移动互联网应用程序APP安全认证

移动互联网应用程序APP安全认证
移动互联网应用程序APP安全认证

移动互联网应用程序APP安全认证

移动互联网应用程序(App)由于其便捷性、普惠性、及时性被民众广泛应用,在促进经济社会发展、服务民生等方面发挥了重要的作用。但与此同时,App强制授权、过度索权、超范围收集个人信息的现象普遍存在,个人信息泄露、滥用等情形时有发生,广大网民对此反映强烈。为保障个人信息安全,维护广大网民合法权益,我国从2017年开始对App收集使用个人信息的行为开展了专项评估、检测工作。

2019年至今,国家有关部门针对移动互联网应用程序(以下称“App”)收集使用个人信息陆续出台了一系列政策指南及实施细则,App收集使用个人信息行为是否合法合规早已成为公众热点和监管重点。2019年3月13日,市场监管总局联合中央网信办发布了《关于开展App安全认证工作的公告》,两部门明确提出了App安全认证的实施细则、责任单位、责任义务和结果采信等方面的程序要求,鼓励App运营者自愿进行App安全认证,由中国网络安全审查技术与认证中心作为从事App安全认证的认证机构,确定检测机构依据国家标准对App收集、存储、传输、处理、使用个人信息等活动进行评价,符合要求后颁发安全认证证书,并允许使用认证标识。自此,在中央网信办、工信部、公安部、市场监管总局“App违法违规收集使用个人信息专项治理”工作的基础上,App个人信息安全又多了一重以认证方式建立的长效保障机制。
App安全认证的模式为:技术验证+现场审核+获证后监督。App安全认证的认证依据为GB/T 35273《信息安全技术个人信息安全规范》及相关标准、规范。认证机构依据GB/T 35273制定了《移动互联网应用程序(App)安全评价指标》,该指标明确了技术验证的内容、方法和评价准则,作为检测机构对App进行技术验证的依据。

依据标准:App安全认证活动依据《移动互联网应用程序(App)安全认证实施规则》

审核标准:根据GB/T 35273-2020《信息安全技术个人信息安全规范》,该标准实施日期为2020年10月1日。

申报流程

  • 2022050702204210
    材料准备
    双方签订意向合同,确定好需要申报的产品,我司资深申报专员协助企业编写全套申报产品资料;同时我司资深技术工程师协助优化申报产品的功能和性能,为技术验证顺利通过做准备。
  • 2022050702204927
    认证受理
    认证机构收到资料申请后,对申请资料的完整性、申请人主体资格进行评审,做出是否受理决定,并向认证申请方反馈受理决定。认证时限从认证受理之日开始计算。资料评审一般不超过15个工作日。
  • 2022050702205890
    技术验证
    检测机构按照认证机构的安排,依据认证机构指定的《移动互联网应用程序(App)安全评价指标》实施技术验证,自认证机构向检测机构下达任务之日起开始计算,整改和确认的时间不计算在内,一般不超过30个工作日。
  • 2022050702210680
    现场审核
    现场审核前,认证机构对技术验证报告进行评审,做出评审结论。评审通过的,在30个工作日内完成现场审核;评审不通过的,视情况决定中止认证或要求检测机构重新出具技术验证报告。
  • 2022050702211183
    认证决定
    证机构根据申请资料、技术验证结论和现场审核结论等进行综合评价,做出认证决定。认证决定通过后,由认证机构向认证申请方颁发认证证书,并授权获证App运营者使用规定的认证标志。

材料清单

原则上,同一名称的App,版本号、操作系统平台等不同时,应分为不同的申请单元。认证申请方可在中国网络安全审查技术与认证中心官方网站下载《移动互联网应用程序(App)安全认证申请书》(以下简称“申请书”)。App运营者在向认证机构提交App安全认证申请前,需准备以下文件和资料:
①  认证授权书(对应申请书中“附件1 认证授权书”)
②  认证申请方承诺(对应申请书中“附件2 认证申请方承诺”)
③  法人资格证明材料(认证申请方资质复印件:营业执照/事业单位法人证书、组织机构代码证)
④  对认证要求符合性的自评价结果及相关证明文档(对应申请书中“附件《信息安全技术个人信息安全规范》自评价表”)
⑤  第三方产品和服务信息列表(对应申请书中“附件第三方产品和服务信息列表”)
⑥  App版本差异性说明(对应申请书中“附件5 App发布渠道情况说明”)
⑦  App运营者版本控制说明文档,包含但不限于版本命名规则、发布审批流程等。(电子版即可)
⑧  对App符合相关安全技术标准的证明文件(在现场审核前提交App依据GB/T 34975-2017 《信息安全技术移动智能终端应用软件安全技术要求和测试评价方法》进行检测,并符合安全技术标准的检测报告
⑨  其他需要的文件。