[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"glossary-right-to-audit::ru":3,"gloss-cluster-right-to-audit::ru":20,"gloss-next-right-to-audit::ru":9},{"slug":4,"category":5,"name":6,"definition":7,"meta_desc":8,"faq":9,"schema_markup":9,"related":10},"right-to-audit","security","Право на аудит","Пункт о праве на аудит даёт клиенту договорную возможность убедиться, что поставщик действительно делает то, о чём заявляет: через очную или удалённую проверку, изучение политик и подтверждающих материалов либо аудит силами независимой третьей стороны за счёт клиента. Это норма в регулируемых отраслях и в аутсорсинговых договорах и одновременно та ступень эскалации, которая стоит за анкетами по безопасности и сертификационными отчётами, когда их самих недостаточно. Поставщики сопротивляются широким правам на аудит по практическим, а не по уклончивым причинам. Мультиарендный SaaS-провайдер с тысячами клиентов не может принимать неограниченное число индивидуальных проверок, не превратив сами проверки в операционный риск, а допуск аудитора одного клиента в общую среду поднимает вопросы о данных остальных. Обычный компромисс — многоуровневый: большинство запросов вендор закрывает отчётом SOC 2 или ISO 27001 и заполненной анкетой, а живой аудит резервирует под определённые триггеры — инцидент безопасности, затронувший ваши данные, требование регулятора, существенное изменение сервиса или фиксированную периодичность вроде одного раза в год с предварительным уведомлением. За такой компромисс стоит бороться, а не снимать требование. Следите за четырьмя параметрами: периодичность и срок уведомления, кто несёт расходы, что входит и что не входит в охват (общая инфраструктура обычно не входит) и распространяется ли право на субподрядчиков, ведь риск нередко лежит на слой глубже, чем поставщик, с которым вы подписали договор. Даже если вы никогда им не воспользуетесь, наличие пункта меняет тон разговора во время инцидента: вендор, который должен вам аудит, отвечает иначе, чем тот, кто не должен ничего.","Право на аудит позволяет клиенту самостоятельно проверить заявления вендора о безопасности, а не полагаться только на его собственные отчёты.",null,[11,14,17],{"slug":12,"name":13},"master-service-agreement","Рамочный договор (MSA)",{"slug":15,"name":16},"penetration-testing","Тестирование на проникновение (пентест)",{"slug":18,"name":19},"security-questionnaire","Опросник по безопасности",[21,25,29,33,36,39,42,45,48,51,54,57],{"slug":22,"category":5,"name":23,"updated_at":24},"audit-log","Журнал аудита (Audit Log)","2026-08-24T02:46:37+00:00",{"slug":26,"category":5,"name":27,"updated_at":28},"blast-radius","Радиус поражения","2026-08-24T03:30:02+00:00",{"slug":30,"category":5,"name":31,"updated_at":32},"break-glass-access","Аварийный доступ (break-glass)","2026-08-24T02:46:38+00:00",{"slug":34,"category":5,"name":35,"updated_at":32},"bridge-letter","Бридж-письмо (bridge letter)",{"slug":37,"category":5,"name":38,"updated_at":32},"business-associate-agreement","Соглашение с бизнес-партнёром (BAA)",{"slug":40,"category":5,"name":41,"updated_at":24},"byok","Собственный ключ шифрования (BYOK)",{"slug":43,"category":5,"name":44,"updated_at":32},"cve","CVE (идентификатор уязвимости)",{"slug":46,"category":5,"name":47,"updated_at":28},"data-classification","Классификация данных",{"slug":49,"category":5,"name":50,"updated_at":32},"data-loss-prevention","Предотвращение утечек данных (DLP)",{"slug":52,"category":5,"name":53,"updated_at":32},"data-minimization","Минимизация данных",{"slug":55,"category":5,"name":56,"updated_at":32},"data-poisoning","Отравление данных (Data Poisoning)",{"slug":58,"category":5,"name":59,"updated_at":32},"data-processing-agreement","Соглашение об обработке данных (DPA)"]