CMA能力项目库第3期调整:软件测试标准再删3条,连续三期未回归
作者:李辉 · 验收专家 | 审核:内容审核(软测实验室)
2026年8月31日,市场监管总局认可检测司发布《检验检测机构资质认定能力项目库调整公告(2026年第3期)》,新增1662项、删除78项、修改92项,自2026年9月1日起实施;软件测试相关标准连续三期零回归,GB/T 39412-2020《信息安全技术 代码安全审计规范》等3条源代码安全类标准被同步移出,在”一单一库”制度下,通用软件测试报告的合规主线依然是CNAS认可。
第3期调整9月1日生效,库内标准总数达62216条
依据市场监管总局2026年第14号公告确立的”一单一库”制度,检验检测机构必须在《检验检测机构资质认定事项清单》与能力项目库范围内申请资质认定,未入库项目出具的报告不得标注CMA标志。能力项目库按《检验检测机构资质认定能力项目库动态管理工作规范》原则上每月至少开展一次评议,第3期调整延续了这个节奏:
- 新增1662项:产品质量检验领域占1549项,超过九成,其余分布在食品检验、生态环境监测、农产品质量检验、司法鉴定检测、医疗器械检验等领域;
- 删除78项:产品质量检验76项、生态环境监测1项、司法鉴定检测1项,删除理由集中在标准编号有误、属于建设工程标准、库中重复、不涉及检验检测方法等;
- 修改92项:以领域归属调整、标准名称规范、标准编号更正为主。
从7月1日第1期、7月30日第2期到8月31日第3期,”月末发布、次月首日实施”已成定式,发布次日即生效,没有给检测机构留缓冲期。调整后,能力项目库标准总数达62216条。

软件测试领域第三次缺席:3条源代码安全标准被移出
对软件测试行业而言,第3期调整更值得关注的不在于新增了什么,而是软件领域依然”零回归”。2026年6月1日”一单一库”实施时,软件检测领域标准被整体移出能力项目库,当时标注为”删除,待软件领域资质认定补充评审准则出台”;第2期软件领域零变动,既未恢复也未新增删除;第3期则又删除3条与源代码安全直接相关的标准,三期累计被删除的软件测试相关标准已达40条,且没有一条被重新纳入。
GB/T 39412-2020《信息安全技术 代码安全审计规范》
该标准规定了代码安全审计的目标、流程与方法,是第三方机构开展代码审计服务时常用的技术依据之一。被移出能力项目库后,机构不能再以该标准申请CMA资质认定,相应报告也不能标注CMA标志。
GB/T 34944-2017《Java语言源代码漏洞测试规范》
该标准面向Java语言源代码的漏洞测试,规定了注入、跨站脚本、缓冲区操作等典型漏洞类型的测试要求,是Java项目源代码漏洞测试的常见执行标准。
GB/T 34943-2017《C/C++语言源代码漏洞测试规范》
该标准与Java版配套,覆盖C/C++语言的源代码漏洞测试,在嵌入式软件、工业控制软件等以C/C++为主要开发语言的领域使用频率较高。
3条标准同批被移出,意味着源代码漏洞测试与代码审计这两个细分方向的CMA资质通道进一步收窄。

删除背后的政策逻辑:等软件领域补充评审准则落地
第3期调整目录中,软件源代码测试类标准的删除备注延续了第1期口径——”待软件领域资质认定补充评审准则出台”。这里所说的准则,是业内等待已久的《软件检验检测机构资质认定评审补充要求》:该文件曾于2026年4月公开征求意见,市场一度预期其在9月1日前后施行,但从第3期调整结果看,软件测试标准没有一条回归,说明补充要求仍在推进中,尚未正式落地。
这种”先删后补”的节奏传递出两层信号:一是监管口径明确,库外不认定,在补充准则出台、标准重新入库之前,任何机构在通用软件测试报告上标注CMA标志都属超资质违规;二是过渡期可能比预期更长,招标方、验收方如果还把CMA资质写成软件测试报告的硬性门槛,本身已不符合”一单一库”的政策要求。此前四川等地已有信息化项目因招标文件违规设置CMA门槛、被评标委员会认定存在重大缺陷而废标的案例。

对软件企业与检测机构的三点影响
招投标与验收:CMA门槛继续失效
招标文件中”提供具备CMA资质的第三方软件测试报告”这类条款,在现行制度下已失去合规基础。投标企业可以依据市场监管总局2026年第14号公告向招标方说明:通用软件测试属库外项目,报告不应也无需标注CMA标志,将资质要求调整为CNAS认可更务实。
代码审计类报告:资质路径向CNAS集中
代码安全审计、Java与C/C++源代码漏洞测试的执行标准被移出项目库后,这类报告短期内只能走CNAS实验室认可路径。CNAS遵循ISO/IEC 17025国际标准,具备ILAC国际互认效力,不受”一单一库”约束,在政府项目验收、国企采购、高新技术企业认定、软著申请等场景均被采信。北京尚拓云测(尚云软件测评)的代码审计与源代码漏洞测试服务即按CNAS认可体系出具报告,可覆盖上述场景。
检测机构竞争:从拼资质转向拼技术能力
CMA资质暂时退出软件测试领域后,靠一张证书承接业务的模式难以为继,市场会更认可具备完整CNAS体系、标准化实验室,以及功能测试、性能测试、渗透测试、代码审计全维度技术能力的机构。对规范经营的机构而言,这是清理不合规竞争者的过程;对企业而言,选型时核查对方的CNAS认可范围是否覆盖所需测试类型,比看证书数量更关键。
过渡期企业行动建议
在补充评审准则正式出台、软件测试标准重新入库之前,建议软件企业按现有规则安排测试与验收工作:
- 核查招标文件与合同条款,发现CMA硬性门槛及时沟通调整,避免报告合规性争议导致废标或验收退回;
- 委托测试前在全国认证认可信息公共服务平台核验机构的CNAS认可证书编号、有效期与认可范围,确认覆盖功能、性能、安全、代码审计等所需项目;
- 涉及源代码安全的项目,提前与测试机构确认GB/T 39412、GB/T 34943、GB/T 34944等执行标准仍在其CNAS认可范围内可用,报告资质路径按CNAS出具;
- 持续跟踪能力项目库每月调整公告与补充评审准则的发布动态,标准一旦回归,再评估是否需要补充CMA路径。
“一单一库”按月调整的节奏不会停,第4期公告预计9月底发布。软件测试标准能否回归、补充评审准则何时落地,将直接决定CMA在软件检测领域的适用窗口,值得行业持续跟踪。
