国标《App生命周期安全管理指南》全文公布

来源:中伦律师事务所

文章摘要
导读 2023年8月6日,国家市场监督管理总局和国家标准化管理委员会联合发布了《GB/T42884-2023信息安全技术移动互联网应用程序(App)生命周期安全管理指南》(下称“《指南》”),自202
导读
2023年8月6日,国家市场监督管理总局和国家标准化管理委员会联合发布了《GB/T42884-2023信息安全技术移动互联网应用程序(App)生命周期安全管理指南》(下称“《指南》”),自2024年3月1日实施。近日,《指南》全文正式公开。
为应对开放生态下的App中所存在的恶意程序、个人信息风险、应用行为风险和安全漏洞等安全问题,《指南》提供了App生命周期阶段管理过程和风险监测管理过程中的安全管理指南,供App提供者、App分发平台管理者以及移动智能终端厂商参考适用。
《指南》将App生命周期安全管理划分为“生命周期阶段管理过程”与“风险监测管理过程”两大板块(详见下图),并附有“App存在的安全问题分类及描述”“App存在的安全问题与安全管理活动的应对关系”与“安全开发”三份附录。
生命周期阶段管理过程
《指南》将App生命周期划分为7个阶段(需求分析阶段、开发设计阶段、测试验证阶段、上架发布阶段、安装运行阶段、更新维护阶段和终止运营阶段)及1类支持过程(包括组织制度管理、人员管理、文档管理、内容管理和业务数据管理),并针对各阶段及过程的特性提出了与之相适应的安全管理要求。
以组织制度管理部分为例,《指南》提出App提供者应成立信息安全相关委员会,建立符合组织的安全管理制度,制定个人信息安全内部管理制度和操作规程以及App风险管理机制及安全审计管理机制等。此外,如App集成第三方SDK,App提供者还应对第三方SDK建立安全管理机制。
风险监测管理过程
根据《指南》,风险监测管理过程包括“风险数据管理”以及“安全漏洞管理”两个部分。

值得注意的是,就App安全漏洞管理全流程,《指南》为企业提供了漏洞风险应对的方法与步骤,并在《GB/T30276-2020信息安全技术网络安全漏洞管理规范》的基础上,将“漏洞处置”环节细化为“漏洞报送”与“漏洞修补”两个环节,突出了“漏洞报送”(第7.2.4条)在安全漏洞全流程管理中的重要性,值得企业关注。
App存在的安全问题
在资料性附录A中,《指南》将App存在的安全问题划分为四类,并分别展开描述,有助于App提供者、App分发平台管理者以及移动智能终端厂商等识别安全问题,并与《指南》所提出的安全管理活动相对应,以匹配合适的管理要求。
例如,表A.2列示了如下个人信息风险,一定程度上体现了监管可能的重点关注方向:
未公开收集使用;
未明示收集使用;
未同意收集使用;
违反必要原则;
未经同意向他人提供;
未提供更正删除功能或未公布投诉举报方式。
正文
《指南》
























技术驱动法律,专业成就未来