先说我怎么被推到这个坑里的
2021年3月,原来的行政离职了,老板在企业微信群里@我:“资质这块你先接着。”我当时在做测试,手上一堆bug没改完。第二天就有人加我微信,备注是“XX咨询 资质一站式”,头像是个穿西装的男的。他说:“姐,你们公司是不是要办ISO27001?现在有活动,打包价……”
我那时候连ISO27001和ISO9001都分不清。真的,别笑。我花了两周,把市面上能找到的资质名称全列进一个Excel里,整整27行,一个个去问价格、问周期、问年审。那两周我天天接电话,手机发烫,耳朵也发烫,晚上做梦都在算钱。
现在回头看,这行业最大的问题不是贵,是信息不对称。中介知道你什么都不懂,报价里能塞多少塞多少。你要是连“认证”和“测评”都分不清,人家开口就敢加五万。
先把“认证”这个词拆开,不然你永远理不清
我现在习惯把它们分成三类。这个分法不学术,但好用:
体系类:ISO9001(质量)、ISO27001(信息安全)、ISO20000(IT服务管理)、ISO45001(职业健康)。逻辑是你先建一套制度,审核员来看你有没有真的按制度跑。
能力类:CMMI(软件能力成熟度)、ITSS(信息技术服务标准)、CS(信息系统建设和服务能力评估)、DCMM(数据管理能力)。这类评的是“你这公司能不能干这活、干得多好”。
合规/资质类:等保(网络安全等级保护测评)、密评、双软、高新技术企业。这类严格说不叫“认证”,是主管部门或者法定机构给的评价、备案、认定。
区别在哪?体系类基本可以“补材料”,能力类很难补,合规类补的成本最高。这句话你可以记一下,能省不少冤枉钱。
钱:我经手过的真实价格区间
下面都是2022到2024年我实际谈过的价,一线城市,公司规模50到150人。你换个城市可能上下浮动20%-30%,但大体是这个量级。
| 项目 | 首次费用(含咨询) | 周期 | 年审/续期 |
|---|---|---|---|
| ISO9001 | 1.2万-2万 | 1-2个月 | 每年监督审核6千-8千 |
| ISO27001 | 2万-3.5万 | 2-3个月 | 每年8千-1.2万 |
| ISO20000 | 2万-3万 | 2-3个月 | 每年8千-1万 |
| CMMI3 | 18万-30万 | 6-12个月 | 3年有效,到期重评 |
| ITSS三级 | 8万-15万 | 3-6个月 | 三年有效,年检2千-3千 |
| CS2级/3级 | 10万-20万 | 4-8个月 | 四年有效,年检 |
| 等保三级 | 测评费6万-12万 | 2-4个月 | 一般一年一测 |
CMMI那个价差特别大。便宜的多半是“挂靠”,评估师根本不来看你实际干了什么;贵的是正经做,要访谈项目组、翻过程数据。我当时问过一个报12万的,也问过一个报32万的,最后选了中间那家,24万。现在想想,选贵的不一定对,但选最便宜的一定有代价。
我踩过的三个坑,你可以直接抄作业
第一个坑:打包价不含年审。
中介报“3万全包”,签完合同第二年告诉你年审要另收1.2万。我第一次就是这么被坑的。合同里必须白纸黑字写:“含首个认证周期内X次监督审核费用”。就这一句话,后来我帮朋友看合同,省了差不多8000块。
第二个坑:CMMI的文档要你自己写。
这是我有一次半夜崩溃的源头。中介嘴上说“包过”,但评估师要查的是项目过程数据:需求评审记录、周会纪要、代码评审单、测试用例、缺陷跟踪。这些你必须真的做过、真的有记录。我们当时补了一整年的记录,三个人在会议室里对着打印机,墨粉味和外卖味混在一起,我抄到眼睛发干,凌晨两点半下楼买水,保安大叔说:“你们又加班啊。”
所以别信“包过”这两个字。它真正的意思是“我们帮你把该有的补齐”,不是“我们替你做”。
第三个坑:等保的测评机构不能同时给你做整改。
这是规定。但有的机构会“顺便”给你推荐一家整改公司,这里面的关系你懂的。我现在一般另找一家,价格能差30%。
怎么查一家认证机构是不是真的(5个步骤)
这个教给你,5分钟学会,比听中介吹半天有用:
- 打开全国认证认可信息公共服务平台,域名是 cx.cnca.cn。注意是认监委的官网,不是某个.com的第三方站。
- 首页找“认证机构”查询入口。
- 输入机构名称,看批准书有效期是不是还在有效期内。
- 点进去看认证业务范围,确认里面有你要做的那一项。很多机构根本没有CMMI、ITSS的资质,他们只是二道贩子。
- 证书下来以后,在同一个网站用证书编号反查。查得到才是真的,查不到就是废纸。
顺带说一句:CMMI的评估是ISACA(以前是SEI)授权的主任评估师签字,机构只是组织方。所以你直接问中介:“评估师是谁?编号多少?”这句话一问,很多小中介当场就卡壳了。
ITSS和CS到底选哪个
这是我被问得最多的一个问题,我一般反问一句:你最近半年投的标,标书里写的是哪个词?
写“ITSS信息技术服务标准符合性证书二级及以上”,那就做ITSS。 写“信息系统建设和服务能力评估CS3级及以上”,那就做CS。 两个都写?那你两个都得做,预算直接翻倍。
我个人的偏见:做运维、驻场、IT外包的,ITSS更对口;做系统集成、软件开发交付的,CS更对口。但也见过甲方两个都要的,没法讲道理。
说点情绪化的
有段时间我特别烦这事,觉得花三十万买几张A4纸挂在墙上落灰,到底图什么。
2023年11月,我们投一个市里的项目。评标细则里“企业资质”那一栏占6分。技术分我们比对手低2分,报价还高了一点点,最后靠资质分翻过来了。结果出来那天,我站在市民中心一楼的走廊里打电话,手心全是汗,手机差点滑出去。
从那以后我不骂了。它就是个游戏规则。你可以不玩,但别一边不玩一边抱怨中不了标。
不过有几条底线我一直没变:
- 不做假的项目记录。真被查,撤销证书是小事,进黑名单是大事。
- 不在投标前一个月临时抱佛脚。CMMI、ITSS都要排期,你今天交钱,快也得三四个月。
- 不听“这套组合拳”。预算有限就先做招投标里出现频率最高的那一个,别听中介给你画全天下的饼。
最后补一句,ISO类是每年监督审核,第三年换证复评;CMMI三年有效到期重评;ITSS三年有效、每年年检。这三件事的时间节点,我建议你直接拉进日历,设提前90天提醒。我就是因为忘了ITSS的年检,被卡过一次,那种感觉,比加班还难受。