
软件测试报告
关于软件测试报告上的印章,很多人拿到报告后第一眼就是看有没有章、盖的是什么章。CNAS和CCRC是常见的两种,但这两者到底有什么区别,很多人其实说不清楚。
一、CNAS是什么?
CNAS是中国合格评定国家认可委员会的英文缩写。它不是一个政府机构颁发的“许可证”,而是一种认可,相当于国家级的评审专家到实验室现场,把人员能力、设备条件、测试方法、管理体系从头到尾审了一遍,确认这个实验室的测试能力达到了国际通行的标准。
CNAS遵循的是ISO/IEC 17025这个国际标准。拿到CNAS认可,意味着这个机构出的测试报告,在ILAC互认框架下的全球100多个国家和地区都能被承认。CNAS认可的检测能力覆盖功能性、性能效率、易用性、可靠性、信息安全性、可移植性等多个维度。
CNAS是自愿申请的。申请难度不低,实验室的管理体系需要正式运行6个月以上才能提交申请,通过后还要接受定期的监督评审和复评审。这也是为什么市面上具备CNAS资质的机构不算多。
二、CCRC是什么?
CCRC是由中国网络安全审查技术与认证中心(原中国信息安全认证中心)颁发的信息安全服务资质。它跟CNAS完全不是一回事。
CNAS管的是“这个实验室测试能力行不行”,CCRC管的是“这个机构做信息安全服务专不专业”。CCRC的认证方向包括安全集成、安全运维、软件安全开发、风险评估、应急处理、网络安全审计等。每个方向都分一级、二级、三级,一级最高、三级最低。
要拿到CCRC资质,机构得有足够的人员配置,三级认证要求至少10名以上人员,二级要求30名以上,一级要求50名以上。技术负责人得有信息安全相关专业硕士及以上学位或中级职称,从事信息安全技术工作2年以上。还要有与申报类别一致的信息安全专业认证人员。门槛不低。
三、两者的核心区别在哪里?
1.颁发的机构不同。 CNAS是中国合格评定国家认可委员会,CCRC是中国网络安全审查技术与认证中心。前者管“实验室认可”,后者管“信息安全服务资质”。
2.适用的场景不同。 CNAS的报告覆盖面广,如功能测试、性能测试、兼容性测试、可靠性测试,只要是在认可范围内的测试项目,都可以盖CNAS章。CCRC的章只出现在涉及信息安全服务的报告上,如渗透测试、风险评估、漏洞扫描、安全测评这些。如果一份报告只是做功能验收,不涉及安全测试,根本用不到CCRC。
3.在招投标中的作用不同。 在政务、金融、能源、通信这些关键行业,超过80%的招标书会要求投标方提供CMA或CNAS资质的检测报告。而涉及信息安全服务的项目,CCRC资质往往是参与投标的强制性前置条件。没有CCRC,连竞标的资格都没有。
四、两个章怎么选?
如果你的项目是做常规的软件功能验收、性能验证、产品登记,不需要涉及安全测试,那报告上有CNAS章就够了。CNAS代表的是测试能力达到国际标准,在国内外的认可度都够用。
但如果你的项目涉及到渗透测试、漏洞扫描、风险评估这类信息安全服务,那光有CNAS是不够的。提供服务的机构还需要具备CCRC资质。这在政务、金融、能源等高安全要求的行业里尤其关键。
目前能同时具备CNAS和CCRC双重资质的机构不算多。如果你遇到一家机构既能出CNAS章的功能测试报告,又能出CCRC章的安全测试报告,说明这家机构在软件测试和信息安全服务两个方向上都有扎实的能力。
简单说就是:普通软件测试看CNAS,信息安全服务看CCRC,两者各有各的用场,谁也替不了谁。
标签:软件测试报告、CNAS、CCRC