安全测试报告丢失了可以找第三方机构补发吗?报告的保质期是多久?

2026-09-26

先给结论:能补发,前提是你测的还是那个版本、那家机构还在、原始记录没过期。 这三条有一条不满足,就不是补发,而是重测,成本差一个量级。

安全测试报告 (11).jpg

安全测试报告

一、补发的正常流程(顺利的话三五个工作日)

柯信检测这类正规机构都有报告归档和编号管理,你这边丢了,我们那边库里有。所以常规操作是:

1.你提供项目信息:原报告编号、软件名称与版本号、委托单位名称、测试日期(哪怕只记得年月也行)。

2.机构核对原始记录:包括测试用例执行记录、扫描原始结果、签发审批单。这一步不是走形式,CNAS/CMA体系对记录留存有硬性要求,机构也不敢随便签。

3.重新签发:内容、数据、结论与原报告一致,沿用原编号或加补发后缀,签发日期写实际补发日,同时在备注里注明“本报告为××××年××月××日出具报告的补发件,原报告同时作废”。

  1. 一般会要求你出个书面说明或盖章申请,留档用。

注意第3条:补发件的日期一定是新的。有人非要“把日期改回原来那天”,这个没人敢做,改了就是伪造材料,性质比丢报告严重得多。

另外提醒一句:现在很多机构提供带二维码或编号核验的电子版。拿到新报告后顺手存三份(本地、云盘、甲方邮箱各一份),比事后补发省事一百倍。

二、什么情况下补不了,只能重测

这几类情况我们遇到过太多次,提前说清楚能省一轮扯皮:

1.版本对不上了。原报告测的是V2.0,你现在要交的是V2.3。功能和安全项都可能变了,原结论自然不能覆盖。这时候通常是补充测试+出新报告,而不是补发。

2.机构找不到了。公司注销、资质被暂停、测评团队整体换了东家,原始记录无人承接,那就真没了。这也是为什么我们常说,别只看报价,要看这家能不能活到你验收那天。

3.记录超过留存期。体系要求原始记录一般至少保存6年(不同机构规定略有差异),超期的确实调不出来。

4.当时的环境或口径现在说不清了。比如报告里只写了“主流浏览器兼容”,没写具体版本;安全扫描没留原始结果文件。这种补出来也是空壳,上会照样被打回。

三、关于“报告的保质期”,分两层看

第一层:报告本身没有法定有效期。 GB/T 25000.51 那一类标准里,没有“报告一年后失效”的说法。所以单纯问“报告保多久”,答案是看用途。

第二层:使用场景会给它设一个事实上的期限。 这才是你要关心的:

1.等保测评:三级及以上系统要求每年至少一次测评,所以你的测评报告天然按“年”滚动。超过一年没复测,等于当期无效。

2.招投标佐证:很多招标文件直接写明“须提供近三年(或近一年)内出具的检测报告”。这一条是硬门槛,超了就直接不得分,跟报告质量无关。

3.项目验收/结题:报告的测试日期必须在项目周期内,且早于验收会日期。拿两年前的报告验今天的新版本,专家一问“这期间改了什么”就卡住了。

4.资质本身的时效:机构的CNAS/CMA证书到期、认可范围变更、甚至标准换版(比如哪天25000.51出了新版),都可能让旧报告在评审眼里“降格”。

软件测试报告时效性.jpg

软件测试报告的时效性

还有一个隐蔽的时间坑:同一份报告不要反复用在多个项目上。不是不能复用,而是每个项目的名称、版本号、用途必须对应。拿A项目的报告去交B项目的验收,逐字比对那一关过不去。

四、现在最该做的三件事

1.先翻邮件和甲方存档。八成情况下,甲方、监理、开发商手里都有一份,比你补发快。

2.联系原机构时,一次性说清三样东西:原报告编号(或软件名+版本+测试年月)、这次要用在什么场合、对方有没有明确的时间要求。这样对方才能判断是补发还是补充测试,避免来回沟通耽误一周。

3.如果确定要重测,趁这个机会把范围对齐。 既然都要花钱,就别照抄旧报告的范围。把现行验收条款过一遍,该加的项(比如开源组件漏洞、越权访问)一次补齐,省得明年再来一轮。


标签:安全测试报告、软件安全检测

阅读0
分享
下一篇:这是最后一篇
上一篇:这是第一篇
微信加粉
添加微信