Teknisk due diligence: Gransk leverandøren før du skriver under

Af Weapp · Opdateret

Teknisk due diligence er en struktureret gennemgang af en leverandørs tekniske formåen før en stor forpligtelse. Ud over referencer og cases beder du om at se arbejdsprøver, udviklingsprocesser og sikkerhedsrutiner. Ved større aftaler kan en ekstern ekspert give en uafhængig second opinion mens mindre projekter klarer sig med et lettere miniformat.

Referencer og flotte cases siger noget, men de er kuraterede: Leverandøren viser sine bedste sider. Før en stor og langvarig forpligtelse vil du vide mere end at det er gået godt tidligere. Teknisk due diligence er den strukturerede gennemgang af evnen bag resultaterne: hvordan leverandøren bygger, tester og beskytter det de leverer. Her er hvad du kan bede om, hvornår en ekstern ekspert betaler sig og hvordan du gør det i passende skala til mindre projekter.

Hvad du kan bede om at se

En seriøs leverandør er vant til at blive gransket og svarer åbent. Tre ting er rimelige at bede om ud over referencer:

  • Arbejdsprøver. Kodeeksempler eller en gennemgang af et tidligere system viser hvordan de faktisk bygger: struktur, læsbarhed, kvalitet. Meget er fortroligt, men en leverandør der ikke kan vise noget som helst, er et advarselstegn.
  • Udviklingsprocesser. Hvordan planlægges, bygges og kvalitetssikres arbejdet? Hvordan testes det, og hvordan håndteres fejl der bliver opdaget? En gennemtænkt proces er det der gør kvalitet gentagelig i stedet for tilfældig.
  • Sikkerhedsrutiner. Hvordan håndteres følsomme data, adgang og sårbarheder? Hvordan holder de sig opdateret når nye trusler dukker op? Jo mere følsomt jeres system er, jo vigtigere bliver svarene.

Bed også om at møde de personer der faktisk skal arbejde i jeres projekt, ikke kun sælgeren. Virksomhedens samlede track record siger ikke meget om hvad jeres team kan.

En second opinion fra en ekstern ekspert

Nogle gange er forpligtelsen så stor, eller teknikken så svær at vurdere, at du har brug for hjælp til granskningen. Så kan en uafhængig teknisk ekspert hyres til en second opinion.

En sådan ekspert kan bedømme ting som en kunde uden teknisk baggrund har svært ved at vurdere selv: Holder kodekvaliteten, er arkitekturvalgene sunde, findes der skjulte risici i den måde systemet er bygget på? Ved en investering på et stort millionbeløb i et system som forretningen skal læne sig op ad i mange år, er omkostningen ved en ekstern granskning lille i forhold til hvad den kan fange. Et risikabelt retningsvalg der opdages før aftalen, er uendeligt meget billigere end et der opdages efter lanceringen.

Den eksterne ekspert udfylder altså rollen som uafhængig bedømmer mellem dig og leverandøren: en person hvis eneste opgave er at se kritisk på det du er ved at købe.

Et miniformat til mindre projekter

Fuld due diligence er det forkerte værktøj til en lille opgave. En tung granskningsproces omkring et projekt til nogle hundrede tusinde DKK ville koste mere i tid end den beskytter. Men helt uden kontrol skal du heller ikke købe. Løsningen er et miniformat:

  • Bed om et par kodeeksempler, og se på struktur og orden.
  • Stil nogle målrettede spørgsmål: Hvordan sikrer I kvalitet, hvordan tester I, hvordan håndterer I fejl efter lanceringen?
  • Lav gerne en lille afgrænset prøveleverance før den store forpligtelse, f.eks. et forprojekt eller et første modul.

Det giver dig meget af trygheden fra en fuld granskning for en brøkdel af indsatsen, og det står i forhold til projektets størrelse. Pointen med due diligence er at afpasse granskningens omfang efter hvad der står på spil.

Et konkret scenarie

En organisation stod over for at bestille et forretningskritisk system til flere millioner. To leverandører var tilbage, med ligeværdige cases og gode referencer. På papiret var de svære at skelne fra hinanden.

I due diligence-fasen bad de begge leverandører om kodeeksempler, en procesbeskrivelse og et møde med det tiltænkte team. Den ene viste gennemarbejdet kode, en klar teststrategi og et sammentømret team. Den anden var undvigende med arbejdsprøver og kunne ikke konkret beskrive hvordan kvaliteten blev sikret. Referencerne havde lignet hinanden, men det gjorde granskningen ikke. Valget blev enkelt, og det hvilede på evner snarere end på salgsbudskaber.

Gransk i den rigtige skala

Teknisk due diligence handler ikke om mistillid, men om at træffe en stor beslutning på et bedre grundlag end en brochure. Tilpas dybden efter hvad der står på spil: et miniformat til det lille projekt, en grundig granskning, gerne med ekstern hjælp, til det store og kritiske.

Vi hos Weapp er vant til at blive gransket og til selv at lave tekniske vurderinger af systemer og leverandører som en del af vores ydelser. Står du over for et vigtigt leverandørvalg? Kontakt os, så taler vi om hvordan en granskning i passende skala kan se ud for netop jeres projekt.

Ofte stillede spørgsmål

Hvad er forskellen på due diligence og at indhente referencer?

Referencer fortæller hvordan det gik i tidligere projekter, ofte set fra tilfredse kunders perspektiv. Teknisk due diligence kigger under motorhjelmen på hvordan leverandøren faktisk arbejder: kodekvalitet, processer, sikkerhed. Referencer siger noget om resultatet, due diligence om evnen til at gentage det. De supplerer hinanden og erstatter ikke hinanden.

Hvad kan man med rimelighed bede om at se?

Arbejdsprøver eller kodeeksempler, en beskrivelse af udviklingsprocessen, herunder hvordan kvaliteten sikres, og sikkerhedsrutiner. Man kan også bede om at møde de personer der faktisk skal arbejde i projektet, ikke kun sælgeren. En seriøs leverandør er vant til spørgsmålene og svarer åbent, i det omfang fortroligheden tillader det.

Hvornår er en ekstern ekspert pengene værd?

Når forpligtelsen er stor og teknisk svær at vurdere selv. Skal I investere store millionbeløb i et system I er afhængige af, kan en uafhængig teknisk ekspert give en second opinion der let tjener sig hjem ved at fange risici tidligt. Til mindre projekter kan omkostningen ved en granskning i fuld skala som regel ikke forsvares.

Hvordan laver man due diligence på et lille projekt?

Med et miniformat. Bed om et par kodeeksempler, stil nogle målrettede spørgsmål om hvordan de sikrer kvalitet og tester, og lav gerne en lille afgrænset prøveleverance. Det giver meget af trygheden fra en fuld granskning for en brøkdel af indsatsen, og det står i forhold til en lille opgave i stedet for at blive en tung proces.

Hvilke advarselstegn skal man være opmærksom på?

Modvilje mod at vise arbejdsprøver eller lade teamet bag sælgeren komme frem, vage svar om hvordan kvalitet og sikkerhed håndteres, og løfter om at alt er enkelt. En leverandør der ikke kan beskrive sin egen proces eller aldrig ser ud til at være stødt på problemer, har enten lidt erfaring eller skjuler noget. Begge dele er grund til at grave dybere.