
一、问题的来源:一个真实的合规困惑
“我们公司有一个App,既有安卓版,也有鸿蒙版(甚至还有iOS版),等保工作该怎么做?是做一个备案和测评,还是每个平台版本都要单独做?”
这个问题,在测评机构的日常咨询中出现频率极高。
它看起来是一个操作层面的技术问题,但背后涉及一个根本性的合规逻辑:等保的定级对象,到底是"一个App",还是"一个平台的App"?
答不好这个问题,企业可能多花冤枉钱做重复测评,也可能漏报漏测留下合规隐患。
本文从标准规范出发,结合实际案例,给出一个清晰的判断框架。
二、首先搞清楚:等保定级对象是什么?
在讨论是否需要"分别"备案之前,必须先弄清楚一个前置问题:什么是等保定级对象?
2.1 定级对象的法定定义
依据 GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》,等级保护对象(定级对象)包括三大类:
信息系统、通信网络设施、数据资源
其中,信息系统的定义是:
应用、服务、信息技术资产或其他信息处理组件,通常由计算机或其他信息终端及相关设备组成,并按照一定的应用目标和规则进行信息处理或过程控制。
2.2 定级对象必须同时满足三个特征
不是所有系统都需要单独定级。GB/T 22240-2020 明确,定级对象应同时具备以下三个基本特征:
三个特征缺一不可。
2.3 移动互联系统的特殊规定:整合理念
这是回答本文核心问题的关键条款。GB/T 22240-2020 在"5.1.5 采用移动互联技术的系统"中明确:
采用移动互联技术的系统,应将移动终端、移动应用、无线网络等要素与相关有线网络业务系统作为整体对象定级。
也就是说:移动终端(手机/平板)、移动应用(App)、无线网络、后台业务系统,视为同一个整体定级对象。
这意味着,从标准层面,监管的逻辑就是"整体"而非"拆解"。
三、同一款App,多个平台版本,到底算几个定级对象?
3.1 核心判断原则:一个业务系统 = 一套备案和测评
等保定级的核心维度是业务边界和数据范围,而不是技术实现方式。
同一套业务逻辑、同一个后台数据库、同一批数据处理逻辑——不管前端是安卓App、鸿蒙App还是网页版,都是同一个信息系统。
结论:同一款App的安卓版和鸿蒙版,如果共享后台业务系统,视为同一个定级对象,做一次定级备案和一次测评即可。
3.2 什么情况下需要"分别"做?
虽然原则上同一款App各平台版本共一套等保,但在以下特殊情况下,可能需要分别处理:
3.3 实操层面:一个备案证明,多个平台覆盖
企业在公安网安部门办理等保定级备案时,备案的是整个信息系统(如"XX公司移动应用系统"),而非"安卓版App"或"鸿蒙版App"。
测评时,测评机构针对后台业务系统和数据安全进行测评,移动终端侧(安卓端和鸿蒙端)作为移动互联系统的接入终端,在测评范围内一并覆盖。
四、针对"鸿蒙版"的特别说明
4.1 纯血鸿蒙(HarmonyOS NEXT)的特殊性
HarmonyOS NEXT(纯血鸿蒙)与安卓的关系发生了根本性变化:
- HarmonyOS 4.x 及之前
:基于 AOSP(Android Open Source Project),与安卓高度兼容,App可以互相安装。 - HarmonyOS NEXT(5.0起)
:独立内核,不兼容安卓APK,使用全新ArkTS/ArkUI开发,独立的 Hap 包格式。
4.2 技术差异不影响等保定级
尽管纯血鸿蒙与安卓的技术架构完全不同,但从等保合规角度,两者没有本质区别:
无论前端用的是什么操作系统,只要该系统承载的业务应用相同、数据相同、安全责任主体相同,就是同一个定级对象。
纯血鸿蒙的特殊性体现在应用分发备案(工信部/华为应用市场要求)层面,而非等保定级备案(公安网安部门)层面。
两个备案体系,监管主体不同,切勿混淆:
五、实操指南:测评机构的正确做法
5.1 备案阶段
企业在开展等保工作时,建议按以下步骤操作:
第一步:明确业务系统边界
梳理App涉及的完整业务模块(用户端、管理端、后端服务) 确认安卓版、鸿蒙版、iOS版是否共用同一后端 绘制完整的系统架构图
第二步:确定定级对象
无论有多少个平台版本,共用后台的,视为一个定级对象 形成《网络安全等级保护定级报告》,明确定级对象名称和边界描述
第三步:提交备案
向属地公安机关网安部门提交备案材料 备案表"系统名称"填写整体业务系统名称,可在附件中注明涵盖多平台客户端
5.2 测评阶段
测评机构在开展移动应用系统测评时,应做到:
- 覆盖所有客户端版本
:安卓版、鸿蒙版如有功能差异,应分别检查相应安全要求 - 重点测评共性后台
:业务逻辑安全、数据安全、接口安全、身份认证等核心内容 - 移动终端专项测评
:针对移动互联扩展要求(GB/T 22239.3),检查移动终端管理、移动应用软件安全等 - 出具统一测评报告
:针对同一个定级对象出具一份报告,无需按平台分拆
六、常见误区澄清
误区一:“有几个应用市场版本,就必须做几次等保”
错。 应用分发备案(工信部/应用市场管理)和等保定级备案(公安网安)是两个独立的监管体系。前者按平台分别管理,后者按业务系统整体管理。
误区二:“纯血鸿蒙和安卓是完全不同的系统,必须分开测评”
错。 从等保角度,系统边界由业务和数据决定,不由前端技术栈决定。只要业务相同、数据相同、安全责任主体相同,就是同一个定级对象。
误区三:“先做了安卓版等保,后续鸿蒙版上线需要重新做”
错。 鸿蒙版上线,属于已备案系统的变更/扩展,不需重新定级。但建议在变更前评估是否影响原有安全措施,并在年度复测时纳入测评范围。
误区四:“等保只做一次,以后所有版本都不用管了”
不完全对。 已通过测评的系统如有重大变更(新增功能模块、数据级别变化、业务逻辑调整),需要重新评估是否需要补充测评。三级及以上系统每年需复测。
七、给测评机构的业务建议
对于测评机构而言,面对客户"同一App多平台版本是否需要分别等保"的咨询,建议从以下角度给出专业判断:
若以上五个问题的答案均为"是"或"相同",则明确告知客户:共一套等保定级备案和测评即可。
结语
"同一款App的安卓版和鸿蒙版是否需要分别做等保"这个问题,本质上是"定级对象的边界在哪里"的问题。
从 GB/T 22240-2020 的立法精神和实操经验来看,等保的定级对象是业务系统,不是技术平台。前端换了什么操作系统,不改变后端业务系统的本质,也不改变等保定级和测评的要求。
对于测评机构而言,理解这一逻辑,不仅能帮客户节省不必要的合规成本,也是体现自身专业价值的时刻。
记住这个原则:业务边界决定定级边界,前端平台不是定级的分水岭。
夜雨聆风