首页 / 新闻资讯 / 等保测评机构认不认第三方检测报告?我咨询了3家监管单位得到的...
上个月我们准备等保2.0复测,安全团队花了两周整理材料,结果测评机构进场后说我们的漏洞扫描报告“没有CNAS标志”,不能作为正式佐证材料,需要重新测。当时我就懵了——那份报告是某知名安全厂商出的,花了6万多,怎么就不认了?

后来我直接联系了等保办、关基保护中心和密评机构,把这个问题彻底搞清楚。以下是我咨询得到的三份官方答复,以及踩坑后的总结。
我先打电话给某省等保办(具体单位不便透露),对方回复很直接:
必须由持证测评机构出具的材料:
第三方检测报告可以当“辅助证明材料”的:

关键要求: 漏洞扫描报告必须由具备CNAS认证或CMA认证的检测机构出具,且报告日期在测评前3个月内。如果用绿盟RSAS这种工具扫完直接出的报告,没有人工审核和认证背书,测评机构有权不采信——我们就是踩了这个坑。
等保办的人原话:“第三方报告可以帮你们省时间,但不能替代我们自己的测评。特别是高危漏洞,我们要看到现场复测记录。”
第二个电话打给某关基保护中心(因为我们的系统在关基范围内),对方的答复更严格:
关基的检测报告有白名单制度
第三方报告在关基场景基本没用

对方明确说:“你们自己找的安全公司出的报告,我们不看。除非这家公司同时在我们目录里,否则报告只能内部参考,不能作为监管依据。”
我追问:那HW行动中很多关基单位也找外部做渗透测试啊?对方解释:那是自查,目的是发现问题,不是合规。自查报告不能替代等保测评报告,但可以用来支撑风险评估结论——前提是出具报告的机构有CNAS或CMA认证。
第三个电话打给一家有资质的商用密码检测机构(对方要求不具名),问了一个很多人关心的问题:我们找的安全检测公司能不能做密评?
答复很干脆:不行。
根据《商用密码应用安全性评估管理办法》第四条:从事商用密码应用安全性评估活动,向社会出具具有证明作用的评估数据、结果的机构,应当经国家密码管理局认定,依法取得商用密码检测机构资质。
“这意味着,你们找的绿盟、梆梆、几维安全,不管多强,只要不在国家密码管理局的《商用密码检测机构目录》里,就不能出具密评报告。密评报告必须盖章,那个章只有我们这些持证机构才有。”
但是——第三方报告可以当“输入材料”
对方补充:你们可以提前找安全公司做密码应用自查,发现的问题自己先整改。正式密评时,我们会参考这些报告,但最终的评估结论必须基于我们自己的检测。
我问:那自查报告需要什么资质?对方说:没有强制要求,但建议找有CNAS认证的机构,至少证明检测能力是经过认可的。
| 检测类型 | 必须由持证机构出具? | 第三方报告能否用? | 要求资质 |
|---|---|---|---|
| 等保测评报告 | 是 | 否,只能测评机构自己出 | 公安部推荐目录 |
| 密评报告 | 是 | 否,只能持证密评机构出 | 国家密码管理局认定 |
| 漏洞扫描报告 | 否 | 可以作为佐证,但测评机构会复核 | 建议CNAS/CMA认证 |
| 渗透测试报告 | 否 | 部分采信,高危漏洞须复测 | 建议CNAS/CMA认证 |
| 代码审计报告 | 否 | 仅作开发安全管理佐证 | 无强制要求 |
| 风险评估报告(用于监管) | 视场景 | 关基场景不采信 | 网络安全服务认证 |
| 安全加固有效性验证 | 否 | 可作为自查证据 | 无强制要求 |
基于这三个电话,我重新梳理了检测报告的采购策略:
1. 分清楚“合规检测”和“自查检测”
合规检测(等保测评、密评)必须找目录里的持证机构,这笔钱省不了。自查检测可以找专业安全公司,但报告要有CNAS或CMA认证,否则测评机构不认。
2. 第三方检测报告的正确用法
3. 采购检测服务时,合同里必须写清楚
4. 预算有限怎么办?
如果只能选一项:等保测评必须走持证机构,这是刚需。漏洞扫描可以自己用工具扫(如绿盟RSAS、OpenVAS),报告虽然没有CMA章,但至少能发现问题。渗透测试建议找有CNAS认证的机构做,价格比等保测评便宜,报告还能被采信。
回到开头那个坑——如果我们提前知道“没有CNAS标志的扫描报告测评机构不认”,就不会花6万多买那份报告。后来我们重新找了一家有CMA认证的机构做渗透测试,报告被测评机构全盘接受,等保复测一次过。
总结一句话:第三方检测报告认不认,不看公司品牌,看资质章。 合同签之前,先问清楚报告上盖什么章。