[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"glossary-vendor-risk-assessment::ru":3,"gloss-cluster-vendor-risk-assessment::ru":26,"gloss-next-vendor-risk-assessment::ru":9},{"slug":4,"category":5,"name":6,"definition":7,"meta_desc":8,"faq":9,"schema_markup":9,"related":10},"vendor-risk-assessment","security","Оценка риска поставщика","Оценка риска поставщика — это процесс, которым организация-покупатель решает, можно ли использовать сторонний инструмент, к каким данным его допускать и на каких условиях. Существует он потому, что вынести наружу функцию не значит вынести наружу последствия: когда данные теряет подрядчик, регуляторная обязанность, обязанность уведомления и репутационный ущерб остаются у того, чьими эти данные были.\n\nПервый полезный шаг — разделение на уровни. Проверять инструмент для рисования схем и систему, читающую весь входящий поток поддержки, по одной и той же процедуре — это способ сделать много работы плохо: облегчённая проверка избыточна для первого и совершенно недостаточна для второго. Уровень задавайте по тому, до чего инструмент реально дотянется: чувствительность данных, доступ на чтение или на запись, ограничен ли он рабочим пространством или выдан на уровне всей организации и какой ущерб принесёт компрометация этого доступа.\n\nСодержание проверки от программы к программе меняется мало. Куда уходят данные и где хранятся. Какие субобработчики стоят за поставщиком, потому что подрядчики подрядчика тоже в периметре. Сроки хранения: что остаётся, насколько долго и можно ли этот срок сократить. Используются ли введённые данные для улучшения моделей поставщика и является ли отказ условием договора или переключателем в настройках, который может измениться. Модель доступа — как сотрудники поставщика добираются до клиентских данных и что при этом пишется в журнал. Сертификаты, читаемые по области действия, а не по логотипу. И выход: как данные возвращаются, в каком формате и что происходит при расторжении.\n\nИИ-инструменты добавляют несколько вопросов, которых в старых проверках не было. Провайдеры моделей за продуктом — это субобработчики, и их место в списке. Промпты и ответы — тоже данные, значит, к ним применимы сроки хранения, а договорённость о нулевом хранении выше по цепочке — принципиально иная позиция, чем логирование по умолчанию. Если продукт не только отвечает, но и действует, его права важнее читаемых им данных: интеграция с правом записи способна причинить вред, от которого никакое шифрование не спасает.\n\nАнкетам придают больше веса, чем они заслуживают. Это самодекларация на конкретный момент, её часто заполняют, переписывая прошлую копию, и измеряет она способность поставщика отвечать на вопросы, а не работоспособность контроля. Используйте анкету как фильтр и как след в документах, а затем проверяйте по свидетельствам те немногие ответы, которые действительно важны: расположение данных, сроки хранения и доступ.\n\nНаконец, оценка не заканчивается подписанием договора. Пересматривайте её при продлении и при существенных изменениях: новый субобработчик, новый регион, поглощение, продукт, который тихо вырос из чтения данных в действия с ними. Со стороны поставщика вся эта процедура — издержка, которую покупатель хочет уменьшить, и именно поэтому опубликованная страница о безопасности и заранее заполненная анкета сокращают цикл сделки надёжнее любого дополнительного сертификата.","Оценка риска поставщика — проверка на стороне покупателя, решающая, можно ли допускать инструмент к данным компании и в каком объёме, до подписания договора.",null,[11,14,17,20,23],{"slug":12,"name":13},"right-to-audit","Право на аудит",{"slug":15,"name":16},"security-questionnaire","Опросник по безопасности",{"slug":18,"name":19},"soc-2","SOC 2",{"slug":21,"name":22},"sub-processor","Субобработчик (Sub-processor)",{"slug":24,"name":25},"trust-center","Центр доверия (Trust Center)",[27,31,35,39,42,45,48,51,54,57,60,63],{"slug":28,"category":5,"name":29,"updated_at":30},"audit-log","Журнал аудита (Audit Log)","2026-08-24T02:46:37+00:00",{"slug":32,"category":5,"name":33,"updated_at":34},"blast-radius","Радиус поражения","2026-08-24T03:30:02+00:00",{"slug":36,"category":5,"name":37,"updated_at":38},"break-glass-access","Аварийный доступ (break-glass)","2026-08-24T02:46:38+00:00",{"slug":40,"category":5,"name":41,"updated_at":38},"bridge-letter","Бридж-письмо (bridge letter)",{"slug":43,"category":5,"name":44,"updated_at":38},"business-associate-agreement","Соглашение с бизнес-партнёром (BAA)",{"slug":46,"category":5,"name":47,"updated_at":30},"byok","Собственный ключ шифрования (BYOK)",{"slug":49,"category":5,"name":50,"updated_at":38},"cve","CVE (идентификатор уязвимости)",{"slug":52,"category":5,"name":53,"updated_at":34},"data-classification","Классификация данных",{"slug":55,"category":5,"name":56,"updated_at":38},"data-loss-prevention","Предотвращение утечек данных (DLP)",{"slug":58,"category":5,"name":59,"updated_at":38},"data-minimization","Минимизация данных",{"slug":61,"category":5,"name":62,"updated_at":38},"data-poisoning","Отравление данных (Data Poisoning)",{"slug":64,"category":5,"name":65,"updated_at":38},"data-processing-agreement","Соглашение об обработке данных (DPA)"]