Перейти к содержимому
Для фондов, покупателей и основателей перед раундом

Технический due diligence

Я читаю код, инфраструктуру и смотрю на команду, которая за ними стоит, — и говорю, что вы покупаете на самом деле. Архитектуру, которая не выдержит план. Инженера, без которого всё встанет. Счёт за облако, растущий быстрее выручки. Или продукт, где большую часть кода написала нейросеть, а в штате нет никого, кто сможет его чинить. Одна-две недели, оплата по дневной ставке или фиксированным объёмом, отчёт у вас до инвесткомитета.

Технический due diligence — независимая проверка кода, инфраструктуры и инженерной команды компании перед инвестицией или покупкой. Олег Сотников проводит такие проверки для фондов и покупателей: архитектура и запас прочности, качество кода и доля написанного нейросетями, зависимость от ключевых людей, траектория расходов на инфраструктуру, безопасность, права на код и лицензии. На выходе — письменный отчёт: красные флаги, риски сделки с оценкой стоимости их устранения и план на первые 100 дней после закрытия. Срок — одна-две недели, оплата по дневной ставке или фиксированным объёмом, согласованным до начала работ.

Что входит в проверку

Шесть направлений, один объект. Находки я ранжирую по влиянию на сделку, а не по тому, насколько они интересны инженерам.

Архитектура и запас прочности

Выдержит ли система тот рост, который заложен в модель сделки. Смотрю модель данных, связанность сервисов, единые точки отказа и во сколько реально обойдётся обслуживать трафик в 10 раз больше нынешнего.

Качество кода и доля AI-генерации

Покрытие тестами, дисциплина ревью и какая часть кодовой базы вышла из LLM. Система, собранная вайб-кодингом, выглядит законченной, но чинить её в три часа ночи бывает некому. Проверяю происхождение кода, его внутреннюю связность и способна ли команда поддерживать то, что выкатила.

Команда, bus factor и ключевые люди

Кто на самом деле знает систему. Сопоставляю историю коммитов с оргструктурой, нахожу места, где bus factor равен единице, и называю людей, чей уход остановит развитие продукта на квартал.

Расходы на инфраструктуру и их траектория

Сколько платформа стоит сейчас и сколько будет стоить на объёмах из плана. Облако, токены LLM, лицензии на пользователя: юнит-экономика, нормальная на текущем масштабе, на пятикратном иногда переворачивается.

Безопасность, комплаенс и управление AI

Работа с секретами, права доступа, уязвимости в зависимостях и реальное состояние SOC 2 или GDPR, если покупателю это нужно. Для AI-продуктов: какие данные уходят какому провайдеру моделей, что пишется в логи и кто это согласовал.

Права на код, лицензии и зависимости

Кому принадлежит код, включая написанное подрядчиками и ушедшими сооснователями. Проверяю лицензионные обязательства по всему дереву зависимостей, риск copyleft в том, что уходит клиентам, и совпадают ли бумаги о передаче прав с тем, что видно в истории git.

Как проходит проверка

1

Объём и доступы

Договариваемся, на какие вопросы сделке нужен ответ и насколько глубоко копать. Сначала NDA — на вашей бумаге или на бумаге компании, которую проверяем, — затем доступ только на чтение к репозиториям, консолям облака и биллинга, трекеру задач и любой документации по архитектуре. Продакшен я не трогаю.

2

Чтение кода и интервью

Читаю код и инфраструктуру, потом разговариваю с CTO и инженерами, которые всё это строили. На интервью я сверяю документацию с реальностью, и большинство серьёзных находок начинается именно с расхождения. Работаю асинхронно из тихоокеанского времени США, поэтому письменные апдейты приходят к утру британской команды.

3

Отчёт и разбор

Письменный отчёт в том порядке, в каком его читают в фондах США и Великобритании: сначала красные флаги, затем каждый риск с доказательствами и оценкой, во что обойдётся его устранение в деньгах и месяцах, затем план на первые 100 дней после закрытия. Заканчиваем созвоном, где ваша команда может оспорить любую находку.

Кто проводит проверку

  • 25+ лет в IT, 7 патентов и 45+ сертификаций — техническое суждение в отчёте моё, а не джуна с шаблоном
  • Проводил технические проверки в формате due diligence для когорт акселераторов и инвесторских презентаций
  • Был по обе стороны стола — 9 стартапов, 2 экзита — и знаю, какие ответы в data room звучат хорошо и всё равно требуют проверки

Частые вопросы

Что входит в технический due diligence?

Технический due diligence охватывает архитектуру и запас прочности, качество кода и его происхождение, инженерную команду и зависимость от ключевых людей, расходы на инфраструктуру и LLM, состояние безопасности и комплаенса, права на код и лицензии открытых компонентов. За всем этим стоит один вопрос: потянет ли технология тот план, по которому оценена сделка, и во сколько обойдётся починить то, что не потянет. Находки вы получаете отранжированными по влиянию на сделку, с оценкой трудозатрат на устранение.

Сколько времени занимает технический due diligence?

Обычно одну-две недели: зависит от размера кодовой базы и объёма проверки. Продукт с одним репозиторием и небольшой командой укладывается в короткий срок, а платформа из десятка сервисов, уже переварившая чужую покупку, требует полных двух недель. Если процессу сделки нужен ранний сигнал, красные флаги я присылаю в первые дни, а полный отчёт — следом.

Какие доступы нужны и подписываете ли вы NDA?

NDA идёт первым, и я подписываю бумагу фонда или проверяемой компании, а не настаиваю на своей. Дальше нужен доступ только на чтение: репозитории, консоли облака и биллинга, трекер задач, документация по архитектуре и безопасности. Плюс примерно по часу разговора с CTO и одним-двумя старшими инженерами. В продакшене за время проверки ничего не меняется.

Можете оценить AI-продукт и код, написанный нейросетью?

Да, и в 2026 году это штатная часть проверки, а не дополнительная опция. Я измеряю, какая доля кодовой базы сгенерирована LLM, насколько она связна, чтобы её вообще можно было поддерживать, и есть ли в команде хоть кто-то, кто починит её под давлением. Для AI-продуктов смотрю ещё маршрутизацию моделей и экономику токенов, обращение с промптами и данными, практику оценки качества и то, что разрешают условия провайдера. Платформа, которую я веду, обрабатывает больше 11 млрд токенов в месяц, так что это оценка из эксплуатации, а не из статей.

Как выглядит отчёт по техническому due diligence?

Письменный документ, собранный под команду сделки, а не под инженеров. Открывается красными флагами и сводкой, которую партнёр прочитает за пять минут; дальше по каждому направлению идут находки, доказательства под ними и оценка стоимости и сроков устранения. Заканчивается планом на первые 100 дней после закрытия. Разбираем его вместе на созвоне, и я остаюсь на связи с вопросами до конца процесса.

Сколько стоит технический due diligence?

Цена считается под конкретную сделку: либо дневная ставка, либо фиксированный объём, согласованный до начала работ. Прайса нет, потому что микро-SaaS из двух репозиториев и платформа из пятнадцати сервисов — разные задачи. Сумму и объём вы получаете письменно заранее, и они меняются, только если вы сами расширяете рамки. Если после закрытия нужен не разовый обзор, а человек в кресле CTO, ставки CTO по подписке есть на странице с ценами.

Сначала оцените сделку — бесплатная скоркарта

Шестнадцать вопросов по архитектуре, поставке, команде и безопасности: прикинуть технический риск компании ещё до полноценного due diligence.

Открыть скоркарту DD

Поймите, что вы покупаете

Созвон занимает тридцать минут: что за сделка, что беспокоит, какие доступы есть. После него вы знаете, что войдёт в проверку, сколько она займёт и сколько будет стоить.

Если вы отсеиваете сделки сами, чек-лист технического due diligence, по которому я работаю, лежит на этом сайте бесплатно.