Чек-лист: 7 вопросов ИИ-вендору до подписания договора
Бесплатный чек-лист для проверки ИИ-вендоров: 7 вопросов о данных, безопасности и 152-ФЗ. Помогает отказаться от сомнительных подрядчиков. Скачайте бесплатно.
Зачем нужен этот чек-лист
В 2026 году на рынке ИИ-услуг в РФ работает более 400 компаний. По нашей оценке, 6 из 10 вендоров не могут внятно ответить на базовые вопросы о безопасности данных.
Этот чек-лист — не маркетинговый материал. Это рабочий инструмент для проверки вендора до подписания договора. Если подрядчик не может чётко ответить хотя бы на 3 из 7 вопросов — не подписывайте договор. Никакие сертификаты и устные гарантии не заменят техническую архитектуру.
Правило использования: заполняйте таблицу оценки прямо на встрече с вендором. Если он уходит от ответов — это уже ответ.
7 вопросов вендору
01. Где физически обрабатываются наши данные?
Почему важно: Формулировка «в облаке» ничего не значит. Данные могут храниться в российском дата-центре, в европейском, в США — или вообще на сервере неизвестного субподрядчика. От этого зависит, под какую юрисдикцию попадает ваш бизнес и что будет с данными при инциденте.
✅ Что должно быть в ответе: Конкретный дата-центр, схема потоков данных, список субподрядчиков.
🚩 Красный флаг: «Мы используем облако партнёра, там всё безопасно» — без уточнения, кто партнёр и где серверы.
📄 Просить документально: Схему архитектуры, договор с хостингом, перечень субподрядчиков.
02. Логируются ли промпты и ответы? На какой срок?
Почему важно: Логи «для улучшения качества» часто реплицируются в аналитические хранилища. Удалить их потом невозможно.
✅ Что должно быть в ответе: Чёткий срок хранения, список ролей с доступом, процедура удаления по запросу.
🚩 Красный флаг: «Мы храним обезличенную статистику» — уточните, какие поля и как проверяется обезличивание.
📄 Просить документально: Политику логирования, описание анонимизации, регламент доступа.
03. Используются ли наши данные для дообучения моделей?
Почему важно: Самый опасный вопрос. Даже с галочкой «опт-аут» агрегированные паттерны могут попасть в обучающие выборки.
✅ Что должно быть в ответе: Письменный отказ в договоре, изоляция модели, техническое подтверждение.
🚩 Красный флаг: «Модель обучается на ваших данных, но это сделает её умнее для вас» — это передача вашей интеллектуальной собственности.
📄 Просить документально: Пункт договора об отказе от обучения, описание изоляции весов.
04. Как реализуется право на удаление данных (ст. 21 152-ФЗ)?
Почему важно: «Удалить из базы» недостаточно. Данные остаются в векторных индексах, кэшах, резервных копиях. Нужен технический пайплайн удаления.
✅ Что должно быть в ответе: Процедура удаления, срок включая резервные копии, акт об удалении.
🚩 Красный флаг: «Резервные копии хранятся 30 дней» — нормально, только если они зашифрованы и не обрабатываются.
📄 Просить документально: Регламент удаления, образец акта, процедуру при расторжении договора.
05. Есть ли возможность полного оффлайн-развёртывания?
Почему важно: Если решение не работает без интернета — данные покидают ваш периметр по умолчанию. Критично для 152-ФЗ и коммерческой тайны.
✅ Что должно быть в ответе: Описание локальной архитектуры, требования к оборудованию, подтверждение работы без внешних вызовов.
🚩 Красный флаг: «Оффлайн возможен, но с урезанной функциональностью» — уточните, что именно урезается.
📄 Просить документально: Техническое описание оффлайн-архитектуры, спецификацию оборудования, схему сетевой изоляции.
06. Как обеспечивается ролевая модель доступа (RBAC) и аудит?
Почему важно: Если все видят всё — вы создали новую уязвимость. Все действия должны логироваться в вашей системе.
✅ Что должно быть в ответе: Интеграция с Active Directory, настройка ролей, логирование в вашу SIEM.
🚩 Красный флаг: «Роли добавим в следующем релизе» — архитектурный дефект, а не доработка.
📄 Просить документально: Описание ролевой модели, формат логов, регламент пересмотра прав.
07. Что происходит при инциденте безопасности?
Почему важно: Инциденты случаются у всех. Вопрос в том, как вендор реагирует. Без процедуры в договоре вы останетесь один на один с регулятором.
✅ Что должно быть в ответе: Срок уведомления (не более 24 часов), процедура расследования, план восстановления, ответственность.
🚩 Красный флаг: «Уведомим в разумные сроки» — юридическая ловушка. Должны быть конкретные цифры.
📄 Просить документально: Раздел договора об инцидентах, Incident Response Plan, контакты экстренной связи.
Пять красных флагов для отказа
1. «Мы используем лучший облачный API, это же безопасно»
Безопасность определяется архитектурой, а не качеством модели.
2. «Данные не сохраняются, мы просто обрабатываем»
Без технической гарантии изоляции — это маркетинг, а не безопасность.
3. «Модель обучается на ваших данных, но это сделает её умнее»
Передача вашей интеллектуальной собственности в чужой датасет.
4. «Оффлайн-версия невозможна или сильно урезана»
Значит, данные покидают ваш периметр по умолчанию.
5. «Уведомим об инциденте в разумные сроки»
Должны быть конкретные цифры: 24 часа на уведомление, 72 часа на отчёт.
Оцените вендора: интерактивная таблица
Отметьте вопросы, на которые вендор ответил чётко и документально подтвердил
Оцените ответы вендора по каждому вопросу
Скачать чек-лист бесплатно
Без email, без регистрации, без спама. Просто скачайте и используйте. Мы не собираем данные — это принцип.
Excel с таблицей оценки
Заполняемая таблица: отмечаете ответы вендора — баллы и вердикт считаются автоматически.
Скачать ExcelКарточка для встречи
Одна страница: 7 вопросов и 5 красных флагов. Распечатайте и возьмите на встречу с вендором.
Скачать карточкуФайлы отдаются напрямую с нашего сервера. Мы не логируем загрузки и не собираем данные.