Смотрят: где данные, subprocessors, шифрование, SSO/MFA, логи/аудит для клиента, уведомление оbreach, право на audit/SOC2, offboarding данных, ответственность. Анкета vendor risk — не формальность, если там PII/секреты.
Разбор
- Shared responsibility model облака.
- DPA для персональных данных.
- Интеграции и scope API tokens.
- Exit plan: экспорт и удаление.
Итог
SaaS = перенос части риска; контракт и контроли вендора обязательны.