forumСоздать тему

Крупный клиент требует аудит безопасности перед контрактом — есть готовый чек-лист для сверки?

SSerkan G***Эксперт
Должность
Специалист по тестированию на проникновение
Тип организации
компания в составе холдинга
Дата регистрации
нояб. 2023 г.
Сообщение
154
#1

Мы B2B-софтверная компания из Лондона, нас 9 человек. Развиваем платформу для оптимизации HR-процессов. До сих пор работали только с малым бизнесом на 20–50 сотрудников, и тема безопасности дальше базовых вопросов не заходила. Но на прошлой неделе вышли на финальную стадию лицензионной сделки на 85.000 фунтов в год с крупной розничной сетью на 4.000 сотрудников по всей Великобритании.

Закупки заявили, что перед подписанием их отдел инфобеза проведет наш аудит и прислали огромную анкету оценки рисков поставщика на 180 вопросов. Сертификатов SOC 2 или ISO 27001 у нас пока нет. Есть ли четкий чек-лист по безопасности, по которому можно подготовиться, чтобы не сорвать сделку и уверенно пройти проверку? Какие документы и подтверждения энтерпрайз-клиенты обычно ждут от небольших SaaS-сервисов?

NNevinУчастник
Должность
Языковая школа
Дата регистрации
апр. 2024 г.
Сообщение
92
Самый полезный#2

Короткий ответ: убедить корпоративного клиента можно даже без сертификатов, потому что им важна не столько красивая бумага, сколько реальные процессы, доказывающие серьезное отношение к их данным. Каждый ответ аудиторам должен подкрепляться регламентом, скриншотом из системы или отчетом сторонней компании.

Базовый чек-лист безопасности должен закрывать следующие направления: 1) Управление доступом. Покажите регламент, подтверждающий обязательную MFA для всей компании и на прод-контурах, ролевую модель доступа (RBAC) и немедленный отзыв прав при увольнении. 2) Шифрование и бэкапы. Укажите, что данные шифруются при передаче (TLS) и в покое (at-rest); подтвердите ежедневное создание зашифрованных копий и тестовое восстановление хотя бы раз в квартал.

3) Контроль уязвимостей. Свежий executive summary по итогам внешнего пентеста от независимой фирмы решает большинство вопросов. Если его нет, приложите хотя бы результаты автоматического сканирования и политику патч-менеджмента со сроками устранения уязвимостей. 4) Реагирование на инциденты и непрерывность бизнеса (BCP/DR). Дайте четкий план на 2–3 страницы: за сколько часов уведомите клиента об утечке и как команда устраняет кризис. Нигде не пишите просто «Да» — всегда давайте ссылку на пункт регламента.

SSelin K***Участник
Должность
HR-специалист
Отрасль
Э-коммерция
Тип организации
производство
Дата регистрации
сент. 2024 г.
Сообщение
42
#3

Корпоративные безопасники больше всего не любят блеф. Если заявить, что какой-то уровень защиты есть, а на просьбе показать пруфы поплыть — сделка сорвется сразу. Формулировка «Сейчас этот процесс выполняется вручную, автоматизация запланирована в течение 6 месяцев» вызывает куда больше доверия, чем вранье.

PPolat G***Участник
Должность
Графический дизайнер
Отрасль
Право
Тип организации
производство
Дата регистрации
нояб. 2023 г.
Сообщение
29

Doki · SEO-консалтинг · 2023

#4

Используйте модель разделения ответственности вашего облачного провайдера. На вопросы о физической безопасности серверов, сертификатах дата-центров и резервировании железа прямо давайте ссылки на готовые отчеты о безопасности вашего облака. Так закрывается как минимум процентов тридцать всей анкеты.

TTaner N***УчастникУчастник сообщества
Дата регистрации
дек. 2025 г.
Сообщение
13
#5

Уже на этих выходных включите с центральной панели обязательное использование менеджера паролей и MFA для всех корпоративных аккаунтов, которыми пользуется ваша команда. Скриншоты панели, подтверждающие что вы это сделали, — самое сильное доказательство в разделе аутентификации анкеты.

ÖÖmerУчастник
Должность
Финансовый аналитик
Дата регистрации
дек. 2023 г.
Сообщение
126
#6

Мы в прошлом году застряли на похожей анкете, контракт задержался на 3 месяца. Заплатили 3.500 фунтов, сделали срочный пентест и получили чистый одностраничный executive summary. Как только приложили этот отчёт, служба безопасности напрямую подтвердила половину технических вопросов в анкете.

OOnur K***Эксперт
Должность
Руководитель R&D
Дата регистрации
авг. 2023 г.
Сообщение
142
#7

Не забывайте, что корпоративная компания как оператор данных запросит у вас Соглашение об обработке данных (DPA). Рекомендуется вместе с вашим юристом проверить, где хранятся данные, кто ваши субподрядчики, и пункты о праве на аудит.

İİlknur G***ВетеранУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
80
#8

Все 180 вопросов могут вас не касаться. Крупные компании рассылают всем поставщикам один и тот же общий шаблон. На вопросы вне области вашего приложения (например, охрана офиса или системы контроля доступа) прямо пишите «Не применимо (N/A)» и кратко указывайте причину, не берите на себя лишних обязательств.

AAleyna E***Участник
Должность
Стажер
Отрасль
ИТ-услуги
Тип организации
производство
Дата регистрации
янв. 2025 г.
Сообщение
140
#9

не пугайтесь эти анкеты стали рутиной процесса продаж... если запросите 30-минутную встречу с ответственным за безопасность у клиента и дадите понять, что вы маленькая и гибкая команда но приняли все базовые меры для защиты их данных процесс решится гораздо быстрее.

исправление: ошибся в цифре, было чуть меньше.

CCansuУчастник
Должность
Специалист по цифровому маркетингу
Дата регистрации
янв. 2024 г.
Сообщение
128
#10

Дешевый на вид путь обычно выходит дороже в итоге. Если делаете впервые, начните с малого, масштабирование потом.

Забытые тестовые среды становятся входом в систему чаще, чем продакшн. Надеюсь, это будет полезно.

NNeslihan B***Эксперт
Должность
Руководитель проектов
Отрасль
Косметика
Тип организации
региональный дилер
Дата регистрации
июнь 2025 г.
Сообщение
129
#11

Редко встретишь текст с такой ясностью изложения. честно прежде чем принимать решение, посмотрите, какие данные у вас есть.

Это мое мнение не утверждаю, что оно единственно верное.

DDilekНовый участник
Должность
Кондитерская
Тип организации
компания в составе холдинга
Дата регистрации
нояб. 2024 г.
Сообщение
19
#12

после того случая мой вгзляд на вещи изменился. честно если ругать за ложные тревоги никто больше не будет присылать уведомления.

если ругать за ложные тревоги, никто больше не будет присылать уведомления и проверено опытом.

ZZehra D***Эксперт
Должность
ИТ-директор
Отрасль
Оптовая торговля продуктами питания
Тип организации
Компания на 120 человек
Дата регистрации
февр. 2025 г.
Сообщение
44

Doki · Договор на обслуживание серверов · 2024

#13

У меня будет вопрос, не хочу уходить от темы, но... Если включена двухфакторная аутентификация, украденный пароль бесполезен.

Удачи.

ZZerrin D***Новый участникУчастник сообщества
Дата регистрации
май 2026 г.
Сообщение
140
#14

Здесь нужно провести различие. Изменение платежных данных никогда не подтверждается через тот же канал.

Начните с небольшого эксперимента, не привязывайте всё сразу. Проверено опытом.

ÖÖmer Ö***Участник
Должность
Специалист по социальным сетям
Отрасль
Текстиль
Тип организации
производство
Дата регистрации
февр. 2022 г.
Сообщение
76
#15

При выполнении этого часто совершают одну ошибку. Решения, работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно.

Когда пытаешься изменить всё сразу, ничего не приживается. Это мое мнение, не утверждаю, что оно единственно верное.

GGizem A***УчастникУчастник сообщества
Дата регистрации
окт. 2025 г.
Сообщение
341
#16

Я тоже так считаю. Прежде чем принимать решение, посмотрите, какие данные у вас есть.

EElif K***Участник
Должность
Директор по работе с клиентами
Отрасль
Логистика
Тип организации
компания из 20 человек
Дата регистрации
февр. 2023 г.
Сообщение
74
#17

Позвольте подвести итог сказанному выше. Больше всего времени у нас уходило на то, что было непонятно, кто принимает решения.

Время обнаружения проблемы напрямую определяет ее стоимость. Удачи.

EEsra K***УчастникУчастник сообщества
Дата регистрации
июль 2025 г.
Сообщение
1
#18

Есть момент, который я не понял. Изменение платежных данных никогда не подтверждается через тот же канал.

Я бы пошел этим путем.

YYiğit E***Участник
Должность
Специалист службы поддержки клиентов
Отрасль
Строительство
Тип организации
Компания на 300 человек
Дата регистрации
март 2023 г.
Сообщение
3

Doki · Фирменный стиль · 2026

#19

Согласен. Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

Пишите, если есть вопросы, отвечу по мере возможности.

ZZeynep T***УчастникУчастник сообщества
Дата регистрации
сент. 2024 г.
Сообщение
17
#20

Прочитал этот ответ и выдохнул: значит, проблема не только у меня. короче если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

Исправьте если я ошибаюсь.

Написать ответ