0571-85131053

数据安全风险评估服务认证,这家“国家队”也能办

2026-08-28

✦ 本文导读

8月20日,《网络数据安全风险评估办法》正式施行。四家认证实施机构全景对比,一文读懂“认证该找谁办、怎么办、人员怎么配”,这篇文章一次讲透。



01为什么现在必须关注这个认证?

由国家互联网信息办公室、工业和信息化部、公安部联合制定的《网络数据安全风险评估办法》(三部门令第24号)已于 2026年8月20日正式施行,其中几个关键要求直接改变了评估市场的格局:

重要数据处理者应当每年度开展网络数据安全风险评估;

评估可以自行开展,也可以委托第三方评估机构开展;

鼓励相关评估机构通过认证(第八条);

出现较大安全风险、发生数据泄露事件等情形时,监管部门可以要求数据处理者委托“通过认证的评估机构”开展风险评估(第十七条)。


✦ 一句话总结 ✦

认证证书正在成为第三方评估机构的“市场通行证”。对评估机构而言,“谁先拿证,谁就抢占先机”;对数据处理者而言,认准持证机构也成了合规刚需。



02认证该找谁办?四家实施机构全景

《办法》实施前夕,国家网信办、公安部网安局相继就“如何申请网络数据安全风险评估服务认证”答记者问,原文是这样说的:

国家网信办数据与技术保障中心、公安部第三研究所、泰尔认证中心有限公司等认证机构,已向国家认证认可监督管理委员会备案《数据安全风险评估服务认证规则》……

—— 官方答记者问(节选)



▲ 来源:公开渠道截图

注意,原文用的是“等”字——认证实施机构并不止点名的那三家。结合各机构公开信息,目前可以确定的实施机构至少有以下四家:


1-中央网信办(国家网信办)数据与技术保障中心网信办直属
机构背景 网信办直属技术保障单位
认证规则 附件2《数据安全风险评估服务认证规则》
证书编号 DTSC-DSRA-年份-流水号
材料公开 规则、操作文件、证书式样、意向登记表均已公开


2-公安部第三研究所(认证中心)公安部直属

机构背景 公安部直属科研机构,国家网络安全服务认证重要技术支撑单位
认证规则 已备案,全文暂未公开挂网
证书编号 以认证中心公布为准
材料公开 受理公告已发布,规则需联系索取


3-泰尔认证中心有限公司CAICT 旗下

机构背景 中国信息通信研究院(CAICT)旗下认证机构
认证规则 TLC-GZ-F005-1
证书编号 机构代码-DSRA-年份-流水号
材料公开 规则、操作文件、证书样本均已公开


4-中国网络安全审查认证和市场监管大数据中心(CCRC)本篇重点

机构背景 市场监管总局直属国家级认证机构
认证规则 CCRC-DSC-DSRA-001:2026
证书编号 CCRC-DSRA-年份-流水号
材料公开 规则、申请书、自评价表、证书样本均已公开


几点关键判断

01规则同源:四家认证依据完全一致

(GB/T 45389-2025+GB/T 45577-2025),认证模式、申请材料、审核人日、证书有效期、监督频次等核心要求基本一致——差别主要在找谁办、证书上印谁的标识、走谁的受理渠道;

02泰尔与数保中心几乎同套要求

泰尔的操作文件(人员资质、收费标准)与数保中心逐字一致,费用同为初次认证 6.5 万、监督 3.2 万;

03公安部三所规则已备案但全文未公开

按答记者问其确已备案实施,具体细节需通过受理端口或电话索取;

04CCRC 材料透明、可“照着准备”

官网明示负责实施,规则、申请书(CCRC-QOT-2901)、104 页自评价表(CCRC-QOT-2902)全部公开,申请前就能把材料准备得八九不离十;人员要求严格按国标执行,没有数保中心、泰尔关于“高级职称”硬门槛(详见第 04 节)。


◆ CCRC 是什么来头?

它是市场监管总局直属的国家级认证机构,长期开展信息安全服务资质认证(业内熟知的 CCRC-ISCCC 系列资质),在认证审查、人员能力评价方面积累深厚。CCRC 官网已上线“数据安全风险评估服务认证”专栏,明确“中国网络安全审查认证和市场监管大数据中心负责数据安全风险评估服务认证的具体实施工作”,并于 2026 年 8 月 20 日起实施其认证规则、正式受理申请。


✦ 结论 ✦

想申请数据安全风险评估服务认证,除了数保中心、公安部三所、泰尔认证,找 CCRC同样是一条正规、可行、且在官方“等”字之内的路径,而且材料透明、最好上手


03CCRC 数据安全风险评估服务认证:认什么、怎么认?

认证依据(两把标尺):

国标 ①GB/T 45389-2025《数据安全技术 数据安全评估机构能力要求》

国标 ②GB/T 45577-2025《数据安全技术 数据安全风险评估方法》


认证模式

服务特性测评(足迹测评 F+能力确认/验证 G)+服务管理审核(模式 G+模式 I)+获证后监督。


✦ 一句话理解 ✦

既要查机构的管理体系过不过硬(对照机构能力国标逐条审核),也要拿真实项目“验货”(对照评估方法国标检查评估过程与报告质量),还要看人员资质过不过关。


主要流程
1 提交申请

申请书+境内注册证明+法定代表人/主要负责人为中国公民及无犯罪记录证明+自评价结果及证明文档+人员配置及能力证明材料+服务标准/工作手册/规范性文件+CNAS 实验室认可证书或检验机构认可证书(有效期内,认可范围含信息安全、网络安全、数据安全检验检测)等 8 类材料;

2 受理评审

满足条件后与认证机构签订认证合同;

3 现场评价

服务管理审核+服务特性测评。初次认证现场管理审核不少于 5 人日、特性测评不少于 5 人日,需提供近一年已完成的至少 2 个真实项目作为测评样本;

4 复核与认证决定

受理后一般 60 个工作日内作出认证决定(不含整改时间);

5 获证后监督

证书有效期 3 年,发证后 12 个月内首次监督,之后年度监督,两次监督间隔不超过 12 个月;

6 再认证

有效期届满前 6 个月内提出申请。


⚠ 人员门槛(最容易被忽略)

GB/T 45389-2025 明确要求:评估团队不少于 10 人获得数据安全、数据安全评估、信息安全等相关资质证书,且单项评估团队至少包含项目负责人、技术负责人、评估人员等角色。


04CCRC 与数保中心认证、泰尔认证:规则同源,细节有别

CCRC 与数保中心、泰尔认证的核心规则高度一致——认证依据相同、认证模式相同、申请材料要求相同、证书有效期与监督频次相同。差异主要在机构身份、证书编号、人员资质细化和收费公开程度等方面:

对比项 CCRC 数保中心、泰尔认证
实施机构 中国网络安全审查认证和市场监管大数据中心(市场监管总局直属) 中央网信办(国家网信办)数据与技术保障中心、泰尔认证
认证规则 数据安全风险评估服务认证规则 CCRC-DSC-DSRA-001:2026 附件2《数据安全风险评估服务认证规则》
认证依据 GB/T 45389-2025、GB/T 45577-2025 同左
认证模式 服务特性测评(F+G)+管理审核(G+I)+监督 同左
证书编号 CCRC-DSRA-年份-流水号 DTSC-DSRA-年份-流水号
证书有效期 3 年(年度监督保持有效) 同左
硬性材料 CNAS 实验室/检验机构认可证书等 8 类 同左
人员要求 依据国标:≥10 名持证人员(数据安全/数据安全评估/信息安全等相关资质证书),团队含项目负责人、技术负责人、评估人员;无高级职称硬性要求 操作文件细化:专职≥10 名(含≥2 名相关专业高级职称,且经职称评审委员会认定),评估员/项目负责人/技术负责人有明确证书选项
收费标准 初次认证 6.5 万元、监督 3.2 万元(申请方承担审核老师差旅费) 初次认证 6.5 万元、监督 3.2 万元(超量人日另计,申请方承担审核老师差旅费)


✦ 人员要求:最大的差异 ✦

国家标准 GB/T 45389-2025 只要求“评估团队不少于 10 人获得数据安全、数据安全评估、信息安全等相关资质证书”,“并未要求高级职称”;CCRC 严格按照标准执行,不设高级职称硬门槛。而数保中心、泰尔认证的操作文件额外要求“专职从业人员不少于 10 名,其中至少 2 名拥有相关专业高级职称(且通过职称评审委员会评审认定)”——这一要求比国家标准更高。对很多机构来说,这两名高级职称恰恰是最难凑的条件:既要专业对口、又要通过评审认定、还要专职并连续缴纳社保满 6 个月。选择 CCRC,等于仅需要符合国标的门槛。


◆ 选择建议

如果机构已有 CCRC 信息安全服务资质、与 CCRC 认证体系契合,或希望“人员证书+机构认证”一揽子解决,CCRC 也是很好的选择路径;如果机构的高级职称人员配置充裕,可考虑数保中心、公安部三所或泰尔。几条路径的底层能力建设(制度、人员、项目、工具)高度重合,体系共用、早做准备,成本才能最低。

补充两点:泰尔认证的操作文件与数保中心逐字一致(人员资质、收费标准完全相同),上表结论对泰尔同样适用;公安部第三研究所按同一国标体系实施认证,但规则全文尚未公开挂网,具体口径需通过其受理端口(p.trimps.net.cn)


05人员证书怎么准备?CCRC-PIPCA  / PIPA / PIPP可计入“10人持证名单”

这是很多机构卡壳的地方。GB/T 45389-2025 要求“不少于 10 人获得数据安全、数据安全评估、信息安全等相关资质证书”——注意,认可的是“数据安全/信息安全相关资质证书”,并不限定某一类证书。


CCRC 推出的网络与数据安全人员能力认证(CDSPC),正是这一类人员能力证书。其中与数据安全风险评估直接相关的几个方向:

1-CCRC-PIPCA 个人信息保护合规审计师方向:合规审计

面向个人信息保护合规审计,覆盖审计准备、实施、报告、整改全流程,适合审计与报告把关岗位。

2-CCRC-PIPP 个人信息保护专业人员方向:合规管理与评估咨询

面向个人信息保护合规管理与评估咨询,覆盖收集、存储、使用、共享等全环节风险识别与处置能力;

3-CCRC-PIPA 个人信息保护评估师方向:影响评估(PIA)

面向个人信息保护影响评估(PIA)与数据安全风险评估,适合评估岗位人员;


✦ 关键点 ✦

这几类证书均可作为“数据安全、数据安全评估、信息安全等相关资质证书”,计入机构认证的 10 人持证名单,帮助机构快速满足人员硬性条件;同时持证人员本身就具备开展数据安全风险评估、个人信息保护影响评估、合规审计等工作的能力,项目交付质量更有保障。


提示:具体证书能否被审核组采信,以 CCRC 受理审核时的最终认定为准;数保中心操作文件对评估员的认可证书选项中也包含“个人信息保护合规审计人员能力评价证书”,人员能力证书的跨机构互认正在成为行业趋势。


06数安认证服务:认证咨询+人员证书培训,一站式服务

认证咨询辅导:

1差距评估:对照 GB/T 45389-2025 与认证规则逐条诊断,输出整改清单;

2体系建设:协助搭建评估管理制度、保密制度、作业指导书、记录表单等体系文件;

3材料准备:辅导填写申请书与 104 页自评价表,整理人员、项目、设备证据材料;

4迎审辅导:模拟现场审核(首末次会议、访谈、文件查验),整改闭环辅导;

5获证后维护:年度监督策划、变更管理、再认证衔接。


人员证书培训组合:

1考前培训:CCRC-PIPP / PIPA / PIPCA 等考前培训,快速配齐 10 人持证团队;

2组合安排:人员证书与机构认证组合安排,先补人员、再申认证,节奏可控、成本最优。


◆ 适合谁

计划申请数据安全风险评估服务认证的检测评估机构、等保测评机构、安全服务商、实验室,以及需要储备数据安全评估人才的数据处理者。


07附件与联系方式

CCRC 官网入口:

数据安全风险评估服务认证https://www.isccc.gov.cn/wlaqrz/sjaq/sjaqfxpgfwrz/ywjj/

网络与数据安全人员能力认证(CDSPC)https://www.isccc.gov.cn/wlaqrz/shyjcypx/wlysjaqgwnlrz/rynlrzfx/202511/t20251126_11060.htm




免责声明:本文基于公开资料整理,具体认证要求、人员证书采信口径与收费标准以认证机构官方发布及受理审核结果为准。