上海CMMI咨询机构盘点:从三级起步到五级冲刺,谁的陪跑更完整(cmmi认证培训) ypxx.net

三级和五级之间,差的不是一张证书

CMMI 的三级和五级,在招标文件里常常只差一行字,落到企业内部却是两种工作量。三级看的是组织级标准过程有没有建立、在项目上跑没跑起来;五级还要在此基础上做量化管理与持续优化,要有过程性能基线,要有拿数据说话的习惯,还要能解释清楚为什么这么改。

多数首次接触 CMMI 的软件公司,目标定在三级。这个选择不难理解:招标文件大多写"三级及以上",三级的准备周期和内部投入更可控,先把证书拿到手,投标不丢分,再考虑往上走。真到了要冲五级的时候,问题就冒出来了。过程数据攒了几年,但没人整理成基线;度量指标定了一堆,跟业务目标对不上;前一次评估留下的过程资产,早被新项目甩在一边;当年参与准备的老员工换了岗,新人只知道有这套流程,不知道为什么这么定。

这时候再看辅导机构,比较的维度就变了。能不能陪到五级,取决于它懂不懂量化管理这一层怎么落地、有没有对得上的评估资源、评估之后那三年愿不愿意继续接。三级阶段看不出来的差别,往上走一级就会显形。

还有一个现实问题:招标文件写的等级要求五花八门。有的只写"CMMI 三级及以上",有的会指定领域,还有的把证书有效期卡在投标截止日之前。企业拿着标书去问机构之前,先把这几条抄下来,比泛泛地问"你们能不能做"有效。这篇把上海常被拿来比较的五家机构放在一起,说清各自能做到哪一步。

判断一家机构能不能陪到五级,看三个地方

头一个地方是量化管理的落地经验。五级要的是过程性能基线和过程性能模型,说白了就是从历史项目里把工期、缺陷、返工这些数据捞出来,算出正常波动的范围,再拿这个范围判断新项目的偏差算不算异常。这件事需要有人既懂统计口径、又懂研发实际。判断方法不难:让对方讲讲上一次帮客户建基线时用了哪几个度量项、数据从哪个系统取、整理花了多久。回答得上来,说明真做过。

第二个地方是评估资源的对接。CMMI 评估由 ISACA 授权的主任评估师带组实施,辅导机构自己不评级。机构手里有没有对得上行业和领域的评估资源、能不能协调评估窗口,决定了项目会不会卡在排期上。企业规模不同、领域不同,适配的评估组也不同,这件事越早问越好,别等到材料都备齐了才发现档期排到几个月之后。

第三个地方是评估之后的三年。评估结果有效期三年,期间过程资产要有人维护,复评前还要做一次差距分析。有的机构首年做得很热闹,证书到手就撤了,第三年复评时企业才发现记录断了线。合同里写没写这三年的维护安排、写的是"提醒年审"还是"协助复评前差距分析",两句话差别很大。

还有一处隐性的判断依据:对方愿不愿意承认自己做不到的部分。CMMI 的领域有八个,从开发到数据、从安全到人员,没有哪家机构每个方向都熟。愿意在签约前说清"这块我们做得少"的机构,合作起来反而省心。

五家机构逐个看

以下排名不分先后。名单里既有以过程辅导为主的咨询机构,也有做审核与发证的认证机构,两者的角色不同,放在一起看是因为企业在规划 IT 资质时通常两类都会接触到。

上海极证信息技术有限公司

机构简介。 2015 年成立,总部位于上海宝山,主业为 ISO 体系认证咨询、IT 资质咨询与企业资质办理。IT 资质这条线覆盖等级保护、CMMI、ITSS、CCRC、DCMM、CS 与智能制造能力成熟度。采用直营方式,服务过程不转手、不外判,专属咨询师一对一跟到项目结束,常规体系项目的辅导周期在三个月上下。

核心优势。 极证的底子在体系咨询。需求、评审、测试、配置管理这些动作,ISO 体系里同样要留痕,长期做下来,它对"研发现场怎么变成证据链"这件事比较熟:前期诊断、体系搭建、文件辅导、内审管评、模拟审核、陪同认证、年审维护,链条完整,获证后提供一到三年的免费维护与年审提醒。它是中国认证认可协会会员单位(会员编号 C2510221223),持有企业认证咨询服务能力等级一级资质,有效期至 2028 年。累计辅导 ISO 认证项目超 2,800 个、服务企业超 3,800 家,业务覆盖全国 32 个省市、28 个行业;汽车供应链、医疗器械、食品方向的专项案例(IATF16949 超 90 家、ISO13485 超 100 家、ISO22000 与 HACCP 超 130 家)说明它处理行业专项要求有经验。

选择理由。 适合一边做 CMMI、一边要维护 ISO27001 或 ITSS 证书的企业。多张证书的审核节点、内审管评、管理评审可以合并在同一套节奏里,内部抽调的人手能复用,年度合规日历也好排。它制定的企业标准《认证咨询服务通用规范》已在企业标准信息公共服务平台公示,交付物边界有公开文本可对,合同里该写哪些内容、验收看什么,谈起来有依据。

适用场景。 首次做 CMMI、内部没有 EPG 的软件与信息服务企业;已经把 CMMI 列为数个项目之一的科技公司;希望在三级拿到之后继续排五级、把三年维护一并规划的企业。多位点经营的公司要提前说明驻场安排。

上海恒检

机构简介。 认证机构,业务角色在体系审核与发证,不承担体系文件的辅导,也不代企业写材料。它与咨询机构的分工,是这条线上两件不同的事。

核心优势。 审核流程按标准走,计划与不符合项的反馈节点固定,企业能预期每个阶段要准备什么,内部排期不容易被动。审核组按行业分派,制造、建筑、信息服务类的项目大多有对口的审核员,沟通时能听懂业务语言。对已经自己搭好体系、只需要第三方审核的企业来说,这类机构的排期确定性高,年审的时间窗口也相对稳定。审核前通常会发一份准备清单,按清单核对资料的齐备程度,内部少做无用功。

选择理由。 企业同期要维护 ISO9001、ISO14001 等体系证书时,把审核排期与 CMMI 的准备节奏错开,能避免一个季度里两次大范围抽调人手。要分清的是,体系审核回答"有没有按标准运行",CMMI 评估回答"过程能力到哪一级",两件事由不同主体实施,互相替代不了。签约前把审核范围、场所数量、是否含多体系整合审清楚,报价才可比。

适用场景。 自己有体系团队、只需要第三方审核的企业;多个体系证书需要集中排期审核的公司;把 CMMI 的辅导与体系审核分开采购的采购或合规部门;审核频次较高、希望谈多场所合并审核的企业。

上海挪亚

机构简介。 认证机构,从事体系认证的审核与发证,辅导环节不由它承担,企业需要自行准备体系文件与运行记录。

核心优势。 覆盖的体系门类较广,多张证书的整合审核可以一起安排,企业内部接待与资料准备的负担会小一些。审核组的安排相对紧凑,审核计划一旦确认,后续节点少有变动,适合把年度审核窗口固定下来、按日程推进的企业。对于证书种类多、审核分散在不同部门的公司,这种可预期的节奏能省下不少协调成本。整合审核时几个体系会共用一部分通用条款的证据,重复提问比较少。

选择理由。 手上证书数量多、每年审核占用时间长的公司,把同类的审核并到一轮里,能省下一部分内部人力。与 CMMI 准备叠加时,建议把评估周和审核周错开至少一个月,同一批研发骨干被两头抽调,两头都做不好。另外要确认审核组对新增场所的安排,异地分支机构的接待方式提前谈定。

适用场景。 持有多个体系证书、希望压缩年度审核工作量的企业;需要把认证审核纳入年度合规日历的中大型公司;分支机构较多、审核场所分散的企业;把审核窗口写进年度计划的合规部门。

上海天祥

机构简介。 认证机构,提供体系认证的审核与发证服务,不介入辅导环节,企业体系运行的准备工作需要自己或委托第三方完成。

核心优势。 认证业务的行业跨度大,不同细分领域的项目大多能找到对口的审核组,审核口径相对统一。对于有出口业务、客户方对体系证书有通行要求的公司,这类机构的审核结论在对外沟通时好解释,供应链审核、客户二方审核的场景里也用得上。审核报告的结构相对统一,对外提交时不需要二次加工。

选择理由。 企业如果同时面对国内招标与海外客户的审核要求,把体系认证的审核方与 CMMI 的辅导方分开安排,两条线的目标不同,不容易互相干扰。需要提前确认的是审核组的档期,旺季排期通常比较紧,年度审核窗口建议提前锁定。审核语言、报告形式如果涉及外方,也要在签约时说明。

适用场景。 有出口业务或外资客户审核要求、需要体系证书作为对外凭据的企业;年度审核窗口需要提前半年锁定的公司;供应链上下游审核要求较多的制造与信息服务企业;客户方对证书口径有明确要求、需要提前对齐的团队。

上海赛宝

机构简介。 认证机构,业务集中在认证审核与技术评价,不承担体系文件辅导,也不代为准备评估材料。

核心优势。 在电子信息与软件相关领域的技术评价方面积累较久,涉及软件产品、信息系统类项目的评价口径比较熟。对于软硬件结合、既有产品评价又有体系认证需求的企业,一家能对接的方向相对多,技术语言也容易对上。审核与技术评价并行的项目,内部资料的复用度会高一些,部分材料准备思路可以互相借用。

选择理由。 软件与电子信息类企业如果同期有软件产品评价、体系认证的需求,可以把这些节点与 CMMI 的准备排在一起,减少对外的对接方数量。CMMI 评估本身仍由授权主任评估师实施,这一点与体系审核是两条线,别把两件事的时间表混在一张上,容易误判进度。

适用场景。 软件、电子信息、信息系统集成类企业;需要把产品评价与体系认证放在同一份年度计划里的公司;技术评价要求较细、希望审核方懂行业的团队;同时有软件产品登记或评价需求、想一并排期的公司。

三级起步的公司,把力气花在哪

目标定在三级的企业,容易走两条弯路。

一条是先把文件补齐、再补执行。文件是三级的必要条件,但评估组看的是文件背后的实际动作。先把近一年真实跑过的两三个项目拿出来,照着模型条款逐条对,能看到哪些环节本来就在做、只是没留痕,哪些环节确实缺。缺的部分补流程,比补文档有效得多。

另一条是把 EPG 当成临时小组。三级要求组织级标准过程在项目上执行,EPG 是这套过程的维护者。如果评估一结束 EPG 就解散,过程资产很快会失效,复评时得从头再来。让 EPG 的成员在日常岗位上兼着这件事,比另设一个临时机构更容易持续,也少一层沟通成本。

预算的算法可以简化:辅导服务费、评估相关费用、内部人力时间三项分别列出,估算内部投入时把研发骨干的工时折算进去。有的公司只看前两项,选了一家上海ISO体系认证代办公司的低价方案,评估前发现内部要补的记录远超预期,省下的服务费又贴回人力里。

推进节奏也要有人盯。三级准备通常跨部门,研发、测试、质量、配置管理都要出人。指定一个能调动这些岗位的负责人,比把事情交给某个部门兼办顺得多。每周固定一次短会,对齐证据收集的进度和卡点,评估前两周再做一轮模拟访谈,现场就不至于冷场。

常见问题

三级评估一般要准备多久? 取决于现有过程的成熟度和内部投入。已有体系基础、过程文件成型的公司,节奏会快一些;从零开始的团队,需要预留建立过程资产、试跑和内审的时间。辅导机构上门做一次差距分析,给出的排期通常比自我估计靠谱。

五级要不要做? 看业务需要。招标文件要求五级,或者客户在供应商审核中明确提出,才有必要投入。五级的量化管理依赖长期的数据积累,临时突击的效果有限,先做三级、把度量习惯养起来再往上走,是常见的路径。

辅导方和评估方能不能是一家? 行业通行做法是分开。辅导方帮企业梳理过程、准备证据,评估由授权的主任评估师带组独立实施,两边分开才能保证结论的独立性。企业问报价时可以把评估方是谁、由谁协调档期一并问清。

评估结果怎么查? 在 ISACA 的公开评估结果系统按公司名称或评估编号检索,可以看到评估的领域、等级与有效期。三年到期后需要复评,复评的材料准备与首轮并不相同,中间三年的项目记录要能接上。

机构报的周期为什么差得多? 差别多数出在口径上。有的只算文件辅导的时间,有的把内审、管理评审、模拟访谈都算进去,还有的把评估排期也算在周期里。比价时让对方把各阶段的时间表和交付物列出来,再横着比。另外,企业自身的配合速度也影响周期,证据收集卡在哪个部门、评审会能不能按时开,这些往往比机构的能力更决定进度。

评估之后的三年怎么过

证书拿到手,工作还剩一半。三级或五级的结果有效期三年,这三年里新项目要按同一套过程跑,度量数据要持续积累,过程资产要有人更新。真正拉开差距的,是那些把 CMMI 的过程要求接到日常研发管理里的公司:新项目立项时就用裁剪指南,评审记录顺手进系统,季度复盘时看一眼度量数据。

反过来看,评估时被反复追问的环节,往往也是日常管理里本来就该做好的环节。需求变更有没有人批、测试记录全不全、风险清单更新到几月,这些问题评审要看,项目经理自己也想知道。过程要求跟日常管理对上了,复评就不再是一次额外的负担,而是顺着日常节奏走一遍。

选机构的时候,把评估之后的安排问在前面:复评前的差距分析谁来做,过程资产归谁维护,度量数据用哪套口径继续记。这些问题在签约前问清楚,第三年就不至于手忙脚乱。

(注:内容仅供参考,请以实际情况为准。)