Security-анкета enterprise-заказчика: как пройти VSA/SIG/CAIQ и не сорвать сделку
Сделка почти закрыта, и тут закупка присылает «небольшую анкету по безопасности» — таблицу на 200–400 вопросов про шифрование, доступы, бэкапы и инциденты. Для многих продуктовых команд это первый на её памяти контакт с корпоративной ИБ — и частая причина, по которой сделка зависает на месяцы. Разбираем, как устроен vendor security assessment и как проходить его быстро.
Зачем заказчику ваша анкета
Enterprise отвечает за риски своих подрядчиков: утечка у вендора — это утечка данных заказчика, и регулятору без разницы, чей сервер протёк. Поэтому закупка обязана оценить вашу безопасность до подписания. Стандартные форматы: SIG (несколько сотен вопросов, финансовый сектор любит), CAIQ (облачные сервисы), VSA и бесконечные самодельные Excel-таблицы «по мотивам ISO 27001».
Важно понимать роль анкеты: это не экзамен на идеальность, а фиксация рисков. Заказчик почти всегда готов работать с вендором, у которого есть пробелы — если они честно названы и есть план их закрытия. Хуже всего — враньё: оно вскрывается на аудите или инциденте и убивает не сделку, а отношения.
Как отвечать: три правила
- ◇Не врать, но и не самосаботажничать. На вопрос «есть ли у вас SOC 24/7» честный ответ малой компании — «нет, мониторинг построен так: …». Описание реального процесса почти всегда принимается; голое «нет» без контекста — красный флаг для ревьюера.
- ◇Отвечать на вопрос, который задан, а не на соседний. Ревьюер прогоняет сотни анкет; расплывчатые ответы «у нас всё безопасно» гарантируют раунд уточнений и +2 недели к сделке.
- ◇Один источник правды. Заведите внутренний документ с каноничными ответами (политики, схемы, факты) — и собирайте каждую следующую анкету из него, а не с нуля. Вторая анкета займёт день вместо двух недель.
Что чаще всего спрашивают — и что стоит подготовить заранее
- ◇Организация: ответственный за ИБ, политики (доступ, пароли, инциденты, резервное копирование), обучение сотрудников. Минимальный комплект политик пишется за неделю — но должен соответствовать реальности.
- ◇Доступы: MFA, принцип минимальных прав, offboarding (как быстро отключается уволенный), работа с секретами.
- ◇Данные: шифрование при передаче и хранении, сегрегация данных клиентов, сроки хранения и удаления, где физически живут данные.
- ◇Разработка: код-ревью, управление зависимостями, тестовые среды без боевых данных, CI/CD-доступы.
- ◇Проверки: пентест за последние 12 месяцев — почти всегда обязательный пункт; часто просят резюме отчёта (executive summary). Сканер уязвимостей — плюс, но пентест он не заменяет.
- ◇Инциденты: процесс реагирования, обязательство уведомить заказчика в оговорённый срок, контакт для эскалации.
Роль пентеста в анкете
«Дата последнего пентеста и резюме отчёта» — пункт, который нельзя закрыть словами: нужен документ от независимого подрядчика. Отчёт хорошего пентеста работает на несколько сделок вперёд: executive summary отдаётся заказчикам по NDA, находки и ретест показывают зрелость процесса. Это самый дорогой пункт анкеты — и одновременно самый конвертируемый: один пентест закрывает вопрос во всех анкетах на год.
Если сроки горят, а пентеста нет: честный ответ «пентест запланирован на [дата], подрядчик выбран» с договором в подтверждение обычно принимается как компенсирующая мера. Мы в таком сценарии даём смету за 24 часа и стартуем в ближайшее окно.
FAQ
Заполним VSA/SIG/CAIQ или самодельную анкету заказчика, подготовим документы и пентест-отчёт для приложения. Смета за 24 часа.
Получить смету