OrgDevTools
OrgDevToolsСистема повышения операционной эффективности
МетодикиРацухиБиржаБлогТарифы
O
OrgDevTools

Операционная система для организационного развития. Переводим сложные методологии в пошаговые инструменты с AI-поддержкой.

Продукты

  • Методики
  • Инструменты
  • Сценарии
  • Рацухи
  • Новости

Ресурсы

  • Блог
  • Кому подходит
  • Тарифы
© 2026 OrgDevTools. Все права защищены.
КонтактыПолитика конфиденциальностиДоговор-офертаCookies

ООО «НИИ Цифровые технологии»

ИНН 9709075179 · info@orgdevtools.ru

ГлавнаяМетодикиSIG Questionnaire (Standardized Information Gathering, Shared Assessments)
Аудит контрагентов

SIG Questionnaire (Standardized Information Gathering, Shared Assessments)

Стандартизированный опросник due diligence для подрядчиков от Shared Assessments (той же организации, что и VRMMM) — 19 доменов риска, две версии (SIG Core 1200+ вопросов, SIG Lite менее 200). Отвечает на вопрос «что происходит у конкретного подрядчика», дополняя VRMMM, который оценивает зрелость самого процесса.

Заполните фрейм «SIG Questionnaire (Standardized Information Gathering, Shared Assessments)» в OrgDevTools

Впишите свои данные в поля ниже — это настоящий фрейм методики, тот же, что в рабочей тетради.

Изменения не сохраняются анонимно — войдите, чтобы не потерять заполненное

Сохранить в рабочую тетрадь →

Что внутри

  • Заполняйте фрейм прямо сейчас, без регистрации
  • 3 рабочие тетради бесплатно при авторизации
  • Больше функций по подписке: экспорт PNG/PDF, планы работ, MindMap, BPMN, Wiki и пр.
Начать бесплатно →

Без карты. Регистрация — 30 секунд.

SIG (Standardized Information Gathering) Questionnaire — стандартизированный опросник due diligence для оценки подрядчиков, если VRMMM отвечает на вопрос «насколько зрело у НАС выстроено управление рисками контрагентов в целом», то SIG — это конкретный инструмент, которым собираются сырые данные по КАЖДОМУ отдельному подрядчику: единый набор вопросов вместо самодельной анкеты, которую пришлось бы придумывать заново для каждого нового партнёра.

Происхождение и исследовательская база

Разработан и поддерживается той же организацией, что и VRMMM — Shared Assessments, отраслевым консорциумом финансовых институтов, объединившихся, чтобы решить конкретную проблему: у каждого банка была своя анкета due diligence для подрядчиков, и подрядчики, работающие с десятками банков, тратили огромные ресурсы, заполняя разные версии одних и тех же вопросов. SIG стал общим стандартом, который подрядчик заполняет один раз и переиспользует для разных заказчиков.

SIG обновляется ежегодно, чтобы соответствовать актуальному регуляторному ландшафту, и синхронизирован с признанными стандартами — NIST, ISO 27001, GDPR, HIPAA, PCI — так что заказчику не нужно придумывать собственный набор вопросов с нуля под каждую регуляторную требование.

Ключевые идеи и принципы

Принцип: 19 доменов риска

Полный опросник SIG Core покрывает 19 доменов — от кибербезопасности и защиты данных до операционной устойчивости (business resiliency) и соответствия регуляторным требованиям — то есть не сводится только к ИТ-безопасности, а даёт целостную картину риска подрядчика.

Принцип: две версии под разный уровень риска

SIG Core — полная версия, более 1200 вопросов, для критичных подрядчиков с высоким риском. SIG Lite — сокращённая версия, менее 200 вопросов, для быстрой оценки менее рискованных подрядчиков или на раннем этапе онбординга. Выбор версии — это явное решение, а не универсальный подход «одна анкета на всех».

Принцип: переиспользуемость со стороны подрядчика

Подрядчик заполняет опросник один раз и может предоставлять уже готовый ответ разным заказчикам (после покупки лицензии на использование SIG) — это резко снижает трение при работе с крупными, часто проверяемыми подрядчиками (облачные провайдеры, аутсорс-разработка).

Принцип: SIG — сбор данных, VRMMM — оценка зрелости программы

SIG отвечает на вопрос «что происходит у конкретного подрядчика» (сырые данные), VRMMM — на вопрос «насколько системно ВАША компания в целом управляет такими данными» (зрелость процесса). Одно без другого неполно: можно собрать идеальные ответы SIG по каждому подрядчику и всё равно не иметь системного процесса их регулярного пересмотра (низкий VRMMM), и наоборот — иметь зрелый процесс, но не задавать подрядчикам правильных вопросов.

Ограничения, слепые зоны и критика

SIG Core с 1200+ вопросами избыточен для большинства подрядчиков малого и среднего бизнеса — без осознанного выбора между Core и Lite компания рискует либо утонуть в объёме анкетирования, либо, наоборот, использовать урезанную версию там, где нужна полная.

Заполненный опросник — это самоотчёт подрядчика, а не независимая проверка: SIG структурирует, ЧТО спрашивать, но не гарантирует правдивость ответов — для критичных подрядчиков нужна дополнительная верификация (аудит, сертификаты, независимая проверка), а не только заполненная анкета.

Как и VRMMM, SIG коммерчески распространяется Shared Assessments (лицензия на использование и переиспользование ответов) — базовая структура известна широко, но полноценное использование инструмента в его официальной форме требует платной подписки.

Типовые ошибки

Ошибка 1: Используют SIG Core для всех подрядчиков без разбора.

Малозначимый подрядчик с минимальным доступом к данным получает тот же 1200-вопросный опросник, что и критичный поставщик облачной инфраструктуры — процесс тонет в объёме, и в итоге на самых важных подрядчиков не хватает внимания.

Как избежать: явно решать заранее, каким подрядчикам нужен SIG Core, а каким достаточно SIG Lite, основываясь на реальном уровне риска (доступ к данным, критичность для процессов).

Ошибка 2: Принимают заполненный опросник как окончательное доказательство надёжности.

Подрядчик прислал заполненную анкету — и на этом проверка заканчивается, хотя ответы никак не верифицированы.

Как избежать: для критичных подрядчиков сверять ключевые ответы с независимыми источниками (сертификаты SOC 2, ISO, публичные инциденты) вместо слепого доверия самоотчёту.

Ошибка 3: Заполняют опросник один раз и больше не возвращаются к нему.

SIG заполнен при подписании договора, но не обновляется при изменении отношений с подрядчиком или регуляторных требований — снова получается «фотография риска на один момент времени», проблема, которую SIG в сочетании с VRMMM как раз должен решать.

Как избежать: закладывать регулярный цикл обновления (минимум при продлении договора, а лучше по фиксированному расписанию для критичных подрядчиков).

Главное, что нужно знать

  • SIG — стандартизированный опросник due diligence, отвечающий на вопрос «что происходит у конкретного подрядчика», в дополнение к VRMMM, который оценивает зрелость самого процесса управления рисками.

  • Две версии — SIG Core (1200+ вопросов, критичные подрядчики) и SIG Lite (менее 200, низкий риск) — выбор версии должен быть осознанным, а не автоматическим.

  • Заполненный опросник — самоотчёт подрядчика, для критичных партнёров нужна дополнительная верификация, а не слепое доверие.

  • Опросник нужно обновлять регулярно, а не заполнять один раз при подписании договора.

План внедрения

Неделя 1: Классификация подрядчиков

Разделить значимых подрядчиков на группы по уровню риска — кому нужен SIG Core, кому достаточно SIG Lite.

Недели 2-3: Сбор ответов

Разослать соответствующую версию опросника подрядчикам, для новых подрядчиков — включить как обязательный этап due diligence до подписания договора.

Неделя 4: Верификация критичных ответов

Для самых критичных подрядчиков сверить ключевые ответы с независимыми источниками (сертификаты, публичная информация об инцидентах).

Далее: Регулярное обновление

Закладывать пересмотр опросника при продлении договора или по фиксированному расписанию для критичных подрядчиков — не оставлять его разовым событием.

Книги по теме

Официальная документация Shared Assessments (sharedassessments.org). SIG — не книжная методика, а живой отраслевой стандарт, обновляемый ежегодно организацией-разработчиком; первоисточник — официальные материалы Shared Assessments, а не отдельное книжное издание.

Чек-лист качества: SIG Questionnaire (Standardized Information Gathering, Shared Assessments)

Отметьте пункты — прогресс анонимно не сохраняется, войдите, чтобы не потерять

0 из 4 выполнено0%

Похожие методики

HR Scorecard (Беккер, Хьюзлид, Ульрих)

Расширение Balanced Scorecard на HR-функцию: метрики выстраиваются в цепочку причинности от HR-практики через поведение сотрудников к операционному и финансовому результату — вместо метрик активности («сколько тренингов провели»), метрики реального вклада HR в бизнес.

МетодикаБесплатно

Key Account Management (Управление ключевыми клиентами, МакДональд и Вудберн)

Управление долгосрочными, стратегическими отношениями с самыми важными клиентами за пределами одной сделки — многоуровневые связи, совместное планирование, регулярно пересматриваемый Account Plan. Дополняет MEDDIC (квалификация сделки) продвижением оси глубины отношений SRP Matrix.

МетодикаБесплатно

Strategic Sourcing (Стратегический сорсинг, A.T. Kearney)

Семиступенчатый структурированный процесс выбора поставщика для критичных категорий закупок (A.T. Kearney): анализ категории → анализ рынка → запрос предложений → стратегия сорсинга → выбор и переговоры → внедрение → отслеживание результатов. Применяется избирательно, к категориям с высоким весом по матрице Кралича.

МетодикаБесплатно

Начните бесплатно — 3 рабочие тетради, без карты

Живая библиотека методик и неограниченное количество заполненных фреймов.

Создать бесплатный аккаунт