很多企业第一次拿到第三方代码审计报告,以为有了报告就能“通吃”所有场景。等真到了IPO问询环节被券商退回、投标时被评委质疑、验收时被专家卡住,才发现不同场景对资质的要求完全不一样。
2026年6月1日“一单一库”新政落地后,这个差异变得更明显了:代码审计属于信息安全类测试,不在《检验检测机构资质认定能力项目库》范围内,报告不能再盖CMA章。这意味着,过去“有CMA就行”的逻辑彻底翻篇,现在每个场景看的东西都不一样。

一单一库新政
IPO审计用的代码审计报告,核心门槛不是“测得多深”,而是“谁出的”。
根据《监管规则适用指引——发行类第5号》5-14条,发行人日常经营活动高度依赖信息系统、相关业务收入或成本占比超过30%的,保荐机构和申报会计师必须对信息系统的可靠性进行专项核查。核查的核心问题是:财报里的收入、成本、交易数据,从系统里出来,那系统本身可不可信?
券商不认开发团队自己扫的报告,原因很简单:自己扫自己,存在根本性的利益冲突。开发团队是被审计系统的建设者,代码里如果有可以用来篡改数据的后门或漏洞,开发团队自己出具“系统安全”的结论,跟被审计单位自己出具“财务数据真实”的声明没有本质区别。中介机构在聘请外部机构执行核查时,必须考虑“其他机构的独立性、可靠性及其核查工作的充分性”。利益相关方出具的证据,不构成独立核查证据。
所以IPO场景下,报告必须由同时具备CNAS认可和CCRC信息安全服务资质的第三方机构出具。CNAS对标ISO/IEC 17025国际标准,证明机构的技术能力达到国际水平;CCRC是代码审计领域的专项资质,证明机构在网络安全审查方面具备专业能力。

代码审计报告
今年9月,还有省级政务系统的第三方软件测评项目在资格要求里照写“具备CMA和CNAS资质证书”。碰到这种,别硬扛也别硬凑。合规的做法是投标时附上14号公告相关条款说明,同时把真正管用的东西摆出来:CNAS认可(走ISO/IEC 17025,证明实验室技术能力和溯源性,需核对认可范围附件是否覆盖你的测试类型)、CCRC信息安全服务资质对应方向的证书及能力范围、近三年同类项目业绩。
这里有个细节很多人搞错:CCRC从来没有“代码审计”这个专项。新版CCRC-ISV-R01:2026从2026年5月1日起实施,只保留了7个方向:安全集成、安全运维、软件安全开发、风险评估、应急处理、灾难备份与恢复、网络安全审计,工业控制安全服务方向已经取消。代码审计能力覆盖在“软件安全开发”和“网络安全审计” 两个方向中。
另外,旧版证书换版截止2027年12月31日,逾期暂停,投标前顺手查一下对方证书是不是还在有效期内、有没有完成换版。
项目验收场景下,代码审计报告是验收材料的一部分,核心要求是“合规”。
2026年“一单一库”新政后,代码审计报告不能再盖CMA章了。当前软件测试领域唯一被广泛认可的合规凭证是CNAS认可。一份加盖CNAS章、依据GB/T 39412-2020等标准出具的代码审计报告,在政企验收中同样被采信。
但验收场景有一个容易被忽略的细节:验收方可能要求报告出具机构的CNAS认可范围明确包含“代码审计”或“源代码安全检测” 。2026年1月,湖南国信检测实验室获得CNAS源代码安全检测领域扩项认可,可依据GB/T 34944、GB/T 34943、GB/T 39412等标准开展源代码漏洞测试和代码安全审计。这类具备专项扩项认可的机构,报告在验收中采信度更高。

资质使用场景
第一,别再问“能不能盖CMA章”。
2026年6月1日后,代码审计报告盖CMA章属于明确违规。任何机构如果承诺给你出盖CMA章的代码审计报告,这份报告不仅无效,还可能连累你作为采购方承担合规风险。
第二,确认CNAS认可范围。
机构有CNAS证书,不代表它能做代码审计。登录CNAS官网下载《认可范围附件》,确认里面明确包含“代码审计”或“源代码安全检测”相关标准。
第三,不同场景的资质要求可能叠加。
如果你的项目同时涉及IPO和招投标,建议直接选一家同时具备CNAS和CCRC的机构,出的报告两个场景都能用,省得来回换机构、报告口径还不统一。
标签:项目验收、招投标测试