Как провести IT due diligence за 10 дней

Когда нужен экспресс-DD

M&A, вход инвестора, смена CTO, крупный контракт с банком-партнёром — когда решение нужно быстро, а полный аудит на месяцы недоступен.

Каркас 10 дней

Дни 1–2. Скоуп и доступы: репозитории, CI/CD, облако, схемы сетей, список критичных систем. Дни 3–5. Архитектура и код: связность сервисов, долг, покрытие тестами, bus-фактор. Дни 6–7. Безопасность: IAM, секреты, уязвимости зависимостей, журналирование, 152-ФЗ. Дни 8–9. Операционка: SLA, мониторинг, бэкапы, runbooks, vendor lock-in. День 10. Отчёт: риски (P0/P1/P2), оценка remediation, roadmap 30/90 дней.

Что должно быть в отчёте

- Executive summary на 1 страницу. - Матрица рисков с владельцем и сроком. - Оценка CAPEX/OPEX на устранение P0/P1. - Рекомендации «покупать / чинить / переписывать».

Типичные red flags

Нет резервного копирования БД, секреты в git, один человек знает прод, отсутствие staging, «ручной» релиз по FTP.

Обсудить задачу

Оставьте контакты — вернём подход и ориентир по срокам.