2026年,国家认证认可监督管理委员会(以下简称“国家认监委”)发布了环境管理(EMS)、职业健康安全管理(OHSMS)、信息安全管理(ISMS)、信息技术服务管理(ITSMS)、能源管理(EnMS)五大体系的新版认证规则。新规自2026年3月1日起全面实施,对认证机构、认证人员及申请企业均提出了更高、更具体的要求。
本文基于官方文件,梳理出企业应关注的五个事项,逐一进行说明。
最高管理者的职责与授权限制
首末次会议:
最高管理者必须亲自参加首次会议和末次会议。
管理者访谈:
在初次认证或再认证审核期间,最高管理者须接受审核组的线下面对面访谈,此环节不可授权。审核组将重点了解最高管理者对管理体系方针、目标、绩效的理解程度及其推动体系运行的实际参与情况。
不通过的后果:
若最高管理者不熟悉本单位的管理方针与目标,或未能证明亲自参与体系实施,审核结论将为不予通过。
审核过程的刚性要求与周期变化
01. 两阶段审核间隔:
初次认证的第一阶段与第二阶段审核之间,间隔时间不得少于5日,不得超过6个月。超过6个月须重新实施第一阶段审核,无法通过缩短间隔实现快速取证。
02. 审核时间的计算规则:
⚫ 1个审核人日定义为8小时,不得通过延长每日工作时长来减少人日数。
⚫ 审核总时间可在附录B规定时间的基础上最多减少30%,但现场审核时间不得低于所确定总审核时间的80%(ISMS为70%)。
⚫ 若企业存在突发环境事件、受到相关行政处罚、存在危险化学品重大危险源等情形,审核时间不得减少。
03. 现场审核为主:
除极少数特殊情况(如企业已持有同一认证机构颁发的其他管理体系有效证书,且机构对其体系已有充分了解)外,第一阶段及第二阶段审核均须在企业现场实施。未进行现场第一阶段审核的,须记录理由。
04. 记录保存要求:
审核组须使用中文记录审核全过程,可辅以图片或音像。企业须保存认证证书有效期内的全部认证记录(包括认证合同、审核计划、签到表、不符合报告、审核报告等),保存期限至证书失效后2年以上,以备监管抽查。
认证机构合规性的判断依据
专职审核员数量:
从事ITSMS或EnMS认证的机构,须持续保持10名以上经注册的专职审核员(含实习审核员)。若机构人数不足,其认证活动属违规,所发证书可能失效。
专业领域审核员:
在拟开展的每个认证业务范围内(如ISMS的“金融”业务范围),机构须具备2名以上该专业领域的正式审核员(不含实习审核员)。
审核员工作量上限:
⚫ 每名审核员(包括实习审核员)在所有管理体系领域中,每年参加现场审核的时间总和不得超过180天。
⚫ 每名审核员(含兼职)对应管理的有效认证证书总数(包括子证书及暂停状态的证书)不得超过50张/周期年。
认证决定境内化:
认证决定过程不得外包,必须由中华人民共和国境内的工作人员作出。
广告宣传禁止:
认证机构不得以“认证证书可在国家认监委网站查询”等表述进行市场宣传。
获证后的持续义务
与证书暂停、撤销的情形
01. 监督审核:
⚫ 第一次监督审核须在认证证书签发之日起12个月内完成。此后每次监督审核间隔不得超过12个月。
⚫ 逾期未接受监督审核的,认证机构应暂停证书;暂停期满6个月仍未完成整改的,证书将被撤销。
02. 暂停情形(部分列举):
⚫ 管理体系持续或严重不满足认证要求(如文件与实际业务严重脱离)。
⚫ 受到与体系相关的行政处罚且未完成整改。
⚫ 发生特定等级的安全事故、环境事件或网络安全事件。
⚫ 持有的行政许可文件或资质证书过期失效。
⚫ 拒绝配合监管部门的监督检查。
03. 撤销情形:
⚫ 被列入严重违法失信名单。
⚫ 暂停期满后导致暂停的问题仍未解决。
⚫ 经监管部门确认因企业违规而造成重大安全事故或环境事件。
⚫ 管理体系不再运行或已不具备运行条件。
04. 撤销后的后果:
⚫ 证书失效,1年内不得向任何认证机构重新申请认证(全国认证认可信息平台联网拦截)。
⚫ 1年期满后再次申请,须按初次认证程序进行,不得通过认证转换方式简化。
认证合同签订与
费用支付的合规要求
合同签订:
认证机构须与每个认证委托人分别签订具有法律效力的认证合同。合同中应明确认证服务的费用、付款方式、违约条款,以及认证委托人、认证机构和获证组织三方的责任划分。
费用支付路径——重要刚性红线:
禁止第三方代付:认证费用须由认证委托人直接支付给认证机构。此前行业中存在的通过咨询公司、中介机构代付费用的做法已被明确禁止。
对公账户原则:付款方应为认证委托人的对公账户,收款方应为认证机构的备案对公账户。不得使用私人账户转账、微信/支付宝个人转账或现金支付。
例外情形:
⚫ 认证委托人属于某一上级单位的分支机构或下属单位时,可由该上级单位统一支付。
⚫ 个体工商户作为认证委托人时,可由经营者本人向认证机构支付。
禁止平行代付:
母子公司之间、总公司与分公司之间不得代为付款,亦不得通过咨询机构或中介机构支付。
合同与支付不合规的后果:
即使持有认证机构开具的合规发票,若费用支付路径不符合上述规定,已获得的认证证书可能在监管核查后被认定为无效,面临暂停或撤销。
总结与行动指南
企业及负责人应重点落实以下事项:

提前自查:确认行政许可、信用记录、事故记录无瑕疵,体系运行时间满足要求。
高层重视:最高管理者必须真正参与体系策划、运行和审核,亲自出席首末次会议并接受访谈。
选对机构:选择合规、有专职审核员、无违规记录的认证机构,切勿贪图便宜快速。
留足时间:按规则预留初审(至少6个月)、监督审核(每年)的时间窗口,避免证书断档。
保存记录:完整保存从申请到每次审核的全部记录,包括合同、计划、签到、报告、整改证据等,至少保存至证书失效后2年。