Чек-лист · B2BcodeAI

Чек-лист: 7 вопросов ИИ-вендору до подписания договора

Бесплатный чек-лист для проверки ИИ-вендоров: 7 вопросов о данных, безопасности и 152-ФЗ. Помогает отказаться от сомнительных подрядчиков. Скачайте бесплатно.

Бесплатный чек-лист
7
вопросов
30–45
минут на проверку
5
красных флагов

Зачем нужен этот чек-лист

В 2026 году на рынке ИИ-услуг в РФ работает более 400 компаний. По нашей оценке, 6 из 10 вендоров не могут внятно ответить на базовые вопросы о безопасности данных.

Этот чек-лист — не маркетинговый материал. Это рабочий инструмент для проверки вендора до подписания договора. Если подрядчик не может чётко ответить хотя бы на 3 из 7 вопросов — не подписывайте договор. Никакие сертификаты и устные гарантии не заменят техническую архитектуру.

Правило использования: заполняйте таблицу оценки прямо на встрече с вендором. Если он уходит от ответов — это уже ответ.

7 вопросов вендору

01. Где физически обрабатываются наши данные?

Почему важно: Формулировка «в облаке» ничего не значит. Данные могут храниться в российском дата-центре, в европейском, в США — или вообще на сервере неизвестного субподрядчика. От этого зависит, под какую юрисдикцию попадает ваш бизнес и что будет с данными при инциденте.

✅ Что должно быть в ответе: Конкретный дата-центр, схема потоков данных, список субподрядчиков.

🚩 Красный флаг: «Мы используем облако партнёра, там всё безопасно» — без уточнения, кто партнёр и где серверы.

📄 Просить документально: Схему архитектуры, договор с хостингом, перечень субподрядчиков.

02. Логируются ли промпты и ответы? На какой срок?

Почему важно: Логи «для улучшения качества» часто реплицируются в аналитические хранилища. Удалить их потом невозможно.

✅ Что должно быть в ответе: Чёткий срок хранения, список ролей с доступом, процедура удаления по запросу.

🚩 Красный флаг: «Мы храним обезличенную статистику» — уточните, какие поля и как проверяется обезличивание.

📄 Просить документально: Политику логирования, описание анонимизации, регламент доступа.

03. Используются ли наши данные для дообучения моделей?

Почему важно: Самый опасный вопрос. Даже с галочкой «опт-аут» агрегированные паттерны могут попасть в обучающие выборки.

✅ Что должно быть в ответе: Письменный отказ в договоре, изоляция модели, техническое подтверждение.

🚩 Красный флаг: «Модель обучается на ваших данных, но это сделает её умнее для вас» — это передача вашей интеллектуальной собственности.

📄 Просить документально: Пункт договора об отказе от обучения, описание изоляции весов.

04. Как реализуется право на удаление данных (ст. 21 152-ФЗ)?

Почему важно: «Удалить из базы» недостаточно. Данные остаются в векторных индексах, кэшах, резервных копиях. Нужен технический пайплайн удаления.

✅ Что должно быть в ответе: Процедура удаления, срок включая резервные копии, акт об удалении.

🚩 Красный флаг: «Резервные копии хранятся 30 дней» — нормально, только если они зашифрованы и не обрабатываются.

📄 Просить документально: Регламент удаления, образец акта, процедуру при расторжении договора.

05. Есть ли возможность полного оффлайн-развёртывания?

Почему важно: Если решение не работает без интернета — данные покидают ваш периметр по умолчанию. Критично для 152-ФЗ и коммерческой тайны.

✅ Что должно быть в ответе: Описание локальной архитектуры, требования к оборудованию, подтверждение работы без внешних вызовов.

🚩 Красный флаг: «Оффлайн возможен, но с урезанной функциональностью» — уточните, что именно урезается.

📄 Просить документально: Техническое описание оффлайн-архитектуры, спецификацию оборудования, схему сетевой изоляции.

06. Как обеспечивается ролевая модель доступа (RBAC) и аудит?

Почему важно: Если все видят всё — вы создали новую уязвимость. Все действия должны логироваться в вашей системе.

✅ Что должно быть в ответе: Интеграция с Active Directory, настройка ролей, логирование в вашу SIEM.

🚩 Красный флаг: «Роли добавим в следующем релизе» — архитектурный дефект, а не доработка.

📄 Просить документально: Описание ролевой модели, формат логов, регламент пересмотра прав.

07. Что происходит при инциденте безопасности?

Почему важно: Инциденты случаются у всех. Вопрос в том, как вендор реагирует. Без процедуры в договоре вы останетесь один на один с регулятором.

✅ Что должно быть в ответе: Срок уведомления (не более 24 часов), процедура расследования, план восстановления, ответственность.

🚩 Красный флаг: «Уведомим в разумные сроки» — юридическая ловушка. Должны быть конкретные цифры.

📄 Просить документально: Раздел договора об инцидентах, Incident Response Plan, контакты экстренной связи.

Пять красных флагов для отказа

1. «Мы используем лучший облачный API, это же безопасно»

Безопасность определяется архитектурой, а не качеством модели.

2. «Данные не сохраняются, мы просто обрабатываем»

Без технической гарантии изоляции — это маркетинг, а не безопасность.

3. «Модель обучается на ваших данных, но это сделает её умнее»

Передача вашей интеллектуальной собственности в чужой датасет.

4. «Оффлайн-версия невозможна или сильно урезана»

Значит, данные покидают ваш периметр по умолчанию.

5. «Уведомим об инциденте в разумные сроки»

Должны быть конкретные цифры: 24 часа на уведомление, 72 часа на отчёт.

Оцените вендора: интерактивная таблица

Отметьте вопросы, на которые вендор ответил чётко и документально подтвердил

0/7
Начните отмечать вопросы

Оцените ответы вендора по каждому вопросу

Скачать чек-лист бесплатно

Без email, без регистрации, без спама. Просто скачайте и используйте. Мы не собираем данные — это принцип.

PDF для печати

Полная версия: 7 вопросов, красные флаги, таблица оценки. Готово к печати.

Скачать PDF

Excel с таблицей оценки

Заполняемая таблица: отмечаете ответы вендора — баллы и вердикт считаются автоматически.

Скачать Excel

Карточка для встречи

Одна страница: 7 вопросов и 5 красных флагов. Распечатайте и возьмите на встречу с вендором.

Скачать карточку

Файлы отдаются напрямую с нашего сервера. Мы не логируем загрузки и не собираем данные.