01081312385
网安资讯

INSPC的数据安全风险评估服务认证都认证什么?具体流程解析!

#政策解读 ·2026-09-01 16:00:00

随着近期《网络数据安全风险评估办法》的正式施行,业界关于数据安全风险评估服务认证的认证内容和具体流程的讨论也逐渐甚嚣尘上,特别是关于公安部第三研究所的认证尤为关注。那么,公安部第三研究所也就是INSPC的数据安全风险评估服务认证的具体情况究竟是怎样的?具体又该注意哪些事项呢

根据公安部第三研究所认证中心2026年8月20日发布的《关于开展数据安全风险评估服务认证业务的通知》,这项业务已经正式受理,认证业务名称为数据安全风险评估服务认证,业务代码为SC-12-020,对应认证规则文件号为TRIMPS-SC12-020:2026,认证依据采用GB/T 45389-2025和GB/T 45577-2025,认证对象则明确指向数据安全风险评估专业机构。

数据安全风险评估服务认证

也就是说,对于准备进入数据安全风险评估市场,或者已经在开展相关业务的安全公司、测评机构、咨询机构来说,这项认证的价值并不只是多一张证书,更重要的是建立一套能够被第三方验证的数据安全风险评估服务能力。

一、INSPC到底认证什么

首先看机构有没有基本的合规基础,包括申请机构必须在中华人民共和国境内注册,法定代表人和主要负责人需要满足相关要求,机构不能处于失信或者相关负面清单中,同时还需要具备数据安全相关检查、检测、评估的服务项目或任务实施经验,并满足公正性方面的要求。这里尤其值得注意的是,申请材料明确要求机构提供不少于2个依据GB/T 45577开展的数据安全风险评估案例,这意味着认证并不是允许机构“先拿证再练手”,而是要求申请之前就具备一定的实际服务基础。

再就是认证规则要求申请机构需要具备有效的CNAS实验室认可证书或检验机构认可证书,而且认可能力范围需要包含信息安全、网络安全、数据安全等相关检验检测内容,这也是很多中小安全企业容易忽视的一道门槛,等保测评资质并不能直接替代CNAS认可,因此企业如果原本没有相关认可能力,不能简单理解为“准备几份材料就能申请”。

数据安全风险评估服务认证资质

其次,人员配置同样是一个硬指标,要求专业机构至少配置10名专职从业人员,其中至少2人为相关专业高级职称人员,而且这里的“专职”并不是挂名或者临时外聘人员,而是需要符合劳动合同和连续缴纳社保等要求,明确提出连续缴纳社保6个月的要求,因此想通过兼职人员或者项目人员临时拼队伍,现实中很难走通。

除此之外,认证还会看具体项目团队能不能真正开展工作,一个完整评估项目至少需要配置项目负责人、技术负责人和3名评估员,也就是一个项目团队至少5人,如果企业未来同时承接多个项目,人员储备自然还要进一步增加,这也是为什么我认为这项认证真正考验的并不是企业有没有“证书意识”,而是有没有持续做项目的组织能力。

次接触这类认证,容易形成一个误区,认为只要人员数量够、证书齐、项目案例有,就基本能够通过实际上并不是这样认证还会审查机构的数据安全风险评估服务体系,包括服务标准、工作手册、规范性文件、管理体系文件、岗位职责、环境和设施设备、认证相关人员以及服务案例等内容,这些材料最终要能够与机构实际开展的业务对应起来。审核人员并不是单纯看文件有没有,而是会关注体系文件与实际工作流程是否一致,质量记录是否真实发生,内部审核和管理评审是否按照要求开展这意味着认证材料不是越厚越好,而是要形成闭环

二、INSPC认证具体流程怎么走

从流程上看,整个认证周期并不算特别长,认证时限为60个工作日,但这个时间不包含整改时间,因此企业不能简单理解为从提交申请到拿证固定就是60个工作日,前期准备质量会直接影响实际周期,证书有效期为3年,首次监督需要在颁证后的12个月内进行,之后每个日历年至少进行一次监督评价,而且两次监督评价之间不得超过12个月。

数据安全风险评估服务认证流程

 

真正进入申请阶段以后,一步是准备并提交申请材料,包括机构基本情况、相关资质证明、人员材料、服务案例、管理体系文件、岗位职责、设施设备情况等,同时申请材料还涉及盖章和签字要求,申请阶段可以提交复印件或者扫描件,但进入现场审查时,需要根据要求提供原件或者实物进行核查。

材料审核通过后,核心环节就进入现场审查现场审查并不是简单地“看看办公室”,而是围绕服务能力进行系统检查,其中包括服务管理审核、服务足迹测评以及服务能力验证或确认

服务管理审核主要依据GB/T 45389-2025开展,会检查机构的人员、设备、服务过程、记录和文件等情况,具体涉及组织结构、服务过程、程序和记录、人员资源、设施设备、服务特性控制、意外事件响应和服务补救、客户服务、投诉争议处理、内部审核以及持续改进等多个方面,最终形成通过、基本通过或者不通过的结论。

与此同时,审核人员还会进行服务足迹测评,也就是回头检查机构过去一年已经完成的真实项目,看评估方法是不是符合GB/T 45577-2025,评估范围是不是完整,过程证据能不能追溯,识别出来的风险是不是符合实际业务场景,以及最终报告有没有明确风险等级和可操作的处置建议,这部分实际上比单纯看体系文件更能反映机构到底有没有真本事。

最后还有服务能力验证或确认,审核人员会观察机构实际开展评估的过程,检查专业技术能力,同时关注评估报告的交付周期和主要评估人员的资质情况,初次认证的服务特性测评样本量不少于2个,这意味着企业准备的案例不能只是为了填申请表,而必须经得起现场抽查。

 

Copyright © 2025 北京中联旭诚科技有限公司 版权所有  Sitemap 备案号:京ICP备2021025338号-2