Технический due diligence
Я читаю код, инфраструктуру и смотрю на команду, которая за ними стоит, — и говорю, что вы покупаете на самом деле. Архитектуру, которая не выдержит план. Инженера, без которого всё встанет. Счёт за облако, растущий быстрее выручки. Или продукт, где большую часть кода написала нейросеть, а в штате нет никого, кто сможет его чинить. Одна-две недели, оплата по дневной ставке или фиксированным объёмом, отчёт у вас до инвесткомитета.
Технический due diligence — независимая проверка кода, инфраструктуры и инженерной команды компании перед инвестицией или покупкой. Олег Сотников проводит такие проверки для фондов и покупателей: архитектура и запас прочности, качество кода и доля написанного нейросетями, зависимость от ключевых людей, траектория расходов на инфраструктуру, безопасность, права на код и лицензии. На выходе — письменный отчёт: красные флаги, риски сделки с оценкой стоимости их устранения и план на первые 100 дней после закрытия. Срок — одна-две недели, оплата по дневной ставке или фиксированным объёмом, согласованным до начала работ.
Что входит в проверку
Шесть направлений, один объект. Находки я ранжирую по влиянию на сделку, а не по тому, насколько они интересны инженерам.
Архитектура и запас прочности
Выдержит ли система тот рост, который заложен в модель сделки. Смотрю модель данных, связанность сервисов, единые точки отказа и во сколько реально обойдётся обслуживать трафик в 10 раз больше нынешнего.
Качество кода и доля AI-генерации
Покрытие тестами, дисциплина ревью и какая часть кодовой базы вышла из LLM. Система, собранная вайб-кодингом, выглядит законченной, но чинить её в три часа ночи бывает некому. Проверяю происхождение кода, его внутреннюю связность и способна ли команда поддерживать то, что выкатила.
Команда, bus factor и ключевые люди
Кто на самом деле знает систему. Сопоставляю историю коммитов с оргструктурой, нахожу места, где bus factor равен единице, и называю людей, чей уход остановит развитие продукта на квартал.
Расходы на инфраструктуру и их траектория
Сколько платформа стоит сейчас и сколько будет стоить на объёмах из плана. Облако, токены LLM, лицензии на пользователя: юнит-экономика, нормальная на текущем масштабе, на пятикратном иногда переворачивается.
Безопасность, комплаенс и управление AI
Работа с секретами, права доступа, уязвимости в зависимостях и реальное состояние SOC 2 или GDPR, если покупателю это нужно. Для AI-продуктов: какие данные уходят какому провайдеру моделей, что пишется в логи и кто это согласовал.
Права на код, лицензии и зависимости
Кому принадлежит код, включая написанное подрядчиками и ушедшими сооснователями. Проверяю лицензионные обязательства по всему дереву зависимостей, риск copyleft в том, что уходит клиентам, и совпадают ли бумаги о передаче прав с тем, что видно в истории git.
Как проходит проверка
Объём и доступы
Договариваемся, на какие вопросы сделке нужен ответ и насколько глубоко копать. Сначала NDA — на вашей бумаге или на бумаге компании, которую проверяем, — затем доступ только на чтение к репозиториям, консолям облака и биллинга, трекеру задач и любой документации по архитектуре. Продакшен я не трогаю.
Чтение кода и интервью
Читаю код и инфраструктуру, потом разговариваю с CTO и инженерами, которые всё это строили. На интервью я сверяю документацию с реальностью, и большинство серьёзных находок начинается именно с расхождения. Работаю асинхронно из тихоокеанского времени США, поэтому письменные апдейты приходят к утру британской команды.
Отчёт и разбор
Письменный отчёт в том порядке, в каком его читают в фондах США и Великобритании: сначала красные флаги, затем каждый риск с доказательствами и оценкой, во что обойдётся его устранение в деньгах и месяцах, затем план на первые 100 дней после закрытия. Заканчиваем созвоном, где ваша команда может оспорить любую находку.
Кто проводит проверку
- 25+ лет в IT, 7 патентов и 45+ сертификаций — техническое суждение в отчёте моё, а не джуна с шаблоном
- Проводил технические проверки в формате due diligence для когорт акселераторов и инвесторских презентаций
- Был по обе стороны стола — 9 стартапов, 2 экзита — и знаю, какие ответы в data room звучат хорошо и всё равно требуют проверки
Частые вопросы
Что входит в технический due diligence?
Технический due diligence охватывает архитектуру и запас прочности, качество кода и его происхождение, инженерную команду и зависимость от ключевых людей, расходы на инфраструктуру и LLM, состояние безопасности и комплаенса, права на код и лицензии открытых компонентов. За всем этим стоит один вопрос: потянет ли технология тот план, по которому оценена сделка, и во сколько обойдётся починить то, что не потянет. Находки вы получаете отранжированными по влиянию на сделку, с оценкой трудозатрат на устранение.
Сколько времени занимает технический due diligence?
Обычно одну-две недели: зависит от размера кодовой базы и объёма проверки. Продукт с одним репозиторием и небольшой командой укладывается в короткий срок, а платформа из десятка сервисов, уже переварившая чужую покупку, требует полных двух недель. Если процессу сделки нужен ранний сигнал, красные флаги я присылаю в первые дни, а полный отчёт — следом.
Какие доступы нужны и подписываете ли вы NDA?
NDA идёт первым, и я подписываю бумагу фонда или проверяемой компании, а не настаиваю на своей. Дальше нужен доступ только на чтение: репозитории, консоли облака и биллинга, трекер задач, документация по архитектуре и безопасности. Плюс примерно по часу разговора с CTO и одним-двумя старшими инженерами. В продакшене за время проверки ничего не меняется.
Можете оценить AI-продукт и код, написанный нейросетью?
Да, и в 2026 году это штатная часть проверки, а не дополнительная опция. Я измеряю, какая доля кодовой базы сгенерирована LLM, насколько она связна, чтобы её вообще можно было поддерживать, и есть ли в команде хоть кто-то, кто починит её под давлением. Для AI-продуктов смотрю ещё маршрутизацию моделей и экономику токенов, обращение с промптами и данными, практику оценки качества и то, что разрешают условия провайдера. Платформа, которую я веду, обрабатывает больше 11 млрд токенов в месяц, так что это оценка из эксплуатации, а не из статей.
Как выглядит отчёт по техническому due diligence?
Письменный документ, собранный под команду сделки, а не под инженеров. Открывается красными флагами и сводкой, которую партнёр прочитает за пять минут; дальше по каждому направлению идут находки, доказательства под ними и оценка стоимости и сроков устранения. Заканчивается планом на первые 100 дней после закрытия. Разбираем его вместе на созвоне, и я остаюсь на связи с вопросами до конца процесса.
Сколько стоит технический due diligence?
Цена считается под конкретную сделку: либо дневная ставка, либо фиксированный объём, согласованный до начала работ. Прайса нет, потому что микро-SaaS из двух репозиториев и платформа из пятнадцати сервисов — разные задачи. Сумму и объём вы получаете письменно заранее, и они меняются, только если вы сами расширяете рамки. Если после закрытия нужен не разовый обзор, а человек в кресле CTO, ставки CTO по подписке есть на странице с ценами.
Сначала оцените сделку — бесплатная скоркарта
Шестнадцать вопросов по архитектуре, поставке, команде и безопасности: прикинуть технический риск компании ещё до полноценного due diligence.
Открыть скоркарту DDПоймите, что вы покупаете
Созвон занимает тридцать минут: что за сделка, что беспокоит, какие доступы есть. После него вы знаете, что войдёт в проверку, сколько она займёт и сколько будет стоить.
Если вы отсеиваете сделки сами, чек-лист технического due diligence, по которому я работаю, лежит на этом сайте бесплатно.
По теме
Риски архитектуры, риски команды и то, что код, написанный нейросетью, делает с кодовой базой.


