Как отвечать на опросник по безопасности поставщика: руководство на 2026 год

Источник: Bubble Blog | What you need to know about building with no-code•

Как отвечать на опросник по безопасности поставщика: руководство на 2026 год

Узнайте, что спрашивают в опросниках по безопасности поставщиков и как отвечать на них, предоставляя доказательства, ожидаемые проверяющими, с обеих сторон процесса проверки.

Кратко: опросник по безопасности поставщика — это стандартизированный набор вопросов, который покупатели отправляют для проверки безопасности и рисков поставщика перед подписанием договора. Чтобы качественно ответить на него, соберите все доказательства в одном месте, формулируйте ответы кратко и подкрепляйте их фактами, а затем сохраняйте утвержденные ответы, чтобы ускорить заполнение следующих опросников. Если ваше приложение работает на платформе, платформа отвечает за свою инфраструктуру, а вы — за свое приложение.

Таблица от отдела безопасности вашего потенциального клиента приходит как раз тогда, когда сделка близка к завершению: 100 строк вопросов, срок — две недели. Или вы сами являетесь покупателем, и ваша проверка безопасности не может продвинуться, пока поставщик не пришлет ответы. В любом случае, вам нужно пройти проверку, не затягивая сделку.

Проверки безопасности стали неотъемлемой частью процесса покупки программного обеспечения. Утечка у одного поставщика может поставить под удар всех клиентов, с которыми он работает, поэтому покупатели проверяют поставщиков перед подписанием контракта. У некоторых нет выбора, так как такие правила, как GDPR, HIPAA и DORA, обязывают их демонстрировать, как именно их поставщики защищают регулируемые данные.

Ниже вы найдете четыре темы, которые охватывает большинство опросников, доказательства для ответов на каждую из них, пошаговый процесс подготовки и проверки ответов, информацию о том, как покупатели оценивают ваши ответы, и как получить ответы, если поставщик, которого вы оцениваете, является no-code платформой.

Опросник по безопасности поставщика — это стандартизированный список вопросов, который покупатель отправляет для проверки мер кибербезопасности поставщика перед началом сотрудничества. Он также затрагивает ваши методы защиты данных, чтобы покупатель мог решить, стоит ли вы того риска. Это способ покупателя зафиксировать на бумаге, как вы будете обеспечивать безопасность их данных и что будете делать в случае возникновения проблем.

Обычно он поступает от отдела безопасности или закупок покупателя, а отвечают на него ваши специалисты по безопасности, инженеры и юридический отдел. Отнеситесь к этому серьезно. Ваши ответы часто становятся частью контракта, поэтому быстрое «да» может превратиться в обязательство, за которое с вас спросят.

Большинство опросников используют один из следующих форматов:

  • SIG (Standardized Information Gathering): подробный опросник от Shared Assessments, охватывающий вопросы безопасности, конфиденциальности и устойчивости бизнеса. Его вопросы соответствуют многим стандартам и нормам, приведенным в таблице ниже, поэтому один набор ответов может показать покупателю, как вы соответствуете сразу нескольким требованиям.
  • CAIQ (Consensus Assessments Initiative Questionnaire): опросник Cloud Security Alliance для облачных и SaaS-поставщиков. Провайдеры заполняют его для самооценки по уровню CSA STAR (Security, Trust, Assurance and Risk) Level 1, и некоторые покупатели принимают заполненный документ как часть процедуры должной осмотрительности.
  • Опросники VSA: бесплатные опросники (VSA-Core и VSA-Full) от Vendor Security Alliance. Небольшие покупатели, не имеющие собственного шаблона, часто начинают именно с них.
  • Пользовательские опросники: таблицы или формы на порталах, которые покупатель создает исходя из собственной допустимости риска. Ожидайте, что их заполнение займет больше времени, так как формулировки часто не совпадают с ответами, которые вы уже подготовили ранее.

Опросник часто появляется вместе с запросом предложений (RFP), но они преследуют разные цели. RFP хочет знать, что вы предоставите и сколько это стоит. Опросник хочет знать, как вы будете защищать данные покупателя.

Длина опросника зависит от того, насколько высокий риск вы представляете. Если вы будете хранить конфиденциальные записи, ожидайте гораздо более длинную форму, чем та, которую получает поставщик, не имеющий доступа к данным клиентов.

Какие вопросы включает в себя опросник по безопасности поставщика?

Формулировки меняются от покупателя к покупателю, но большинство опросников затрагивают одни и те же четыре аспекта вашего состояния безопасности (насколько хорошо вы защищаете свои системы и данные в целом). Для каждого из них ниже вы увидите, о чем спрашивают проверяющие и какие доказательства нужны для ответа. Рассматривайте это как свою карту доказательств.

Вопросы о соответствии требованиям и сертификации

Покупателям нужны доказательства того, что кто-то независимый проверил вашу безопасность, поэтому ожидайте вопросов о стандартах и нормах, которые их интересуют. Вот что означает каждый из них и когда он применяется.

Отчет SOC 2 охватывает определенный период времени, поэтому часто возникает разрыв между моментом окончания этого периода и моментом, когда покупатель проверяет вас. Покупатели часто просят «bridge letter» (письмо-подтверждение), чтобы закрыть этот пробел. Это короткая записка от вашего руководства (не от аудитора), подтверждающая, что с момента окончания отчетного периода ничего существенного не изменилось.

Доказательства, которые нужно предоставить:

  • Ваш отчет SOC 2 (часто предоставляется только при условии подписания соглашения о неразглашении, NDA) или сертификат ISO 27001
  • Письмо-подтверждение (bridge letter), если период вашего последнего отчета SOC 2 закончился давно
  • Политики, показывающие, как вы соблюдаете законы, такие как GDPR и HIPAA
  • Подписанные соглашения, такие как соглашение об обработке данных (DPA) или BAA

Вопросы об управлении доступом и защите данных

Покупатели хотят знать, кто может получить доступ к вашим системам и как именно. Ожидайте вопросов о многофакторной аутентификации (MFA), которая добавляет вторую проверку при входе, например, код, отправленный на ваш телефон. Вас также спросят об едином входе (SSO), который позволяет сотрудникам использовать один корпоративный логин через стандарт, такой как SAML или OIDC.

Проверяющие спросят, кто в вашей команде может видеть данные клиентов и получают ли сотрудники только тот доступ, который необходим для их работы (принцип наименьших привилегий). Большинство команд решают это с помощью ролевой модели доступа.

Затем следуют вопросы о шифровании: данные при передаче и в покое, как вы управляете ключами и как долго вы храните данные.

Доказательства, которые нужно предоставить:

  • Выдержки из ваших политик управления доступом и шифрования
  • Скриншот настройки вашего SSO или поставщика идентификации (IdP)
  • Ваша политика хранения и удаления данных

Вопросы об реагировании на инциденты и непрерывности бизнеса

У каждой компании рано или поздно случаются плохие дни, и эта часть опросника как раз о них. Проверяющие хотят увидеть формальный план реагирования на инциденты, узнать, как быстро вы сообщите клиентам об утечке и как часто вы тестируете свои резервные копии и план аварийного восстановления.

Ожидайте вопросов о тестах на проникновение (авторизованные симулированные атаки, которые находят слабые места раньше злоумышленников) и о том, как вы ведете логирование и мониторинг активности.

Доказательства, которые нужно предоставить:

  • Ваше резюме плана реагирования на инциденты
  • Сводка недавнего теста на проникновение или сканирования уязвимостей
  • Записи о тестировании восстановления из резервных копий
  • Ваш план аварийного восстановления

Вопросы о сторонних организациях и субпроцессорах

Покупатели также хотят знать, кто еще имеет доступ к их данным, начиная с ваших субпроцессоров (третьих лиц, которых вы привлекаете для обработки персональных данных ваших клиентов, например, облачный хостинг или почтовый провайдер). Проверяющие спросят, каких именно вы используете, где они находятся и как вы их проверяете.

Обычно они запрашивают ваш DPA, который устанавливает правила обработки персональных данных, а иногда и право на аудит ваших средств контроля.

Доказательства, которые нужно предоставить:

  • Актуальный список субпроцессоров
  • Ваш DPA

Как пошагово ответить на опросник по безопасности поставщика?

Выполняйте эти действия по порядку. Карта доказательств выше подскажет, какие документы соответствуют каким ответам.

Подтвердите область охвата, ответственных лиц и сроки

Прочитайте весь документ целиком, прежде чем отвечать на первый вопрос, и проверьте, какие продукты и данные действительно подпадают под проверку. Покупателю, использующему один из ваших продуктов, не нужны ответы по остальным. Также обратите внимание на формат и срок сдачи.

Затем распределите задачи: инженерный отдел берет на себя вопросы шифрования, IT — доступ, юридический отдел — DPA и так далее. Заранее задавайте уточняющие вопросы, например, включает ли понятие «сотрудники» ваших подрядчиков. Гадания сейчас обычно означают переписывание ответов позже.

Соберите доказательства в одном месте

Сложите всё в одну общую папку с историей версий: ваш отчет SOC 2 или сертификат ISO 27001, политики, сводки тестирований, список субпроцессоров и системные диаграммы. Дайте каждому файлу понятное название и дату, чтобы проверяющие могли оценить его актуальность. Чем чаще каждый ответ ссылается на конкретный файл, тем меньше уточняющих писем вы получите.

Формулируйте точные и честные ответы

Начинайте каждый ответ с простого «да» или «нет», добавьте предложение с контекстом, а затем укажите на доказательство. Описывайте каждый элемент контроля безопасности (например, MFA или шифрование) одинаково во всех опросниках, потому что мало что так замедляет проверку, как два несовпадающих ответа.

Если вопрос не применим, напишите «Не применимо» и кратко объясните причину. Если вы не соответствуете какому-либо требованию, объясните свой компенсирующий контроль (другую меру защиты, которая покрывает тот же риск).

Инструменты ИИ могут создавать черновики на основе ваших прошлых утвержденных ответов, что помогает при повторяющихся вопросах. Просто убедитесь, что кто-то, кто знает систему, проверяет каждый ответ перед отправкой.

Проверяйте, отправляйте и сохраняйте в библиотеку ответов

Перед нажатием кнопки «Отправить» прочитайте свои ответы, политики и диаграммы вместе, чтобы убедиться, что они рассказывают одну и ту же историю. Приложите четко подписанные файлы и зафиксируйте все последующие вопросы, назначив ответственного за каждый из них.

Затем сохраните всё в библиотеку ответов (общую коллекцию утвержденных ответов и доказательств). Когда в следующий раз придет опросник, вы начнете с уже утвержденных ответов, а не с пустой таблицы.

Совет: создайте страницу центра доверия (trust center) с вашим статусом соответствия, списком субпроцессоров и способом запросить отчет SOC 2. Многие покупатели найдут ответы на свои первые вопросы там, прежде чем отправят полный опросник.

Как покупатели оценивают ответы на опросники поставщиков?

Для покупателя ваш опросник — это часть управления рисками третьих сторон (отслеживание рисков, исходящих от поставщиков). Проверяющие сверяют каждый ответ с вашими доказательствами и с тем, какой уровень риска они готовы принять.

Подсчет ответов «да» — это только первый этап. Вот на что они смотрят дальше, чтобы вы могли предвидеть уточняющие вопросы:

  • Классификация рисков: Покупатели начинают с присущего риска (данные и доступ, которые у вас будут), а затем смотрят, что остается после внедрения ваших мер контроля. Поставщик услуг по расчету заработной платы изначально более рискован, чем инструмент для дизайна.
  • Доказательства важнее описаний: Датированный аудиторский отчет, такой как SOC 2, лучше, чем абзац о вашей культуре безопасности. Прикладывайте доказательства везде, где это возможно.
  • Обязательные и желательные требования: Для многих покупателей отсутствие контроля, например MFA, является критическим препятствием, в то время как другие пробелы просто фиксируются как риски более низкого уровня, в зависимости от их политики и объема данных, к которым вы получите доступ. Если вы не уверены, что является обязательным, спросите покупателя.
  • Сценарные вопросы: Покупатели могут попросить вас разобрать ситуацию, например, когда сотруднику поддержки нужен временный доступ к данным клиентов. Они хотят видеть, что ваша политика работает на практике, а не только на бумаге.

Проверяющие также следят за «красными флагами», такими как расплывчатые ответы, противоречащие друг другу документы или отсутствие доказательств ваших утверждений. Поскольку большинство компаний делятся отчетами SOC 2 только в рамках NDA, публичное резюме (отчет SOC 3) или документация вашего центра доверия могут выручить вас до подписания документов.

Проверка не заканчивается на этапе контракта. Многие покупатели отслеживают поставщиков на платформах управления рисками третьих сторон, таких как Secureframe или OneTrust, и вас, скорее всего, будут переоценивать при продлении контракта или добавлении нового субпроцессора.

Можно ли получить ответы на опросник безопасности для no-code платформы?

Обычно да. Устоявшиеся no-code платформы, как правило, предоставляют документацию по безопасности, отчеты о соответствии (например, SOC 2 Type II) и ответы на стандартные опросники через центр доверия, страницу безопасности или отдел продаж, иногда в рамках NDA.

И если ваше собственное приложение работает на такой платформе, вы не будете отвечать на опросники клиентов в одиночку.

На что отвечает платформа, а на что — вы

Это работает по модели разделенной ответственности. Платформа отвечает за инфраструктуру и контроли, которыми она владеет, а вы — за то, как вы настроили и запустили свое приложение.

  • Платформа отвечает за: хостинг, шифрование, безопасность дата-центров, доступ своего персонала и своих субпроцессоров. По этим вопросам ссылайтесь на их отчет SOC 2.
  • Вы отвечаете за: кто может видеть какие данные в вашем приложении, у кого есть административный доступ, а также за ваши собственные политики и процессы реагирования на инциденты. Это зависит от того, как вы настроили приложение.

Допустим, один из ваших корпоративных клиентов присылает опросник. Ваши ответы на вопросы об инфраструктуре ссылаются на отчет SOC 2 вашей платформы, а ответы о доступе к данным описывают права, которые вы настроили.

Как запрашивать ответы у no-code платформы

  • Найдите страницу безопасности или центр доверия платформы.
  • Запросите отчет SOC 2 Type II и подпишите NDA, если потребуется.
  • Отправьте свой опросник и спросите, что у платформы уже есть в наличии, например отчеты SOC 2, документацию по безопасности или заполненный CAIQ.
  • Запросите список субпроцессоров и DPA.
  • Проверьте, какие функции безопасности зависят от вашего тарифного плана, например SSO, проверки безопасности и хранение резервных копий.

Если платформа не может поделиться отчетом SOC 2 или его эквивалентом, или отвечает уклончиво на вопросы о доступе к данным, присмотритесь к ней внимательнее.

Как Bubble отвечает на распространенные разделы опросников

В Bubble вы можете видеть и изменять каждый рабочий процесс, тип данных и правило конфиденциальности в своем приложении. В рамках разделенной ответственности мы берем на себя инфраструктуру и безопасность уровня платформы, а вы управляете настройкой своего приложения. Поскольку логика видна прямо на экране, любой член вашей команды может объяснить проверяющему, кто именно и что может видеть.

Если вы создали приложение на Bubble и клиент прислал вам опросник, четко укажите, какие части являются вашими. Панель мониторинга безопасности помечает распространенные проблемы, но кто-то из вашей команды все равно должен проверить безопасность приложения перед запуском. А поскольку вы сами устанавливаете правила конфиденциальности, вопросы о доступе к данным — это ваша зона ответственности.

Приложения Bubble работают на нашей хостинговой инфраструктуре и не могут быть размещены на собственных серверах, поэтому, если в опроснике есть такой вопрос, просто так и ответьте. Если вам нужно больше контроля над хостингом, выделенный экземпляр (dedicated instance) на плане Enterprise позволяет выбрать регион хостинга, получить статический IP и настроить конфигурации Cloudflare.

Организации годами проходят проверки безопасности с приложениями на Bubble:

  • Seagate: Приложение Bubble, созданное в Seagate, успешно прошло проверку безопасности компании.
  • Hive Health: Регулируемый медицинский страховщик использует свое приложение для медицинского страхования бизнеса на Филиппинах на выделенном сервере Enterprise со статическим IP и пользовательскими политиками Cloudflare.

Отвечайте на свой следующий опросник безопасности для поставщиков с уверенностью

Анкета безопасности поставщика может выглядеть как бесконечный список вопросов, но по сути она сводится к четырем темам: соответствие требованиям, контроль доступа, реагирование на инциденты и работа с третьими сторонами. Соберите доказательства по каждому пункту, прежде чем приступать к заполнению, отвечайте только на то, что можете подтвердить, и процесс проверки пройдет гораздо быстрее.

Если вы выступаете в роли покупателя, требуйте доказательства, а не описания. А если поставщик является платформой, используйте модель разделения ответственности, чтобы понять, за какие ответы отвечает платформа, а за какие — разработчик.

На какой бы стороне вы ни находились, начните создавать библиотеку ответов уже на этой неделе. Ваша следующая анкета будет заполняться на основе утвержденных ответов, а не с чистого листа.

Если ваши собственные клиенты будут проверять приложение, которое вы создаете, платформа, на которой вы его строите, имеет значение. Bubble — это полностью визуальный конструктор приложений, в котором каждый может создавать программное обеспечение, понимать каждую его часть и контролировать каждую деталь без написания кода. Это касается и ваших правил конфиденциальности, поэтому, когда клиент спросит, как защищены его данные, вы сможете точно показать ему, кто имеет к ним доступ.

Вы также строите на платформе, соответствующей стандарту SOC 2 Type II, с панелью мониторинга безопасности, которая выявляет распространенные проблемы еще до запуска.

Часто задаваемые вопросы

В чем разница между анкетой безопасности поставщика и оценкой рисков поставщика?

Анкета безопасности поставщика — это один из инструментов в рамках оценки рисков поставщика, которая представляет собой более масштабный процесс оценки и отслеживания рисков поставщика. Оценка сопоставляет ваши ответы с вашими доказательствами и допустимым уровнем риска покупателя.

Является ли SOC 2 Type II тем же самым, что и сертификация SOC 2?

Нет. Результатом SOC 2 является независимый отчет об аттестации, а не сертификат, поэтому правильнее говорить, что поставщик имеет отчет SOC 2 Type II или соответствует требованиям SOC 2 Type II.

Может ли стартап ответить на анкету безопасности поставщика без собственного отчета SOC 2?

Иногда. Некоторые покупатели принимают отчет SOC 2 вашей хостинг-платформы для вопросов по инфраструктуре, если вы подкрепляете его четкими политиками, честными ответами о том, что еще находится в разработке, и уже имеющимися у вас компенсирующими мерами контроля.

Как часто нужно пересматривать или обновлять анкету безопасности поставщика?

Обновляйте сохраненные ответы всякий раз, когда меняется политика, субпроцессор или мера контроля безопасности, и пересматривайте их не реже одного раза в год. Покупатели обычно просят вас подтвердить свои ответы при продлении контракта.

Начните создавать бесплатно

Создавайте столько, сколько хотите, на бесплатном тарифе. Переходите на платный только тогда, когда будете готовы к запуску.

Присоединяйтесь к Bubble

О чём эта статья