Как моята практика по киберсигурност едва не работеше само на добра воля

От Рейчъл Торес, консултант по киберсигурност — Остин, Тексас


Прекарах десетилетие в корпоративната сигурност, преди да стана независим консултант. Знаех как да провеждам тестове за проникване, да структурирам планове за реакция при инциденти, да проектирам архитектури с нулево доверие (zero-trust) и да представям пред висшето ръководство състоянието на риска. Това, за което корпоративният свят не ме беше подготвил, беше административната реалност на самостоятелната консултантска практика — а именно фактурирането.

Първата ми година като независим консултант беше технически продуктивна и финансово неорганизирана. Клиентите получаваха реална стойност. Аз получавах плащания — в крайна сметка, нередовно, понякога непълно.

Проблемът не беше в готовността на клиентите. Беше в моята структура на фактуриране, или по-скоро в липсата ѝ.

Ангажиментът, който разкри проблема

Третият ми независим клиент беше регионална здравна мрежа. Тридесетдневен ангажимент за оценка на сигурността: сканиране за уязвимости, преглед на конфигурации, симулация на фишинг за персонала, брифинг за ръководството относно риска. Договорихме се устно за обхват и цена — 14 500 лв.

Свърших работата. Изпратих фактура в края на ангажимента. Отделът за задължения на клиента отговори, че се нуждаят от поръчка за покупка (purchase order), която никога не бяха споменавали, и че плащането ще последва при условия net-60, което не беше това, което бях разбрала.

В крайна сметка го разрешихме. Получих плащане шестдесет и два дни след приключването на работата. През тези шестдесет и два дни трябваше да управлявам паричния поток по три други ангажимента, докато чаках чек, който бях изцяло заслужила.

Проблемът не беше клиентът. Беше, че нямах стандартно споразумение за ангажимент, изискване за депозит, структура за фактуриране по етапи и документирани условия за плащане. Бях свършила работа по сигурност на корпоративно ниво и я бях фактурирала като сделка на доверие.

Изграждане на рамката за фактуриране в киберсигурността

Документи в Invoice Flow app на консултант по киберсигурност — външен тест за проникване, vCISO абонамент, ангажимент за реакция при инциденти и оценка за съответствие с HIPAA
Тест за проникване, vCISO абонамент, реакция при инциденти и оценка за съответствие — всеки тип ангажимент носи собствена референция.

След преживяването със здравната мрежа изградих рамка за фактуриране с помощта на InvoiceFlow, която сега прилагам към всеки ангажимент.

За ангажименти за оценка и одит:

Разделям всеки ангажимент с фиксиран обхват на три етапа на фактуриране.

„Оценка на киберсигурността — [Име на клиента] — Ангажимент SOW-2026-SEC-004:

Етап 1 — Депозит за ангажимента (40%): Дължим при подписано споразумение. Покрива началната среща, потвърждаване на обхвата, разгръщане на инструменти, осигуряване на достъп. Дължим: 15 януари 2026. 5 800,00 лв.

Етап 2 — Приключване на оценката (35%): Дължим при предаване на предварителния доклад с констатации. Покрива всички активни тестове, сканирания, интервюта, първоначална документация на констатациите. Дължим: 10 февруари 2026. 5 075,00 лв.

Етап 3 — Финален доклад и брифинг (25%): Дължим при предаване на финалния доклад и брифинга за ръководството. Покрива препоръки за отстраняване, приоритетна матрица, обобщение за ръководството. Дължим: 28 февруари 2026. 3 625,00 лв.

Обща стойност на ангажимента: 14 500,00 лв. Условия за плащане: Net-15 за всеки етап Препратка към техническо задание: SOW-2026-SEC-004 от 10 януари 2026“

Депозитът от 40% ми гарантира съществено плащане, преди да отделя значително време за ангажимента. Етап 2 плаща, докато все още работя активно. Етап 3 приключва чисто след финалното предаване. Net-15 за всеки етап означава, че не чакам шестдесет дни за нито едно отделно плащане.

Абонаментният модел за текущи програми по сигурност

Повтарящи се фактури в Invoice Flow app на консултант по киберсигурност — месечни абонаменти за vCISO и програма за сигурност, генериращи се автоматично
Абонаментите за vCISO и програма за сигурност се фактурират сами всеки месец — повтарящата се база под проектната работа.

Ангажиментите за оценка са ценни, но епизодични. Приходният модел, който преобрази практиката ми, бяха месечните абонаменти за сигурност (retainer).

След всяка оценка представям на клиента абонаментна програма за сигурност. Бизнес аргументът е ясен: те вече имат доклад с констатации, приоритетна матрица и списък с уязвимости. Прилагането на отстраняването, наблюдението за нови заплахи и поддържането на документацията на програмата е текуща работа. Повечето клиенти нямат вътрешен персонал за това. Те се нуждаят от мен.

Моите абонаментни нива:

„Месечен абонамент за сигурност — [Име на клиента]:

Основна програма — 8 часа/месец: Месечен преглед на сканиране за уязвимости, насоки за отстраняване на критични констатации, консултации за пачове по сигурност, достъп до реакция при инциденти при повикване. 1 600 лв./месец.

Активна програма — 16 часа/месец: Горното плюс месечна сесия за обучение по осведоменост по сигурност, тримесечна симулация на фишинг, преглед и актуализиране на политики, поддръжка при въпросници за сигурност на доставчици. 3 200 лв./месец.

Комплексна програма — 24 часа/месец: Горното плюс месечен брифинг за ръководството относно риска, поддръжка на непрекъснато наблюдение, проследяване на регулаторно съответствие (HIPAA/SOC2/PCI-DSS, според приложимото), отчитане на ниво борд. 4 800 лв./месец.“

Настроих периодични фактури в InvoiceFlow за всеки абонаментен клиент. Те се генерират и изпращат автоматично на първо число всеки месец. Седем от последните ми десет клиенти на оценки преминаха към абонаментни споразумения. Текущият ми месечен приход от абонаменти е 22 400 лв.

Абонаментната връзка променя и начина, по който клиентите се отнасят към сигурността. Когато имат абонаментна програма за сигурност, те ми се обаждат, преди доставчик да внедри нещо ново, вместо след пробив. Работата става ориентирана към превенция, а не към инциденти.

Фактуриране на реакция при инциденти: различна структура

Редактор на фактури в Invoice Flow app на консултант по киберсигурност — ангажимент за реакция при ransomware инцидент, фактуриран на час с надбавка за извънработно време и референции за ангажимента и SOW в персонализирани полета
Часовете за реакция и надбавката за извънработно време, разписани поотделно — с ID на ангажимента и SOW, които свързват фактурата с договора.

Ангажиментите по реакция при инциденти следват различен модел на фактуриране от планираните оценки. Когато клиент се обади, защото подозира пробив, работата започва незабавно, а обхватът е неопределен.

Обработвам фактурирането на реакция при инциденти със структурирана почасова фактура, която документира всяка фаза на реакцията:

„Услуги по реакция при инциденти — [Име на клиента] — IR-2026-008:

Фаза 1 — Първоначален анализ и овладяване: 3 март 2026 09:00–17:00 (8 часа × 275 лв./час): 2 200,00 лв. Фаза 2 — Криминалистичен анализ — преглед на логове на сървъри, криминалистика на крайни точки (2 анализатора × 6 часа = 12 часа × 275 лв./час): 3 300,00 лв. Фаза 3 — Ликвидиране и възстановяване (4 часа × 275 лв./час): 1 100,00 лв. Фаза 4 — Документация след инцидента и брифинг за клиента (3 часа × 275 лв./час): 825,00 лв.

Общо: 7 425,00 лв. Надбавка за спешна реакция (ангажимент през уикенда): 750,00 лв. Обща сума: 8 175,00 лв.

Условия за плащане: Net-7 — ангажиментите по реакция при инциденти са дължими в рамките на седем дни от предаването на фактурата.“

Фактурирането на реакция при инциденти изисква премиум ставка и кратки срокове за плащане. Клиентите разбират и двете: те са в стресова ситуация и знаят, че услугата за реакция има реална стойност. Условията net-7 при реакция при инциденти са стандартни в бранша и всеки клиент, на когото съм фактурирала по този начин, е плащал в срок.

Корпоративни доставки и фактуриране, свързано със съответствието

Няколко от клиентите ми са в регулирани отрасли — здравеопазване, финансови услуги, държавни изпълнители. Изискванията им за доставки са подробни, а изискванията им за фактуриране включват документация, съответстваща на техните рамки за съответствие.

Всяка фактура за клиент от регулиран отрасъл включва:

„Консултантски услуги по киберсигурност — [Име на клиента] — [Дата]: Препратка към техническо задание: SOW-2026-HC-019 Рамка за съответствие: Оценка по HIPAA Security Rule Номер на поръчка за покупка: PO-2026-IT-0291 Идентификатор на доставчик: VND-74821 Резултати от оценката: доклад за мрежови уязвимости, анализ на пропуските в контрола на достъпа, записи за завършено обучение на персонала, документация за оценка на риска съгласно 45 CFR 164.308(a)(1). Сума: 18 200,00 лв. Условия за плащане: Net-30“

Документацията, свързана със съответствието, върху фактурите сигнализира професионална компетентност на регулираните клиенти. Тя също така създава документална следа, която подкрепя тяхната собствена одитна документация — реална добавена стойност, която те забелязват.

Практиката след три години

Три години в независимото консултиране:

Преживяването със здравната мрежа преди три години ми струваше шестдесет дни изчакване на паричен поток. Това, което ми даде, беше мотивацията да изградя практика за фактуриране, която съответства на качеството на моята работа по сигурност.

Изтеглете InvoiceFlow. Настройте своята структура за фактуриране по етапи. Представете абонамент на следващия си клиент, приключил оценка. Периодичният приход променя всичко в начина, по който управлявате практиката.


Рейчъл Торес е консултант по киберсигурност в Остин, Тексас, обслужваща здравни организации, финансови фирми и технологични компании при оценки на сигурността, програми за съответствие и реакция при инциденти.