Teknisk due diligence: granska leverantören innan du skriver på

Av Weapp · Uppdaterad

Teknisk due diligence är en strukturerad granskning av en leverantörs tekniska förmåga innan ett stort åtagande. Utöver referenser och case begär du att få se arbetsprover, utvecklingsprocesser och säkerhetsrutiner. Vid större affärer kan en extern granskare ge en oberoende second opinion, medan mindre projekt klarar sig med ett lättare miniformat.

Referenser och snygga case säger något, men de är kurerade – leverantören visar sina bästa sidor. Innan ett stort och långvarigt åtagande vill du veta mer än att det gått bra förr. Teknisk due diligence är den strukturerade granskningen av förmågan bakom resultaten: hur leverantören bygger, testar och skyddar det de levererar. Här är vad du kan begära, när en extern granskare lönar sig, och hur du gör det i lagom skala för mindre projekt.

Vad du kan begära att få se

En seriös leverantör är van vid att bli granskad och svarar öppet. Tre saker är rimliga att be om, utöver referenser:

  • Arbetsprover. Kodexempel eller en genomgång av ett tidigare system visar hur de faktiskt bygger – struktur, läsbarhet, kvalitet. Mycket sekretessbeläggs, men en leverantör som inte kan visa något alls är en varningssignal.
  • Utvecklingsprocesser. Hur planeras, byggs och kvalitetssäkras arbetet? Hur testas det, och hur hanteras fel som upptäcks? En genomtänkt process är det som gör kvalitet upprepbar i stället för slumpartad.
  • Säkerhetsrutiner. Hur hanteras känslig data, åtkomst och sårbarheter? Hur håller de sig uppdaterade när nya hot dyker upp? Ju känsligare ert system är, desto viktigare blir svaren.

Be också om att få träffa de personer som faktiskt ska arbeta i ert projekt, inte bara säljaren. Bolagets samlade meritlista säger lite om vad ert team kan.

En second opinion från en extern granskare

Ibland är åtagandet så stort, eller tekniken så svårbedömd, att du behöver hjälp att granska. Då kan en oberoende teknisk granskare anlitas för en second opinion.

En sådan granskare kan bedöma sådant en beställare utan teknisk bakgrund har svårt att värdera själv: håller kodkvaliteten, är arkitekturvalen sunda, finns dolda risker i hur systemet är byggt? För en investering på mångmiljonbelopp i ett system verksamheten ska luta sig mot i många år, är kostnaden för en extern granskning liten i förhållande till vad den kan fånga. Ett riskabelt vägval som upptäcks före avtal är oändligt mycket billigare än ett som upptäcks efter lansering.

Den externa granskaren fyller alltså rollen av en oberoende bedömare mellan dig och leverantören – någon vars enda uppgift är att titta kritiskt på det du är på väg att köpa.

Ett miniformat för mindre projekt

Full due diligence är fel verktyg för ett litet uppdrag. En tung granskningsprocess kring ett projekt på några hundra tusen skulle kosta mer i tid än den skyddar. Men helt utan koll ska du inte köpa heller – lösningen är ett miniformat:

  • Be om ett par kodexempel och titta på struktur och prydlighet.
  • Ställ några riktade frågor: hur säkrar ni kvalitet, hur testar ni, hur hanterar ni fel efter lansering?
  • Gör gärna en liten avgränsad provleverans innan det stora åtagandet – en förstudie eller en första modul.

Det ger dig mycket av tryggheten från en full granskning till en bråkdel av insatsen, i proportion till projektets storlek. Poängen med due diligence är att matcha granskningens omfattning mot vad som står på spel.

Ett konkret scenario

En organisation stod inför att beställa ett verksamhetskritiskt system för flera miljoner. Två leverantörer var kvar, med likvärdiga case och goda referenser. På papperet var de svåra att skilja åt.

I due diligence-steget bad de båda om kodexempel, en processbeskrivning och ett möte med det tänkta teamet. Den ena visade upp genomarbetad kod, en tydlig teststrategi och ett samspelt team. Den andra var undvikande med arbetsprover och kunde inte konkret beskriva hur kvalitet säkrades. Referenserna hade sett lika ut – granskningen gjorde inte det. Valet blev enkelt, och det vilade på förmåga snarare än på säljbudskap.

Granska i rätt skala

Teknisk due diligence handlar inte om misstro, utan om att fatta ett stort beslut på bättre grund än en broschyr. Anpassa djupet efter insatsen: ett miniformat för det lilla projektet, en grundlig granskning – gärna med extern hjälp – för det stora och kritiska.

Vi på Weapp är vana vid att bli granskade och att själva göra tekniska bedömningar av system och leverantörer som en del av våra tjänster. Står du inför ett viktigt leverantörsval? Hör av dig så resonerar vi kring hur en granskning i lagom skala kan se ut för just ert projekt.

Vanliga frågor

Vad är skillnaden mellan due diligence och att ta referenser?

Referenser berättar hur det gick i tidigare projekt, ofta ur nöjda kunders perspektiv. Teknisk due diligence tittar under huven på hur leverantören faktiskt arbetar – kodkvalitet, processer, säkerhet. Referenser säger något om resultatet, due diligence om förmågan att upprepa det. De kompletterar varandra och ersätter inte varandra.

Vad kan man rimligen begära att få se?

Arbetsprover eller kodexempel, en beskrivning av utvecklingsprocessen med hur kvalitet säkras, och säkerhetsrutiner. Man kan också be om att få träffa de personer som faktiskt ska arbeta i projektet, inte bara säljaren. En seriös leverantör är van vid frågorna och svarar öppet, med hänsyn till vad sekretess tillåter.

När är en extern granskare värd pengarna?

När åtagandet är stort och tekniskt svårt att bedöma själv. Ska ni investera mångmiljonbelopp i ett system ni är beroende av, kan en oberoende teknisk granskare ge en second opinion som lätt betalar sig genom att fånga risker tidigt. För mindre projekt är kostnaden för en fullskalig granskning oftast inte motiverad.

Hur gör man due diligence på ett litet projekt?

Med ett miniformat. Be om ett par kodexempel, ställ några riktade frågor om hur de säkrar kvalitet och testar, och gör gärna en liten avgränsad provleverans. Det ger mycket av tryggheten från en full granskning till en bråkdel av insatsen, utan att bli en tung process som står i proportion till ett litet uppdrag.

Vilka varningssignaler bör man vara uppmärksam på?

Ovilja att visa arbetsprover eller släppa fram teamet bakom säljaren, vaga svar om hur kvalitet och säkerhet hanteras, och löften om att allt är enkelt. En leverantör som inte kan beskriva sin egen process eller aldrig verkar ha stött på problem har antingen lite erfarenhet eller döljer något. Båda är skäl att gräva vidare.