CNAS-CI01:2026 这次换版,很多机构的第一反应是「改体系文件」。真正难的部分在后面:新版把数据与信息控制单列成要求,把软件、人工智能与远程检验技术都纳入了验证义务,还要求报告能追溯到具体的检验员、方法、设备与日期,并有证据证明签发之后没有被改动过。这些事情没有一件能靠补文件解决,它们最终都要落在系统里。这篇文章先把换版节点和六项变化讲清楚,再逐项说数据控制、工具验证、记录可追溯与影像取证各自要做到什么程度,最后给一份今天就能开始执行的八件事清单。

一、先钉死节点:CNAS 的三年转换期怎么排

2026 年,CNAS 发布了 CNAS-CI01:2026《检验机构能力认可准则》,等同采用国际标准 ISO/IEC 17020:2026《合格评定 检验机构要求》,取代沿用十余年的 CNAS-CI01:2012。换版的直接推手是国际标准改版——按国际认可合作框架的要求,各经济体的认可机构需在国际标准发布之日起三年内完成转换,国内的时间表随之落定。

与我们相关的就是下面四个日期。它们不是「记一下就好」的信息,而是决定机构排期的硬约束。

节点要发生什么机构该做什么
2027 年 1 月 1 日新版准则正式实施;同日起 CNAS 受理依据新版准则的认可申请,转换期开始转换期的起点。此日之后提交的认可申请按新版准则处理
2027 年 3 月 1 日现场评审可按新版准则开展;转换期内机构可自主选择新、旧版本接受评审换版评审从此可执行,可与例行监督评审或复评合并进行
2028 年 7 月 1 日此后不再接收依据 CNAS-CI01:2012 提出的认可申请旧版申请通道提前一年半关闭,扩项、复评计划要按这个日期倒推
2029 年 3 月 31 日转换期截止。未在此前完成转换的获认可机构,CNAS 将撤销其认可资格硬截止。转换完成的标志是取得依据新版准则颁发的认可证书

还有一条值得特别注意:换版评审采用现场评审方式,评审范围覆盖准则全部要素,机构也鼓励结合例行监督或复评一并完成。这意味着它不是一次「把文件版本号换掉」的形式审查,而是按新准则的完整要素走一遍现场评审,等于把机构从头到脚查一次。

💡 关于本文的信息来源:时间表与准则变化方向来自 CNAS 发布的换版通知与转换工作安排,以及 A2LA、ENAC 等国外认可机构公布的换版说明。条款细节请以 CNAS 正式发布的准则文本与官方解读为准——换版期间信息会持续更新,建议机构指定专人跟踪 CNAS 官方公告,不要按二手解读做决策。

二、这次真正变了什么:从「承认电子记录」到「管住电子记录」

把新旧两版放在一起看,大部分变化属于「表述更清楚、要求更聚焦」,靠修订体系文件可以消化。但有一类变化不一样:它把过去只是被默认接受的东西,变成了必须拿得出证据的东西。

关注点:旧版 → 新版系统上要落地什么
数据与信息控制:旧版对数字化基本中立,仅承认电子记录存在;新版把数据与信息控制单列为要求,明确软件工具验证、数据完整性保障、防越权访问与系统故障日志审计追踪不可关闭、字段级前后值留痕、故障与同步日志可查
技术工具:旧版几乎未涉及人工智能、远程检验、增强现实等技术;新版要求使用技术即承担验证义务,工具变更后需再验证并留记录系统验证文档包 + 变更影响评估记录
记录完整性:旧版只要求记录可追溯;新版要求报告可追溯至具体检验员、方法、设备与日期,并有证据证明签发后未被改动「人 / 方法 / 设备 / 时间」四要素绑定 + 防篡改机制
外部服务:旧版覆盖分包检验等传统外包;新版延伸到影响检验结果的信息技术服务提供方,需建立并维护提供方名录供应商台账进系统,资质与评价有效期自动预警
独立性:旧版按 A、B、C 三类区分;新版简化为 A 型与非 A 型,公正性不再与类型绑定,非 A 型需留存风险识别与消除的完整证据利益冲突申报与审批做成业务流程节点
准则结构:旧版条款分散、与其他体系交叉;新版对齐合格评定通用框架,与 ISO/IEC 17025 等逻辑一致,强化基于风险的思维同一份业务数据可按不同体系口径导出证据

这张表里最需要提前准备的是前两行。原因很朴素:文件与人员可以临时补,数据不能事后补。今天的检验记录如果不是当场生成的,明天再先进的系统也变不出它的现场时间戳。这也是我建议把系统自检放在最前面做的理由。

三、数据与信息控制:系统必须能证明的四件事

新版把数据与信息控制单列之后,机构要准备的就不再是「一份数据管理程序文件」,而是四类可以现场演示的能力:

  1. 防越权访问:账号一人一号、权限按角色最小化、关键操作留痕。评审时可以现场演示:用检验员账号登录,确认看不到其他部门的数据,也改不了已签发的记录。
  2. 防篡改,且篡改可被发现:重点不是「不允许修改」,而是「一旦修改必然留下痕迹」。追加式存储或哈希校验都能达到这个效果,前提是审计追踪记录到字段级的前后值与修改原因。
  3. 系统故障日志:这条最容易被忽略。系统异常、数据同步失败、上报中断,都要有日志可查——因为「我不知道那段时间发生了什么」在评审里不是理由。
  4. 数据安全事件的纠正措施:发现异常访问或数据异常后,采取了什么措施、谁批准的、有没有效,要有闭环记录,而不是口头说明。

一个具体的自测问题:调出上个月某个检验项目的完整记录链——原始记录、现场照片、修改痕迹、签章记录、审计追踪——需要多久?如果答案是「要联系几个检验员分别找手机和电脑」,说明数据虽然存在,但不在受控状态。受控状态的标准是:在系统里按项目编号一次调出,且每个环节都说得清是谁、何时、做了什么。

四、技术工具的验证义务:LIMS、人工智能与远程检验都在范围内

这是本次换版对信息化部门影响最直接的一条:只要在检验活动中使用了技术手段,就要为它承担验证义务。准则明确点出的范围包括计算机与自动化设备、数据处理、人工智能、增强现实与远程检验技术。落到实操上就是三件事:使用前确认技术适用且充分;定期再验证、变更后再验证;保护数据的完整性与安全。

最常见的坑:上线时做了验证,之后升级了十几次

这是我见过最高频的问题。机构上线 LIMS 时认真地做了验证,用户需求、安装确认、运行确认、性能确认一套材料齐全;然后两三年过去,系统升级了七八次,加了仪器采集模块、换了报表引擎、调整了权限逻辑,却拿不出任何一次变更影响评估记录。

在评审视角里,这等于「你现在用的系统没有被验证过」——因为验证的对象是当时那个版本。解决办法不是把验证重做十遍,而是建立一个变更影响评估机制:每次升级先判断动了哪些功能,是否影响检验结果的有效性或数据完整性,据此决定是重新执行部分测试用例,还是只做记录备案。判断依据就一句话:这次改动会不会让原来验证过的结论失效?不会,就记录备案;会,就再验证。

关于人工智能:能用,但要说清它做了什么

新版把人工智能写进了关注范围,这对正在考虑用 AI 辅助检验业务的机构是个明确信号:不是不能用,而是必须界定它的角色。我们一直把 AI 放在「给建议」的位置——辅助起草报告、辅助判读数据、辅助填写记录,最终结论与签发始终由人完成,AI 的每一次参与都写入审计追踪。这样处理的好处是,AI 成为可解释、可追溯的工具,而不是一个说不清结论从哪来的黑盒。

五、检验记录的可追溯与「签发后未被改动」

「报告须可追溯到具体检验员、方法、设备与日期,并有证据证明签发后未被改动」——这句话拆开就是四项绑定加一个证明,正好是系统最容易做、也最容易做漏的地方。

四项绑定

现场记录的时间戳:别把「采集时间」和「同步时间」合成一个

我们见过不少机构的做法是:检验员在现场填好记录,回到办公室再统一提交。看起来是「现场填、系统收」,但仔细看时间戳——所有记录的时间都落在回到办公室的那个时段,现场作业时间丢失了。在评审眼里这等于没有现场记录,因为无法区分你是现场填的还是事后补的。

正确的做法是把时间拆成两个字段:采集时间,即记录在设备上产生的那一刻,离线也照常写入;同步时间,即记录上传到服务器的时刻。两个时间都保留、都可查,并做一致性校验——偏差超出合理范围的记录应被标记出来,而不是静默接受。移动端支持离线填写是好事,但只有把这两个时间戳都落库,离线才不是举证黑洞。

影像资料:拍照不等于取证

照片要能证明它属于这个项目,需要四个条件:与具体检验项目同编号上传,而不是存在「项目相册」里;拍摄时间与拍摄人随图入库,不靠文件名里的文字说明;入库后不可替换或覆盖,需要作废就走作废流程并保留原图;保存年限与对应记录同期,影像是记录的一部分,不能定期清手机相册了事。

至于远程检验,这里要提醒一句:它不是「不出门也能出报告」的许可证。哪些项目允许远程、需要什么替代证据、什么情况下必须派人到场,都要在体系文件里事先写清并留下风险评估记录。判断依据很简单:如果结果高度依赖现场物理状态,远程就不该被允许。

六、从今天到 2027 年 1 月:8 件事的启动清单

距离新版准则实施还有三个多月,这个窗口足够把准备工作做到位。按顺序推进这八件事:

  1. 把准则正式文本与转换通知调出来存档,逐条比对现行体系与现行系统的差异。不要用第三方解读代替原文——包括本文。
  2. 盘点记录清单:现有记录里哪些是纸质的、哪些已电子化。优先电子化的是「现场产生、事后难以复现」那一类,也就是检验记录、现场照片与见证资料。
  3. 对系统做一次能力自检:审计追踪能否被关闭 / 是否记录字段级前后值与原因 / 现场记录是否有采集与同步双时间戳 / 影像是否与记录同编号 / 电子签名是否含姓名、时间、含义三要素并与记录永久绑定 / 角色互斥是否由系统强制 / 记录与影像是否同期归档。
  4. 补体系文件:记录控制程序、电子记录与电子签名管理规定、影像资料管理规定,三份文件里把电子载体与纸质载体同等对待写进去。
  5. 建立变更影响评估机制:为系统升级、模块新增、算法调整定义「是否触发再验证」的判断规则,并留下每一次评估的记录。
  6. 更新人员能力与授权矩阵:关键岗位的能力证据要与授权一一对应,培训与考核记录同步归档。
  7. 提前与评审组沟通换版评审的档期:换版评审采用现场评审、覆盖全部要素,可以结合例行监督或复评一并完成,不必单独申请——把这一点用好,能省掉一次现场评审的往返成本。
  8. 注意扩项与复评的时间表:2028 年 7 月 1 日之后不再接收依据旧版准则的认可申请。如果你有排在 2028 年下半年的扩项计划,现在就该把时间点前移。

把本质说白一点:CNAS-CI01:2026 把检验机构的信息化能力,从过去的「加分项」推到了「合规底座」的位置。准备工作可以分成两半——文件与人员靠质量部门推进,记录、影像、时间戳与审计追踪靠系统承载。后者有个硬特性:不能事后补做。所以顺序上我建议反过来,先把系统能力自检做完,再去改文件——文件可以改到最后一刻,今天的记录改不了。

毕达兴 · AI 专家驱动的 LIMS

DeepSeek 大模型底座 + 56 项行业技能 + 10 位角色专家,覆盖化工质检、食品接触材料检测、特种设备检验、制药 QC 与环境检测五条产品线。

预约产品演示 →
本页最后更新: