第三方代码审计报告:IPO问询、招投标、验收分别需要什么资质?

2026-10-06

很多企业第一次拿到第三方代码审计报告,以为有了报告就能“通吃”所有场景。等真到了IPO问询环节被券商退回、投标时被评委质疑、验收时被专家卡住,才发现不同场景对资质的要求完全不一样。

2026年6月1日“一单一库”新政落地后,这个差异变得更明显了:代码审计属于信息安全类测试,不在《检验检测机构资质认定能力项目库》范围内,报告不能再盖CMA章。这意味着,过去“有CMA就行”的逻辑彻底翻篇,现在每个场景看的东西都不一样。

一单一库政策.png

一单一库新政

一、IPO问询:认的是“独立性”,CNAS+CCRC是底线

IPO审计用的代码审计报告,核心门槛不是“测得多深”,而是“谁出的”。

根据《监管规则适用指引——发行类第5号》5-14条,发行人日常经营活动高度依赖信息系统、相关业务收入或成本占比超过30%的,保荐机构和申报会计师必须对信息系统的可靠性进行专项核查。核查的核心问题是:财报里的收入、成本、交易数据,从系统里出来,那系统本身可不可信?

券商不认开发团队自己扫的报告,原因很简单:自己扫自己,存在根本性的利益冲突。开发团队是被审计系统的建设者,代码里如果有可以用来篡改数据的后门或漏洞,开发团队自己出具“系统安全”的结论,跟被审计单位自己出具“财务数据真实”的声明没有本质区别。中介机构在聘请外部机构执行核查时,必须考虑“其他机构的独立性、可靠性及其核查工作的充分性”。利益相关方出具的证据,不构成独立核查证据。

所以IPO场景下,报告必须由同时具备CNAS认可和CCRC信息安全服务资质的第三方机构出具。CNAS对标ISO/IEC 17025国际标准,证明机构的技术能力达到国际水平;CCRC是代码审计领域的专项资质,证明机构在网络安全审查方面具备专业能力。

代码审计报告.jpg

代码审计报告

二、招投标:答案在文件里,但文件可能还没改过来。

今年9月,还有省级政务系统的第三方软件测评项目在资格要求里照写“具备CMA和CNAS资质证书”。碰到这种,别硬扛也别硬凑。合规的做法是投标时附上14号公告相关条款说明,同时把真正管用的东西摆出来:CNAS认可(走ISO/IEC 17025,证明实验室技术能力和溯源性,需核对认可范围附件是否覆盖你的测试类型)、CCRC信息安全服务资质对应方向的证书及能力范围、近三年同类项目业绩。

这里有个细节很多人搞错:CCRC从来没有“代码审计”这个专项。新版CCRC-ISV-R01:2026从2026年5月1日起实施,只保留了7个方向:安全集成、安全运维、软件安全开发、风险评估、应急处理、灾难备份与恢复、网络安全审计,工业控制安全服务方向已经取消。代码审计能力覆盖在“软件安全开发”和“网络安全审计” 两个方向中。

另外,旧版证书换版截止2027年12月31日,逾期暂停,投标前顺手查一下对方证书是不是还在有效期内、有没有完成换版。

三、验收:认的是“合规性”,CNAS报告是主流

项目验收场景下,代码审计报告是验收材料的一部分,核心要求是“合规”。

2026年“一单一库”新政后,代码审计报告不能再盖CMA章了。当前软件测试领域唯一被广泛认可的合规凭证是CNAS认可。一份加盖CNAS章、依据GB/T 39412-2020等标准出具的代码审计报告,在政企验收中同样被采信。

但验收场景有一个容易被忽略的细节:验收方可能要求报告出具机构的CNAS认可范围明确包含“代码审计”或“源代码安全检测” 。2026年1月,湖南国信检测实验室获得CNAS源代码安全检测领域扩项认可,可依据GB/T 34944、GB/T 34943、GB/T 39412等标准开展源代码漏洞测试和代码安全审计。这类具备专项扩项认可的机构,报告在验收中采信度更高。

四、一张表看懂三个场景的资质要求

招投标+项目验收.png

资质使用场景

五、避坑提醒

第一,别再问“能不能盖CMA章”。

2026年6月1日后,代码审计报告盖CMA章属于明确违规。任何机构如果承诺给你出盖CMA章的代码审计报告,这份报告不仅无效,还可能连累你作为采购方承担合规风险。

第二,确认CNAS认可范围。

机构有CNAS证书,不代表它能做代码审计。登录CNAS官网下载《认可范围附件》,确认里面明确包含“代码审计”或“源代码安全检测”相关标准。

第三,不同场景的资质要求可能叠加。

如果你的项目同时涉及IPO和招投标,建议直接选一家同时具备CNAS和CCRC的机构,出的报告两个场景都能用,省得来回换机构、报告口径还不统一。


标签:项目验收、招投标测试

阅读0
分享
下一篇:这是最后一篇
上一篇:这是第一篇
微信加粉
添加微信