一单一库后,兼容性测试报告看CNAS还是CMA?选错可能影响入网安评审核!

2026-09-20

2026年6月1日,市场监管总局第14号公告正式落地,检验检测行业迎来了一场"资质大洗牌",这就是业内说的"一单一库"新政。简单来说,"一单"是《检验检测机构资质认定事项清单》,划定了11大类必须取得CMA资质的法定领域;"一库"是《检验检测机构资质认定能力项目库》,收录了4.5万余项标准,只有同时满足"在清单内、标准在库内"的检测项目,才能在报告上盖CMA章。

兼容性测试 (27).jpg

兼容性测试

问题是,通用软件测试,包括兼容性测试,压根不在"一单一库"范围内。

一、一单一库意味着什么?

过去很多甲方和评审专家习惯性地要求"兼容性测试报告必须盖CMA章",觉得有CMA就是权威背书。但新政之后,这条规则彻底变了:通用软件的功能测试性能测试、兼容性测试、常规信息安全测试,全部属于库外项目,机构在报告上盖CMA章本身就是违规行为,市场监管部门可依法处罚。

更关键的是,2026年7月,江苏仪征市粮油监测设备采购项目已经率先修正了招标文件条款,将原"提供具有CMA标识的检测报告"调整为"未列入'一单一库'范围的检测项目报告,无需携带CMA标志",成为新政落地后合规调整的典型范本。

仪征市粮油监测设备采购项目无需盖CMA.png

测试报告无需携带CMA标志

也就是说,如果你现在还拿着一份盖了CMA章的通用软件兼容性测试报告去提交入网安评审核,评审专家不仅不会加分,反而会质疑这份报告的合规性,因为这份CMA章本身就盖得不合法。

二、那兼容性测试报告到底看什么资质?

答案是:看CNAS。

CNAS(中国合格评定国家认可委员会实验室认可)是基于ISO/IEC 17025国际标准的自愿性认可,不受"一单一库"政策限制。通用软件测试全品类项目,包括兼容性测试均可出具带CNAS标志的报告,完全符合监管要求。

这里需要厘清一个常见的认知误区:

CMA是行政许可,属于国内法定"准入证",报告仅在中国大陆有法律效力,但一单一库后,通用软件测试已不在其管辖范围内

CNAS是国际互认的能力认可,报告可在全球100多个经济体通用,且不受一单一库约束,是当前通用软件测试领域的主流合规资质

两者不是"谁比谁高级"的关系,而是适用场景不同。一单一库之后,通用软件测试的合规资质正在从CMA向CNAS有序转移。

三、入网安评审核时,兼容性测试报告怎么准备才不踩坑?

结合柯信检测十几年做入网安全评估的实际经验,给大家几个实操建议:

第一,确认机构的CNAS认可范围是否覆盖兼容性测试。

不是所有拿到CNAS证书的机构都能做兼容性测试,要看其认可范围中是否明确包含"软件兼容性测试"或"GB/T 25000.51-2016"相关检测能力。如果CNAS证书上的认可范围里没有这一项,出的报告同样不被认可。

第二,兼容性测试报告和入网安评报告可以一并委托。

很多甲方把兼容性测试和入网安全评估分开找两家机构做,既浪费钱又拉长周期。实际上,具备CNAS认可+CCRC信息安全风险评估资质的第三方机构,可以同步完成兼容性测试和安全评估,一份测试方案覆盖两类需求,报告分别出具,既合规又省时间。

第三,别再被过时的招标文件误导。

如果你的项目招标文件里还写着"兼容性测试报告须具备CMA资质",这本身已经不符合一单一库新政的要求。你可以援引市场监管总局第14号公告提出异议,此类设槛本身违规。

一单一库规定软件测试不盖CMA.jpg

一单一库

第四,注意报告时效性。

2026年6月1日前已签署委托合同的项目,可以按原资质范围出具CMA+CNAS报告;但6月1日后新委托的兼容性测试项目,可以选择CNAS出证路径。

最后说句掏心窝的话

一单一库新政的本质,不是"取消CMA",而是把CMA和CNAS的适用边界划清楚了。过去那种"不管什么测试都盖个CMA章就万事大吉"的时代结束了。对于兼容性测试这类通用软件检测项目,CNAS才是当前正确的资质选择。

如果你的项目正在准备入网安评材料,或者兼容性测试报告被评审专家打回来了,都可以找柯信检测聊聊。我们同时具备CNAS实验室认可和CCRC信息安全风险评估资质,兼容性测试和入网安全评估可以一站式完成,报告合规、全国通用。


标签:兼容性测试、软件测试报告

阅读1
分享
下一篇:这是最后一篇
上一篇:这是第一篇
微信加粉
添加微信