Как разбиралось в статье про то, как читать отчёт аудита, сам факт проверки говорит не так много без понимания деталей. Отдельный, но связанный вопрос — сколько раз провайдер вообще проходил такую проверку.
Разовый аудит против регулярной практики
Провайдер, который прошёл один аудит несколько лет назад и с тех пор не повторял проверку, технически может честно писать «мы прошли независимый аудит» — но это не говорит о текущем положении дел. Провайдер с несколькими аудитами за разные годы демонстрирует более последовательную приверженность прозрачности как постоянной практике, а не разовой маркетинговой акции.
Разные аудиторы для разных аспектов
- Часть провайдеров проходит отдельные аудиты для разных частей продукта — отдельно для политики логирования, отдельно для безопасности кода приложений, отдельно для серверной инфраструктуры.
- Наличие нескольких разных, независимых друг от друга аудиторских компаний в истории провайдера (а не повторные проверки от одной и той же компании) может считаться более убедительным сигналом, поскольку снижает вероятность конфликта интересов между провайдером и конкретным аудитором.
- Публичная доступность самих отчётов (а не только упоминание факта аудита в маркетинге) — важный признак прозрачности; часть провайдеров публикует полные PDF-отчёты, часть — только краткое резюме.
Как использовать это при сравнении
При выборе между несколькими провайдерами с в целом похожими характеристиками число и регулярность независимых аудитов — разумный дополнительный критерий сравнения, который сложнее подделать, чем разовое рекламное заявление о приватности.