某组织向我出示其关键供应商的证书 · 纸面无可挑剔,标准正确,签发机构的名称看起来可信。我在适用的公共登记库中查询,却没有找到。这一结果并不能据以称其虚假,而是要求核实认证方案是否要求公布、签发机构是否获得该范围的认可,以及哪一官方来源能够确认该文件。操作层面的问题可归结为一句话 · 第三方可以通过哪一官方途径进行核实?
准则 12 确立了证书效力的所在 · 即产生证书的各环节相互分离的链条。本准则增加了一项操作条件 · 该链条必须能够通过官方途径核对。当认证方案提供公共登记库时,查询便可核查签发、有效期、范围及认可情况,而无须依赖利益相关方出示的文件。若未提供登记库,则须借助其他官方来源核验,且阻力更大。
确认效力的关键在于链条
IAF 针对所谓的 认证工厂 发布了警示,并说明了如何审查认证的合法性。原则很简单:标志和 PDF 文件本身并不能证明签发机构的能力或证书的有效性。核实必须通过官方来源,沿着适用链条逐一进行 — 认证机构、认可机构、范围及多边协议。
体系已朝这一方向迈进
查询基础设施取得了可核验的进展。IAF 表示,自 2024 年 10 月起,向全球登记库上传信息成为强制要求;截至 2025 年 1 月,该库已汇集 2.335 家认证机构及超过 2,5 百万份认证的数据。ISO 提醒,其 Survey 2024 使用 IAF CertSearch 的信息,来源变化会影响与往年的比较;因此,登记记录增加并不自动等同于市场增长。自 2026 年起,Global ACI 延续此前由 IAF 和 ILAC 协调的多边合作。
第三方视角下证书的三种状态
可通过登记库核验 · 认证方案设有公共来源,且相关数据一致。 可通过官方查询核验 · 登记库信息不足,但签发机构或认可机构可通过独立渠道确认该文件。 待核验 · 仅有纸面文件,或各来源相互矛盾。这些状态描述的是现有证据;任何一种都不能替代风险评估,也不能单凭其本身作出欺诈指控。
双方均有义务
当登记库能够确认一份证书时,出示者便能更清楚地说明其证书情况。将证书用于供应商、合同或风险决策者,应履行与该决策影响相称的尽职调查。有些情况下,公共查询已足够;其他情况下,则须向链条中的机构确认范围、场所、状态及认可情况。
登记库的局限也是论证的一部分。它可以确认证书及其链条的数据,但本身无法证明审核的质量或组织的日常绩效。这些问题属于准则 03、05 和 12 所阐述的范围、抽样及独立性问题。
准则检验
拿出您业务中最显眼的那份证书 · 您的组织展示的证书,或您的关键供应商向您出示的证书。进行三项核验。
一 · 登记库的覆盖范围。首先核实认证方案、标准及签发机构是否应列入所查询的登记库。对于属于 IAF CertSearch 职责覆盖范围的经认可的管理体系认证,请查询该库。不要把覆盖范围之外的记录缺失当作虚假的证据。
二 · 文件与签发机构。比对法定名称、标准、范围、场所、有效期及状态。如果证书被宣称为经认可的认证证书,还须核实认证机构是否获得相应活动及范围的认可。
三 · 宣传表述。将已确认的数据与证书的商业用途进行比对。仅限于特定场所、过程或活动的认证,不应被宣传为覆盖整个组织。
记录您耗费多长时间、通过何种途径获得独立确认。核验阻力是评估中的一项数据,而非欺诈的证据。若任何合理的官方来源都无法确认该文件,就应按准则 02 的定义对待它 · 一项有待证据支持的声明。
关键进步在于从孤立的纸面文件转向可查询的链条。当登记库明确说明其覆盖与不覆盖的内容时,便能降低不确定性。负责任的核验也应保持同样的严谨。