>发证机构:中国网络安全审查认证和市场监管大数据中心(原CCRC/网安中心)
>执行新版规则:CCRC-ISV-R01:2026(2026-05-01正式实施)
>证书全称:信息安全服务资质认证(软件安全开发服务)
>等级划分:三级(入门)→二级(主流投标常用)→一级(最高级,不能初次直申)
>有效期:3年;每年1次监督审核;到期前3个月复审换证
CCRC信息安全服务资质证书模版

企业资质办理,咨价深圳找专业的服务团队:深圳方圆盛世企业咨询有限公司,官方热线:400-090-3278
一、资质用途(为什么软件企业办这个)
1.招投标硬性门槛:政务、国企、金融、运营商、关基项目,招标经常明确要求具备软件安全开发资质,承接定制软件开发、SDL安全咨询、代码审计、应用安全测试业务必备;
2.区别CMMI:CMMI侧重软件工程质量;CCRC软件安全开发侧重软件生命周期安全(SDL)、代码安全、漏洞管控,是网络安全方向官方资质;
3.政策补贴:深圳多数行政区对CCRC资质有认证资助,可搭配高新技术企业、专精特新同步申报;
4.合规佐证:适配《网络安全法》《数据安全法》《关键信息基础设施安全保护条例》,对外提供软件安全服务的合规证明。
二、三级、二级硬性申报条件(一级无法初次申请)
1)三级资质(初创软件公司首选)
✅独立法人,国内注册,成立≥6个月;经营范围包含:软件开发、信息技术服务、网络安全技术服务;
✅无重大网络安全违法处罚、无严重失信记录;
✅近3个月社保缴纳人数≥6人(行业实操建议≥10人更稳);
✅持证人员:至少2名CISP/CISAW(信息安全保障人员),社保在本公司;
✅业绩:近3年内至少1个软件安全开发相关项目(定制软件开发、含安全测试/代码审计的软件项目均可,需提供:合同、验收报告、发票凭证);
✅体系:建立SDL软件安全开发管理制度(需求安全、安全设计、编码规范、静态代码扫描、安全测试、上线安全核查、漏洞闭环);鼓励配套ISO27001。
2)二级资质(政企项目最通用级别,满足其一即可申报)
方式A:公司成立满3年
方式B:已经持有三级资质满1年
✅近3个月社保≥20人;
✅持证人员≥6名CISP/CISAW;
✅近3年同类软件安全开发项目≥6个完整项目;
✅具备成型SDL安全开发流程,具备代码审计、安全测试环境/工具;优先具备有效ISO27001信息安全管理体系;
3)一级资质(不建议初次申报)
必须取得二级资质满1年方可升级,社保≥30人、持证≥10人、近3年≥10个项目,多用于大型央企、国家级项目服务商。
>⚠️重要提示【2026新规变化】
新版规则强化现场审核+项目过程文档核查,不再只看合同;审核组会抽查:安全需求文档、威胁建模、代码扫描报告、安全测试用例、漏洞修复记录;资料造假直接不予通过。
三、企业经营范围要求
营业执照建议包含下列类似表述(至少一项):
软件开发;计算机系统软件研发;网络安全软件开发;信息技术咨询;信息安全技术服务;软件测试;源代码安全检测。
四、整套申报材料清单
1.企业营业执照、公司章程;
2.社保清单(近3个月,社保局打印);
3.CISP/CISAW人员证书+对应社保;
4.负责人简历:法人、技术负责人(要求具备多年软件/安全开发经验);
5.办公场地证明(租赁合同/房产证明);
6.业绩卷宗:项目合同、验收单、发票、关键技术文档(安全相关材料);
7.体系文件:
SDL软件安全开发管理制度
源代码安全管理规范
安全测试、漏洞管理、第三方组件安全管控流程
人员保密制度、项目交付安全管控;
8.认证申请书(官网系统填报盖章)。
五、完整办理流程
1.差距诊断:确定申报三级/二级,盘点人员证书、项目业绩;缺CISP人员先行培训取证(周期约1个月);
2.体系搭建:编写SDL安全开发全套文件,内部试运行;
3.线上提交申请:网数中心官方业务系统填报,上传全部资料;
4.文件评审:审核员文审,下发不符合项,限期整改;
5.现场审核(新规必现场):核查办公环境、人员访谈、抽查项目安全开发文档;
6.整改关闭不符合项;
7.认证决定;审核通过后发证。
六、高频踩坑避坑要点
1.项目不认可情形
单纯硬件销售、纯网络运维项目不算;项目必须体现软件研发、安全测试、代码审计、SDL咨询内容;合同尽量写明安全相关条款。
2.人员红线
CISP/CISAW证书必须社保在本单位;证书挂靠极易被核查撤销资质。
3.区分两类容易混淆资质
CCRC软件安全开发:对外承接软件安全服务资质(服务商资质)
CMMI:软件研发成熟度(产品研发能力,不属于网络安全专项资质)
CNITSEC测评中心服务资质:涉密场景常用,商用招投标优先CCRC
七、深圳企业配套红利
1.各区工信/科创局对CCRC信息安全资质普遍提供认证费用补贴;
2.持有该资质有助于:投标、高企培育、专精特新申报、网络安全类科技项目申报;
3.可与ISO27001、CMMI组合打包规划,一次性准备材料,降低人力成本。
八、简易自测表(快速判断你公司能不能报)
□深圳独立法人,经营范围含软件开发/信息安全服务
□无重大安全处罚、经营异常
□社保人数达标(三级≥6/二级≥20)
□具备对应数量CISP/CISAW持证人员
□拥有符合数量的软件研发/代码安全相关项目合同+验收材料
□能够梳理SDL软件安全开发全套流程文档




