Security-анкета enterprise-заказчика: как пройти VSA/SIG/CAIQ и не сорвать сделку

2026-09-04

Сделка почти закрыта, и тут закупка присылает «небольшую анкету по безопасности» — таблицу на 200–400 вопросов про шифрование, доступы, бэкапы и инциденты. Для многих продуктовых команд это первый на её памяти контакт с корпоративной ИБ — и частая причина, по которой сделка зависает на месяцы. Разбираем, как устроен vendor security assessment и как проходить его быстро.

Зачем заказчику ваша анкета

Enterprise отвечает за риски своих подрядчиков: утечка у вендора — это утечка данных заказчика, и регулятору без разницы, чей сервер протёк. Поэтому закупка обязана оценить вашу безопасность до подписания. Стандартные форматы: SIG (несколько сотен вопросов, финансовый сектор любит), CAIQ (облачные сервисы), VSA и бесконечные самодельные Excel-таблицы «по мотивам ISO 27001».

Важно понимать роль анкеты: это не экзамен на идеальность, а фиксация рисков. Заказчик почти всегда готов работать с вендором, у которого есть пробелы — если они честно названы и есть план их закрытия. Хуже всего — враньё: оно вскрывается на аудите или инциденте и убивает не сделку, а отношения.

Как отвечать: три правила

  • Не врать, но и не самосаботажничать. На вопрос «есть ли у вас SOC 24/7» честный ответ малой компании — «нет, мониторинг построен так: …». Описание реального процесса почти всегда принимается; голое «нет» без контекста — красный флаг для ревьюера.
  • Отвечать на вопрос, который задан, а не на соседний. Ревьюер прогоняет сотни анкет; расплывчатые ответы «у нас всё безопасно» гарантируют раунд уточнений и +2 недели к сделке.
  • Один источник правды. Заведите внутренний документ с каноничными ответами (политики, схемы, факты) — и собирайте каждую следующую анкету из него, а не с нуля. Вторая анкета займёт день вместо двух недель.

Что чаще всего спрашивают — и что стоит подготовить заранее

  • Организация: ответственный за ИБ, политики (доступ, пароли, инциденты, резервное копирование), обучение сотрудников. Минимальный комплект политик пишется за неделю — но должен соответствовать реальности.
  • Доступы: MFA, принцип минимальных прав, offboarding (как быстро отключается уволенный), работа с секретами.
  • Данные: шифрование при передаче и хранении, сегрегация данных клиентов, сроки хранения и удаления, где физически живут данные.
  • Разработка: код-ревью, управление зависимостями, тестовые среды без боевых данных, CI/CD-доступы.
  • Проверки: пентест за последние 12 месяцев — почти всегда обязательный пункт; часто просят резюме отчёта (executive summary). Сканер уязвимостей — плюс, но пентест он не заменяет.
  • Инциденты: процесс реагирования, обязательство уведомить заказчика в оговорённый срок, контакт для эскалации.

Роль пентеста в анкете

«Дата последнего пентеста и резюме отчёта» — пункт, который нельзя закрыть словами: нужен документ от независимого подрядчика. Отчёт хорошего пентеста работает на несколько сделок вперёд: executive summary отдаётся заказчикам по NDA, находки и ретест показывают зрелость процесса. Это самый дорогой пункт анкеты — и одновременно самый конвертируемый: один пентест закрывает вопрос во всех анкетах на год.

Если сроки горят, а пентеста нет: честный ответ «пентест запланирован на [дата], подрядчик выбран» с договором в подтверждение обычно принимается как компенсирующая мера. Мы в таком сценарии даём смету за 24 часа и стартуем в ближайшее окно.

FAQ

Можно ли отдать заполнение анкеты вам целиком?
Да, это наша услуга: собираем факты о вашей инфраструктуре и процессах, заполняем анкету корректными формулировками, готовим подтверждающие документы и сопровождаем раунды уточнений от ревьюера заказчика. Ориентир: $1 100–2 800 за анкету в зависимости от объёма.
У нас почти на всё ответ «нет». Идти ли в сделку вообще?
Идти. Анкета — это ещё и бесплатный аудит ваших пробелов, приоритизированный требованиями реального заказчика. Типовой путь: закрыть быстрые пункты (политики, MFA, offboarding) за 2–4 недели, на остальное дать план с датами. Заказчики регулярно принимают вендоров «в процессе» — при честной картине.
Заказчик требует сертификацию ISO 27001. Это обязательно?
Чаще всего это переговорная позиция: формулировка «ISO 27001 или эквивалентные меры» встречается в большинстве анкет. Пентест, политики и зрелые процессы обычно принимаются как эквивалент на первые год-два. Сертификация имеет смысл, когда enterprise-сделки становятся системным каналом.
Анкета горит? Поможем пройти

Заполним VSA/SIG/CAIQ или самодельную анкету заказчика, подготовим документы и пентест-отчёт для приложения. Смета за 24 часа.

Получить смету