您当前的位置: 首页 > 资讯中心 > 2026年管理体系认证新规解读 ——企业必须关注的五大事项

2026年管理体系认证新规解读 ——企业必须关注的五大事项

浏览次数10 日期:2026-05-25 14:02:43



2026年,国家认证认可监督管理委员会(以下简称“国家认监委”)发布了环境管理(EMS)、职业健康安全管理(OHSMS)、信息安全管理(ISMS)、信息技术服务管理(ITSMS)、能源管理(EnMS)五大体系的新版认证规则。新规自2026年3月1日起全面实施,对认证机构、认证人员及申请企业均提出了更高、更具体的要求。

本文基于官方文件,梳理出企业应关注的五个事项,逐一进行说明。




最高管理者的职责与授权限制



首末次会议:

最高管理者必须亲自参加首次会议和末次会议。



管理者访谈:

在初次认证或再认证审核期间,最高管理者须接受审核组的线下面对面访谈,此环节不可授权。审核组将重点了解最高管理者对管理体系方针、目标、绩效的理解程度及其推动体系运行的实际参与情况。



不通过的后果:

若最高管理者不熟悉本单位的管理方针与目标,或未能证明亲自参与体系实施,审核结论将为不予通过。



审核过程的刚性要求与周期变化


01. 两阶段审核间隔:

初次认证的第一阶段与第二阶段审核之间,间隔时间不得少于5日,不得超过6个月。超过6个月须重新实施第一阶段审核,无法通过缩短间隔实现快速取证。


02. 审核时间的计算规则:

⚫ 1个审核人日定义为8小时,不得通过延长每日工作时长来减少人日数。

⚫ 审核总时间可在附录B规定时间的基础上最多减少30%,但现场审核时间不得低于所确定总审核时间的80%(ISMS为70%)。

⚫ 若企业存在突发环境事件、受到相关行政处罚、存在危险化学品重大危险源等情形,审核时间不得减少。


03. 现场审核为主:

除极少数特殊情况(如企业已持有同一认证机构颁发的其他管理体系有效证书,且机构对其体系已有充分了解)外,第一阶段及第二阶段审核均须在企业现场实施。未进行现场第一阶段审核的,须记录理由。


04. 记录保存要求:

审核组须使用中文记录审核全过程,可辅以图片或音像。企业须保存认证证书有效期内的全部认证记录(包括认证合同、审核计划、签到表、不符合报告、审核报告等),保存期限至证书失效后2年以上,以备监管抽查。



认证机构合规性的判断依据



专职审核员数量:

从事ITSMS或EnMS认证的机构,须持续保持10名以上经注册的专职审核员(含实习审核员)。若机构人数不足,其认证活动属违规,所发证书可能失效。


专业领域审核员:

在拟开展的每个认证业务范围内(如ISMS的“金融”业务范围),机构须具备2名以上该专业领域的正式审核员(不含实习审核员)。


审核员工作量上限:

⚫ 每名审核员(包括实习审核员)在所有管理体系领域中,每年参加现场审核的时间总和不得超过180天。

⚫ 每名审核员(含兼职)对应管理的有效认证证书总数(包括子证书及暂停状态的证书)不得超过50张/周期年。


认证决定境内化:

认证决定过程不得外包,必须由中华人民共和国境内的工作人员作出。


广告宣传禁止:

认证机构不得以“认证证书可在国家认监委网站查询”等表述进行市场宣传。



获证后的持续义务

与证书暂停、撤销的情形



01. 监督审核:

⚫ 第一次监督审核须在认证证书签发之日起12个月内完成。此后每次监督审核间隔不得超过12个月。

⚫ 逾期未接受监督审核的,认证机构应暂停证书;暂停期满6个月仍未完成整改的,证书将被撤销。


02. 暂停情形(部分列举):

⚫ 管理体系持续或严重不满足认证要求(如文件与实际业务严重脱离)。

⚫ 受到与体系相关的行政处罚且未完成整改。

⚫ 发生特定等级的安全事故、环境事件或网络安全事件。

⚫ 持有的行政许可文件或资质证书过期失效。

⚫ 拒绝配合监管部门的监督检查。


03. 撤销情形:

⚫ 被列入严重违法失信名单。

⚫ 暂停期满后导致暂停的问题仍未解决。

⚫ 经监管部门确认因企业违规而造成重大安全事故或环境事件。

⚫ 管理体系不再运行或已不具备运行条件。


04. 撤销后的后果:

⚫ 证书失效,1年内不得向任何认证机构重新申请认证(全国认证认可信息平台联网拦截)。

⚫ 1年期满后再次申请,须按初次认证程序进行,不得通过认证转换方式简化。



认证合同签订与

费用支付的合规要求


合同签订:

认证机构须与每个认证委托人分别签订具有法律效力的认证合同。合同中应明确认证服务的费用、付款方式、违约条款,以及认证委托人、认证机构和获证组织三方的责任划分。


费用支付路径——重要刚性红线:

禁止第三方代付:认证费用须由认证委托人直接支付给认证机构。此前行业中存在的通过咨询公司、中介机构代付费用的做法已被明确禁止。

对公账户原则:付款方应为认证委托人的对公账户,收款方应为认证机构的备案对公账户。不得使用私人账户转账、微信/支付宝个人转账或现金支付。


例外情形:

⚫ 认证委托人属于某一上级单位的分支机构或下属单位时,可由该上级单位统一支付。

⚫ 个体工商户作为认证委托人时,可由经营者本人向认证机构支付。


禁止平行代付:

母子公司之间、总公司与分公司之间不得代为付款,亦不得通过咨询机构或中介机构支付。


合同与支付不合规的后果:

即使持有认证机构开具的合规发票,若费用支付路径不符合上述规定,已获得的认证证书可能在监管核查后被认定为无效,面临暂停或撤销。



总结与行动指南


企业及负责人应重点落实以下事项:

图片


1

提前自查:确认行政许可、信用记录、事故记录无瑕疵,体系运行时间满足要求。

2

高层重视:最高管理者必须真正参与体系策划、运行和审核,亲自出席首末次会议并接受访谈。

3

选对机构:选择合规、有专职审核员、无违规记录的认证机构,切勿贪图便宜快速。

4

留足时间:按规则预留初审(至少6个月)、监督审核(每年)的时间窗口,避免证书断档。

5

保存记录:完整保存从申请到每次审核的全部记录,包括合同、计划、签到、报告、整改证据等,至少保存至证书失效后2年。



上一篇: 下一篇:CCRC信息安全服务资质认证新规即将实施,八大变化解读与企业应对指南
网站客服

点击这里给我发消息

点击这里给我发消息

扫码关注微信公众号
客服热线
020-88525256
展开客服