☰
CCRC认证申请书填报指南:网络关键设备与安全产品关键技术指标解析
2026/10/5 1:24:38 网站建设 项目流程

简介:《网络关键设备和网络安全专用产品认证申请书》(编号CCRC-QOT-0356-B-1)是中国网络安全审查技术与认证中心发布的官方标准文书,主要面向网络设备与安全产品的制造商、进口商及代理机构,用于规范产品安全认证的申请提交流程,也是企业获得网络关键设备和网络安全专用产品市场准入资格的重要前置材料之一。文件包含申请须知、申请方/制造商/生产厂信息登记、产品信息与申请级别、检测实验室选择、需提交资料清单、申请方声明及六个附件模板,基本覆盖从资质填写到材料提交的全部环节,目录结构清晰,便于逐项对照准备。压缩包内为单个PDF文件,整体大小仅166KB,属于轻量型标准文书,可直接下载后填写,也可作为企业建立内部认证流程的参考模板。已有115人学习下载,对于企业合规人员、安全测试机构及从事网络安全产品研发的工程师而言,具有明确的实务参考价值。通过预先研读申请书中的字段设置和资料要求,能够有效梳理产品认证所需的技术文档与证明文件,减少反复沟通和材料补正,从而提升认证申报效率,也为理解CCRC认证体系下的安全审查要求提供了第一手素材。

1. 网络关键设备和网络安全专用产品认证申请书:CCRC-QOT-0356-B-1 到底卡在哪个环节

「网络关键设备」和「网络安全专用产品」要进政企、运营商、互联网数据中心这类市场,绕不开中国网络安全审查技术与认证中心(CCRC)这条认证线,而入口就是这份编号为 CCRC-QOT-0356-B-1 的申请书。它看上去只是一份 pdf 表单,真填起来却比想象中麻烦:15 类产品、6 个附件、19 项提交资料,外加一张决定产品够不够格的关键技术指标表。这份资源能解决的核心问题,是让产品负责人在提交材料前就知道缺什么、指标卡不卡、哪些地方会被受理窗口挑刺。适合安全硬件产品经理、负责防火墙/网闸/IDS/IPS 合规的测试工程师,以及第一次独立接认证没人带的新人。

2. 别急着填表:申请方、制造商、生产厂三个角色决定你交几份资质

拆这份申请书,我习惯先把三个主体圈出来。申请方、制造商、生产厂这三栏,看着都是公司信息,实际上决定了后面营业执照、组织机构代码证要复印几份,也决定了盖章那一栏到底盖谁的章。很多第一次做认证的团队,上来就填产品信息,结果在主体关系上翻车,材料被退回来重新盖一轮章。

2.1 三个主体什么时候填、什么时候留空

先把规则说清楚:申请方必填,制造商和生产厂都是「若与申请方不同,则填写该项」,也就是说,只有职责拆分时才需要出现。常见组合有下面几种:

主体什么时候填对应材料里的作用
申请方必填盖章、声明、对认证结果负责的法律主体
制造商与申请方不同时填产品设计和技术的归属方
生产厂与申请方不同时填实际生产地点,需有对应生产资质

实操场景我一般这样判断:如果是自研自产、自己送检,申请方、制造商、生产厂是同一家公司,第 2、3 栏可以直接留空;如果是品牌商找代工厂生产,品牌商做申请方,代工厂做生产厂,制造商可能是品牌商也可能是负责研发的第三方;如果是境外产品进口,申请方信息里还要多填进口商,制造商则用英文名称和注册地址原样填写。

这里最容易踩的坑是名称不一致。申请方填的是母公司,盖章盖的是子公司;或者统一社会信用代码抄错一位,和营业执照对不上。窗口收件时第一眼看的就是这个,填错了基本是直接退回。我的习惯是先确认三个问题:谁出钱、谁盖章、谁对产品最终质量负责,再动笔填表,而不是按工商注册里的「集团」「总公司」顺手写。

2.2 产品信息栏:纯软件型号填“/”,版本号要和送检样品一致

产品信息在申请书第 4 部分,字段不多,每个都可能在受理后被追问。产品名称中文、英文各一行,必须和使用说明书、宣传资料、商标上的叫法一致;型号栏,硬件产品填铭牌型号,纯软件产品按申请书正文的说明填“/”;版本号要写完整,V2.1.0 不能简写成 V2;申请认证级别按实际要申报的等级勾选;使用商标有就填,没有填「无」。

最容易被忽视的是最后一项「其他需要说明的情况」。申请书在这里单独举了例子:防火墙如需测试高性能或 IPv6,在此处说明;如无其他说明,此项填写“无”。换句话说,这是一块留给你的自由声明区。我拆这份表时特别注意了它:如果产品是防火墙,想测多速率等级或 IPv6 协议栈,不在这一栏写清楚,实验室很可能就按默认配置送测,后面再改就要重新走排期。版本号也一样,申请书上的型号和版本,必须和送检样机铭牌、软件「关于」界面里显示的那串字符完全一致,多一个空格都会被要求澄清。

2.3 检测实验室的选择和附件 1、附件 2:申请流程的「双证」

检测实验室选择栏只有一栏,填实验室名称。但这里有个先后顺序问题:先确认实验室是否在认证中心认可目录里,再确认有没有测试排期,最后才把名字写上去。我一般会提前打电话和实验室对一遍产品形态、功耗、接口数量,避免申请书交了才发现该实验室不具备对应品类的测试能力。

附件 1 是申请方提交资料清单,上面列了资料序号、名称、版本、备注,提交时由申请方和接收方双方签字,本质是一张签收单;附件 2 是认证授权书,法人签字、授权方盖章,下面附经办人信息,包括姓名、性别、身份证号、工作单位、职务、电话、通信地址。常见做法是让一名真正懂产品技术细节的工程师做经办人,不要用销售或前台,因为后面所有技术澄清、检测沟通都会找到这个人。授权书里如果申请方不是产品制造商,还要把委托代理关系写明白,避免评审时纠结「你凭什么替别人申请」。

3. 附件6 关键技术指标:一张表告诉你产品够不够格

附件 6 是全篇技术密度最高的部分。它把产品分成「网络关键设备」和「网络安全专用产品」两大类,共 15 个小类,每类都给了硬性数字。我的判断是,整份申请能不能走下去,答案基本在这张表里。参数不达标的,后面材料写得再漂亮也白搭;参数达标的,才算真正进入「怎么组织证明材料」的环节。

3.1 网络关键设备:路由器、交换机、服务器、PLC 的底线

先看网络关键设备这四类:

设备类别关键技术指标要求
路由器整系统吞吐量(双向)≥ 12Tbps
路由器整系统路由表容量≥ 55万条
交换机整系统吞吐量(双向)≥ 30Tbps
交换机整系统包转发率≥ 10Gpps
服务器(机架式)CPU数量≥ 8个
服务器(机架式)单CPU内核数≥ 14个
服务器(机架式)内存容量≥ 256GB
PLC设备控制器指令执行时间≤ 0.08微秒

这四个数字值得停下来看一遍。路由器和交换机的吞吐量直接指向骨干级设备,不是办公室里的三层交换机能碰的量级。12Tbps 的双向吞吐、55 万条路由表容量,基本是把产品定位在运营商核心网或大型数据中心场景;交换机 30Tbps 吞吐、10Gpps 包转发率,对应的也是框式核心交换机水平。如果团队做的是园区级设备,别在这张表上浪费时间,先确认产品是否真的属于「网络关键设备」目录。

服务器这条相对直观:CPU 数、内核数、内存都是配置化指标,本质上是在防止用低配机型申请认证。PLC 的 0.08 微秒指令执行时间则很有工控味道,80 纳秒级的速度约束了可编程逻辑控制器必须是高性能型号。这一条在很多工业互联网安全产品项目里是分水岭——普通微 PLC 的指令周期在微秒级以上,离这个要求差一个数量级。

3.2 网络安全专用产品:从防火墙到网站恢复产品逐项过

网络安全专用产品共 11 类,我把重点参数整理成下表,方便对照自己手里的产品:

产品类别关键技术指标要求
数据备份一体机备份容量≥ 20T
数据备份一体机备份速度≥ 60MB/s
数据备份一体机备份时间间隔≤ 1小时
防火墙(硬件)整机吞吐量≥ 80Gbps
防火墙(硬件)最大并发连接数≥ 300万
防火墙(硬件)每秒新建连接数≥ 25万
WAF整机应用吞吐量≥ 6Gbps
WAF最大HTTP并发连接数≥ 200万
IDS满检速率≥ 15Gbps
IDS最大并发连接数≥ 500万
IPS满检速率≥ 20Gbps
IPS最大并发连接数≥ 500万
网闸吞吐量≥ 1Gbps
网闸系统延时≤ 5ms
反垃圾邮件连接处理速率> 100连接/秒
反垃圾邮件平均延迟时间< 100ms
网络综合审计系统抓包速度≥ 5Gbps
网络综合审计系统记录事件能力≥ 5万条/秒
网络脆弱性扫描最大并行扫描IP数量≥ 60个
安全数据库系统TPC-E tpsE≥ 4500
网站恢复产品(硬件)恢复时间≤ 2ms
网站恢复产品(硬件)站点最长路径≥ 10级

这张表里最常被拿来讨论的是防火墙条:整机吞吐 80Gbps、并发 300 万、新建 25 万,属于中高端盒式防火墙的水平,不是低端桌面设备能达到的。IDS/IPS 的 500 万并发比防火墙还高,原因是它们在旁路或串联检测时要维护全状态的会话表。网闸的 1Gbps 吞吐看起来最低,但安全隔离与信息交换产品本身要做协议剥离和应用层检查,1Gbps 意味着高负载下不能丢包、不能明显增加时延,5ms 的上限就对转发逻辑提出了很硬的要求。

反垃圾邮件产品给了连接处理速率和平均延迟两项目标,这通常是网关型产品。网络综合审计系统的抓包能力 5Gbps、事件记录 5 万条/秒,决定了它能否扛住数据中心镜像流量。网站恢复产品的 2ms 恢复时间和 10 级站点路径,则对应网页防篡改类产品常见的多级快照/恢复机制,路径深度反映的是目录层级支持能力。

3.3 从指标回推:先用这张表给自己「判刑」

我拿到一个新产品的第一件事,永远是把这 15 行指标打在一张表里,标出产品属于哪一类,然后逐行画达标或不达标。这一步不靠系统,就靠产品规格书和已知性能数据。

如果产品根本列不进这 15 类,比如一个纯日志分析平台,那就不需要走这张表;如果归类正确但参数差一截,先查部署硬件配置——有些纯软件形态的产品,换一台更强配置的服务器后就能摸到线;如果是一个系列多个型号,一个申请只能对应一个型号,那就选性能最高、最能覆盖全部指标的那一档去送检。

还有一个容易被忽略的点:这些指标是申请必需值,不是产品宣传值。很多厂商官网标的是最优组网下的测试值,而实验室用标准拓扑打流,结果通常会低一些。所以后面做材料时,我会特意留出缓冲,这个经验放到第 4 章详细说。

4. 19项申请材料:从「能交」到「能过审」的差距

申请书第 6 部分列了 19 项待提交材料。我第一次整理时觉得多,拆完发现可以分成四组:主体资质、人员设备、技术文档、检测证据。每一组的翻车点完全不同,有的卡在「少一个章」,有的卡在「表格信息对不上」,有的则卡在「报告内容不够专业」。

4.1 主体资质和授权:三个主体会牵出一叠复印件

第一组材料是:申请书(附件1)、申请方/制造商/生产厂的营业执照复印件、组织机构代码证复印件、认证委托授权书(附件2)、产品密码检测证书(如适用)、已获得其他证书的复印件。

这里最容易漏的是产品密码检测证书。条款写的是「如适用」,很多团队就默认不适用,但判断标准其实不复杂:如果产品说明书里出现了国密、SM2/SM3/SM4、加密卡、SSL 加速这些关键词,或者硬件里带独立密码模块,那就适用,别省这一项。已获得的其他证书复印件是加分项,比如销售许可证、3C 证书、保密产品证书,能帮评审建立信任。

4.2 人员和设备清单:表格里的名字要对得上

附件 3、4、5 分别是产品主要开发人员列表、主要测试人员列表、主要检测设备清单。三张表格字段很接近:姓名、性别、出生年月、职称/职务、专业、工作岗位、工作年限。填的时候我习惯做两件事:

第一,开发人员只列真正参与这个产品的人,不要为了撑场面把整个研发中心 30 人都写上去,评审看的是相关性;第二,测试人员名单要和后面自测报告里的测试、审核人基本对应。换句话说,自测报告上签字的人,得在附件 4 里找得到名字,这是材料逻辑自洽的一部分。

检测设备清单相对复杂,要写设备名称、型号、生产开发者、出厂日期、用途、主要技术参数、数量。检测报告里出现的打流仪、抓包工具、性能测试软件都要在清单里出现。有一个常见做法是把硬件仪器和软件工具分开列,硬件写型号和出厂日期,软件写名称和版本号,别混在一起。

4.3 技术文档组:说明书、铭牌、设计方案、标准适应性说明

这一组包括中文使用说明书、功能说明书、产品设计方案、中文铭牌和警告标记、认证标准的适应性说明、安全保障要求相关文档、安全功能相关说明文件。体量不小,但有一个朴素的标准:让人看得懂、找得到、对得上。

说明书要能指导部署和维护,尤其是告警机制、日志记录、升级回退这些安全相关操作,评审会重点翻。硬件产品的中文铭牌和警告标记,别忘在机箱上物理存在,也别忘了在材料里附照片或截图。认证标准的适应性说明,常见做法是做成一张「标准条款 vs 产品功能」的对照表,比如防火墙应用层检测对应哪条标准要求,写到具体章节。这里最忌讳写「全部满足」,因为评审一旦找到例外,整页的可信度都会被打折。

安全保障要求相关文档,包括配置管理、交付与运行、开发、指导性文档、测试这些主题,可以理解成开发过程在安全维度上的可追溯记录。如果公司之前做过等保或信息安全体系认证,直接把相关章节摘出来整理即可,不用从零现写。

4.4 关键技术指标参数声明和自测报告:证据要闭环

最后几项是整个材料里最像答辩的部分,也是我最看重的部分:

  • 关键技术指标及参数声明:必须覆盖附件6 的内容,逐条写产品申报值。
  • 关键技术指标及参数证明材料:企业自测报告或第三方检测报告,加盖企业公章。
  • 证明材料应至少包括检测环境、检测工具及配置、检测结果描述。

换句话说,光说「我达标了」没用,得把怎么测的写清楚。我一般会按三段式组织自测报告:检测环境放网络拓扑、测试服务器配置、操作系统版本、被测设备固件版本;检测工具及配置放打流仪/抓包工具/性能测试软件的名称、版本、关键参数,比如流数量、帧长;检测结果放每一项附件6 指标的实测值和合格判定。

还有一个容易在窗口被卡死的细节:公章盖了,但检测报告里没有人签字。公章只能证明单位认可,检测过程需要有测试人、审核人、批准人三层签名才算完整。我在做模板时就把这三个字段放在报告首页,省得后面补签。

4.5 质量体系和其他文档:控制在「够用」的边界

第 15 项要求质量体系有关文件,包括质量手册目录、程序文件目录、组织机构图、各类人员职责;第 19 项是认证需要的其他相关文档。质量体系文件不用交整本手册,把目录、组织机构图、人员职责整理出来,控制在 10 页以内,够评审判断企业管理基础就行。交多了反而增加阅读负担,缺了又会被认为管理证据不足。

5. 常见问题与踩坑:申请书填写中最容易翻车的 5 个点

5.1 私自改动申请书版式,材料被窗口退回

现象:想用 PDF 编辑器把公司名加粗、删掉一页空行、或者合并表格,提交后窗口不收,理由是申请书被改过了。

原因:申请须知第 5 条写得很清楚,申请方不能对申请书现有文字进行任何修改。受理老师执行的时候通常看版式和页数,动了模板就等于动了文字。

解决:只填写空栏,不改字体、行距、页脚、页码。内容多写不下,就另附页注明,千万不要压缩表格去迁就版面。

5.2 纸质版和电子版只交其一

现象:认为电子版发过去就行,结果窗口要求现场交纸版;或者只交纸版,后面缺电子版被延迟受理。

原因:申请须知第 6 条明确要求纸版 1 份、电子版 1 份,两条缺一不可。

解决:两版都要。电子版我一般给 PDF 和 Word 各一份,PDF 用于存档防格式错乱,Word 用于受理方内部批注修改;文件名按「CCRC-QOT-0356-B-1-申请方简称-产品型号」命名,别用「新建文档(2).pdf」这种名字。

5.3 纯软件产品的型号栏乱填

现象:纯软件产品在型号栏填了 N/A、无,或者直接留空,被要求重填。

原因:申请书正文写得很明确,纯软件产品型号处填“/”。

解决:型号填“/”,版本号写完整。后面说明书、功能说明、自测报告里的版本号都要和软件「关于」界面一致。这个字段看着简单,但最容易在细节上被挑刺。

5.4 自测报告只给结果,不给检测环境和工具

现象:证明材料里写了「整机吞吐量 82Gbps、并发连接数 310 万」,但没有测试拓扑、没有工具版本、没有配置参数,评审回复检测有效性不足,要求补正。

原因:附件6 明确要求证明材料至少包括检测环境、检测工具及配置、检测结果描述。只给结论等于没有过程证据,实验室无法复现。

解决:把自测报告做成固定模板,环境、工具、结果三段式,每一条指标后面挂上对应的截图和原始记录。从那以后我每次送检前都会检查一遍:环境有没有拓扑、工具有没有版本、结果有没有判定。

5.5 申请方名称和公章对不上

现象:申请方填了集团公司,盖章盖的是子公司的章,评审质疑申请主体不清,整套材料被退回重新盖章。

原因:申请方名称、法人签字、公章必须是同一个法律主体。集团和子公司是不同主体,不能混用。

解决:先确定一个申请主体再动笔。确实需要母公司名义申请的,用认证授权书和营业执照说明授权关系,而不是靠图章上的字硬凑。

6. 进阶用法:用附件6做一份「产品认证自评表」

进入这个阶段,你已经不是在填表,而是在管理一次认证流程。我的习惯是把附件6 变成一张可勾选、可追踪的自评表,提交前先走一遍。

下面是一个自评表的参考结构:

产品类别附件6指标申报值自测值判定对应报告页码
防火墙整机吞吐量 ≥ 80Gbps85Gbps82.6Gbps达标P12
防火墙最大并发连接数 ≥ 300万320万305万达标P15
防火墙每秒新建连接数 ≥ 25万28万25.4万达标P16

每一行指标旁边,写上申报值、自测值和对应报告页码。评审问起来的时候,你能在三秒钟内翻到原始数据所在页,而不是在现场翻邮箱。

这张自评表还有三个实际用途。

第一,留缓冲。申报值填 85Gbps,自测值至少 82Gbps,再低就要警惕换实验室、换固件版本后掉到 80 以下。这不是为了虚报,而是给测试条件差异留余地。

第二,选送检型号。同一个系列多个型号,自评表跑完以后取指标最高、余量最大的那一个型号送检,证书才会覆盖到性能最强的形态。

第三,当预演。自评表里判定为「临界」的指标,要在材料里额外说明测试环境为什么和别人不一样。比如开了 ACL、启了 QoS 后吞吐下降,这是正常现象,但要主动写出来,别让评审自己去猜。

我在这个环节栽过跟头:一台防火墙送检前标称 28 万新建连接,我自信满满地在申报值里填了 28 万,实验室测到第 5 分钟新建连接掉到 23 万,低于 25 万这条线,最后只能改型号重测。原因很简单,我没做满负荷持续时间测试,只取了前 30 秒的峰值。从那以后,我每到手一台新设备,都会先跑一份 15 分钟满负荷稳定性测试,再把稳定段数值填进自评表,指标余量不够就果断换配置或换型号。这份申请书本身只是一个 pdf,但它背后真正考验的是你对产品性能边界的掌握程度。希望这份拆解能帮你在提交前少走一趟弯路。

本文还有配套的精品资源,点击获取

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询