensie-aannemers en klanten met banden met de federale overheid bedienen.
Zorgen voor naleving van federale regelgeving voor klanten in de defensiesector
Compliance Manager GRC behandelt CMMC en aanverwante federale kaders, en helpt MSP’s die defensie-aannemers bedienen bij het navigeren door de nalevingsvereisten die zowel ITAR als CMMC met zich meebrengen.
Wat is ITAR?
ITAR valt onder het Directorate of Defense Trade Controls (DDTC) van het Amerikaanse ministerie van Buitenlandse Zaken. Deze instantie voert de Arms Export Control Act uit, die de uitvoer en invoer van defensiegerelateerde goederen en diensten reguleert om te voorkomen dat gevoelige militaire technologie in handen van tegenstanders terechtkomt.
De verordening regelt goederen die zijn opgenomen in de United States Munitions List (USML), waaronder wapensystemen, militaire elektronica, ruimtevaartuigen, nucleaire materialen en de technische gegevens en defensiediensten die verband houden met deze goederen. De USML bestaat uit 21 categorieën, en veel goederen die niet direct als „wapens” kunnen worden aangemerkt, vallen onder het toepassingsgebied ervan, waaronder trainingssimulatoren, bepaalde software met militaire toepassingen en technische gegevens over gereguleerde goederen.
De USML is in september 2025 herzien, waarbij items zijn geschrapt die niet langer als gevoelig genoeg werden beschouwd om controle te rechtvaardigen, en andere zijn toegevoegd. Organisaties die eerder hadden vastgesteld dat de ITAR niet van toepassing was op hun werkzaamheden, dienen die beoordeling opnieuw te bekijken indien zij actief zijn in de lucht- en ruimtevaart, ruimtetechnologie of opkomende technologieën die onder het toepassingsgebied van de herziening vielen.
ITAR staat los van, maar houdt verband met de EAR (Export Administration Regulations), die worden beheerd door het Ministerie van Handel en betrekking hebben op goederen voor tweeërlei gebruik: commerciële producten met mogelijke militaire toepassingen. Goederen die niet op de USML staan, maar wel van belang zijn voor de exportcontrole, kunnen in plaats daarvan onder de EAR vallen.
Op wie de ITAR-regels van toepassing zijn
De ITAR is van toepassing op Amerikaanse personen, staatsburgers, permanente ingezetenen en in de VS opgerichte entiteiten die defensieartikelen of -diensten vervaardigen, exporteren, tijdelijk invoeren of als tussenpersoon verhandelen.
Het begrip „export“ in het kader van de ITAR heeft een bredere technische betekenis dan de meeste mensen verwachten:
- Het verstrekken van technische gegevens aan een buitenlandse onderdaan die zich in de Verenigde Staten bevindt, wordt beschouwd als een „vermeende uitvoer“ en behandeld als een uitvoer naar zijn of haar land van herkomst
- Het verlenen van toegang tot technische gegevens die onder de ITAR-regelgeving vallen vanuit het buitenland, onder meer via cloudopslag die vanuit het buitenland toegankelijk is, is een export
- Voor het doorgeven van onder de ITAR vallende technische gegevens aan een buitenlandse entiteit, of het verlenen van toegang daartoe aan buitenlandse onderdanen, is toestemming vereist
De ITAR-vereisten gelden ook voor de gehele toeleveringsketen. Onderaannemers, leveranciers van gereedschappen en dienstverleners die onder de ITAR vallende gegevens ontvangen, verwerken of opslaan, moeten zelf aan de voorschriften voldoen. Een MSP die een opdracht van een defensie-aannemer aanneemt, neemt niet alleen de nalevingsverplichting van de klant over, maar heeft ook een eigen verplichting.
Voor IT-teams en MSP’s betekent dit dat bij elke opdracht waarbij onder ITAR vallende technische gegevens betrokken zijn, inzicht moet worden verkregen in de nationaliteit van alle medewerkers die toegang hebben, de locatie van elk systeem waarop de gegevens zijn opgeslagen of toegankelijk zijn, en de geldende uitvoervergunningen.
Wat valt onder ITAR-gereguleerde technische gegevens?
Onder „technische gegevens“ in de zin van de ITAR wordt verstaan: informatie die nodig is voor het ontwerp, de ontwikkeling, de productie, de fabricage, de assemblage, de bediening, de reparatie, het testen, het onderhoud of de aanpassing van defensieartikelen. Hieronder vallen:
- Technische tekeningen, specificaties en ontwerpdocumenten
- Software die rechtstreeks verband houdt met door USML aangestuurde hardware
- Productieprocessen voor USML-artikelen
- Prestatiespecificaties en testgegevens voor defensieartikelen
Niet alle technische gegevens van defensie-aannemers vallen onder de ITAR-regelgeving. De cruciale vraag is of de informatie nodig is voor de ontwikkeling, productie of exploitatie van een product dat op de USML-lijst staat. Bedrijven die onder de ITAR-regelgeving vallen, moeten beschikken over een formeel technologiecontroleprogramma (TCP) waarin wordt vastgelegd welke gegevens binnen hun organisatie onder de ITAR-regelgeving vallen.
Een IT-team of MSP dat hierover geen duidelijkheid kan krijgen van een klant uit de defensiesector, is niet in staat om de opdracht veilig uit te voeren. Voordat u werk aanneemt dat betrekking heeft op systemen in de defensiesector, dient u schriftelijke bevestiging te verkrijgen over welke gegevens als ITAR-gereguleerd worden aangemerkt en wat de TCP van de klant precies omvat.
Het exportconcept, en waarom IT-systemen hieronder vallen
Het begrip ‘veronderstelde uitvoer’ vormt de grootste uitdaging op het gebied van IT-compliance. Een systeem waarin onder de ITAR vallende technische gegevens worden opgeslagen, kan als uitvoer worden beschouwd indien:
- Het systeem is toegankelijk vanuit het buitenland, inclusief cloudopslag zonder geografische beperkingen
- Een buitenlandse onderdaan heeft toegang tot het systeem of de gegevens daarvan, met inbegrip van IT-beheerders
- Het systeem wordt op afstand beheerd of is op afstand toegankelijk vanaf een locatie in het buitenland
Specifiek voor cloudopslag heeft de DDTC duidelijk gemaakt dat voor het opslaan van ITAR-gereguleerde gegevens op cloudinfrastructuur die toegankelijk is vanuit of wordt beheerd vanuit buitenlandse locaties, een exportvergunning vereist is, of het gebruik van cloudinfrastructuur die specifiek is ontworpen om aan de ITAR-voorschriften te voldoen. Dat betekent dat de gegevens uitsluitend in de VS moeten worden opgeslagen, dat er toegangsbeperkingen gelden voor Amerikaanse personen en dat er passende contractuele en technische controles moeten zijn. Standaard commerciële cloudpakketten bij AWS, Microsoft 365 en Google Workspace voldoen doorgaans niet aan deze vereisten zonder specifieke configuratie. Speciaal ontwikkelde omgevingen zoals AWS GovCloud en Microsoft Azure Government zijn ontworpen voor ITAR-geschikte workloads.
Er is ook een groeiende bezorgdheid die specifiek betrekking heeft op AI en samenwerkingsprogramma’s. Wanneer inhoud die onder de ITAR-regeling valt, wordt verwerkt door AI-platforms, opgesteld in samenwerkingsprogramma’s of verzonden via gedeelde werkruimten, vormt elk van deze processen een potentiële exporttransactie als een buitenlandse persoon toegang heeft tot het programma of als de gegevens via buitenlandse infrastructuur worden doorgestuurd.
Voor MSP’s zijn de gevolgen direct. Als een MSP IT-diensten levert aan een defensie-aannemer die met ITAR-gegevens werkt, en er werken buitenlandse onderdanen bij de technici van de MSP, of als de MSP tools gebruikt met ondersteuning vanuit het buitenland of met toegang op afstand, dan kan de MSP namens zijn klant en voor zichzelf exportovertredingen begaan.
Wat ITAR vereist van IT-systemen en MSP’s
Er bestaat geen enkele technische checklist voor ITAR-controle die vergelijkbaar is met PCI DSS of HIPAA. Bij ITAR-naleving voor IT gaat het in de eerste plaats om het controleren van de toegang tot technische gegevens, zodat deze niet zonder de juiste toestemming in handen komen van buitenlandse personen of op buitenlandse locaties terechtkomen.
Gegevenslokalisatie. Technische gegevens die onder de ITAR-regelgeving vallen, moeten worden opgeslagen op systemen die zich fysiek in de Verenigde Staten bevinden en die zonder exportvergunning niet toegankelijk zijn vanuit het buitenland.
Toegangscontrole op basis van nationaliteit. De toegang tot gegevens die onder de ITAR-regelgeving vallen, moet beperkt blijven tot Amerikaanse personen. Buitenlanders, met inbegrip van IT-personeel, contractanten en systeembeheerders, mogen geen toegang hebben tot systemen of gegevens die onder de ITAR-regelgeving vallen, tenzij zij beschikken over een specifieke exportvergunning of een toepasselijke vrijstelling.
Cloudinfrastructuur uitsluitend in de VS. Voor cloudopslag van gegevens die onder de ITAR-regelgeving vallen, is vereist dat de gegevens uitsluitend in de VS worden opgeslagen en dat de toegangscontroles worden uitgevoerd door personen met de Amerikaanse nationaliteit. Grote cloudproviders bieden ITAR-conforme configuraties aan via overheidscloudpakketten. Standaard commerciële pakketten voldoen doorgaans niet aan de ITAR-vereisten.
Controles op toegang op afstand. Toegang op afstand tot systemen die onder de ITAR vallen, moet worden beperkt tot Amerikaanse personen die toegang verkrijgen vanuit de Verenigde Staten. VPN- of andere oplossingen voor toegang op afstand die verbindingen vanaf elke geografische locatie toestaan, zijn zonder aanvullende controles niet geschikt voor systemen die onder de ITAR vallen.
Controles op onderaannemers en de toeleveringsketen. MSP’s die toegang hebben tot ITAR-gegevens moeten ervoor zorgen dat ook hun eigen onderaannemers en leveranciers van tools de toegang op passende wijze controleren. Een MSP die voor enige functie waarbij klanten binnen het ITAR-toepassingsgebied betrokken zijn, gebruikmaakt van een dienst die in buitenlandse handen is of door buitenlands personeel wordt uitgevoerd, kan – ongeacht de intentie – inbreuken begaan.
Technologiecontroleprogramma (TCP). De richtlijnen van de DDTC en de gangbare praktijk in de sector schrijven een gedocumenteerd TCP voor: beleid en procedures die beschrijven hoe gegevens die onder de ITAR vallen, worden geïdentificeerd, opgeslagen, geraadpleegd en beveiligd. Voor IT-teams en MSP’s in deze sector is het TCP het equivalent op het gebied van governance van een HIPAA-beveiligingsprogramma of een CMMC-systeembeveiligingsplan.
Verband met CMMC. De meeste organisaties die met ITAR-gegevens werken, vallen ook onder het werkterrein van het Ministerie van Defensie, wat betekent dat de ITAR-verplichtingen overlappen met de vereisten van de Cybersecurity Maturity Model Certification (CMMC). Technische gegevens die onder ITAR vallen, worden doorgaans aangemerkt als Controlled Unclassified Information (CUI), waardoor de CMMC-vereisten van niveau 2 van toepassing zijn. MSP's die defensiecontractanten ondersteunen, moeten ITAR en CMMC behandelen als één gecombineerd nalevingsprogramma, en niet als afzonderlijke werkstromen.
Gevolgen van niet-naleving
Overtredingen van de ITAR-voorschriften worden beschouwd als ernstige federale misdrijven. De handhaving is de afgelopen jaren aangescherpt.
Civielrechtelijke boetes. De huidige maximale civielrechtelijke boete bedraagt 1.271.078 dollar per overtreding, of tweemaal de waarde van de transactie, indien dit bedrag hoger is, met ingang van januari 2025. Elke ongeoorloofde openbaarmaking of uitvoer vormt een afzonderlijke overtreding, en het totale risico kan bij een patroon van niet-naleving snel toenemen.
Strafrechtelijke sancties. Tot 1 miljoen dollar per overtreding en tot 20 jaar gevangenisstraf voor opzettelijke overtredingen. Voor strafrechtelijke vervolging is het vereist dat er sprake is van opzettelijkheid of bewuste intentie, een hogere drempel dan bij civielrechtelijke handhaving.
Uitsluiting. Organisaties waarvan is vastgesteld dat ze de ITAR hebben overtreden, kunnen worden uitgesloten van overheidsopdrachten van de VS, waardoor hun recht op federale opdrachten feitelijk wordt beëindigd. Het herstel van exportrechten gebeurt niet automatisch en vereist een formeel verzoek aan het Ministerie van Buitenlandse Zaken.
De handhaving wordt steeds strenger. In oktober 2024 stemde RTX (voorheen Raytheon) ermee in om meer dan 950 miljoen dollar te betalen ter afwikkeling van onderzoeken naar onder meer overtredingen van de ITAR en de Arms Export Control Act; dit was de grootste schikking in verband met de ITAR ooit. Deze zaak onderstreepte dat er actief wordt opgetreden, dat de sancties streng zijn en dat de gevolgen veel verder reiken dan alleen de directe boete, en ook verplicht toezicht op de naleving en reputatieschade omvatten.
Vrijwillige melding. DDTC hanteert een regeling voor vrijwillige melding die doorgaans leidt tot lagere boetes voor organisaties die overtredingen zelf melden. Vrijwillige melding verdient over het algemeen de voorkeur boven het afwachten van handhavingsmaatregelen en dient de eerste stap te zijn wanneer een mogelijke overtreding wordt geconstateerd.
Praktische checklist voor naleving van de ITAR-voorschriften
Voor IT-teams en MSP’s die opdrachten binnen het toepassingsgebied van de ITAR beoordelen of beheren:
- Bevestig met de klant welke gegevens onder de ITAR-regelgeving vallen en neem hun programma voor technologische controle door
- Controleer of alle medewerkers en contractanten die toegang hebben tot systemen die onder de ITAR-regelgeving vallen, Amerikaanse personen zijn
- Controleer of de cloudopslag die voor ITAR-gegevens wordt gebruikt, uitsluitend in de VS is gevestigd en voorzien is van toegangscontroles voor personen uit de VS
- Beperk de toegang op afstand tot systemen die onder de ITAR vallen tot Amerikaanse personen die toegang verkrijgen vanuit de VS
- Controleer alle leveranciers van gereedschap en onderaannemers op risico’s in verband met de toegang van buitenlandse personen
- Beoordeel AI- en samenwerkingshulpmiddelen op het risico van blootstelling van ITAR-gegevens
- Zorg voor passende contractuele waarborgen die tegemoetkomen aan de ITAR-verplichtingen
- Leg alle nalevingsmaatregelen vast ten behoeve van audits
- Ga na of de CMMC-verplichtingen overlappen met het toepassingsgebied van de ITAR en beheer ze als één gezamenlijk programma
Belangrijkste punten
- De ITAR regelt de uitvoer van defensieartikelen en technische gegevens. Het begrip „veronderstelde uitvoer” houdt in dat wanneer een buitenlandse onderdaan binnen de VS toegang krijgt tot ITAR-gegevens, dit wordt beschouwd als een uitvoer naar zijn of haar eigen land.
- Voor cloudopslag van gegevens die onder de ITAR-regelgeving vallen, is vereist dat de gegevens uitsluitend in de VS worden opgeslagen en dat de toegangscontroles worden uitgevoerd door personen uit de VS. Standaard commerciële cloudpakketten voldoen doorgaans niet aan deze eisen.
- MSP’s die IT-diensten leveren aan defensie-aannemers zijn zelf onderworpen aan de ITAR-verplichtingen indien hun personeel bestaat uit buitenlandse onderdanen die toegang hebben tot systemen die onder de ITAR vallen, of indien hun tools toegang bieden vanuit het buitenland.
- De huidige administratieve boete bedraagt 1.271.078 dollar per overtreding (met ingang van januari 2025). Strafrechtelijke sancties kunnen oplopen tot 1 miljoen dollar per overtreding en 20 jaar gevangenisstraf. Uitsluiting van overheidsopdrachten is een afzonderlijk gevolg.
- Voor de meeste defensie-aannemers overlappen de ITAR- en CMMC-verplichtingen elkaar. Behandel ze als één gezamenlijk nalevingsprogramma.