“我们开发自己扫了一遍,报告也有,为什么券商说不行?”
这是最近一个客户问我的话。他们正准备IPO,券商在核查信息系统时提出要一份代码静态分析报告。开发团队连夜跑了个工具,出了份报告交上去,结果被退回来了,因为券商要的是第三方机构出具的报告。

第三方软件测试报告
客户很委屈:代码是我们自己写的,自己扫一遍,哪里有问题我们最清楚,为什么不算?
这个问题,很多准备IPO的企业都会遇到,今天咱们把这事说清楚。
先说背景,根据《监管规则适用指引——发行类第5号》5-14条,如果发行人日常经营活动高度依赖信息系统,业务运营、销售环节通过系统线上管理,相关业务收入或成本占比超过30%,保荐机构和申报会计师必须对信息系统的可靠性进行专项核查。
核查内容包括什么?系统开发、访问逻辑、权限管理、系统运维、数据安全、数据备份等流程控制情况,重点关注是否存在录入信息系统应用层数据或篡改信息系统后台数据库等数据造假舞弊的风险。

《监管规则适用指引——发行类第5号》5-14条
说白了,券商要回答的核心问题是:你财报里的收入、成本、交易数据,是从系统里出来的,那系统本身可不可信?
代码静态分析就是回答这个问题的关键手段之一。它在不运行程序的前提下扫描源代码,发现硬编码密钥、权限校验缺失、SQL注入点、后门代码,这些问题在系统正常运行时不会暴露,但攻击者可以利用它们篡改数据。
这不是技术能力的问题,是独立性和法律责任的问题。
第一,自己扫自己,存在根本性的利益冲突。
开发团队是被审计系统的建设者,如果代码里存在可以用来篡改数据的后门或漏洞,开发团队自己出具“系统安全”的结论,跟被审计单位自己出具“财务数据真实”的声明没有本质区别。中介机构在聘请其他机构执行核查时,必须考虑“其他机构的独立性、可靠性及其核查工作的充分性”。利益相关方出具的证据,不构成独立核查证据。
第二,自己扫的报告,没人为此承担独立的法律责任。
第三方机构出具的报告,机构本身要承担法律责任,如果报告存在虚假记载或重大遗漏,机构面临行政处罚、资质吊销乃至刑事追责。这种“签字即担责”的机制,倒逼机构必须严格按照标准执行测试。而开发团队自己扫出来的报告,没有任何外部机构为此背书。
第三,券商和会计师不敢用。
在IPO审核中,保荐机构和申报会计师要对核查结论承担连带责任。他们如果引用了一份发行人自己出具的报告作为核查依据,一旦后续出问题,他们自身也难逃追责。所以他们只认有资质、有独立性的第三方机构出具的报告。
来得及,关键是找对机构、用对方法。

第三方测试机构
1.时间上,代码静态分析的常规周期是7到15个工作日,加急可以压缩到3到5个工作日,部分机构提供1天内出结果的加急服务。如果你的IPO材料提交时间紧张,提前跟机构沟通加急,时间上是可控的。
2.资质上,IPO审计用的代码静态分析报告,需要找同时具备CNAS认可和CCRC信息安全服务资质的第三方机构出具。CNAS对标ISO/IEC 17025国际标准,证明机构的技术能力达到了国际水平,报告在全球多个经济体互认。CCRC是代码审计领域的专项资质,证明机构在网络安全审查方面具备专业能力。
选机构的时候,登录CNAS官网查一下它的认可范围里有没有包含代码审计或软件测试相关类别。机构有CNAS证书不代表它能测你的项目,必须确认能力范围覆盖你需要的具体测试类型。
3.范围上,如果时间极度紧张,可以和机构协商优先覆盖核心高风险模块,支付、交易、权限管理、数据接口,而不是等全量代码扫完才出报告。IPO审计关注的是“系统有没有被篡改数据的风险”,核心模块的风险排查到位,报告的核查价值就成立了。
自己扫的报告,在IPO审核中不构成独立核查证据。券商要的是有CNAS资质的第三方机构出具的静态分析报告,这不是技术问题,是合规和法律责任的问题。虽然说找第三方来得及,但要提前规划、选对机构、用对方法。
标签:第三方测试机构、代码静态分析