По внешнему периметру: внешние уязвимости, небезопасные настройки сервисов, проблемы с TLS-сертификатами, открытые управляющие интерфейсы, признаки сетевых недостатков, попадание в спам- и репутационные базы, индикаторы утечек учётных данных и корпоративной информации, а также связи и аффилированность между юрлицами. По внутренним процессам (через интеллектуальный аудит): зрелость резервного копирования, реагирование на инциденты, обработка персональных данных, требования ИБ к подрядчикам в договорах, управление уязвимостями. В сумме это даёт объёмную картину рисков по контрагенту — и по тому, как он выглядит снаружи, и по тому, как у него устроены процессы.