
Vanta подключается к облачным инструментам, инструментам идентификации, кода и устройств, чтобы собирать доказательства для аудита, ежечасно тестировать средства контроля и управлять политиками, анкетами безопасности и рисками поставщиков по более чем 35 фреймворкам. Сам аудит по-прежнему проводит независимый аудитор.
Пользовались этим инструментом? Оцените его
Пользовались этим инструментом? Оцените его
Vanta — платформа для обеспечения соответствия требованиям, которая собирает доказательства безопасности из систем, уже используемых компанией, непрерывно тестирует средства контроля и организует работу по таким фреймворкам, как SOC 2, ISO 27001, HIPAA и GDPR. Её покупатели — компании, которым нужно доказывать уровень своей защищённости клиентам, аудиторам или регуляторам.
Vanta основана в 2018 году, и её первый продукт автоматизировал мониторинг безопасности для стандартов соответствия, таких как SOC 2, HIPAA и ISO 27001. Генеральный директор Christina Cacioppo основала компанию после того, как прошла ручной процесс SOC 2, руководя Dropbox Paper, а среди инвесторов Vanta называет Sequoia Capital, Craft Ventures, Y Combinator, J.P. Morgan и Goldman Sachs. Сейчас компания описывает продукт как Agentic Trust Platform и заявляет, что ей доверяют более 16 000 клиентов — от стартапов до крупных предприятий.
Когда оценивается автоматизация соответствия SOC 2, ключевая граница — кто выпускает отчёт. Vanta собирает доказательства, отслеживает средства контроля и служит площадкой для проверки аудитора, а заключение выдаёт отдельная аудиторская фирма: по словам Vanta, она знакомит клиентов с проверенными независимыми аудиторами, которые помогают согласовать объём и сроки. Условия подписки также описывают сервис как набор инструментов, помогающих выполнять обязательства по соответствию, а не как передачу ответственности (см. «Ограничения»).
Модули Vanta используют общий слой данных. Интеграции питают автоматические тесты, результаты тестов становятся доказательствами для аудита, а те же доказательства и политики повторно используются в анкетах, Trust Center и проверках поставщиков. Несколько функций ИИ, например ответы на анкеты, создают черновики, которые человек проверяет и утверждает.
Проверки доступа автоматически подтягивают данные учётных записей, чтобы команды могли пересматривать доступ пользователей и отслеживать новые запросы, — цель в том, чтобы к чувствительным системам и инструментам попадали только одобренные пользователи. Access Management впервые появляется в карточке плана Plus (см. «Ценообразование»).
В Vanta автоматизация анкет безопасности опирается на базу знаний, собранную из прошлых анкет и документации по безопасности, хранящейся в Vanta. Если есть точное совпадение, Vanta повторно использует этот ответ; иначе Vanta AI готовит черновик ответа со ссылками на источники в предпочтительной длине и тоне, а человек проверяет и утверждает его. Vanta утверждает, что её ИИ в среднем автоматически отвечает на 80% вопросов о безопасности или больше, а доля принятых ответов достигает 95%, и добавляет, что результаты клиентов могут различаться в зависимости от информации в базе знаний. Автоматические ответы также доступны на испанском, французском, немецком и португальском языках.
Trust Center — страница для клиентов с документами по безопасности и статусом соответствия. Посетители могут ввести вопрос, и Vanta AI кратко сформулирует ответ на основе информации, опубликованной в этом Trust Center.
Со стороны поставщиков Vanta извлекает выводы из их отчётов SOC 2, DPA и анкет, а её TPRM Agent непрерывно отслеживает окружение поставщиков на предмет утечек, новых угроз и существенных изменений.
Аудиторы могут работать внутри платформы. Vanta утверждает, что это единственный поставщик, который даёт аудиторам доступ к исходным данным тестов, поэтому они могут проверять автоматические тесты без скриншотов, а клиенты выбирают, какие данные видит аудитор, сохраняя контроль над объёмом аудита. Компания может оставить аудитора, с которым уже работает, или выбрать его из сети фирм Vanta.
Программа в Vanta обычно проходит следующие этапы — от настройки до непрерывного цикла после первого отчёта:
Vanta напрямую обращается к основателям, которым SOC 2 нужен быстро, но не хватает времени и ресурсов, обещая автоматизировать процесс и подготовить их к крупным сделкам.
Компания, у которой уже есть SOC 2, может повторно использовать эти доказательства для ISO 27001, HIPAA, GDPR и других фреймворков, а Vanta показывает, какие требования уже покрыты.
Анкеты по безопасности могут приходить в виде таблицы, документа или стороннего портала. Ответы готовятся и проверяются в Vanta, а затем возвращаются в исходном формате.
Trust Center делится важными документами с клиентами и потенциальными клиентами, автоматизируя этапы проверки и одобрения. Vanta сообщает об автоматизации 93% одобрений доступа и 86% сбора NDA и отмечает, что результаты могут различаться у разных клиентов.
TPRM Agent обнаруживает недавно подключённых поставщиков и связывается с существующими системами закупок, чтобы сократить теневые ИТ и слепые зоны по ИИ.
Vanta продаёт продукт компаниям от стартапов на ранней стадии до крупных предприятий и формирует предложения по размеру компании и отрасли.
Лучше подходит
Хуже подходит
Цены Vanta не указаны на странице тарифов: покупатели запрашивают демо и получают индивидуальное предложение, поэтому ниже цены планов не приводятся. Карточки планов описывают четыре уровня:
| План | Цена | Задокументированный состав | Автоматизация анкет |
|---|---|---|---|
| Essentials | Не указана | Один фреймворк соответствия с агентным генератором политик, автоматическим сбором доказательств, Auditor API и Trust Center | Не указана в карточке плана |
| Plus | Не указана | Всё из Essentials плюс автоматизированное ознакомление с политиками и Access Management | 25 анкет в год |
| Professional | Не указана | Всё из Plus плюс настраиваемое управление рисками, Advanced Trust Center и пользовательские тесты мониторинга | 144 анкеты в год |
| Enterprise | Не указана | Полностью настраиваемый пакет для продвинутых потребностей GRC | Не уточняется |
Условия договора задают правила продления и возврата, которых не видно в карточках планов. Если форма заказа не устанавливает срок оказания услуг, он составляет один год, а подписки автоматически продлеваются на последующие годичные периоды, если клиент не уведомит об отказе не менее чем за 30 дней до окончания текущего периода. Платёжные обязательства не подлежат отмене, а платежи не возвращаются, если договор не предусматривает иное, например пропорциональный возврат предоплаченных неиспользованных сумм, когда клиент расторгает договор из-за неустранённого существенного нарушения со стороны Vanta. Поддержка тоже разделена на уровни: цели первого ответа для самых серьёзных обращений (Sev 1) — 3 рабочих часа в Standard Support и 1 час в Premium Support.
Что касается самого аудита, Vanta сообщает, что его стоимость зависит от объёма, размера компании и того, нужен ли отчёт SOC 2 Type I или Type II, и что компания связывает клиентов с проверенными фирмами, чтобы получить конкурентные предложения.
Среди вариантов, которые обычно рассматривают как альтернативы Vanta, — другие платформы автоматизации соответствия той же категории. Главное структурное различие между ними — предоставляет ли аудит сам поставщик ПО или внешняя фирма.
Vanta, напротив, оставляет заключение независимой фирме, которую клиент либо приводит сам, либо выбирает из сети Vanta.
Согласно тем же условиям, клиент использует результаты ИИ на свой страх и риск: один и тот же запрос может давать разные результаты от раза к разу, а результаты могут быть неточными, ненадёжными или неподходящими для конкретного требования. Клиенты сами отвечают за то, чтобы решить, подходит ли результат, прежде чем на него полагаться.
Независимые публикации о безопасности в июне 2025 года описали ошибку Vanta, вызванную изменением кода продукта, а не вторжением, из-за которой частные данные некоторых клиентов стали доступны другим клиентам Vanta; Vanta заявила, что затронуто и уведомлено менее 4% клиентов.
Информация, предоставленная во время пробного периода, подлежит безвозвратному удалению после его окончания, если клиент не подпишет форму заказа на те же услуги.
Type I проверяет, есть ли нужные средства контроля на определённый момент времени, а Type II — работают ли они в течение периода. Vanta советует Type I ради скорости и Type II, если клиенты ожидают постоянных гарантий, и поддерживает оба варианта.
Собственный ответ Vanta на этот вопрос не называет фиксированного срока для пути с нуля до отчёта SOC 2 Type II; в нём сказано, что точные сроки зависят от объёма программы и темпа работы.
Да. Vanta поддерживает собственное заключение SOC 2 Type II и сертификацию ISO 27001 и предоставляет отчёт и сертификат через свой Trust Center.
Условия Vanta предусматривают Trial Services (пробные услуги), которые становятся доступны только после одобрения клиента и действуют до окончания сообщённого пробного периода, начала платного заказа или прекращения пробного доступа со стороны Vanta.