security
Словарь ↗Право на аудит
Пункт о праве на аудит даёт клиенту договорную возможность убедиться, что поставщик действительно делает то, о чём заявляет: через очную или удалённую проверку, изучение политик и подтверждающих материалов либо аудит силами независимой третьей стороны за счёт клиента. Это норма в регулируемых отраслях и в аутсорсинговых договорах и одновременно та ступень эскалации, которая стоит за анкетами по безопасности и сертификационными отчётами, когда их самих недостаточно. Поставщики сопротивляются широким правам на аудит по практическим, а не по уклончивым причинам. Мультиарендный SaaS-провайдер с тысячами клиентов не может принимать неограниченное число индивидуальных проверок, не превратив сами проверки в операционный риск, а допуск аудитора одного клиента в общую среду поднимает вопросы о данных остальных. Обычный компромисс — многоуровневый: большинство запросов вендор закрывает отчётом SOC 2 или ISO 27001 и заполненной анкетой, а живой аудит резервирует под определённые триггеры — инцидент безопасности, затронувший ваши данные, требование регулятора, существенное изменение сервиса или фиксированную периодичность вроде одного раза в год с предварительным уведомлением. За такой компромисс стоит бороться, а не снимать требование. Следите за четырьмя параметрами: периодичность и срок уведомления, кто несёт расходы, что входит и что не входит в охват (общая инфраструктура обычно не входит) и распространяется ли право на субподрядчиков, ведь риск нередко лежит на слой глубже, чем поставщик, с которым вы подписали договор. Даже если вы никогда им не воспользуетесь, наличие пункта меняет тон разговора во время инцидента: вендор, который должен вам аудит, отвечает иначе, чем тот, кто не должен ничего.
Похожие термины