Anmerkung der Redaktion: Seit der ursprünglichen Veröffentlichung dieses Artikels hat die indische Regierung das Mandat zurückgenommen – nach Widerstand aus der Industrie.
Indien hat alle großen Smartphone-Hersteller angewiesen, eine permanente, nicht löschbare staatliche Sicherheits-App – Sanchar Saathi – auf jedes neue Gerät vorzuinstallieren, das im Land verkauft wird.
Die Vorgabe gilt für Apple, Samsung, Xiaomi, Vivo, Oppo und alle anderen Anbieter, die auf dem riesigen indischen Telekommunikationsmarkt tätig sind.
Die Maßnahme löste umgehend Bedenken hinsichtlich Überwachungsrisiken, der Autonomie der Nutzer und einer beispiellosen staatlichen Kontrolle über Verbrauchergeräte aus.
Wie Reuters (2025) berichtete, sagte die Anwältin Mishi Choudhary: „Die Regierung macht die Zustimmung der Nutzer faktisch zu einer bedeutungslosen Option.“
Wichtige Funktionen der verpflichtenden Sicherheits-App Indiens
Sanchar Saathi wurde ursprünglich als Webportal eingeführt und nun zu einer verpflichtenden mobilen Sicherheitsplattform umgestaltet, die direkt in das Betriebssystem integriert ist.
Die App bündelt mehrere Tools zur Betrugsbekämpfung, darunter:
- Chakshu, eine Möglichkeit zum Melden verdächtiger Anrufe und Nachrichten
- Sperrung verlorener oder gestohlener Smartphones, verknüpft mit dem Central Equipment Identity Register
- Die eigenen Mobilfunkverbindungen kennen, damit Nutzer die auf ihre Identität registrierten SIM-Karten identifizieren können
- Prüfung der Geräteauthentizität zur Überprüfung von Hardware und IMEI-Gültigkeit
Die Regierung hebt hervor, dass die Plattform bereits über 700.000 verlorene oder gestohlene Smartphones aufgespürt habe. Die Vorgabe, dass die App nicht entfernt werden darf, stieß jedoch umgehend auf Widerstand.
Gerätehersteller befürchten, dass die erzwungene Installation das Vertrauen der Nutzer untergräbt und langjährige Plattformprinzipien verletzt – insbesondere bei Unternehmen wie Apple, die vorinstallierte Drittanbieter-Apps mit erweiterten Systemzugriffsrechten verbieten.
Datenschutzorganisationen argumentieren, dass die Vorgabe den Weg für eine invasive Überwachung ebnet, selbst wenn die Regierung jegliche Überwachungsabsicht bestreitet.
Sicherheitsauswirkungen verpflichtender System-Apps
Anders als gewöhnliche mobile Apps muss Sanchar Saathi als Systemkomponente eingebettet werden und erhält dadurch privilegierten Zugriff auf Gerätekennungen, Netzwerkschnittstellen und Abläufe zur Meldung von Betrugsfällen.
Auch wenn dies für sich genommen nicht auf eine schädliche Funktionalität hindeutet, verändern der fehlende Handlungsspielraum und die Vorgabe, dass die App nicht entfernt werden darf, das Sicherheitsmodell des Geräts grundlegend.
Für Sicherheitsteams ergeben sich unter anderem folgende Bedenken:
- Erweiterte Angriffsfläche: System-Apps mit erweiterten Berechtigungen können neue Sicherheitsrisiken mit sich bringen, wenn Schwachstellen auftreten.
- Verpflichtende Datenwege: Die Meldung von Betrugsfällen und Geräteprüfungen kann zentrale Protokolle oder Metadatenströme erzeugen, von denen sich Unternehmen nicht abmelden können.
- Regulatorische Unsicherheit: Unternehmen müssen eine kurzfristig erlassene, einseitige Vorgabe mit kaum technischen Leitlinien oder Transparenz erfüllen.
- Auswirkungen auf die Lieferkette: Die Pflicht zur Vorinstallation von Software betrifft Produktionsabläufe, OTA-Updates und Prozesse zur Geräte-Zertifizierung.
Obwohl es bislang keine Belege dafür gibt, dass die App derzeit zur Überwachung eingesetzt wird, warnen Kritiker, dass System-Apps den Weg für eine Ausweitung des Funktionsumfangs oder künftige Vorgaben öffnen könnten, die eine umfassendere Datenerfassung vorschreiben.
Schutz von Daten vor verpflichtenden staatlichen Apps
Auch wenn Verbraucher Sanchar Saathi nicht entfernen können, können Organisationen Maßnahmen ergreifen, um Risiken zu minimieren und die Compliance zu gewährleisten:
- BYOD- und Richtlinien für mobile Flotten aktualisieren – damit MDM-Lösungen die verpflichtende App und ihre Wechselwirkungen mit Unternehmenskonfigurationen berücksichtigen.
- Mobile Geräte auf unerwartetes Systemverhalten überwachen – durch die Prüfung von Netzwerkverkehr, VPN-Aktivitäten und anomalen Kommunikationsmustern.
- Den mobilen Datenschutz durch die Verschlüsselung von Unternehmensdaten stärken, die Durchsetzung von Containerisierung und die Isolierung von Arbeitsdaten gegenüber System-Apps.
- Den mobilen Zugriff auf sensible interne Systeme beschränken – durch Segmentierung und Zero-Trust-Prinzipien für die Authentifizierung und Autorisierung von Geräten.
- Tools zur Abwehr mobiler Bedrohungen einsetzen, um riskante Berechtigungen zu erkennen, ungewöhnliches App-Verhalten oder potenziell unsichere Datenflüsse aus vorinstallierten System-Apps.
- Auf mobilen Geräten gespeicherte Unternehmensdaten minimieren – durch die Durchsetzung Cloud-zentrierter Zugriffsmodelle und eine geringere Abhängigkeit von lokalem Speicher.
- Eine klare Kommunikation für Beschäftigte vorbereiten und rechtliche, regulatorische sowie Pflichten im Umgang mit Daten prüfen, um die Einhaltung regionaler Anforderungen wie GDPR und dem DPDP Act sicherzustellen.
Zusammengenommen helfen diese Schritte Organisationen dabei, trotz der Herausforderungen durch verpflichtende System-Apps sicher und compliant zu bleiben.
Die globalen Auswirkungen von Indiens App-Vorgabe
Indiens Vorgabe spiegelt einen umfassenderen globalen Wandel in der Haltung von Regierungen zur mobilen Sicherheit wider: Smartphones werden zunehmend als zentrale Instrumente im Kampf gegen Betrug, Cyberkriminalität und Desinformation betrachtet.
Je tiefer Sicherheitsfunktionen jedoch in das Betriebssystem vordringen, desto schwerer lässt sich die Grenze zwischen legitimer Schutzfunktion und möglicher staatlicher Übergriffigkeit erkennen.
Die Pflicht zu nicht löschbaren staatlichen Apps – insbesondere solchen mit Zugriff auf Systemebene – schafft einen starken Präzedenzfall, der Regulierungsbehörden nicht nur in Indien, sondern auch in anderen Ländern beeinflussen könnte.
Diese Entwicklung unterstreicht, warum Zero-Trust-Prinzipien für die Verwaltung von Gerätesicherheit und Zugriff immer wichtiger werden.





