2026年9月9日印发、9月14日公开发布的市场监管总局2026年第28号公告:《关于加强认证信息报送和认证证书信息查询管理的公告》,将于2026年9月30日起施行。也就是说,从30号开始,这套规则就正式落地了。
这份公告管的不是软件测试,管的是“认证”。但需要拿第三方测试报告去投标、验收、接入的企业,建议认真看一眼。因为报告上的那个章、那张纸以后怎么查、怎么认,整个监管逻辑正在发生变化,而变化的方向,恰好指向软件测试这一行。

国家认证认可监督管理委员会公告(2026年第28号)
第一句:认证信息要“事前、事中、事后”全程报送。
认证机构要向市场监管总局(国家认监委)报送认证计划信息、认证结果信息、证书状态信息。其中,认证计划要在实施至少3日前报送;认证结果产生后1日内报送;作出暂停、注销或撤销证书决定的,要同时报送状态变化。
此外,设立承担其认证活动的分支机构的,要在设立后10日内报送。
这意味着,一份证书的“前世今生”:什么时候受理的、谁审的、结果如何、现在是否还有效,都在监管部门系统里实时更新。
第二句:证书能不能查,是发证机构自己的责任。
公告明确了一个原则:“谁发证、谁负责”。认证机构必须通过自有网站等渠道,向公众提供免费、实时、便捷的证书有效性查询方式,并且严禁以任何形式把国家认监委网站包装成自己的查询入口。
以前有些机构出了证书,你去官网查不到,它说“我们内部能查”,你也没办法。现在不行了:查询渠道必须给,而且不能拿认监委网站糊弄你。
第三句:认监委网站查的是“备案信息”,真实性由机构负责。
对按照国家认监委规则出具的证书,除了在认证机构自有渠道查询,还可以在国家认监委网站查到证书基本信息。但这些信息的真实性、准确性、完整性,由认证机构负责。
也就是说,认监委网站展示的是备案底账,跟机构自己的查询结果应当一致。两边对不上,责任在机构。
第四句:机构出了问题,查询结果会“亮红灯”。
认证机构被注销资质、撤销资质,或者受到责令改正、停业整顿等行政处罚的,国家认监委网站会在该机构出具的证书基本信息查询结果上,对机构名称加施相应状态标识。
以后查一份证书,看到的可能不只是“有效”,还会看到发证机构旁边挂着“已被撤销资质”之类的提示。这一条,是整份公告里对企业最实用的一条。
第五句:这套规则只管“认证”,不管“检测”。
认证,是认证机构对产品、服务、管理体系是否符合标准做出的评定;
检测,是检验检测机构对样品进行测试并出具报告。
这是两套不同的制度、两套不同的资质(认证机构资质认定 vs 检验检测机构资质认定 CMA)、两套不同的查询入口。


图片来源于:国家认证认可监督管理委员会
公告要求认证机构提供实时查询渠道;而在检验检测这一侧,全国认证认可信息公共服务平台(认e云)的检验检测报告编号查询系统也在同步完善:机构上传通道已于2026年9月10日恢复启用,公众查询功能于2026年10月8日起开放,支持按报告编号、机构名称、委托人名称检索。
注意两点细节:
一是这和公告里的“认证证书信息查询”是两套并行系统,别混着查;
二是报告编号上传目前属于自愿机制,查不到不等于一定是假报告,可能是机构还没上传,也可能是该报告本身就不在可上传范围内。
正确的做法是:查不到就进一步核实,而不是直接定性。
但从趋势看,甲方验收时第一件事越来越可能是“输编号、扫二维码”,然后才看内容。这个习惯一旦养成,出不了核验信息的报告,内容写得再好也会先被搁置一边。
公告第四项措施传递的信号很明确:监管正在从“管报告”向“管机构”延伸。机构本身出了问题,它出的所有材料都会跟着打折。
软件测试这边对应的现实是“一单一库”。市场监管总局2026年第14号公告自2026年6月1日起施行,通用软件测试(功能测试、性能测试、渗透测试、漏洞扫描等)未纳入法定检验检测领域清单。这意味着:
这里必须提醒一句:机构有CNAS证书,不代表它能测你的项目。登录CNAS官网要确认两件事:认可状态是否有效,以及认可范围是否明确包含你的测试类型(功能、性能、安全)。超范围出具的报告,章是真的,效力也是空的。
公告把信息报送和查询的责任压给了发证机构。检验检测领域同样如此,而且已经有判例。
市场监管总局2026年公布的检验检测领域典型案例中,深圳市市场监管局龙华监管局查处深圳市某检测有限公司以“不检直出”模式出具虚假CMA报告124份,最终被取消CMA资质认定资格、没收违法所得5.28万元、罚款10万元,直接负责的主管人员和直接责任人员各罚款5万元。该案后被收录进《市场监管典型案例汇编(第一批)》。

图片来源于:总局法规司
注意这里的处罚对象:不仅罚机构,也罚个人。这说明责任是可以穿透的。对你来说,这意味着选一家靠谱的机构,不只是为了报告能过审,也是为了万一出事,有一个担得起责任的主体。
1. 拿到报告先核验,再归档。
登录认e云用报告编号检索,核对机构名称、签发日期、委托人名称是否与纸质件一致;同时确认报告上的CMA/CNAS编号能在对应官网查到。查不到的,走核实流程,不要直接归档。
2. 选机构先查资质附表,而不是先看报价。
CNAS官网查认可状态和认可范围,认监委平台查机构资质状态。花几分钟,能省掉后面返工的一个月。
3. 盯紧两个时间节点。
一个是9月30日(第28号公告施行),看你合作的认证机构是否按要求提供了自有查询渠道,连查询渠道都提供不了、或者拿认监委网站当自己入口的机构,合规意识本身就值得怀疑;
另一个是10月8日(检验检测报告公众查询开放),届时可以顺手把自己手里的存量报告都查一遍。
4. 合同里写清三件事。 报告依据的标准(如 GB/T 25000.51等)、是否包含授权签字人签章、是否支持官方渠道核验。结论由委托方及主管单位认定,机构只对测试过程和报告真实性负责,这句话写进合同,对双方都是保护。
第28号公告管的是认证信息,但它确立的三条逻辑:谁出证谁负责、随时可查、机构异常亮红灯,正在向整个检验检测行业渗透。对软件测试行业而言,报告能不能核验、机构靠不靠谱,正在取代“章盖得够不够多”,成为判断一份报告有没有用的核心标准。
标签:认证证书信息查询、CMA/CNAS查询