
CCRC 信息安全服务与产品认证重点关注哪些能力?
将要求落实到实际业务中,比只整理一套文件更重要。以下内容是咨询诊断与实施辅导的重点。
七类服务,分别划分单元
2026规则覆盖安全集成、安全运维、软件安全开发、风险评估、应急处理、灾难备份与恢复、网络安全审计;不同类别分别划分认证单元。
三级资质,一级最高
服务资质分一级、二级、三级。针对所选类别和级别核对人员、项目、方法与管理证据,不将服务等级套用于产品认证。
现场查能力,也查服务过程
初次现场审查包含服务特性测评与服务管理审核,结合现场观察、文件、访谈及项目材料,验证实际服务及管理能力。
信息安全及IT产品
产品认证需先核对产品类别、技术要求、认证方案及测试证据,不与企业服务资质混用。
目录内设备与产品
网络关键设备和网络安全专用产品按现行目录及认证、检测制度确认路径。
APP安全认证
针对APP业务、版本、个人信息与安全要求确认适用认证方案及材料,不能套用服务资质的等级。
适用范围与准备基础
2026实施规则要求服务提供者具备有效合法主体资格,经营范围与信息安全服务相关,未被责令停产停业整顿且未列入严重违法失信名单。申请需准备主体文件、组织架构、专职技术人员名单及对应服务流程规范;具体类别和级别条件再按《信息安全服务规范》核对。产品、APP另按对应规则准备。
安全服务提供商
安全服务类别与目标等级;专业人员、服务项目、技术方法和管理能力
安全产品研发或销售企业
产品安全认证或检测路径;产品类别、功能、型号、目录及技术标准
APP开发运营企业
应用安全认证范围;应用版本、功能、处理活动与认证规则
咨询交付与工作分工
即盛提供咨询与准备辅导;审核、评估、检测或审批由具备相应资格的机构或主管部门依规则实施并作出结论。
现状诊断与范围规划
先区分企业服务、产品、目录内设备或APP方向,再核对类别、等级和当前制度。
制度、方法与人员辅导
按方向辅导服务过程、质量控制及技术资料,协调企业研发、交付与管理负责人。
运行证据与差距整改
服务方向整理人员和项目证据;产品方向整理技术资料、样品、版本及真实测试整改记录。
审核或评估准备
准备对应受理申请、现场审核或产品检测配合;认证与检测由相应机构实施。
费用与后续维护
本项目咨询费按企业现状、工作范围与辅导深度确定。咨询范围、培训与辅导深度、企业现有基础及拟覆盖的场所或项目影响咨询工作量。审核、评估、检测、差旅和后续维护费用应分项确认,并以正式方案和受理机构报价为准。
三年有效期与年度监督
2026规则规定服务资质证书有效期三年,每年实施一次现场监督审查;持续符合要求是保持证书有效性的基础。
产品版本变化
型号、软件、关键组件和安全功能变化时与机构确认补充测试或变更。
查询与制度变化
核对结果状态与最新目录、规则,区分历史证书和现行要求。
先整理概况与资料目录
初次沟通先整理材料目录和现状概要;制度与记录应对应真实业务,实施过程由企业负责人参与并落实。

现状诊断与范围规划

制度、方法与人员辅导

运行证据与差距整改
先提供概况与目录,需要原始资料时再确认必要范围与传递方式。
信息依据与工作分工
常见问题
CCRC服务资质和产品认证是一回事吗?
不是。服务资质评价提供者能力;产品认证或检测评价特定型号、版本产品的符合性。
能用三级服务资质证明所有安全服务吗?
不能。须核对证书类别、范围和等级是否覆盖客户要求的具体服务。
原信息安全产品强制认证要求还能直接套用吗?
不能。相关制度已调整,需查现行目录、认证或检测要求,避免沿用旧规则。
取得服务资质后,每年还需要审核吗?
2026规则规定每年进行一次现场监督审查。应持续维护服务能力、项目记录和证书范围,跟进不符合项整改与机构监督安排。


