CHARLIE SAYS

查理如是说
DATE 2026-08-24
THEME
SERIES / COMPLIANCE / P-146 · 开源协议与企业认证

开源合规 006:常见企业开发和系统认证

做企业服务与 ToB 业务,绕不开各类认证。客户在招标、签约时常见的三类认证是:信息安全等级保护(等保)、信息安全管理认证 ISO27001、能力成熟度模型集成认证 CMMI。本篇为总览,后续三篇分别展开。

能力成熟度模型集成认证 - CMMI

在美国国防部的支持下,1987 年,卡内基·梅隆大学软件工程研究所率先推出了软件工程评估项目的研究成果——软件过程能力成熟度模型(Capability Maturity Model of Software,即 CMM),其研究目的是提供一种评价软件承接方能力的方法,同时它可帮助软件组织改进其软件过程。

CMM 是对软件组织进化阶段的描述,随着软件组织定义、实施、测量、控制和改进其软件过程,软件组织的能力经过这些阶段逐步提高。该能力成熟度模型使软件组织能够较容易地确定其当前过程的成熟度并识别其软件过程执行中的薄弱环节,确定对软件质量和过程改进最为关键的几个问题,从而形成对其过程的改进策略。软件组织只要关注并认真实施一组有限的关键实践活动,就能稳步地改善其全组织的软件过程,使全组织的软件过程能力持续增长。

信息安全等级保护认证

随着国内对网络安全的逐步重视,以及《网络安全法》的出台,在金融、电力、广电、医疗、教育等行业,主管单位明确要求从业机构的信息系统(APP)要开展等级保护工作。落实到企业,包含等级保护认证和每年的护网活动等。

信息安全管理认证 - ISO27001

信息安全管理实用规则 ISO/IEC27001 的前身为英国的 BS7799 标准,该标准由英国标准协会(BSI)于 1995 年 2 月提出,并于 1995 年 5 月修订而成。1999 年 BSI 重新修改了该标准。BS7799 分为两个部分:BS7799-1《信息安全管理实施规则》和 BS7799-2《信息安全管理体系规范》。第一部分对信息安全管理给出建议,供负责在其组织启动、实施或维护安全的人员使用;第二部分说明了建立、实施和文件化信息安全管理体系(ISMS)的要求,规定了根据独立组织的需要应实施安全控制的要求。

三类认证速览

认证关注领域来源/依据详见
信息安全等级保护(等保)信息系统安全国内制度,依据《网络安全法》《信息安全等级保护管理办法》信息安全等级保护认证
ISO27001信息安全管理体系(ISMS)国际标准(ISO/IEC 27001,源自英国 BS7799)信息安全管理认证 - ISO27001
CMMI软件过程能力成熟度美国卡内基·梅隆大学软件工程研究所(SEI)模型能力成熟度模型集成认证 - CMMI

系列导航

← Angular 22+ 教程 06:Angular Compiler 漫谈 目录 设计模式 006:生成器(Builder) →
← 返回文章列表