SIG (Standardized Information Gathering) Questionnaire — стандартизированный опросник due diligence для оценки подрядчиков, если VRMMM отвечает на вопрос «насколько зрело у НАС выстроено управление рисками контрагентов в целом», то SIG — это конкретный инструмент, которым собираются сырые данные по КАЖДОМУ отдельному подрядчику: единый набор вопросов вместо самодельной анкеты, которую пришлось бы придумывать заново для каждого нового партнёра.
Происхождение и исследовательская база
Разработан и поддерживается той же организацией, что и VRMMM — Shared Assessments, отраслевым консорциумом финансовых институтов, объединившихся, чтобы решить конкретную проблему: у каждого банка была своя анкета due diligence для подрядчиков, и подрядчики, работающие с десятками банков, тратили огромные ресурсы, заполняя разные версии одних и тех же вопросов. SIG стал общим стандартом, который подрядчик заполняет один раз и переиспользует для разных заказчиков.
SIG обновляется ежегодно, чтобы соответствовать актуальному регуляторному ландшафту, и синхронизирован с признанными стандартами — NIST, ISO 27001, GDPR, HIPAA, PCI — так что заказчику не нужно придумывать собственный набор вопросов с нуля под каждую регуляторную требование.
Ключевые идеи и принципы
Принцип: 19 доменов риска
Полный опросник SIG Core покрывает 19 доменов — от кибербезопасности и защиты данных до операционной устойчивости (business resiliency) и соответствия регуляторным требованиям — то есть не сводится только к ИТ-безопасности, а даёт целостную картину риска подрядчика.
Принцип: две версии под разный уровень риска
SIG Core — полная версия, более 1200 вопросов, для критичных подрядчиков с высоким риском. SIG Lite — сокращённая версия, менее 200 вопросов, для быстрой оценки менее рискованных подрядчиков или на раннем этапе онбординга. Выбор версии — это явное решение, а не универсальный подход «одна анкета на всех».
Принцип: переиспользуемость со стороны подрядчика
Подрядчик заполняет опросник один раз и может предоставлять уже готовый ответ разным заказчикам (после покупки лицензии на использование SIG) — это резко снижает трение при работе с крупными, часто проверяемыми подрядчиками (облачные провайдеры, аутсорс-разработка).
Принцип: SIG — сбор данных, VRMMM — оценка зрелости программы
SIG отвечает на вопрос «что происходит у конкретного подрядчика» (сырые данные), VRMMM — на вопрос «насколько системно ВАША компания в целом управляет такими данными» (зрелость процесса). Одно без другого неполно: можно собрать идеальные ответы SIG по каждому подрядчику и всё равно не иметь системного процесса их регулярного пересмотра (низкий VRMMM), и наоборот — иметь зрелый процесс, но не задавать подрядчикам правильных вопросов.
Ограничения, слепые зоны и критика
SIG Core с 1200+ вопросами избыточен для большинства подрядчиков малого и среднего бизнеса — без осознанного выбора между Core и Lite компания рискует либо утонуть в объёме анкетирования, либо, наоборот, использовать урезанную версию там, где нужна полная.
Заполненный опросник — это самоотчёт подрядчика, а не независимая проверка: SIG структурирует, ЧТО спрашивать, но не гарантирует правдивость ответов — для критичных подрядчиков нужна дополнительная верификация (аудит, сертификаты, независимая проверка), а не только заполненная анкета.
Как и VRMMM, SIG коммерчески распространяется Shared Assessments (лицензия на использование и переиспользование ответов) — базовая структура известна широко, но полноценное использование инструмента в его официальной форме требует платной подписки.
Типовые ошибки
Ошибка 1: Используют SIG Core для всех подрядчиков без разбора.
Малозначимый подрядчик с минимальным доступом к данным получает тот же 1200-вопросный опросник, что и критичный поставщик облачной инфраструктуры — процесс тонет в объёме, и в итоге на самых важных подрядчиков не хватает внимания.
Как избежать: явно решать заранее, каким подрядчикам нужен SIG Core, а каким достаточно SIG Lite, основываясь на реальном уровне риска (доступ к данным, критичность для процессов).
Ошибка 2: Принимают заполненный опросник как окончательное доказательство надёжности.
Подрядчик прислал заполненную анкету — и на этом проверка заканчивается, хотя ответы никак не верифицированы.
Как избежать: для критичных подрядчиков сверять ключевые ответы с независимыми источниками (сертификаты SOC 2, ISO, публичные инциденты) вместо слепого доверия самоотчёту.
Ошибка 3: Заполняют опросник один раз и больше не возвращаются к нему.
SIG заполнен при подписании договора, но не обновляется при изменении отношений с подрядчиком или регуляторных требований — снова получается «фотография риска на один момент времени», проблема, которую SIG в сочетании с VRMMM как раз должен решать.
Как избежать: закладывать регулярный цикл обновления (минимум при продлении договора, а лучше по фиксированному расписанию для критичных подрядчиков).
Главное, что нужно знать
SIG — стандартизированный опросник due diligence, отвечающий на вопрос «что происходит у конкретного подрядчика», в дополнение к VRMMM, который оценивает зрелость самого процесса управления рисками.
Две версии — SIG Core (1200+ вопросов, критичные подрядчики) и SIG Lite (менее 200, низкий риск) — выбор версии должен быть осознанным, а не автоматическим.
Заполненный опросник — самоотчёт подрядчика, для критичных партнёров нужна дополнительная верификация, а не слепое доверие.
Опросник нужно обновлять регулярно, а не заполнять один раз при подписании договора.
План внедрения
Неделя 1: Классификация подрядчиков
Разделить значимых подрядчиков на группы по уровню риска — кому нужен SIG Core, кому достаточно SIG Lite.
Недели 2-3: Сбор ответов
Разослать соответствующую версию опросника подрядчикам, для новых подрядчиков — включить как обязательный этап due diligence до подписания договора.
Неделя 4: Верификация критичных ответов
Для самых критичных подрядчиков сверить ключевые ответы с независимыми источниками (сертификаты, публичная информация об инцидентах).
Далее: Регулярное обновление
Закладывать пересмотр опросника при продлении договора или по фиксированному расписанию для критичных подрядчиков — не оставлять его разовым событием.
Книги по теме
Официальная документация Shared Assessments (sharedassessments.org). SIG — не книжная методика, а живой отраслевой стандарт, обновляемый ежегодно организацией-разработчиком; первоисточник — официальные материалы Shared Assessments, а не отдельное книжное издание.