信息安全服务资质CCRC认证程序详解
2026-08-12

信息安全服务资质CCRC认证由中国网络安全审查认证和市场监管大数据中心发布,开展CCRC认证涉及以下5个基本环节: 

 

一、申请评审

1、认证申请:服务提供者可登录中国网络安全审查认证和市场监管大数据中心(以下简称 “网数中心”)网站的业务管理系统提交申请,并提供认证申请书及相关附件。

2、申请评审:网数中心对服务提供者提交的认证申请书等资料进行评审,根据评审结果发出受理通知或问题通知。服务提供者收到问题通知后,将改进情况反馈给网数中心。

3、认证方案策划:网数中心策划认证方案。

 

二、初次现场审查

初次现场审查包含服务特性测评和服务管理审核两部分,可同时开展实施。网数中心通知服务提供者进行初次现场审查,并委派审查组实施初次现场审查。

1、服务特性测评:服务特性测评采用服务足迹测评认证模式(模式F),测评方法包括现场观察、查阅文件、人员访谈、服务项目材料审查等。审查组应对服务提供者申请的服务类别开展服务特性测评,测评按照CCRC-ISV-C01《信息安全服务规范》中与该申请服务类别相对应的服务要求实施。

2、服务管理审核:服务管理审核采用服务能力确认或验证(模式G)、服务管理审核(模式I)认证模式,评价方法包括查阅文件、人员访谈等。审查组应对服务提供者开展服务管理审核,审核按照CCRC-ISV-C01《信息安全服务规范》中对应的通用评价要求实施。审查组完成审查任务后,向网数中心提交审查资料。一个认证单元初次现场审查3人日,每增加一个认证单元增加0.5人日。服务特性测评人日数不低于服务管理要求审核的人日数。在初次现场审查中,若存在严重不符合项,评价结论为不推荐;若存在一般不符合项,服务提供者应在现场审核结束后30天内,完成整改并通过验证,评价结论为推荐,未完成整改或整改未通过的,评价结论为不推荐。审查组通过书面或现场的方式对不符合项整改情况进行验证。

 

三、复核   

网数中心对CCRC认证申请相关信息及审查结果进行复核,形成复核结论。复核应由未参与审查过程的网数中心人员承担。

 

四、认证决定

网数中心对CCRC认证申请相关信息、复核结果及其他信息进行综合评价。符合认证要求的,予以颁发认证证书;不符合认证要求的,不予颁发认证证书,并通知服务提供者。

 

五、监督审查

1、频次和方式:网数中心每年委派审查组对服务提供者进行一次现场审查。

2、监督实施:一个认证单元监督审查1人日,每增加一个认证单元增加0.25人日。监督审查两年完成认证依据全部条款,每年选取部分条款,涉及典型过程/活动和服务。审查组完成审查任务后,向网数中心提交审查资料。在监督现场审查中,若存在严重不符合项,评价结果为不推荐;若存在一般不符合项,服务提供者应在现场审核结束后30天内,完成有效整改并通过验证,评价结果为推荐,逾期未完成整改或整改验证未通过的,评价结果为不推荐。审查组通过书面或现场的方式对不符合项整改情况进行验证。

3、复核:网数中心对监督审查相关信息及结果进行复核,形成复核结论。复核应由未参与审查过程的网数中心人员承担。

4、认证决定:网数中心对监督审查相关信息、复核结果及其他信息做出认证决定。符合认证要求的,保持认证证书,并通知服务提供者;不符合认证要求的,暂停或撤销认证证书,通知服务提供者,并予以公示。

 

昌旭咨询能够为企业提供CCRC认证全生命周期服务,如果您对申报流程还有其他疑问,欢迎联系昌旭咨询团队。

在线咨询
电话沟通
电话:400-600-0810
微信

请升级浏览器版本

你正在使用旧版本浏览器。请升级浏览器以获得更好的体验。