欧盟又被扣上“想搞加密后门”的帽子,但这顶帽子戴的时间比大多数报道说的要早得多。ProtectEU内部安全战略实际发布于2025年4月,作为其核心落地文件的《执法机构合法有效数据访问路线图》,2025年6月24日就已经在委员会通过。这不是一条本周才冒出来的新闻,而是一份运行了一年多、写明了六大领域和具体时间表的政策文件。真正值得关注的变化是:路线图里最敏感的“解密/加密”一项,原定今年二季度交出技术方案,现在被推到了四季度

六个篮子,一个卡住了

路线图把执法诉求拆成六块:数据留存、合法拦截、数字取证、解密加密、标准化、执法用AI,每块都有单独的时间轴,覆盖到2030年之后。数字取证和执法AI这类不太触碰加密核心的领域推进比较顺,欧洲刑警组织的工具箱2025年三季度就已经开始上线。真正卡住的是加密这一项——技术路线图跳票,理事会2026年工作文件把预期结果写成了四季度。

ProtectEU路线图六大领域进度 数据留存 2025年内评估 数字取证 2025Q3上线 解密加密 Q2→Q4延期 标准化 2025-2027 合法拦截 2027年前 唯一卡壳的一环,恰好是争议最大的一环

委员会的官方文本写得很谨慎:不提议对加密进行“一般性或系统性削弱”,访问应该针对性、个案化,建立在经过评估的技术方案之上。这和外界“欧盟要装后门”的定性判断正面冲突。委员会说的是“个案访问”,Signal、EFF、CDT这些机构反驳的逻辑很直接:只要存在一套可以被反复调用的明文访问机制,不管法律上怎么包装成“个案”,架构上就是后门,黑客、外国情报机构一样能找到入口。这场争论已经持续了十年,欧盟这轮不是第一次,也不会是最后一次。

被原文混进一锅的两个机构

不少报道把ProtectEU里的集权动作说成一个整体,把SIAC(单一情报分析能力)和欧洲刑警组织EUROPOL并列成“扩权三件套”的两个例子。这个说法混淆了性质。SIAC隶属欧盟对外行动署,由EU INTCEN和欧盟军事参谋部情报总局联合运作,做的是情报分析,监督机制走的是情报口。EUROPOL是刑事执法机构,2026年6月24日欧盟另外提出的扩权改革方案,是要把它做成更强的行动、信息、技术中心,这是一份独立文件,走的是司法内政口。两条线各自扩权,各自的问责缺口不一样,混在一起讲,读者会误判风险到底集中在哪一层。

  • 风险.一旦“个案化访问”机制落地为标准接口,使用门槛会随时间被逐步降低,这是过去多次监听立法的共同轨迹,而不是危言耸听。

苹果的先例已经摆在那里

科技公司这边其实已经给出过一次真实答案。苹果在英国政府要求获取iCloud完全加密数据访问权后,选择直接撤回了给英国新用户的高级数据保护功能,而不是留一道后门再想办法守住。这条路径给欧盟层面的谈判提供了一个现成的参照系:如果技术路线图最终要求架构性访问能力,Signal、Apple这类公司大概率不会选择妥协,更可能选择退出功能或退出市场,而不是接受一个自己也守不住的接口。

2025年5月,全球加密联盟和CDT牵头,已经拉来89家民间组织、企业和网络安全专家联署,要求路线图的方向从“绕过加密”改成“强化加密”。这份联署信有没有起作用,眼下还看不出来——路线图从二季度拖到四季度,可以理解成技术上确实找不到两全方案,也可以理解成压力起了作用,两种解释目前都有支撑,缺的是四季度那份文件本身。

后门争议真正的战场,不在已经发布的战略文件里,而在还没交卷的技术路线图上。

对普通用户和企业来说,眼下不必因为一份“战略愿景”文件恐慌,端到端加密的实际接口还没有变。真正该盯的时间点是2026年四季度——如果那份技术路线图如期出炉且写进架构性访问要求,Signal、Apple在欧盟市场的产品策略才会真正进入决断期。如果它继续跳票,说明委员会自己也没找到那个“既访问又不削弱”的技术答案。