乐于分享
好东西不私藏

重磅|配套 GB/T27025,软件检测实验室专项国家标准征求意见稿公开!

重磅|配套 GB/T27025,软件检测实验室专项国家标准征求意见稿公开!
近日,全国信息技术标准化技术委员会牵头编制的推荐性国家标准《信息技术 GB/T 27025 中认可要求的解释 软件检测实验室能力的要求(征求意见稿)》公开征求意见。本标准配套 GB/T 27025‑2019《检测和校准实验室能力的通用要求》使用,专门针对软件检测实验室,把通用实验室能力要求转化为软件行业可落地执行的技术与管理细则。

划重点

核心条款重点解读

本标准结合软件测试业务特点,对 GB/T 27025‑2019 部分条款做细化解释,同时提出软件检测领域的特定要求。
  •  适用对象:软件检测实验室的建设、运行、评价和实验室认可工作。
  •  起草单位包含:中国合格评定国家认可中心、中国电子技术标准化研究院、多家专业软件评测机构、高校等单位共同编制。

1. 通用要求:聚焦公正性与保密管理

  • 公正性:非独立法人实验室,必须和软件开发、项目交付等部门在组织架构、管理机制上实现独立;如果单位同时开展软件开发、集成、运维业务,需要有文件化承诺,禁止利用被测软件知识产权牟取利益。
  • 保密性:要求签署具备法律效力保密承诺,区分不同岗位人员落实差异化保密措施,覆盖商业秘密、工作秘密、知识产权保护。

2. 结构要求:明确检测范围动态管理

软件检测实验室必须书面界定自身软件检测活动范围;业务发生变更时,对范围文件进行动态更新。

3. 资源要求:人员、环境、测试工具是重中之重

3.1测试执行人员:本科及以上相关专业,至少3 个月岗位实习经历,完成至少 1 个完整软件测试项目;学历不达标需提供职称 / 资质证明。
3.2测试策划、需求分析、报告审核批准、方法确认、质量监督人员:一般需要3 年及以上软件测试工作经历
3.3培训必须覆盖保密、知识产权、法规标准、测试工具等内容。

充分考虑软件测试特有风险:网络不稳定、版本错乱、病毒木马、测试数据残留、多项目环境互相干扰。

  • 网络隔离、防静电、故障电源保护;对带宽、软硬件配置等关键因素监控留存记录;
  • 现场测试、远程测试场景,对异地网络、云资源、移动信号风险提出管控要求。

针对商用正版、开源工具、自研工具、租赁工具分别提出完整管控规则,这是软件实验室的一大难点:

①商用 / 货架软件:漏洞扫描、代码分析类工具要求正版授权;
②开源测试工具:必须溯源版本、许可协议,开展功能、安全性验证,定期检查补丁、兼容性,准备工具失效的替代方案;
③自研工具:具备完整设计文档、验证报告,做好版本控制,厘清知识产权;
④工具更新、重装后,必须重新开展功能核查验证;全部工具、数据集要求唯一性标识,留存完整设备记录。

4. 过程要求:覆盖软件测试生命周期

从合同评审、方法验证确认、被测件管理、技术记录、质量控制到报告出具流程细化软件场景要求。

4.1合同评审:明确测试输入项交付、项目终止条件、风险、样品处置;对现场 / 远程测试条件提前确认。
4.2方法验证确认:引入新测试方法,从人员、设备、测试数据、标准、环境、实施六个维度开展验证;非标准方法需要组织领域专家评审。
4.3检测物品(被测件 + 陪测件)管理:接收时病毒检查、唯一性标识,管控光盘、U 盘、远程部署等多种送样形式;测试结束后按客户要求处置样品并留存记录。
4.5技术记录要求极高,强调全过程可追溯完整留存收发记录、测试计划 / 方案、测试用例、环境配置记录、执行记录、缺陷报告、回归测试记录、各类评审记录;测试需求和原始需求建立追溯关系,测试用例需要完整记录前置条件、输入、步骤、预期结果、判定准则。
4.6结果有效性监控:内部质控、外部能力验证、人员比对、缺陷复现,建立典型问题库;核心技术人员发生变动后,需要重新参加能力验证。
4.7检测报告:报告需要完整记录被测软件版本、软硬件测试环境、用例统计、缺陷统计;

重点提示:算法类指标(识别率、监测率)做符合性判定,不能只依靠软件输出界面结果,必须完成测试集有效性、算法正确性、结果再现性三重验证。电子报告传输要求加密,留存不可篡改副本。

5. 管理体系要求

管理体系覆盖项目受理、合同评审、样品接收、测试策划、设计、执行、回归测试、报告、归档交付完整业务链条;内部审核需要覆盖测试阶段。同时细化软件领域人员、技术、管理类记录清单,针对软件测试场景明确不符合工作与纠正措施处置流程。

文件原文

声明:本公众号尊重原创,向原作者致敬,侵删
专业实验室CNAS CMA咨询服务:18001380566 同微信