Skip to content
← Back to Home

Compliance Agreement

ITAR • EAR • OFAC • NIST 800-171 • Last Updated: October 12, 2025

Critical Legal Notice

This Compliance Agreement outlines regulatory responsibilities for ITAR, EAR, OFAC, and other export control compliance. Organizations must implement their own compliance programs and policies. Legal review is strongly recommended for all regulatory agreements.

Scope and Purpose

Regulatory Framework

This agreement establishes compliance responsibilities for organizations using SecurePoint USAVisitor Management System (VMS) in regulated industries, particularly defense contractors, aerospace companies, and organizations subject to export control regulations.

Primary Regulations

  • International Traffic in Arms Regulations (ITAR)
  • Export Administration Regulations (EAR)
  • Office of Foreign Assets Control (OFAC)
  • NIST 800-171 (Controlled Unclassified Information)
  • DFARS 252.204-7012 (Cybersecurity)

Compliance Objectives

  • Visitor screening against sanctions lists
  • Audit-grade compliance documentation
  • Data retention for regulatory requirements
  • Secure handling of controlled information
  • Incident reporting and breach notification

ITAR/EAR Compliance Requirements

ITAR Compliance (22 CFR 120-130)

Visitor Screening
Screen all visitors against ITAR prohibited persons lists
Access Control
Restrict access to defense articles and technical data
Record Keeping
Maintain visitor logs for 10 years minimum

EAR Compliance (15 CFR 730-774)

Dual-Use Screening
Screen visitors for dual-use technology access
End-Use Monitoring
Track visitor purposes and technology access
Documentation
Maintain detailed visitor access records

Critical Requirements

  • All visitor screening results must be retained for audit purposes
  • Organizations must implement their own compliance training programs
  • Regular compliance audits and assessments are required
  • Incident reporting to relevant authorities within required timeframes
  • Data encryption and secure storage for all visitor information

OFAC Sanctions Screening

Screening Databases

OFAC SDN ListAutomated updates
OFSI Sanctions ListAutomated updates
EU Sanctions ListAutomated updates
UN Security CouncilAutomated updates

Screening Process

Real-time Screening
Runs inline at check-in, before a badge is issued
Fuzzy Matching
Advanced algorithms for name variations
Risk Scoring
0-100 scale with detailed explanations
Availability Target
Contract-scoped operations
Human Adjudication
Every possible match reviewed and recorded
Automated Rescreening
Against updated sanctions lists

NIST 800-171 Compliance

SecurePoint USA VMS implements NIST 800-171 controls for handling Controlled Unclassified Information (CUI) in visitor management and screening processes.

Security Controls Implemented

AC.1.001:Access control policy and procedures
AC.2.016:Remote access controls and monitoring
AU.2.041:Audit log generation and review
SC.7.013:Cryptographic protections in transit

Data Protection Measures

  • AES-256 encryption for data at rest
  • TLS 1.3 encryption for data in transit
  • Multi-factor authentication (MFA) required
  • Role-based access controls (RBAC)
  • Immutable audit logging
  • Regular security assessments
  • Incident response procedures
  • Data backup and recovery systems

Audit and Documentation Requirements

Required Documentation

  • Visitor screening records and results
  • Access logs and authentication records
  • Data processing and storage logs
  • Incident reports and breach notifications
  • Compliance training records
  • System configuration and change logs
  • Vendor security assessments
  • Regular compliance audit reports

Retention Periods

ITAR/EAR Records10 years minimum
OFAC Screening Results10 years minimum
Audit Logs10 years minimum
Incident Reports3 years minimum

Audit Access Rights

Authorized regulatory auditors, compliance officers, and legal counsel have the right to access all compliance documentation, audit logs, and system configurations during scheduled compliance audits or incident investigations. Advance notice of 5 business days is typically required for non-emergency audits.

Liability and Indemnification

Service Provider Limitations

SecurePoint USA provides screening tools and compliance infrastructure. Organizations remain solely responsible for:

  • Implementing appropriate compliance policies
  • Training personnel on regulatory requirements
  • Interpreting screening results and taking action
  • Maintaining required licenses and authorizations
  • Reporting to regulatory authorities

Organization Responsibilities

Organizations must maintain their own compliance programs including:

  • Regular compliance training and certification
  • Internal audit and monitoring procedures
  • Incident response and reporting protocols
  • Legal review of compliance policies
  • Regular updates to reflect regulatory changes

Important Notice

This agreement does not constitute legal advice. Organizations should consult with qualified legal counsel specializing in export control regulations to ensure full compliance with applicable laws.

Agreement Termination

Termination Procedures

  • 30 days written notice required for voluntary termination
  • Immediate termination possible for compliance violations
  • Data retention requirements continue post-termination
  • Audit access rights maintained for required periods
  • Confidentiality obligations continue indefinitely

Post-Termination Requirements

Data Retention
Compliance records must be retained per regulatory requirements
Audit Access
Authorized auditors retain access rights for required periods
Compliance Reporting
Ongoing compliance reporting obligations continue

Compliance Contact Information

Compliance Officer

Email: compliance@securepointusa.com

Phone: +1 (888) 301-5181

Response Time: Within 24 hours

Legal Department

Email: legal@securepointusa.com

Emergency: security@securepointusa.com

Response Time: Within 5 business days

Compliance Agreement | SecurePoint USA