Скоркарта технического due diligence
Шестнадцать вопросов по четырём направлениям: архитектура, код и релизы, команда, безопасность. На выходе — балл из 32, отдельная полоса по каждому направлению и понятный вывод, что этот балл значит для сделки. Всё считается в браузере: почту оставлять не нужно, ответы никуда не отправляются.
Скоркарта технического due diligence — фиксированный набор вопросов о технологиях компании, который переводит риск сделки в число вместо общего впечатления от встречи. Шестнадцать вопросов, максимум 32 балла, четыре направления: архитектура и запас прочности, код и релизы, команда и зависимость от ключевых людей, безопасность. Олег Сотников, CTO по подписке, проводит технический due diligence для фондов и покупателей и собрал эту скоркарту из чек-листа, по которому идёт на реальных сделках. Это фильтр: он показывает, где копать до полной проверки, и работает целиком в браузере, так что почту оставлять не нужно и ответы никуда не отправляются.
Оцените сделку
Четыре направления, шестнадцать вопросов. Отвечайте про то, как есть сегодня, а не про то, что обещает дорожная карта.
Отвечено 0 / 16
Архитектура и запас прочности
01Архитектура описана, и описание совпадает с тем, что реально работает.
02Система выдержит десятикратную нагрузку без переписывания.
03Нет ни одного критичного компонента, в котором разбирается только один человек.
04Инфраструктура описана кодом: среду поднимают заново из репозитория, а не собирают руками в консоли.
Код и релизы
05Автотесты гоняются на каждом релизе и могут его остановить.
06Деплой делается одним действием, откат — тоже одним.
07Обновления зависимостей и патчи безопасности ставят за недели, а не за годы.
08Команда может сказать, какой код в проекте написал AI и кто этот код проверял.
Команда и ключевые люди
09В каждой критичной системе разбираются минимум два человека.
10Инженерные знания записаны, а не передаются на словах.
11Уходы людей за последний год не остановили разработку.
12Расходы разнесены по системам: кто-то в компании назовёт, во сколько обходятся три самые дорогие.
Безопасность и соответствие требованиям
13Доступы выдают по ролям и отзывают, когда человек уходит.
14Секреты лежат в менеджере секретов, а не в коде.
15Есть письменный план на случай утечки данных.
16Есть свежий список внешних сервисов и AI-моделей, которые видят данные клиентов.
Ответьте на все шестнадцать вопросов, чтобы увидеть балл.
Балл считает JavaScript в вашем браузере. Ответы остаются на этой странице: на сервер ничего не уходит, почту оставлять не нужно.
Что скоркарта показывает, а что нет
Опросник ловит то, чего очевидно нет. Проверить, правда ли ответы, он не может.
Что она показывает
- Есть ли очевидные риски: нет тестов, архитектура не описана, систему держит один человек, доступы никто не отзывает.
- На какое направление потратить бюджет проверки, ещё до того как кто-то откроет репозиторий.
- Где ответы становятся расплывчатыми. Обычно там и находится проблема.
Чего она не покажет
- Делает ли код то же, что демо. Это видно только при чтении кода и тестов вокруг него.
- Во сколько обойдётся инфраструктура при пятикратном росте числа клиентов. Это заложено в архитектуре, а не во мнении о ней.
- Кому принадлежит код. Ответ лежит в бумагах: договоры с подрядчиками, лицензии open source и правила на то, что написали нейросети.
Самооценка — это фильтр. Проверка — доказательства: читаем код, договоры и инфраструктуру, а потом считаем, во сколько обойдётся починка найденного.
Частые вопросы
Что такое скоркарта технического due diligence?
Скоркарта технического due diligence — это фиксированный набор вопросов о технологиях компании, который делает риск сравнимым от одной сделки к другой. Шестнадцать вопросов, четыре направления: архитектура, код и релизы, команда, безопасность. Максимум 32 балла. Смысл именно в том, что вопросы фиксированные: их задают на каждой сделке, каким бы убедительным ни был основатель на встрече.
Когда стоит заполнять скоркарту технического due diligence?
Есть три подходящих момента. До письма о намерениях — как дешёвый фильтр: стоит ли сделка полноценной проверки. До подписания term sheet — пока цена ещё обсуждается и находка может её сдвинуть. И раз в год на компании, которой вы уже владеете: там важнее не сам балл, а то, что он падает по сравнению с прошлым годом.
Что означает мой балл?
Максимум в скоркарте 32 балла. От 27 и выше в ответах не видно структурных рисков; от 17 до 26 есть реальные пробелы, которым место в цене или в плане на первые сто дней; ниже 17 нельзя рассчитывать, что технологии вытянут план, под который посчитана цена. Диапазоны построены на ваших же ответах: за ними нет ни бенчмарков, ни сравнения с другими компаниями.
Можно ли провести технический due diligence самому?
Отчасти да, и дальше, чем ожидает большинство покупателей. Скоркарта и чек-лист вытащат наружу отсутствие тестов, неописанную архитектуру и зависимость от ключевых людей — без инженера в комнате. Практик нужен там, где надо оценить доказательства: высокое покрытие бывает у тестов, которые ничего не проверяют, а ровный счёт за облако может прятать стоимость на клиента, которая переворачивается с ростом.
Сколько длится профессиональный технический due diligence?
Для большинства сделок с софтом — одна-две недели, считая с момента, когда дали доступ к репозиторию, облачным аккаунтам и людям. Сроки обычно определяет не работа, а доступ: права на чтение и слоты для интервью согласовать труднее, чем провести саму проверку. Я веду такие проверки для фондов и покупателей, на выходе — письменный отчёт: красные флаги в начале, риски с оценкой стоимости их устранения и план на первые 100 дней после закрытия.
Проверить сделку всерьёз
Скоркарта отсеивает очевидное. На проверке я читаю код, договоры и инфраструктуру и возвращаю список рисков с ценой на то, чтобы их закрыть.
Цену считаю под сделку: дневная ставка или фиксированный объём, письменно и до начала работ.
По теме
Риски сделки, зависимость от ключевых людей и вопросы, которые решают исход технической проверки.


