2026年8月,中国安全技术防范认证中心(公安部第一研究所)正式推出信息技术服务商安全交付能力服务认证(ITSDC)。
这不是一张“锦上添花”的荣誉证书,而是面向政企供应链安全风险的“实战型认证”。本文从认证背景、评估维度、等级划分到申请流程,帮你一次理清楚。
一、ITSDC是什么?
ITSDC全称信息技术服务商安全交付能力服务认证,由中国安全技术防范认证中心(公安部第一研究所)推出,认证依据为《信息技术服务商安全交付服务能力要求》(CTS CSP-J019:2025)团体标准。
发证机构背景:中国安全技术防范认证中心(CSP)是国家认监委和公安部批准成立的认证机构,也是公安部第一研究所下属的认证实体。ITSDC天然带有“公安系”权威背书。
一句话定位:ITSDC不是泛泛的ISO体系认证,而是专门针对政企客户供应链安全风险,评价ICT供应商在交付过程中“有没有能力守住安全底线”。
二、为什么现在推出ITSDC?
近两年,供应链攻击已成为政企数字化的头号威胁:
勒索软件锁定数据中心
代码库被植入后门
运维账户泄露导致数据被拖库
攻击者不再直接打客户,而是通过供应商的薄弱环节渗透进来。 客户对供应商的信任,正在从“能不能按时交付”转向“能不能安全交付”。
ITSDC认证的设计逻辑正是回应这一需求:通过服务管理审核、服务特性测评和增强技术测试,从六大层面评价供应商的安全交付能力。它不仅是“应付检查”的纸面认证,更是推动供应商建立真正安全交付体系的实战工具。
三、六大评估层面
根据认证业务介绍手册,ITSDC从以下六个维度评估供应商:
评估维度 具体内容
安全管理体系 组织、人员、资产、技术、信息数据、资金、合作伙伴的管理制度是否建立并运行
网络安全保障 暴露面管理、网络分区、威胁监测、漏洞管理
数据安全保障 采集、存储、传输、使用、销毁全生命周期合规
服务质量保障 交付物安全、投诉处理、客户满意度
开发安全体系 第三方组件管理、开发流程、漏洞管理、技术资料
运维运营安全 运维流程、应急响应
四、三个认证级别
ITSDC划分为基础级、标准级、增强级三个级别,由低至高逐级递进:
级别 定位 能力要求
基础级 安全能力初始阶段 提供标准、模板、工具及知识库,协助快速建立体系化的安全能力
标准级 已具备一定安全基础 建立自动化工具链,实现全流程风险管控,主动拦截已知攻击
增强级 核心及关键供应商 具备对抗国家级APT攻击的能力,有效抵御复杂供应链攻击
申请规则:初次认证仅可申请基础级,获证后方可逐级升级,不得跨级申请。
申请条件:从事相关领域服务1年以上;近3年内至少完成2个与所申请认证类型一致的项目。
五、认证流程与时间
从申请提交到颁发证书,完整流程包括:
认证受理
增强技术测试(由授权的检验评估机构独立实施)
服务特性测评
服务管理审核
认证复核与决定
合计约80个工作日(不含整改时间)。
证书有效期3年,可通过国家市场监督管理总局全国认证认可信息公共服务平台(cx.cnca.cn)或认证中心官方平台(www.cspga.net.cn)查询。
六、谁应该关注ITSDC?
为政府、金融、运营商、能源、交通等行业提供软硬件开发或运维运营服务的ICT供应商。
随着政企客户对供应链安全的重视程度不断提高,ITSDC认证有望成为重点行业采购的优先准入条件。如果你的企业已经是或计划成为政企客户的ICT供应商,建议提前评估是否符合认证条件。
七、互动讨论
你公司已经开始关注ITSDC认证了吗?准备申请哪个级别?评论区聊聊👇


