Vendor security review убил мою сделку. Чек-лист из 12 пунктов, который я теперь прохожу до демо
В феврале я потерял сделку за четыре месяца из-за опросника безопасности на 64 вопроса. Вот чек-лист, который я написал после - и пункт, который оказался настоящим убийцей.
В феврале я потерял сделку, на которую потратил четыре месяца. Работа была сделана. Контракт лежал на столе у юриста. И тут появилась security-команда клиента.
Они прислали 64 вопроса в опроснике vendor security review. На восемь я ответил уверенно, на двенадцать криво, и на сорок четыре пришлось придумывать ответы прямо в чате - потому что никто с нашей стороны не задавал себе эти вопросы раньше.
Через три недели переписки сделка умерла. В заключении закупочной службы написали: «supplier unable to meet our minimum data-handling standards». Ничего личного. Просто правда.
Я ушёл домой, открыл опросник и переписал по нему всю инфраструктуру. Вот чек-лист, который вышел из этой пощёчины.
Это не юридическая консультация. Это вопросы, которые реально задаст служба закупок или безопасники крупного клиента до того, как подпишут с вами контракт. Большинство из них не про GDPR-текст, а про то, как у вас всё устроено.
1. Карта потока данных. Нарисуйте схему. Клиент вводит X. Это уходит на ваш сервер. С сервера - в сервисы A, B, C: третьи стороны, LLM-провайдер, аналитика. Каждая стрелка на схеме. Не можете нарисовать - крупный клиент у вас не купит.
2. Инвентаризация PII. По каждому полю в каждой форме: какое позволяет опознать человека, какое считается чувствительным, а какое ни то ни другое. Проверяющий запросит этот список. Сверит его с кодом. Несовпадения убивают сделки.
3. Политика данных в LLM. Что уходит в OpenAI / Anthropic / Google, что логируется и что вы можете доказать скриншотами из консоли провайдера. «Мы используем API в приватном режиме» - не ответ. Покажите настройку и покажите контракт.
4. Журнал аудита. Кто что сделал и когда - кто залогинился, кто экспортировал данные, кто удалил запись. Всё с отметками времени и со сроком хранения, который записан в документе, а не держится в голове. Журнал аудита без политики хранения - это просто архив, который растёт, пока не упадёт.
5. Модель доступа. Роли, права, пути эскалации. Где требуется MFA. Где не требуется - и почему. Если ответ «у всех в компании админка» - на этой строчке вы провалили ревью.
6. Шифрование - в покое и в передаче. TLS на транспорте, AES-256 на диске, шифрование самого сервера, политика ротации ключей. Ключи не в репозитории. Да, и в dev-окружении тоже.
7. Бэкапы и восстановление. Где лежат бэкапы. Как долго хранятся. За какое время восстанавливаетесь. Проверяющий хочет цифры RPO и RTO, а не «у нас есть бэкапы».
8. Реакция на инциденты. Что происходит, когда что-то утекает. Кто кому звонит. Как быстро вы уведомляете клиента - срок по GDPR - 72 часа, и проверят, что вы это знаете. Какой был последний инцидент и что вы сделали.
9. Список субпроцессоров. Каждый сторонний сервис, с которым общается ваш софт: имя, страна, назначение, статус DPA. Да, включая SaaS-виджет чата на маркетинговом сайте. Юрист на той стороне найдёт его, если не найдёте вы.
10. Процесс удаления. Клиент просит его забыть. Пройдите весь путь: база, векторный индекс, кэш промптов, логи, бэкапы. С задокументированным сроком. «В течение 30 дней» - нормально. «Разберёмся» - нет.
11. История vendor security review. Проходили ли вы такое раньше? Можете показать результат? Большинство стартапов не проходили. Проверяющий уважает честность. «Это наш первый раз» - нормально. «Мы прошли SOC 2 у AWS», когда не прошли, - смертельно.
12. Data residency. Где физически лежат данные клиента. EU-клиент? Скорее всего, должны оставаться в EU. US healthcare? Скорее всего, нужны HIPAA-совместимые регионы. Если ответ «AWS us-east-1, потому что я всегда туда деплою» - сделка останавливается здесь.
Первые одиннадцать пунктов я мог бы закрыть за пару недель. Убил сделку двенадцатый: у меня не было европейского региона, а клиент был немецкий производитель. Подписать они не могли, даже будь всё остальное идеально.
Урок тут не юридический: я выпустил продукт, который красиво работал у меня и не пережил пятнадцати минут разговора с настоящей security-командой.
Если ваш AI-продукт идёт к серьёзному B2B-клиенту в 2026-м - прогоните этот чек-лист до демо, а не после, и точно не тогда, когда спросят юристы.
Сейчас я строю этот слой клиентам как часть продукта, а не как панический забег за две недели до закупочной проверки. Двадцать часов работы: архитектурный ревью, заполнение security-опросника заранее, план закрытия дыр. Сделка, которая переживает такой ревью, стоит больше, чем пять демо, которые не доходят до подписи.