一、问题背景
政企安全服务招投标中,"信息安全服务资质"是门槛级要求。但存在 CNITSEC 与 CCRC 两套名称近似的国字号资质,颁证机构、分级、适用场景均不同,本文做系统对比。
二、CNITSEC 资质概述
- 颁证机构:中国信息安全测评中心(中央批准的国家信息安全权威测评机构)。
- 服务类别(八类):信息安全工程、灾难恢复、安全开发、风险评估、信息系统审计、云计算安全、大数据安全、安全运营。
- 分级:依据 GB/T 20261-2020《信息安全技术 系统安全工程能力成熟度模型》,设 1---5 级,一级最基本、五级最高,按企业能力对应申请;官方公开申请指南目前可见最高三级(安全工程类)。
- 有效期:证书三年,期内实行年确认制度,三年维持换证。
三、CCRC 资质概述
- 颁证机构:中国网络安全审查认证和市场监管大数据中心(国家市场监督管理总局直属事业单位)。
- 服务方向(八项):安全集成、安全运维、风险评估、应急处理、软件安全开发、灾难备份与恢复、工业控制安全、网络安全审计。
- 分级:三级(最低)---二级---一级(最高);可直接申请二级,获二级一年以上可申一级。
- 有效期:证书三年,获证后每年监督审核。
四、核心差异对比表
| 维度 | CNITSEC | CCRC |
|---|---|---|
| 颁证机构 | 中国信息安全测评中心 | 中国网络安全审查认证和市场监管大数据中心 |
| 机构属性 | 国家信息安全权威测评机构 | 国家市场监督管理总局直属事业单位 |
| 服务分项 | 八大类(工程/灾备/开发/评估/审计/云安全/大数据/运营) | 八方向(集成/运维/评估/应急/开发/灾备/工控/审计) |
| 分级 | 1---5 级(一级最低、五级最高,按能力对应申请) | 三级---二级---一级(一级最高,可直申二级) |
| 有效期 | 三年(年确认+换证) | 三年(每年监督审核) |
| 人员硬条件 | CISP 基本条件,人数随级别递增 | CISP 基本条件 |
五、CISP 人员硬性要求
两家均要求"持有 CISP 是申请基本条件"。以 CNITSEC 安全工程类为例:一级≥2 名、二级≥4 名、三级≥12 名专职 CISP,人数随级别递增。
六、按业务场景选类
- 集成总包 → 安全工程类
- 评估检测 → 风险评估类
- 自研软件 → 安全开发类
- 运维托管 → 安全运营类
七、实施落地步骤
- 盘点近 3 年项目类型,锁定最常投标的 1---2 类;
- 按目标级别核算 CISP 缺口,先补人员认证;
- 比对两套资质适用场景,决定"单申"或"双持";
- 登录 itsec.gov.cn 下载申请书与评估准则,启动资料建档,纳入年度资质规划。