Депонирование исходного кода (Source Code Escrow)

Депонирование исходного кода — это договорной механизм снижения рисков, распространённый в корпоративных сделках SaaS, при котором поставщик передаёт актуальную копию исходного кода своего приложения (а часто и скрипты сборки/развёртывания, а также документацию) нейтральному, независимому стороннему эскроу-агенту — вместо того чтобы передавать её напрямую клиенту, на что поставщик, очевидно, никогда не согласится для действующего коммерческого продукта. Депонированный код передаётся клиенту только при наступлении конкретных, заранее определённых в договоре «условий раскрытия» — чаще всего это банкротство поставщика, прекращение деятельности или существенное невыполнение договорных обязательств по поддержке/сопровождению ПО — что даёт клиенту запасной путь продолжать эксплуатировать (или поручить сопровождение третьей стороне) критически важное для бизнеса ПО, даже если предоставивший его поставщик исчезнет. Это особенно важно для крупных корпоративных и государственных покупателей, оценивающих SaaS-поставщика для критически важной системы, потому что, в отличие от локально устанавливаемого ПО (где клиент уже располагает рабочей копией независимо от судьбы поставщика), чисто облачный SaaS-продукт не даёт клиенту никакой независимой копии чего-либо — если поставщик исчезнет за одну ночь, у клиента не останется ни кода, ни инфраструктуры, а часто и возможности экспорта данных будут ограничены; это экзистенциальный риск, для хеджирования которого депонирование исходного кода специально и разработано в рамках корпоративной due-diligence и управления рисками. Специализированные эскроу-агенты (Iron Mountain и NCC Group — два наиболее признанных поставщика) проверяют, что депонированный код полон, актуален и действительно может быть собран — некоторые уровни эскроу с повышенными гарантиями включают периодические «верификационные сборки», при которых эскроу-агент фактически компилирует и запускает депонированный код в среде, указанной клиентом, чтобы подтвердить, что он не устарел, не является неполным или не лишён критической недокументированной зависимости — это реальный и распространённый сценарий отказа непроверенных эскроу-депозитов. Конкретный пример: больничная система, подписывающая пятилетний контракт на критически важную SaaS-платформу для планирования приёма пациентов, требует в качестве непременного условия закупки соглашение о депонировании исходного кода с Iron Mountain, включая ежеквартальные депозиты кода и ежегодную верификационную сборку. Через два года после заключения контракта поставщика приобретает другая компания, и покупатель объявляет, что свернёт продукт в течение 6 месяцев — эскроу-соглашение больницы даёт её юридической и ИТ-командам документированный, гарантированный договором путь получить фактический исходный код и либо разместить его самостоятельно, либо передать новому поставщику для дальнейшего сопровождения, вместо того чтобы остаться без каких-либо средств защиты с жёстким сроком миграции, полностью продиктованным покупателем.

Похожие термины

Ещё термины: SaaS и рост