Перейти к содержимому
Бесплатно · интерактивно · ничего не уходит из браузера

Скоркарта технического due diligence

Шестнадцать вопросов по четырём направлениям: архитектура, код и релизы, команда, безопасность. На выходе — балл из 32, отдельная полоса по каждому направлению и понятный вывод, что этот балл значит для сделки. Всё считается в браузере: почту оставлять не нужно, ответы никуда не отправляются.

Скоркарта технического due diligence — фиксированный набор вопросов о технологиях компании, который переводит риск сделки в число вместо общего впечатления от встречи. Шестнадцать вопросов, максимум 32 балла, четыре направления: архитектура и запас прочности, код и релизы, команда и зависимость от ключевых людей, безопасность. Олег Сотников, CTO по подписке, проводит технический due diligence для фондов и покупателей и собрал эту скоркарту из чек-листа, по которому идёт на реальных сделках. Это фильтр: он показывает, где копать до полной проверки, и работает целиком в браузере, так что почту оставлять не нужно и ответы никуда не отправляются.

Оцените сделку

Четыре направления, шестнадцать вопросов. Отвечайте про то, как есть сегодня, а не про то, что обещает дорожная карта.

Отвечено 0 / 16

Архитектура и запас прочности

  1. 01Архитектура описана, и описание совпадает с тем, что реально работает.

  2. 02Система выдержит десятикратную нагрузку без переписывания.

  3. 03Нет ни одного критичного компонента, в котором разбирается только один человек.

  4. 04Инфраструктура описана кодом: среду поднимают заново из репозитория, а не собирают руками в консоли.

Код и релизы

  1. 05Автотесты гоняются на каждом релизе и могут его остановить.

  2. 06Деплой делается одним действием, откат — тоже одним.

  3. 07Обновления зависимостей и патчи безопасности ставят за недели, а не за годы.

  4. 08Команда может сказать, какой код в проекте написал AI и кто этот код проверял.

Команда и ключевые люди

  1. 09В каждой критичной системе разбираются минимум два человека.

  2. 10Инженерные знания записаны, а не передаются на словах.

  3. 11Уходы людей за последний год не остановили разработку.

  4. 12Расходы разнесены по системам: кто-то в компании назовёт, во сколько обходятся три самые дорогие.

Безопасность и соответствие требованиям

  1. 13Доступы выдают по ролям и отзывают, когда человек уходит.

  2. 14Секреты лежат в менеджере секретов, а не в коде.

  3. 15Есть письменный план на случай утечки данных.

  4. 16Есть свежий список внешних сервисов и AI-моделей, которые видят данные клиентов.

Ответьте на все шестнадцать вопросов, чтобы увидеть балл.

Балл считает JavaScript в вашем браузере. Ответы остаются на этой странице: на сервер ничего не уходит, почту оставлять не нужно.

Что скоркарта показывает, а что нет

Опросник ловит то, чего очевидно нет. Проверить, правда ли ответы, он не может.

Что она показывает

  • Есть ли очевидные риски: нет тестов, архитектура не описана, систему держит один человек, доступы никто не отзывает.
  • На какое направление потратить бюджет проверки, ещё до того как кто-то откроет репозиторий.
  • Где ответы становятся расплывчатыми. Обычно там и находится проблема.

Чего она не покажет

  • Делает ли код то же, что демо. Это видно только при чтении кода и тестов вокруг него.
  • Во сколько обойдётся инфраструктура при пятикратном росте числа клиентов. Это заложено в архитектуре, а не во мнении о ней.
  • Кому принадлежит код. Ответ лежит в бумагах: договоры с подрядчиками, лицензии open source и правила на то, что написали нейросети.

Самооценка — это фильтр. Проверка — доказательства: читаем код, договоры и инфраструктуру, а потом считаем, во сколько обойдётся починка найденного.

Частые вопросы

Что такое скоркарта технического due diligence?

Скоркарта технического due diligence — это фиксированный набор вопросов о технологиях компании, который делает риск сравнимым от одной сделки к другой. Шестнадцать вопросов, четыре направления: архитектура, код и релизы, команда, безопасность. Максимум 32 балла. Смысл именно в том, что вопросы фиксированные: их задают на каждой сделке, каким бы убедительным ни был основатель на встрече.

Когда стоит заполнять скоркарту технического due diligence?

Есть три подходящих момента. До письма о намерениях — как дешёвый фильтр: стоит ли сделка полноценной проверки. До подписания term sheet — пока цена ещё обсуждается и находка может её сдвинуть. И раз в год на компании, которой вы уже владеете: там важнее не сам балл, а то, что он падает по сравнению с прошлым годом.

Что означает мой балл?

Максимум в скоркарте 32 балла. От 27 и выше в ответах не видно структурных рисков; от 17 до 26 есть реальные пробелы, которым место в цене или в плане на первые сто дней; ниже 17 нельзя рассчитывать, что технологии вытянут план, под который посчитана цена. Диапазоны построены на ваших же ответах: за ними нет ни бенчмарков, ни сравнения с другими компаниями.

Можно ли провести технический due diligence самому?

Отчасти да, и дальше, чем ожидает большинство покупателей. Скоркарта и чек-лист вытащат наружу отсутствие тестов, неописанную архитектуру и зависимость от ключевых людей — без инженера в комнате. Практик нужен там, где надо оценить доказательства: высокое покрытие бывает у тестов, которые ничего не проверяют, а ровный счёт за облако может прятать стоимость на клиента, которая переворачивается с ростом.

Сколько длится профессиональный технический due diligence?

Для большинства сделок с софтом — одна-две недели, считая с момента, когда дали доступ к репозиторию, облачным аккаунтам и людям. Сроки обычно определяет не работа, а доступ: права на чтение и слоты для интервью согласовать труднее, чем провести саму проверку. Я веду такие проверки для фондов и покупателей, на выходе — письменный отчёт: красные флаги в начале, риски с оценкой стоимости их устранения и план на первые 100 дней после закрытия.

Проверить сделку всерьёз

Скоркарта отсеивает очевидное. На проверке я читаю код, договоры и инфраструктуру и возвращаю список рисков с ценой на то, чтобы их закрыть.

Цену считаю под сделку: дневная ставка или фиксированный объём, письменно и до начала работ.