certification-clarification-detailed
澄清问题-1 高详填写版
适用对象:智慧营养健康餐厅/智慧食堂相关资质、认证、测评、投标附件准备。
黄色高亮表示不能凭当前项目资料直接确认,需要 Jack、商务、行政、人事、运维、客户或认证机构补证。
本版按“复杂、详细、可继续追问”的口径编写,不建议未经人工复核直接外发盖章。
一、网络安全服务认证证书等级保护测评服务认证,需要确定的信息
1. 什么系统?(什么行业、几个系统、几级等保)
**建议回复:**
本次建议按“智慧营养健康餐厅/智慧食堂综合管理平台”口径进行说明,系统名称暂写为:康比特智慧营养健康餐厅管理系统 V1.0(建议填写名,最终以证书/合同/软件著作权/测评申请表为准)。该系统属于智慧食堂、团餐数字化、营养健康服务、食安监管和智能硬件接入相关行业应用,面向企事业单位、园区、机关、学校、医院后勤、体育训练基地等集中供餐场景。
系统能力范围建议描述为 1 套综合业务系统,包含 PC 运营管理后台、移动端/H5/小程序、设备接入接口、营养健康服务、食安/进销存、报表看板、外部接口对接等模块。若测评机构要求按独立部署、独立用户边界或独立数据边界拆分,则可进一步拆为:
• PC 管理端/运营后台子系统。
• 就餐用户移动端/H5/小程序子系统。
• 智能硬件/设备接入接口子系统。
• AI 营养健康与数据分析相关模块。
• 食品安全监管与进销存相关模块。
**建议等保口径:**如本次为新建或待测系统,可先按等保三级目标准备安全建设、测评和整改材料;如已有备案/测评,应以备案证明和测评报告为准。待确认:系统是否已有等保备案、备案编号、正式等级、测评机构、测评日期、适用系统名称;不能直接写“已等保三级”。
2. 服务器在哪里?(云上还是物理机房,哪个云)
**建议回复:**
康比特智慧营养健康餐厅支持本地化/私有化部署、客户云/专有云部署、混合部署和接口集成部署。政企、院校、园区客户常见部署方式是客户自有机房、客户专有云或政务/行业专网环境;演示、测试或 SaaS 化场景可按云环境部署。
本次材料应以实际测评对象为准填写:
• 如是客户项目:填写客户现场机房、云资源、网络分区、服务器数量、数据库、文件存储、负载均衡和安全设备。
• 如是康比特标准产品/演示环境:填写康比特自有测试/演示环境或标准部署说明。
• 如是投标前资质准备:可填写“系统支持私有化、本地机房、客户云、专有云或混合部署,最终以项目合同和部署方案为准”。
待确认:本次到底填写哪个环境;服务器是否在阿里云/腾讯云/华为云/客户私有云/物理机房;机房名称、物理地址、云账号主体、网络分区。
3. 有多少台服务器
**建议回复:**
标准口径不建议固定写死服务器数量。智慧营养健康餐厅可按客户规模和部署等级分为单机测试、应用/数据库分离、应用集群、数据库主从/高可用、文件存储/对象存储独立部署等模式。
建议按实际环境填写:
• 最小测试/演示环境:1 台应用/数据库合并服务器,适合内部验证,不建议作为正式等保/商密口径。
• 中小型正式项目:应用服务器、数据库服务器、缓存/文件存储可分离。
• 政企/等保/高可用项目:建议应用服务器至少 2 台,数据库主从或高可用 2 台,缓存、文件存储、备份、安全审计按实际建设配置。
可参考大兴区同类一卡(脸)通智慧平台经验:曾按 5 台服务器口径描述,包括互联网区应用服务器、政务外网区服务器、数据库主从服务器等;但这只是相近项目经验,不能自动套用到本次系统。
待确认:实际服务器数量、用途、IP/域名、主备/集群关系、数据库类型、Redis/文件存储/备份是否单独部署。
4. 首测还是复测?
**建议回复:**
如系统此前未做过本次网络安全服务认证/等保测评服务认证相关审查,则按首测准备;如已有上一轮测评报告、整改报告或监督复评记录,则按复测/续评准备。
待确认:本次是首测、复测、换证、监督审核、投标前预审,还是客户项目配合测评。
5. 哪个城市的(公司主体)
**建议回复:**
公司主体建议填写:北京康比特体育科技股份有限公司(北京)。注册地/经营地可先按北京市昌平区口径准备。
待确认:营业执照上的完整注册地址、实际经营地址、统一社会信用代码、认证申请主体是否就是北京康比特体育科技股份有限公司。
6. 系统上有没有安全产品(比如防火墙/主机安全等)
**建议回复:**
从产品能力角度,智慧营养健康餐厅具备账号认证、角色权限、数据权限、接口鉴权、操作日志、导出控制、接口调用记录、数据备份、敏感数据最小化和脱敏展示等应用层安全能力。
从部署环境角度,是否已有防火墙、WAF、VPN、堡垒机、主机安全、数据库审计、日志审计、态势感知、终端准入、国密网关等,应按实际机房或云环境填写。建议答复为:
• 应用层已有基础安全控制:账号、权限、接口鉴权、日志、数据隔离、导出控制。
• 网络/主机/边界安全产品需以实际部署环境为准。
• 如用于等保三级或商密改造,应补齐边界防护、访问控制、安全审计、入侵防范、恶意代码防范、备份恢复和运维审计等材料。
待确认:现网是否已有防火墙、WAF、VPN、堡垒机、主机安全、数据库审计、日志平台、终端准入、安全浏览器、SSL VPN、国密网关及其品牌型号。
二、数据安全服务能力评定资格证书,需要确定做什么方向
**建议回复:**
结合智慧营养健康餐厅的数据资产特点,建议优先考虑以下方向:
1. 数据安全评估/咨询方向:围绕菜品、营养、健康、营收、运营、人员六类数据资产,形成数据分类分级、风险评估、整改建议和管理制度。
2. 个人信息保护/敏感个人信息保护方向:系统涉及人员、消费、健康目标、体重/体测、饮食偏好、过敏禁忌、人脸/图像等数据,适合准备个人信息处理活动记录、授权告知、脱敏、权限、删除/撤回机制材料。
3. 数据分类分级与数据安全治理方向:建立数据目录、角色权限矩阵、导出审批、接口字段最小化、日志审计、备份恢复和数据生命周期管理。
4. 数据安全建设与运维方向:围绕本地化/客户云/混合部署、接口集成、远程运维、第三方委托处理、备份恢复和安全事件响应。
推荐优先选择“数据安全评估/咨询 + 个人信息保护 + 数据分类分级”组合。原因是智慧营养健康餐厅天然包含健康数据、消费数据、运营数据、设备数据和外部接口数据,且政企/院校客户更关注数据边界、脱敏、授权、审计和本地化部署。
待确认:认证机构的具体方向名称、是否允许组合申报、是否要求已完成案例、人员证书、制度文件、合同和验收材料。
三、ISO9001 / ISO14001 / ISO45001 等体系类
1. 本次是新办还是延期
**建议回复:**
如公司此前已有 ISO9001、ISO14001、ISO45001、ISO/IEC27001、ISO/IEC20000 等体系证书,应按延期/监督审核/再认证准备;如没有对应证书,则按新办准备。
结合智慧营养健康餐厅项目,建议认证范围至少覆盖:软件产品设计开发、信息系统集成、技术服务、运维服务、智慧食堂/营养健康/食安监管相关软件平台的研发与服务。
待确认:本次具体申请哪些 ISO 体系;是新办、延期、监督审核还是再认证;现有证书编号、发证机构、有效期、认证范围。
2. 延期需要确定认证范围、上家认证机构及会费缴纳情况
**建议回复:**
如为延期或再认证,应提供上一周期证书、认证范围、认证机构、监督审核记录、不符合项整改记录、会费缴纳或年审费用状态。建议认证范围与公司实际业务保持一致,避免只写泛泛的“软件开发”,应体现智慧食堂、AI 营养、食品安全、系统集成、技术服务和运维支持。
待确认:上家认证机构、当前认证范围、证书有效期、监督审核是否完成、会费是否缴清。
3. 是否有近一年拟申请范围内项目合同
**建议回复:**
建议准备近一年与拟申请范围匹配的项目合同、验收材料、实施记录或服务记录。可优先筛选智慧营养健康餐厅、智慧食堂、食品安全监管、AI 运动营养师、智能硬件接入、系统部署运维等项目。
建议合同证据包包含:合同首页、签署页、项目名称、建设内容、服务范围、验收/交付证明、发票或回款记录(如需)、项目实施记录、培训记录、售后服务记录。
待确认:近一年可提供哪些项目合同,是否允许用于认证,合同主体是否与申请主体一致,是否需要脱敏。
4. 社保人员多少人
**建议回复:**
社保人数应以公司当期可出具的社保缴纳证明为准。资质/体系认证通常会关注人员数量、岗位构成、关键岗位能力和项目履约能力。建议同步准备研发、实施、运维、测试、项目管理、营养专业、安全/数据安全相关人员清单。
待确认:当前社保人数、可用于申报的人员名单、专业岗位、PMP/营养师/信息安全/测试/运维等证书。
5. 注册地、经营地在哪里?
**建议回复:**
可先填写北京市昌平区。
待确认:营业执照完整注册地址、实际经营地址、办公场所租赁/产权证明是否需要提供。
6. 涉及生产类范围是否有相关许可证书
**建议回复:**
智慧营养健康餐厅管理系统本身主要属于软件研发、系统集成、技术服务和运维服务,不直接等同于食品生产或硬件生产。若认证范围涉及智能硬件设备供货、生产、组装、食品接触材料、设备质检、售后维修等,则需要补充对应许可证、合格证、质检报告、供应商授权或生产/销售资质。
待确认:认证范围是否包含硬件设备生产/销售/安装;若包含,需确认硬件品牌型号、供应商、质检报告、合格证、食品接触材料证明、授权链。
四、信息安全应急处理服务资质、信息安全风险评估服务资质认证证书
1. 风评一级不受理
**建议回复:**
已知“风险评估一级不受理”,建议先按可受理等级和公司现有条件评估,不直接承诺一级。
2. 是否有应急三级证书且满一年?
**建议回复:**
待确认:公司是否已有信息安全应急处理服务三级证书,证书编号、发证机构、发证日期、有效期、是否已满一年。
如果没有三级证书或未满一年,应先评估从较低等级、其他相关资质或合作单位支撑路径入手。
3. 企业成立是否满足三年以上?
**建议回复:**
是。北京康比特体育科技股份有限公司成立时间满足三年以上这一基础条件。
待确认:如认证申请主体不是北京康比特体育科技股份有限公司,而是子公司/关联公司,需要重新核验成立年限。
4. 是否能提供 6 个近三年已完成应急项目?
**建议回复:**
建议先从近三年智慧食堂、智慧营养健康餐厅、食品安全监管、AI 运动营养师、客户本地部署、等保整改、安全加固、上线应急处理、重大问题排障等项目中筛选。可作为候选的项目材料应包括:合同/任务单、服务内容、应急响应记录、问题闭环记录、验收/确认单、客户反馈、项目人员投入和脱敏报告。
但“应急项目”必须符合认证机构对信息安全应急处理服务的定义,不能把普通软件开发、功能上线、售后运维直接包装成应急项目。
待确认:近三年是否有 6 个符合资质定义的已完成应急项目;每个项目是否有合同、响应记录、处置报告、验收证明和客户盖章/确认。