证书很容易仿造。多年来,核验证书需要向签发方咨询并重建机构链条。IAF CertSearch改变了这种关系:它允许在全球登记系统中核查签发、有效性、范围及链条参与方。本次审查梳理截至2026年6月10日的公开证据,并声明登记系统能证明什么、哪些内容不在其范围之内。
本次审查梳理什么,又排除什么
本文使用全球论坛的出版物、全球登记系统数据、官方证书统计及其他方案的伪造记录。准则16定义了可核验证书,准则12解释了产生该证书的职责分离链条。本次审查不审核机构,不将欺诈归于可识别的签发方,也不衡量一个缺乏普查数据的市场。
证据档案 · 五项附日期的发现
规模由体系自身估算
2024年5月,IAF发表文章称,IAF CertSearch团队每年查出约两万份虚假证书。这是该渠道的历史估计值,而非市场总体规模。它只统计进入核验流程的案例;无人查询的纸面文件不在统计之内。
警告由体系自身发出
同一篇文章描述了证书工厂,并确定了两项最低限度的核查:机构是否获得多边协议成员的认可,以及证书是否出现在登记系统中。所选择的防线可供查询,不依赖纸面文件的设计。
上传至登记系统不再是可选项
自2024年10月26日起,强制性文件IAF MD 28要求获认可的认证机构将数据上传至全球登记系统。效果可以衡量 · 到2025年初,已有2.335家认证机构及超过两百五十万项认证可供在线查询(IAF,2025)。过去依赖签发方善意配合的核查,如今变成任何第三方无需请求许可、几分钟内即可完成的查询——而这种«无需请求许可»正是变化的核心。
官方统计转为依据登记系统编制
2024版ISO Survey报告了1.474.118份ISO 9001证书,比上一年跃升约76%。这一跃升必须附带保留说明 · 它反映的是调查数据来源及覆盖范围的变化——调查转为以IAF CertSearch为基础,全面覆盖中国的认可数据——而非市场的实际增长(ISO Survey,2025)。匆忙的读者可能将这项保留说明当作小字附注,但它才是本档案的核心新闻。官方数据不再由机构申报生成,而转为依据可核验的登记系统生成。体系开始审核自己的数字,数字也随之发生变化。
架构得到统一,伪造文件被公开
自2026年1月起,由IAF与ILAC支撑的多边架构在同一屋檐下运行:Global Accreditation Cooperation Incorporated — Global ACI —,由其承接互认协议(Global ACI,2026)。这一方向也在管理体系标准范围之外得到体现。国际可持续性认证方案ISCC持续维护已检出虚假证书的公开记录,逐份列示文件(ISCC,2026)。公开伪造文件不再只是防御姿态,而是设计的一部分。
可核验性的三种状态测试
准则16区分了证书面对第三方时的三种状态。本次审查将其转化为操作测试 · 取出您业务中最显眼的证书,以及关键供应商的证书,将它们分别归入相应行。
| 状态 | 如何核查 | 预期结果 |
|---|---|---|
| 几分钟内可核验 | 在方案的公共登记系统中查询——对于获认可的管理体系标准,使用IAF CertSearch——并查询签发方是否受多边协议签署认可机构的认可 | 证书记录中的企业法定名称、标准、范围及有效性与纸面文件一致。签发方的认可记录涵盖该标准 |
| 可核验但存在阻力 | 向签发机构发送邮件,等待数日,确认依赖利益相关方 | 核查结果到达并被记录。将阻力作为供应商评估数据记入,因为核验阻力是文件的一项属性 |
| 不可核验 | 有纸面文件 · 但没有任何可查询的登记系统为其提供佐证 | 将文件视为等待证据的主张(准则02)。举证责任全部转移至出示方 |
测试的门槛是时间。第一种状态下的各项核查合起来只需几分钟。如果需要数周,评估中应记录的数据就是阻力。如果文件未出现在任何登记系统中,数据就是缺失——接下来应与出示方交谈。
将登记系统查询纳入组织最低限度的尽职核查。任何合格证书——无论属于自身还是供应商——都应在对照方案的公共登记系统核查后才予以接受,并记录核查日期、来源与结果。将核验阻力作为供应商评估数据记录。对于未出现在任何可查询登记系统中的文件,在商业决策中将其视为没有证据的主张。出示方应有机会加以证明。
对于出示严肃可信证书的组织,同一原则也对其有利 · 在证书旁公布核验链接。让自身易于核验的组织能够获得登记系统所创造的溢价。
证据档案显示,体系以可查询的数据应对伪造。登记系统不会重新评估审核质量;它允许核查所声明的签发、范围及有效性是否与获认可的链条相符。