Miksi kyberturvallisuuskäytäntöni pyöri melkein pelkän hyväntahdon varassa

Kirjoittanut Rachel Torres, kyberturvallisuuskonsultti — Austin, Texas


Työskentelin vuosikymmenen yritysten tietoturvan parissa ennen kuin ryhdyin itsenäiseksi. Osasin tehdä penetraatiotestejä, rakentaa poikkeamiin reagoinnin suunnitelmia, suunnitella zero-trust-arkkitehtuureja ja perehdyttää ylimmän johdon riskiasemaan. Se, mihin yritysmaailma ei ollut minua valmistanut, oli yhden hengen konsultointikäytännön hallinnollinen todellisuus — erityisesti laskutus.

Ensimmäinen vuoteni itsenäisenä konsulttina oli teknisesti tuottava mutta taloudellisesti sekava. Asiakkaat saivat todellista arvoa. Minulle maksettiin — lopulta, epäsäännöllisesti, joskus vajaasti.

Ongelma ei ollut asiakkaiden maksuhalu. Se oli laskutusrakenteeni, tai pikemminkin sen puute.

Toimeksianto, joka paljasti ongelman

Kolmas itsenäinen asiakkaani oli alueellinen terveydenhuoltoverkosto. Kolmenkymmenen päivän tietoturva-arviointitoimeksianto: haavoittuvuusskannaus, konfiguraation tarkistus, henkilöstön tietojenkalastelusimulaatio, johdon riskiperehdytys. Sovimme suullisesti laajuudesta ja hinnasta — 14 500 dollaria.

Tein työn. Lähetin laskun toimeksiannon lopussa. Asiakkaan ostoreskontra vastasi, että he tarvitsivat ostotilauksen, jota he eivät olleet koskaan maininneet, ja että maksu tulisi net-60-ehdoin, mikä ei ollut sitä, minkä olin ymmärtänyt.

Saimme sen lopulta selvitettyä. Minulle maksettiin kuusikymmentäkaksi päivää työn valmistumisen jälkeen. Niiden kuudenkymmenenkahden päivän aikana minun oli hallittava kassavirtaa kolmessa muussa toimeksiannossa odottaessani sekkiä, jonka olin täysin ansainnut.

Ongelma ei ollut asiakas. Se oli, ettei minulla ollut vakioitua toimeksiantosopimusta, ennakkomaksuvaatimusta, virstanpylväspohjaista laskutusrakennetta eikä dokumentoituja maksuehtoja. Olin tehnyt suuryritystason tietoturvatyötä ja laskuttanut sen kuin kättely-diilinä.

Kyberturvallisuuden laskutuskehyksen rakentaminen

Invoice Flow app -dokumentit kyberturvakonsultilta — ulkoinen penetraatiotesti, vCISO-retainer, incident response -toimeksianto ja HIPAA-vaatimustenmukaisuusarviointi
Pen-testi, vCISO-retainer, incident response ja vaatimustenmukaisuusarviointi — jokaisella toimeksiantotyypillä oma viitteensä.

Terveydenhuoltoverkoston kokemuksen jälkeen rakensin InvoiceFlow’lla laskutuskehyksen, jota sovellan nyt jokaiseen toimeksiantoon.

Arviointi- ja audittoimeksiannoissa:

Jaan jokaisen kiinteän laajuuden toimeksiannon kolmeen laskutusvirstanpylvääseen.

“Kyberturvallisuusarviointi — [asiakkaan nimi] — toimeksianto SOW-2026-SEC-004:

Virstanpylväs 1 — toimeksiannon ennakko (40 %): Erääntyy allekirjoitetun sopimuksen yhteydessä. Kattaa aloituskokouksen, laajuuden vahvistuksen, työkalujen käyttöönoton, käyttöoikeuksien järjestämisen. Eräpäivä: 15.1.2026. 5 800,00 €

Virstanpylväs 2 — arvioinnin valmistuminen (35 %): Erääntyy alustavan löydösraportin toimituksen yhteydessä. Kattaa kaiken aktiivisen testauksen, skannauksen, haastattelut, alustavien löydösten dokumentoinnin. Eräpäivä: 10.2.2026. 5 075,00 €

Virstanpylväs 3 — loppuraportti ja perehdytys (25 %): Erääntyy loppuraportin ja johdon perehdytyksen toimituksen yhteydessä. Kattaa korjaustoimenpidesuositukset, prioriteettimatriisin, johdon tiivistelmän. Eräpäivä: 28.2.2026. 3 625,00 €

Toimeksiannon kokonaisarvo: 14 500,00 € Maksuehdot: Net-15 kullekin virstanpylväälle SOW-viite: SOW-2026-SEC-004, päivätty 10.1.2026”

40 %:n ennakko varmistaa, että saan merkittävän maksun ennen kuin käytän runsaasti aikaa toimeksiantoon. Virstanpylväs 2 maksaa, kun olen vielä aktiivisesti työn parissa. Virstanpylväs 3 päättää toimeksiannon siististi lopputoimituksen jälkeen. Net-15 kullekin virstanpylväälle tarkoittaa, ettei minun tarvitse odottaa kuuttakymmentä päivää yhdenkään yksittäisen maksun kohdalla.

Jatkuvasopimusmalli jatkuville tietoturvaohjelmille

Invoice Flow app -toistuvat laskut kyberturvallisuuskonsultille — kuukausittaiset vCISO- ja turvallisuusohjelmapalkkiot, jotka luodaan automaattisesti
vCISO- ja turvallisuusohjelmapalkkiot laskuttavat itsensä joka kuukausi — toistuva perusta projektityön alla.

Arviointitoimeksiannot ovat arvokkaita mutta episodimaisia. Käytäntöni mullistanut tulomalli oli kuukausittaiset tietoturvan jatkuvasopimukset.

Jokaisen arvioinnin jälkeen esittelen asiakkaalle jatkuvan tietoturvaohjelman. Liiketoimintaperustelu on yksinkertainen: heillä on nyt löydösraportti, prioriteettimatriisi ja lista haavoittuvuuksista. Korjaustoimenpiteiden toteuttaminen, uusien uhkien seuranta ja ohjelmadokumentaation ylläpito on jatkuvaa työtä. Useimmilla asiakkailla ei ole sisäistä henkilöstöä tähän. He tarvitsevat minua.

Jatkuvasopimustasoni:

“Kuukausittainen tietoturvan jatkuvasopimus — [asiakkaan nimi]:

Essential-ohjelma — 8 tuntia/kk: Kuukausittainen haavoittuvuusskannauksen tarkistus, kriittisten löydösten korjausohjaus, tietoturvapäivitysneuvonta, poikkeamiin reagoinnin päivystysyhteys. 1 600 €/kk.

Active-ohjelma — 16 tuntia/kk: Edellä mainitut sekä kuukausittainen tietoturvatietoisuuskoulutus, neljännesvuosittainen tietojenkalastelusimulaatio, käytäntöjen tarkistus ja päivitys, toimittajien tietoturvakyselyiden tuki. 3 200 €/kk.

Comprehensive-ohjelma — 24 tuntia/kk: Edellä mainitut sekä kuukausittainen johdon riskiperehdytys, jatkuvan valvonnan tuki, sääntelyn vaatimustenmukaisuuden seuranta (HIPAA/SOC2/PCI-DSS soveltuvin osin), hallitustason raportointi. 4 800 €/kk.”

Perustin InvoiceFlow’ssa toistuvat laskut kullekin jatkuvasopimusasiakkaalle. Ne muodostuvat ja lähtevät automaattisesti kunkin kuukauden ensimmäisenä päivänä. Seitsemän kymmenestä viimeisimmästä arviointiasiakkaastani siirtyi jatkuvasopimuksiin. Nykyinen kuukausittainen jatkuvasopimustuloni on 22 400 €.

Jatkuvasopimussuhde muuttaa myös sitä, miten asiakkaat suhtautuvat tietoturvaan. Kun heillä on jatkuva tietoturvaohjelma, he soittavat minulle ennen kuin toimittaja ottaa käyttöön jotain uutta — eivät vasta tietomurron jälkeen. Työstä tulee ennaltaehkäisevää poikkeamalähtöisen sijaan.

Poikkeamiin reagoinnin laskutus: erilainen rakenne

Invoice Flow app -laskueditori kyberturvakonsultilta — kiristysohjelman tietoturvaloukkauksen vastaustoimeksianto laskutettuna tunnilta työajan ulkopuolisella lisällä sekä toimeksianto- ja SOW-viitteillä mukautetuissa kentissä
Vastaustunnit ja työajan ulkopuolinen lisä eriteltynä erikseen — toimeksiannon ID:llä ja SOW:lla, jotka sitovat laskun sopimukseen.

Poikkeamiin reagoinnin toimeksiannot noudattavat eri laskutusmallia kuin suunnitellut arvioinnit. Kun asiakas soittaa epäillessään tietomurtoa, työ alkaa välittömästi ja laajuus on epävarma.

Hoidan poikkeamalaskutuksen jäsennellyllä tuntilaskulla, joka dokumentoi reagoinnin jokaisen vaiheen:

“Poikkeamiin reagoinnin palvelut — [asiakkaan nimi] — IR-2026-008:

Vaihe 1 — alkukartoitus ja rajaaminen: 3.3.2026 klo 09.00–17.00 (8 tuntia × 275 €/h): 2 200,00 € Vaihe 2 — forensinen analyysi — palvelinlokien tarkistus, päätelaiteforensiikka (2 analyytikkoa × 6 tuntia = 12 tuntia × 275 €/h): 3 300,00 € Vaihe 3 — poisto ja palautus (4 tuntia × 275 €/h): 1 100,00 € Vaihe 4 — poikkeaman jälkeinen dokumentaatio ja asiakasperehdytys (3 tuntia × 275 €/h): 825,00 €

Yhteensä: 7 425,00 € Kiireellisen reagoinnin lisä (viikonlopputoimeksianto): 750,00 € Loppusumma: 8 175,00 €

Maksuehdot: Net-7 — poikkeamiin reagoinnin toimeksiannot maksettavissa seitsemän päivän kuluessa laskun toimituksesta.”

Poikkeamalaskutus edellyttää korotettua tuntitaksaa ja lyhyitä maksuehtoja. Asiakkaat ymmärtävät molemmat: he ovat ahdingossa ja tietävät, että reagointipalvelulla on todellista arvoa. Net-7-ehdot poikkeamiin reagoinnissa ovat alalla vakiintuneita, ja jokainen näin laskuttamani asiakas on maksanut ehtojen mukaisesti.

Yritysten hankinta ja vaatimustenmukaisuuteen kytkeytyvä laskutus

Useat asiakkaani toimivat säännellyillä toimialoilla — terveydenhuolto, rahoituspalvelut, valtion alihankkijat. Heidän hankintavaatimuksensa ovat yksityiskohtaisia, ja heidän laskutusvaatimuksiinsa kuuluu dokumentaatio, joka kytkeytyy heidän vaatimustenmukaisuuskehyksiinsä.

Jokainen säännellyn toimialan asiakkaan lasku sisältää:

“Kyberturvallisuuskonsultoinnin palvelut — [asiakkaan nimi] — [päivämäärä]: SOW-viite: SOW-2026-HC-019 Vaatimustenmukaisuuskehys: HIPAA Security Rule -arviointi Ostotilausnumero: PO-2026-IT-0291 Toimittajatunnus: VND-74821 Arvioinnin tuotokset: verkon haavoittuvuusraportti, pääsynhallinnan puuteanalyysi, henkilöstön koulutuksen suoritusrekisteri, riskiarviointidokumentaatio pykälän 45 CFR 164.308(a)(1) mukaisesti. Summa: 18 200,00 € Maksuehdot: Net-30”

Vaatimustenmukaisuuteen kytkeytyvä dokumentaatio laskuilla viestii ammatillista pätevyyttä säännellyille asiakkaille. Se luo myös asiakirjaketjun, joka tukee heidän omaa auditointidokumentaatiotaan — todellinen lisäarvo, jonka he huomaavat.

Käytäntö kolmen vuoden jälkeen

Kolme vuotta itsenäisenä konsulttina:

Terveydenhuoltoverkoston kokemus kolme vuotta sitten maksoi minulle kuusikymmentä päivää kassavirran odotusta. Se antoi minulle motivaation rakentaa laskutuskäytäntö, joka vastaa tietoturvatyöni laatua.

Lataa InvoiceFlow. Määritä virstanpylväspohjainen laskutusrakenteesi. Esittele jatkuvasopimus seuraavalle valmistuneelle arviointiasiakkaallesi. Toistuva tulo muuttaa kaiken siinä, miten käytäntöä hallitset.


Rachel Torres on kyberturvallisuuskonsultti Austinissa, Texasissa. Hän palvelee terveydenhuolto-organisaatioita, rahoituspalveluyrityksiä ja teknologiayrityksiä tietoturva-arviointien, vaatimustenmukaisuusohjelmien ja poikkeamiin reagoinnin parissa.