乐于分享
好东西不私藏

等保测评中,手机APP是否适用移动互联扩展?

等保测评中,手机APP是否适用移动互联扩展?

手机 APP 等保测评:移动互联扩展要求,凭什么对我不适用?

一个面向公众的手机 APP(政务、金融、生活服务),做等保三级测评。测评师翻开移动互联安全扩展要求:移动应用管控、移动终端管控——两条控制点加起来七八个款项,条条都指向"终端管控"。你说"我们是公众 APP,没法装 MDM",测评师说"标准就这么写的"。

问题不是"做不做得到",而是"到底适不适用"。本文给出完整论证。

一、手机 APP,到底适用不适用移动互联扩展要求?

这可能是等保测评中最容易被误解的前置问题。

适用。GB/T 22239-2019 明确规定:采用移动互联技术的等级保护对象,在满足安全通用要求的同时,还需要满足移动互联安全扩展要求。手机 APP 通过无线网络连接服务端、运行在移动终端上——"采用移动互联技术"这一条完全成立。

但适用的是整个扩展要求章节,不等于里面的每一条控制措施都对你这个具体场景适用。等保的"适用"有两个粒度:

  • 章节级
    :移动互联扩展要求这一章,对手机 APP 适用
  • 控制措施级
    :章节内的具体控制点/款项,按"安全需求是否需要通过该方式满足"逐条判定——场景不支持、方式不合适的,判不适用(NA)

后面要论证的"移动应用管控"和"移动终端管控",属于第二层——控制措施的 NA 判定,不是整个移动互联扩展不适用。这个区分先立住,否则测评师会觉得你在"逃避整个扩展要求"。

二、先把条款原文列出来,看清楚到底在要求什么

移动应用软件管控

a)应具有选择应用软件安装、运行的功能;

b)应只允许可靠证书签名的应用软件安装和运行;

c)应具有软件白名单功能,应能根据白名单控制应用软件安装、运行。(三级)

移动终端管控

a)应保证移动终端安装、注册并运行终端管理客户端软件;

b)移动终端应接受移动终端管理服务端的设备生命周期管理、设备远程控制,如:远程锁定、远程擦除等。

一眼能看出来的共同特征:全部款项都依赖同一个东西——终端上有管理客户端,并且该客户端对终端有系统级管控能力。没有这个东西,a/b/c 每一条都是空的。

三、测评对象到底是谁?名字带来的最大误解

"移动应用软件管控"这个名字,直觉让人以为"管的是业务 APP 自身"。翻到 GB/T 28448-2019 对应测评单元:

控制点
真实测评对象
配套服务端
移动应用软件管控
移动终端管理客户端
移动终端管控系统
移动终端管控
移动终端 + 移动终端管控系统
同上

两个控制点是同一套 C/S 管控架构的两个侧面。"移动应用管控"管的是应用安装运行层(能不能装、能不能跑),"移动终端管控"管的是设备层(有没有注册、能不能锁定擦除)。但执行者都是同一个东西——移动终端管理客户端,它必须和管控服务端配对才能工作。

所以这两条不是在问"你的业务 APP 有没有这些功能",而是在问"你的管控客户端(如果你部署了的话)有没有这些能力"。

四、关键分野:企业内部的移动终端 vs 面向公众的手机 APP

同样是手机,同样的条款,为什么一个适用一个不适用?不是因为 APP 不一样,是因为"终端受谁管控"不一样。

维度
企业内部移动终端
面向公众的手机 APP
终端归属
单位配发 / BYOD 注册
用户自有
被测单位对终端的管控权
(制度 + 合同约定)
(无权、无手段、无法律依据)
部署管理客户端的合法性
经制度公示 + 员工同意,合法合规
强制公众安装 → 违反个保法
技术可行性
可推送 MDM Profile / 企业应用商店
设备管理授权须用户主动配置,不可强制推
终端侧风险权重
高(终端承载敏感业务数据,安全事件直接影响单位系统)
(客户端仅展示交互,核心在服务端)
移动应用管控
适用
(通过 MDM/MAM 实现)
不适用(NA)
移动终端管控
适用
(通过 MDM 实现)
不适用(NA)

同一个标准条文,场景一变,操作前提消失,控制措施就失去适用基础。这不是"主观上不想做",是场景属性决定了"客观上不能这样做"。

五、为什么不适用?第一根支柱:法律禁止

这是整个 NA 论证最硬核的理由。不是"法律有风险",是"法律明确禁止这样做"。

先明确法律效力层级:《个人信息保护法》由全国人大常委会制定,属法律;GB/T 22239 等仅是推荐性国家标准,位阶低于法律。当二者就"能否强制部署终端管控"发生冲突时,应优先适用法律——这正是本条判不适用(NA)的上位法依据。

5.1 管控客户端在做什么

移动终端管理客户端一旦获得设备管理权限,它获取和控制的不只是"安了什么 APP"。下面的表把法律风险摊开:

管控能力
涉及的个人信息 / 权益
法律定性
获取应用全列表
用户行为画像——装了哪些金融、医疗、社交、娱乐 APP
敏感信息
限制/禁止应用安装运行
对用户自主选择权的系统性剥夺
基本权益干预
远程锁定/擦除
对个人财产(手机)的完全控制
财产权干预
设备标识符采集
IMEI / IDFA / UUID 等唯一标识
敏感个人信息
网络流量/行为审计
上网行为记录
隐私权干预
地理围栏/位置策略
精确位置信息
敏感个人信息

这不是"收集多了一点数据"——这是系统级的全面监控与控制。

5.2 《个人信息保护法》第 6 条:四条要件全部触线

处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关,采取对个人权益影响最小的方式。收集个人信息,应当限于实现处理目的的最小范围,不得过度收集个人信息。

要件
针对"强制装管控客户端"的检验
结论
① 目的明确、合理
目的是"满足等保合规要求"。等保合规是运营方自身的法定义务,让用户交出终端管控权来帮助运营方完成合规义务,目的的合理性不成立
不满足
② 与目的直接相关
判断 APP 是否被篡改 → 签名校验即可。管控客户端的应用全列表、远程锁定、设备审计等与"判断 APP 自身是否安全"没有直接相关性
不满足
③ 对个人权益影响最小
管控客户端是影响最大的方式。存在影响更小的替代方案(APP 自加固 + 环境检测),完全不需要终端管控权
不满足
④ 范围最小、不过度
业务 APP 安全只需判断自身完整性与运行环境——不需要知道用户还装了哪些 APP、不需要远程锁定用户设备。管控客户端超出最小范围
不满足

四条全不满足 → 违反《个人信息保护法》第 6 条第 1 款和第 2 款。这是定性,不是风险评估。

5.3 堵死三个常见反驳

反驳一:"等保是法律规定的安全义务,安全需求可以豁免隐私限制。"

个保法全文未设置"网络安全合规"豁免条款。恰恰相反,第 6 条要求"采取对个人权益影响最小的方式"——这意味着法律要求你先选不侵权的手段。再结合本章开篇的效力层级:法律位阶高于标准,"等保标准要求"不能架空个保法的明确规定。

反驳二:"征求用户同意不就行了?"

个保法第 13 条要求的"同意"必须是自由给予的。对用户说"同意装管控客户端,否则别用这个 APP"——这不是自由同意。对于政务 APP、银行 APP 等刚需服务,这种二选一基本等于胁迫。第 16 条进一步规定:不得以用户不同意处理非必要个人信息为由拒绝提供服务。管控客户端要的信息远超"必要"范畴 → "不同意就别用"这一招在法律上根本立不住。

反驳三:"很多企业内部都在用 MDM,怎么到公众 APP 就不行了?"

企业内部的 MDM 部署有合法的操作前提:员工与单位存在劳动关系,单位可通过制度公示和合同约定获得部署管控客户端的合法基础(且个保法第 13 条第 2 款允许"按照依法制定的劳动规章制度和依法签订的集体合同实施人力资源管理所必需"的情形)。而公众 APP 与用户之间是平权的服务合同关系,运营方对用户终端没有也不应有管控权。这两种场景的法律基础完全不同——这正是用"企业内部可以"来推导"公众场景也可以"所犯的逻辑错误。

六、为什么不适用?第二根支柱:技术不可行

就算退一万步不谈法律,纯看技术实现:

iOS 和 Android 的沙箱架构下,普通应用没有 OS 级权限管控其他软件的安装与运行。"选择应用软件安装运行""白名单控制"这些能力属于设备管理(Device Management)层级,必须获得系统级的设备管理授权——iOS 需要用户手动安装 MDM 配置描述文件,Android 需要用户将 APP 设为 Device Owner 或 Profile Owner。

这一授权过程有两个致命障碍

  • 用户必须主动进入系统设置、手动安装配置文件、逐项确认授权。无法远程静默推送。
  • 对不特定公众,你不可能通知每个人去完成这一套操作,更不可能期待大部分人配合。

技术上"原理可行"≠ 操作上"可以执行"。面向公众的技术方案,如果依赖用户深度主动配合,本身就不可行。

七、为什么不适用?第三根支柱:客户端不重要,服务端兜底

即使终端侧没有任何管控,风险能控住吗?

能。因为这是手机 APP 的经典架构决定的:客户端是展示与交互层,核心业务逻辑、数据处理、身份鉴权、访问控制全部在服务端。风险权重天然在服务端一侧,不在客户端。

服务端的兜底能力:

  • 所有关键操作做二次鉴权,即使客户端被操控,服务端不认;
  • 接口频率限制 + 行为异常检测
    ——客户端异常调用轨迹在服务端识别并阻断;
  • 输入校验 + 签名防篡改
    ——不可信终端的输入不进核心逻辑;
  • 敏感数据不出终端或端到端加密
    ——恶意软件截到的是密文。

终端管控缺失的安全影响,被服务端架构重防护大幅稀释。这进一步证明,在本系统架构下,终端侧管控措施的安全必要性不成立。

八、全量不适用判定表

移动应用软件管控

款项
条款内容
判定
a
应具有选择应用软件安装、运行的功能
NA
b
应只允许可靠证书签名的应用软件安装和运行
NA
c
应具有软件白名单功能(三级)
NA

移动终端管控

款项
条款内容
判定
a
应保证移动终端安装、注册并运行终端管理客户端软件
NA
b
移动终端应接受管理服务端设备生命周期管理、远程控制(锁定、擦除)
NA

九、测评记录不适用理由(可直接使用)

移动应用管控(a/b/c)及移动终端管控(a/b)不适用理由:

本系统为面向不特定公众的互联网应用,通过手机 APP 提供服务。移动终端属用户自有,被测单位对终端不具有管控权。

上述两组控制点要求的能力均由"移动终端管理客户端"承载,该客户端需配合移动终端管控服务端在终端系统层实施管控,操作前提是被测单位对终端依法依规具有管控权。

向公众用户部署终端管理客户端:

① 违反《中华人民共和国个人信息保护法》第 6 条——获取应用全列表、唯一设备标识符、远程锁定/擦除能力等远超"保障业务 APP 安全"的最小范围,不满足"直接相关"要求,不满足"对个人权益影响最小"要求,四条要件全部不满足;

② 违反个保法第 13 条及第 16 条——"不同意装管控客户端即拒绝服务"不构成自由同意,且管控客户端索取信息超出"必要"范围,运营方不得以用户拒绝为由停止提供核心服务;

③ 技术不可行——iOS/Android 设备管理授权须用户主动在系统设置中手动安装配置描述文件并确认授权,无法远程静默推送,对不特定公众不可执行。

综上所述,上述控制点各款项指定的控制措施因法律禁止,对本系统场景不适用(NA)。

十、为什么别的系统可以,你们不行

企业内部移动办公场景中,终端属单位配发或经 BYOD 制度注册,被测单位基于劳动关系或合同约定对终端依法依规具有管控权,可通过制度约束部署 MDM/MAM 客户端——该控制措施具备合法的操作前提。

本系统面向不特定公众,终端属用户自有,被测单位对用户终端不具有也不应具有管控权。《个人信息保护法》对公众用户与对单位员工的信息处理规则不同:员工场景下第 13 条第 2 款允许基于劳动规章制度处理必要信息;公众场景下仅能依赖第 13 条第 1 款的"同意",且该同意须为自由给予且信息范围限于最小必要。

两种场景的法律基础不同,管控手段的适用性也随之不同。内部可以 ≠ 公众也可以。这正是等保测评中逐场景判定 NA 的核心依据。


本文为合规分析参考,具体判定以具有资质的测评机构现场结论为准。法律法规引用请以最新官方文本为准。