关于软件测试报告上的印章,很多人拿到报告后第一反应就是看有没有章、盖的是什么章。CNAS和CCRC是两种常见的标识,但这两者到底有什么区别,很多人其实说不清楚。
有个事得先说清楚:CCRC不是盖在测试报告上的章,它是机构的资质。报告上能盖的章是CNAS。这一点搞混了,后面所有判断都是错的。

CNAS和CCRC
一、CNAS是什么?
CNAS是中国合格评定国家认可委员会的英文缩写。
它不是一个政府机构颁发的“许可证”,而是一种认可,相当于国家级的评审专家到实验室现场,把人员能力、设备条件、测试方法、管理体系从头到尾审了一遍,确认这个实验室的测试能力达到了国际通行的标准。
CNAS遵循的是ISO/IEC 17025这个国际标准。拿到CNAS认可,意味着这个机构出的测试报告,在ILAC互认框架下的全球100多个国家和地区都能被承认。CNAS认可的检测能力覆盖功能性、性能效率、易用性、可靠性、信息安全性、可移植性等多个维度。
CNAS是自愿申请的,但申请难度也不低:实验室的管理体系需要正式运行6个月以上才能提交申请,通过后还要接受定期的监督评审和复评审。这也是为什么市面上具备CNAS资质的机构不算多。
二、CCRC是什么?
CCRC是由中国网络安全审查技术与认证中心(原中国信息安全认证中心)颁发的信息安全服务资质。
它跟CNAS完全不是一回事。CNAS管的是“这个实验室测试能力行不行”,CCRC管的是“这个机构做信息安全服务专不专业”。
CCRC的认证方向包括安全集成、安全运维、软件安全开发、风险评估、应急处理、网络安全审计等8个方向。每个方向都分一级、二级、三级,一级最高、三级最低。
要拿到CCRC资质,门槛不低。三级认证要求至少10名以上人员,二级要求30名以上,一级要求50名以上。技术负责人得有信息安全相关专业硕士及以上学位或中级职称,从事信息安全技术工作2年以上。
三、两者的核心区别
第一,颁发的机构不同。CNAS是中国合格评定国家认可委员会,CCRC是中国网络安全审查技术与认证中心。
第二,适用的场景不同。CNAS的报告覆盖面广:功能测试、性能测试、兼容性测试、可靠性测试,只要是在认可范围内的测试项目,都可以盖CNAS章。CCRC的资质只出现在涉及信息安全服务的业务上:渗透测试、风险评估、漏洞扫描、安全测评这些。如果一份报告只是做功能验收,不涉及安全测试,根本用不到CCRC。
第三,在招投标中的作用不同。在政务、金融、能源、通信这些关键行业,超过80%的招标书会要求投标方提供CMA或CNAS资质的检测报告。而涉及信息安全服务的项目,CCRC资质往往是参与投标的强制性前置条件。没有CCRC,连竞标的资格都没有。

CNAS和CCRC的区别
四、2026年一单一库后怎么选?
2026年6月1日起实施的“一单一库”新政,通用软件的功能、性能、安全测评均不在CMA的法定清单覆盖范围内。通用软件测试的CMA章已经盖不了了。
现在软件测试报告真正管用的是CNAS章。CNAS不受“一单一库”限制,是目前软件测试领域唯一稳妥的合规凭证。
如果你的项目是做常规的软件功能验收、性能验证、产品登记,报告上有CNAS章就够了。CNAS代表测试能力达到国际标准,在国内外的认可度都够用。
但如果你的项目涉及到渗透测试、漏洞扫描、风险评估这类信息安全服务,光有CNAS是不够的,提供服务的机构还需要具备CCRC资质。这在政务、金融、能源等高安全要求的行业里尤其关键。
目前能同时具备CNAS和CCRC双重资质的机构不算多。如果你遇到一家机构既能出CNAS章的功能测试报告,又有CCRC的信息安全服务资质,说明这家机构在软件测试和信息安全服务两个方向上都有扎实的能力。
普通软件测试看CNAS章,信息安全服务看机构有没有CCRC资质,两者定位完全不同,各管各的事。你项目招标文件里对测试报告资质有明确要求吗?发我看看,我帮你确认一下。
标签:招投标测试、CNAS、CCRC