乐于分享
好东西不私藏

同一个App的安卓版和鸿蒙版,需要分别做等保定级备案和测评吗?

同一个App的安卓版和鸿蒙版,需要分别做等保定级备案和测评吗?

一、问题的来源:一个真实的合规困惑

“我们公司有一个App,既有安卓版,也有鸿蒙版(甚至还有iOS版),等保工作该怎么做?是做一个备案和测评,还是每个平台版本都要单独做?”

这个问题,在测评机构的日常咨询中出现频率极高。

它看起来是一个操作层面的技术问题,但背后涉及一个根本性的合规逻辑:等保的定级对象,到底是"一个App",还是"一个平台的App"?

答不好这个问题,企业可能多花冤枉钱做重复测评,也可能漏报漏测留下合规隐患。

本文从标准规范出发,结合实际案例,给出一个清晰的判断框架。


二、首先搞清楚:等保定级对象是什么?

在讨论是否需要"分别"备案之前,必须先弄清楚一个前置问题:什么是等保定级对象?

2.1 定级对象的法定定义

依据 GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》,等级保护对象(定级对象)包括三大类:

信息系统、通信网络设施、数据资源

其中,信息系统的定义是:

应用、服务、信息技术资产或其他信息处理组件,通常由计算机或其他信息终端及相关设备组成,并按照一定的应用目标和规则进行信息处理或过程控制。

2.2 定级对象必须同时满足三个特征

不是所有系统都需要单独定级。GB/T 22240-2020 明确,定级对象应同时具备以下三个基本特征

序号
基本特征
内涵
1
具有确定的主要安全责任主体
企业、机关、事业单位等法人,或其他组织
2
承载相对独立的业务应用
有明确的业务目标和信息处理规则
3
包含相互关联的多个资源
计算设备、网络、软件、数据等多种资源的组合

三个特征缺一不可。

2.3 移动互联系统的特殊规定:整合理念

这是回答本文核心问题的关键条款。GB/T 22240-2020 在"5.1.5 采用移动互联技术的系统"中明确:

采用移动互联技术的系统,应将移动终端、移动应用、无线网络等要素与相关有线网络业务系统作为整体对象定级。

也就是说:移动终端(手机/平板)、移动应用(App)、无线网络、后台业务系统,视为同一个整体定级对象。

这意味着,从标准层面,监管的逻辑就是"整体"而非"拆解"。


三、同一款App,多个平台版本,到底算几个定级对象?

3.1 核心判断原则:一个业务系统 = 一套备案和测评

等保定级的核心维度是业务边界数据范围,而不是技术实现方式

同一套业务逻辑、同一个后台数据库、同一批数据处理逻辑——不管前端是安卓App、鸿蒙App还是网页版,都是同一个信息系统。

结论:同一款App的安卓版和鸿蒙版,如果共享后台业务系统,视为同一个定级对象,做一次定级备案和一次测评即可。

3.2 什么情况下需要"分别"做?

虽然原则上同一款App各平台版本共一套等保,但在以下特殊情况下,可能需要分别处理:

场景
是否需分别
说明
安卓版和鸿蒙版共用同一后台业务系统
作为同一个定级对象,一套备案+测评
安卓版和鸿蒙版后台完全独立(两套独立业务系统)
两套系统各自定级,各自备案
安卓版和鸿蒙版承载的数据级别不同
可在内部拆分模块
建议就高不就低,整体按高等级定级
某省/市公安有特殊要求
视当地要求
建议与属地网安部门确认

3.3 实操层面:一个备案证明,多个平台覆盖

企业在公安网安部门办理等保定级备案时,备案的是整个信息系统(如"XX公司移动应用系统"),而非"安卓版App"或"鸿蒙版App"。

测评时,测评机构针对后台业务系统数据安全进行测评,移动终端侧(安卓端和鸿蒙端)作为移动互联系统的接入终端,在测评范围内一并覆盖


四、针对"鸿蒙版"的特别说明

4.1 纯血鸿蒙(HarmonyOS NEXT)的特殊性

HarmonyOS NEXT(纯血鸿蒙)与安卓的关系发生了根本性变化:

  • HarmonyOS 4.x 及之前
    :基于 AOSP(Android Open Source Project),与安卓高度兼容,App可以互相安装。
  • HarmonyOS NEXT(5.0起)
    :独立内核,不兼容安卓APK,使用全新ArkTS/ArkUI开发,独立的 Hap 包格式。

4.2 技术差异不影响等保定级

尽管纯血鸿蒙与安卓的技术架构完全不同,但从等保合规角度,两者没有本质区别:

无论前端用的是什么操作系统,只要该系统承载的业务应用相同、数据相同、安全责任主体相同,就是同一个定级对象。

纯血鸿蒙的特殊性体现在应用分发备案(工信部/华为应用市场要求)层面,而非等保定级备案(公安网安部门)层面。

两个备案体系,监管主体不同,切勿混淆:

备案类型
监管主体
依据
是否区分安卓/鸿蒙
等保定级备案
公安机关网安部门
GB/T 22240等
否,按业务系统整体备案
App应用分发备案
工信部/应用市场
《移动互联网应用程序信息服务管理规定》
是,需按平台分别登记

五、实操指南:测评机构的正确做法

5.1 备案阶段

企业在开展等保工作时,建议按以下步骤操作:

第一步:明确业务系统边界

  • 梳理App涉及的完整业务模块(用户端、管理端、后端服务)
  • 确认安卓版、鸿蒙版、iOS版是否共用同一后端
  • 绘制完整的系统架构图

第二步:确定定级对象

  • 无论有多少个平台版本,共用后台的,视为一个定级对象
  • 形成《网络安全等级保护定级报告》,明确定级对象名称和边界描述

第三步:提交备案

  • 向属地公安机关网安部门提交备案材料
  • 备案表"系统名称"填写整体业务系统名称,可在附件中注明涵盖多平台客户端

5.2 测评阶段

测评机构在开展移动应用系统测评时,应做到:

  • 覆盖所有客户端版本
    :安卓版、鸿蒙版如有功能差异,应分别检查相应安全要求
  • 重点测评共性后台
    :业务逻辑安全、数据安全、接口安全、身份认证等核心内容
  • 移动终端专项测评
    :针对移动互联扩展要求(GB/T 22239.3),检查移动终端管理、移动应用软件安全等
  • 出具统一测评报告
    :针对同一个定级对象出具一份报告,无需按平台分拆

六、常见误区澄清

误区一:“有几个应用市场版本,就必须做几次等保”

错。 应用分发备案(工信部/应用市场管理)和等保定级备案(公安网安)是两个独立的监管体系。前者按平台分别管理,后者按业务系统整体管理。

误区二:“纯血鸿蒙和安卓是完全不同的系统,必须分开测评”

错。 从等保角度,系统边界由业务和数据决定,不由前端技术栈决定。只要业务相同、数据相同、安全责任主体相同,就是同一个定级对象。

误区三:“先做了安卓版等保,后续鸿蒙版上线需要重新做”

错。 鸿蒙版上线,属于已备案系统的变更/扩展,不需重新定级。但建议在变更前评估是否影响原有安全措施,并在年度复测时纳入测评范围。

误区四:“等保只做一次,以后所有版本都不用管了”

不完全对。 已通过测评的系统如有重大变更(新增功能模块、数据级别变化、业务逻辑调整),需要重新评估是否需要补充测评。三级及以上系统每年需复测。


七、给测评机构的业务建议

对于测评机构而言,面对客户"同一App多平台版本是否需要分别等保"的咨询,建议从以下角度给出专业判断:

判断要素
问题清单
业务边界
各平台版本是否面向相同的用户群体、处理相同的业务?
数据归属
各平台版本的数据是否存储在同一个数据库?
后端服务
各平台版本是否调用同一个后端API和服务?
安全责任主体
各平台版本是否归属同一个法律实体运营?
监管要求
属地网安部门是否有特殊要求?

若以上五个问题的答案均为"是"或"相同",则明确告知客户:共一套等保定级备案和测评即可。


结语

"同一款App的安卓版和鸿蒙版是否需要分别做等保"这个问题,本质上是"定级对象的边界在哪里"的问题。

从 GB/T 22240-2020 的立法精神和实操经验来看,等保的定级对象是业务系统,不是技术平台。前端换了什么操作系统,不改变后端业务系统的本质,也不改变等保定级和测评的要求。

对于测评机构而言,理解这一逻辑,不仅能帮客户节省不必要的合规成本,也是体现自身专业价值的时刻。

记住这个原则:业务边界决定定级边界,前端平台不是定级的分水岭。

首部覆盖"公水铁航邮"全领域!《交通运输数据安全管理办法》深度解读
国家能源局印发!《能源行业数据安全管理办法(试行)》深度解读
收藏!最新全国等保测评机构测评师数量总人数排行榜!
五部委联合印发!《医疗卫生机构数据安全和个人信息保护管理办法(试行)》深度解读
收藏!GB/T 46903-2025《个人信息保护合规审计要求》深度解读