Technical due diligence · niezależny przegląd inżynieryjny

Usługi technicznego due diligence
dla transakcji krypto i fintech.

TrustChange to firma doradcza specjalizująca się w technical due diligence dla firm krypto i fintech działających na rynku UE. Inwestorom, nabywcom i operatorom dajemy niezależny wgląd w warstwę inżynieryjną — architekturę, custody, płatności, kontrole, bezpieczeństwo, delivery i zespół — w formie pisemnego raportu z uszeregowanym rejestrem ryzyk, mapą kontroli i planem naprawczym. To nie skan z checklisty ani przebrana opinia prawna.

  • Recenzenci z UE
  • Głęboka wiedza o krypto i fintechu
  • Pisemne NDA dla każdego zlecenia
  • Niezależność ujawniona w raporcie

Co oznacza TDD w naszym ujęciu

Doradztwo w zakresie technical due diligence bez ogólnej checklisty

Większość firm zajmujących się technical due diligence odhacza ogólną checklistę i oddaje w zamian plik PDF. My działamy inaczej. Nasi konsultanci technical due diligence czytają system jak inżynierowie, którzy sami budowali stacki giełdowe, custody, płatnicze i compliance. Dzięki temu powstają konkretne, poparte źródłami ustalenia, na których zespół budujący produkt lub zespół transakcyjny może realnie się oprzeć — a raport równie jasno wskazuje, czego nie sprawdziliśmy, jak i to, co sprawdziliśmy.

Planujesz budowę po zakończeniu diligence? Zobacz Doradztwo CTO, budowę produktu w stałym zakresie, dedykowane zespoły deweloperskie lub nearshoring specjalistów.

Obszary zakresu

Cztery obszary zakresu w każdym zleceniu usług technical due diligence

Zakres dopasowujemy do transakcji lub startu produktu, ale każde zlecenie obejmuje te cztery obszary analizy — ponieważ stack, który w jednym obszarze wygląda czysto, a w innym chaotycznie, zwykle decyduje o cenie, warunkach lub dacie startu.

  • 01

    Architektura i kod

    Analizujemy system w takiej postaci, w jakiej faktycznie działa: topologię usług, model danych, log zdarzeń, zależności od stron trzecich oraz kondycję kodu i testów.

    • Topologia i model danych
    • Skan zależności i licencji
    • Pokrycie testami i kondycja CI
  • 02

    Custody, klucze i podpisywanie

    W każdym zakresie krypto: materiał kluczowy, konfigurację MPC lub HSM, warstwy hot / warm / cold, politykę wypłat, kworum oraz ślad dowodowy, który za tym stoi.

    • Model przechowywania kluczy
    • Ścieżki podpisywania i polityka
    • Dokumentacja ceremonii kluczy
  • 03

    Compliance i kontrole

    Analizujemy kontrole zapisane w kodzie: KYC/KYB, screening sankcyjny i ryzyka portfeli, Travel Rule, obsługę przepływów PSD2, mapowanie danych zgodnie z RODO oraz log audytowy, do którego te kontrole zapisują dane.

    • Mapa kontroli względem polityki
    • Log audytowy i dowody
    • Eksporty dostosowane do wymogów regulatorów
  • 04

    Zespół, delivery i ryzyko

    Analizujemy sygnały dotyczące delivery: częstotliwość zmian, gotowość on-call, historię incydentów i rollbacków, zależności w roadmapie, ryzyko związane z kluczowymi osobami oraz to, jak zespół faktycznie wdraża zmiany.

    • Historia zmian i incydentów
    • Gotowość on-call i procedury rollback
    • Ryzyko kluczowych osób

Macierz przeglądu

Co faktycznie analizują konsultanci technical due diligence

Osiem warstw, jeden przegląd. Każda warstwa jasno określa, co sprawdzamy i jaki artefakt otrzymujesz — nic nie pozostaje domyślnie ukryte pod hasłem „diligence”.

Wzorce wdrożeniowe i dowody: jak dostarczamy. Szerszy obraz firmy: o TrustChange. Inżynieria na poziomie firmy: firma tworząca oprogramowanie kryptowalutowe.

Wzorcowa macierz przeglądu stosowana przez naszych specjalistów technical due diligence
WarstwaCo sprawdzamyCo otrzymujesz
Architektura i skalowanie Granice usług, przepływ danych, pojedyncze punkty awarii, deterministyczne odtwarzanie kluczowych ścieżek Diagram + pisemne ustalenia, uszeregowane według zasięgu skutków
Kondycja kodu Struktura repozytorium, analiza statyczna, pokrycie testami ścieżek przepływu środków, skan zależności i licencji Karta kondycji z ustaleniami powiązanymi ze źródłami
Custody i klucze Konfiguracja MPC / HSM, podział na warstwy, polityka wypłat, kworum, listy dozwolonych adresów, dowody ceremonii kluczy Diagram modelu custody + lista luk kontrolnych
Płatności i księga Router, księga podwójnego zapisu, uzgadnianie sald, ponowienia, idempotencja, ścieżki zwrotów i chargebacków Diagram przepływu środków + rejestr ryzyk
Kontrole zgodności KYC/KYB, sankcje, Travel Rule, pola PSD2, mapowanie RODO, integralność logu audytowego Mapa kontroli względem polityki + próbka dowodów
Poziom bezpieczeństwa Tożsamość i dostęp, sekrety, ruch wychodzący, rotacja kluczy, historia przeglądów zewnętrznych, gotowość do testów penetracyjnych Lista ustaleń dotyczących bezpieczeństwa, uszeregowana według możliwości wykorzystania
Dostawa i operacje CI/CD, częstotliwość zmian, dyżury, rejestr incydentów, gotowość do wycofywania zmian, pokrycie runbooków Raport sygnałów dostawy + przegląd gotowości operacyjnej
Zespół i wiedza Struktura zespołu, koncentracja wiedzy u kluczowych osób, jakość dokumentacji, cross-training, zależności mapy rozwoju Lista ryzyk zespołowych i ciągłości działania

Jak to przebiega

Jak przebiega proces TDD, tydzień po tygodniu

Pięć kroków, w tej kolejności. Typowe badanie w ramach usług doradztwa technical due diligence trwa od trzech do pięciu tygodni; złożone lub wieloelementowe podmioty mogą wymagać przedłużenia po uzgodnieniu.

Materiały dotyczące specyfiki AML znajdziesz tutaj: AML rozwój oprogramowania do zarządzania sprawami oraz tworzenie oprogramowania do przepływów zgodności. Mapowanie reguł: inżynieria zgodności.

  1. 01

    Zakres

    Tydzień 1

    Uzgadniamy podmiot, harmonogram transakcji lub wdrożenia, obszary objęte i nieobjęte zakresem oraz potrzebny nam dostęp. Efekt: pisemny brief i lista kontrolna data room.

  2. 02

    Dostęp i próbkowanie

    Tydzień 1–2

    Dostęp tylko do odczytu do kodu, infrastruktury i dokumentacji; rozmowy z głównymi inżynierami, zespołem operacyjnym i compliance; plan próbkowania uzgodniony z Twoim zespołem.

  3. 03

    Pogłębiony przegląd

    Tygodnie 2–3

    Niezależny przegląd inżynierski obejmujący osiem powyższych warstw. Ustalenia są rejestrowane na bieżąco, powiązane ze źródłami i uszeregowane według zasięgu potencjalnych skutków.

  4. 04

    Wersja robocza raportu

    Tydzień 3–4

    Wersja robocza raportu z ustaleniami, uszeregowanym rejestrem ryzyk, mapą kontroli i opcjami naprawczymi. Wersja robocza jest omawiana z zespołem podmiotu przed sporządzeniem wersji ostatecznej.

  5. 05

    Raport końcowy i briefing

    Koniec współpracy

    Raport końcowy przekazywany zleceniodawcy, z opcjonalną sesją briefingową dla inwestorów, zespołu transakcyjnego lub zarządu operatora.

Po zakończeniu due diligence

Cztery sposoby działania na podstawie ustaleń

Due diligence to diagnoza, a nie naprawa. Jeśli chcesz, aby TrustChange pomógł wdrożyć plan naprawczy, cztery modele współpracy pokrywają większość przypadków — ale nie ma pakietowej umowy naprawczej powiązanej automatycznie z pracą diagnostyczną.

  • Doradztwo CTO

    Wskazówki dotyczące architektury i rekrutacji wokół planu. Najlepsze, gdy pytaniem jest kierunek działania.

  • Budowa o stałym zakresie

    Zdefiniowany zakres naprawczy w stałej cenie i terminie. Najlepsze, gdy plan jest już ustalony.

  • Dedykowany zespół

    Stały zespół realizujący plan działania. Najlepsze rozwiązanie dla wieloetapowych, wielokwartalnych napraw.

  • Uzupełnienie zespołu specjalistami

    Starsi inżynierowie w Twoim zespole. Najlepsze, gdy Twój zespół prowadzi projekt i potrzebuje wsparcia eksperckiego w lukach kompetencyjnych.

Pytania

FAQ: usługi technical due diligence

Sześć odpowiedzi na start dotyczących zakresu, wyróżników, inwestora a operatora, poufności i niezależności, mocnych stron w poszczególnych obszarach oraz wsparcia po dostarczeniu raportu. Resztę pytań omówimy podczas rozmowy.

Co obejmują usługi technical due diligence od TrustChange?

Dostarczamy niezależny przegląd inżynierski obejmujący architekturę i kod, przechowywanie aktywów i klucze, płatności i księgę główną, kontrole zgodności, poziom bezpieczeństwa, dostawę i operacje oraz ciągłość zespołu. Efektem jest pisemny raport z uszeregowanym rejestrem ryzyk, mapą kontroli, przeglądem architektury i priorytetyzowanym planem naprawczym — z ustaleniami powiązanymi ze źródłami, które recenzent może zweryfikować. TrustChange to firma doradcza specjalizująca się w technical due diligence oraz partner inżynieryjny; nie jesteśmy kancelarią prawną, QSA ani doradcą finansowym.

Czym Wasza praca różni się od innych firm zajmujących się technical due diligence?

Większość firm technical due diligence sprawdza kod względem ogólnej listy kontrolnej. TrustChange to grupa inżynierska specjalizująca się w kryptowalutach i fintechu, która sama zbudowała systemy giełdowe, custody, płatnicze i compliance. Oznacza to, że nasi konsultanci technical due diligence czytają silnik dopasowywania zleceń, ścieżkę podpisywania MPC czy kontrolę AML tak, jak zrobiłby to operator — przegląd kończy się bardziej konkretnymi ustaleniami i planem naprawczym, z którym twórca faktycznie może pracować.

Czy obsługujecie inwestorów i nabywców, czy operatorów, czy jednych i drugich?

Jednych i drugich. Inwestorzy i nabywcy zamawiają usługi doradztwa technical due diligence przed transakcją, aby ukształtować cenę, warunki i plan po zamknięciu transakcji. Operatorzy zamawiają TDD przed uruchomieniem, przed audytem lub jako zaplanowany ponowny przegląd własnego stosu technologicznego. Zakres zmienia się w zależności od zamawiającego, ale ośmiowarstwowa macierz przeglądu przedstawiona na tej stronie pozostaje taka sama. W samym raporcie jasno wskazujemy, która strona zleciła prace.

Jak podchodzicie do poufności, dostępu do danych i niezależności?

Każde zlecenie realizowane jest na podstawie pisemnej umowy NDA ze zleceniodawcą oraz, jeśli to istotne, odrębnej umowy NDA z podmiotem badanym. Domyślnie dostęp ograniczony jest do odczytu — kod, panele i czas na rozmowy — a wszelki dostęp do środowiska produkcyjnego ograniczony jest do zakresu wyraźnie zaakceptowanego przez podmiot badany. TrustChange nie posiada udziałów ani relacji resellerskich z dostawcami czy produktami, które recenzuje, a wszelka wcześniejsza współpraca z którąkolwiek ze stron jest ujawniana w raporcie, aby czytelnik mógł ocenić niezależność.

W jakich obszarach kryptowalut i fintechu Wasi specjaliści technical due diligence są najmocniejsi?

Kryptowaluty: giełdy (dopasowywanie zleceń, przepływ zleceń, nadzór rynkowy), portfele i custody (MPC, HSM, dowody ceremonii), integracja on- i off-ramp, Travel Rule i screening. Fintech: bramki płatnicze, księga podwójnego zapisu i rekoncyliacja, przepływy PSD2, KYC/KYB i monitoring, kontrole po stronie bankowej. Od razu mówimy, w których obszarach jesteśmy najmocniejsi, a do których zaprosilibyśmy nazwanego partnera, zamiast udawać, że wszystko pokrywamy z tą samą głębią.

Czy pomagacie też z naprawą po dostarczeniu raportu?

Tak, jeśli tego chcesz. Część klientów przekazuje raport swojemu zespołowi i realizuje naprawę we własnym zakresie — wspieramy to rozmowami wyjaśniającymi bez dodatkowych kosztów w określonym oknie czasowym. Inni angażują TrustChange osobno jako dedykowany zespół deweloperski, w modelu staff augmentation lub jako budowę o stałym zakresie w celu realizacji planu. Wybór należy do Ciebie i piszemy o tym wprost w raporcie; nie ma pakietowej umowy naprawczej powiązanej automatycznie z pracą diagnostyczną.

Umów rozmowę wstępną z naszymi specjalistami technical due diligence

Podaj podmiot, harmonogram transakcji lub wdrożenia, obszary, które budzą Twoje największe obawy, oraz jaki dostęp udzieli podmiot badany. Odpowiemy briefem zakresowym, listą kontrolną data room i wycenionym planem działania. Bez teatru demo.