내 사이버보안 사무소가 하마터면 선의만으로 굴러갈 뻔한 이유
Rachel Torres, 사이버보안 컨설턴트 — 미국 텍사스주 오스틴
저는 독립하기 전 10년간 기업 보안 분야에서 일했습니다. 침투 테스트를 수행하고, 사고 대응 계획을 설계하고, 제로 트러스트 아키텍처를 구성하고, 경영진에게 리스크 태세를 브리핑하는 방법을 알고 있었습니다. 기업 세계가 저에게 대비시켜 주지 못한 것은 1인 컨설팅 사무소를 운영하는 행정적 현실 — 특히 청구였습니다.
독립 컨설턴트로서의 첫해는 기술적으로는 생산적이었지만 재정적으로는 엉망이었습니다. 고객들은 실질적인 가치를 얻고 있었습니다. 저도 대금을 받고 있었습니다 — 결국에는, 불규칙하게, 때로는 불완전하게요.
문제는 고객의 지불 의사가 아니었습니다. 제 청구 구조, 아니 그것의 부재였습니다.
문제를 드러낸 업무
제 세 번째 독립 고객은 지역 의료 네트워크였습니다. 30일짜리 보안 평가 업무였죠: 취약점 스캔, 구성 검토, 직원 피싱 시뮬레이션, 경영진 리스크 브리핑. 우리는 범위와 가격 — 14,500,000원 — 을 구두로 합의했습니다.
저는 작업을 완료했습니다. 업무 종료 시점에 청구서를 보냈습니다. 고객사 지급팀은 한 번도 언급된 적 없던 구매주문서(PO)가 필요하며, 결제는 제가 이해한 바와 다른 net-60 조건을 따를 것이라고 답했습니다.
결국 해결되긴 했습니다. 작업 완료 62일 후에 대금을 받았습니다. 그 62일 동안 저는 정당하게 벌어들인 대금을 기다리면서 다른 세 건의 업무에 대한 현금 흐름을 관리해야 했습니다.
문제는 고객이 아니었습니다. 표준 업무 계약서도, 착수금 요건도, 마일스톤 청구 구조도, 문서화된 결제 조건도 없었다는 것이 문제였습니다. 저는 기업급 보안 작업을 해놓고 악수 한 번으로 성사된 거래처럼 청구했던 것입니다.
사이버보안 청구 프레임워크 구축
의료 네트워크 경험 이후, 저는 InvoiceFlow를 사용해 청구 프레임워크를 구축했고 이제 모든 업무에 적용합니다.
평가 및 감사 업무의 경우:
저는 모든 고정 범위 업무를 세 개의 청구 마일스톤으로 나눕니다.
“사이버보안 평가 — [고객명] — 업무 SOW-2026-SEC-004:
마일스톤 1 — 업무 착수금 (40%): 계약 체결 시 결제. 킥오프 미팅, 범위 확정, 도구 배포, 접근 권한 프로비저닝 포함. 기한: 2026년 1월 15일. 5,800,000원
마일스톤 2 — 평가 완료 (35%): 예비 발견사항 보고서 전달 시 결제. 모든 능동 테스트, 스캔, 인터뷰 세션, 초기 발견사항 문서화 포함. 기한: 2026년 2월 10일. 5,075,000원
마일스톤 3 — 최종 보고서 및 브리핑 (25%): 최종 보고서 및 경영진 브리핑 전달 시 결제. 개선 권고사항, 우선순위 매트릭스, 요약 보고서 포함. 기한: 2026년 2월 28일. 3,625,000원
총 업무 금액: 14,500,000원 결제 조건: 각 마일스톤 net-15 SOW 참조: SOW-2026-SEC-004, 2026년 1월 10일자”
40% 착수금은 업무에 상당한 시간을 투입하기 전에 의미 있는 대금을 확보하도록 보장합니다. 마일스톤 2는 제가 아직 작업 중일 때 결제됩니다. 마일스톤 3은 최종 전달 후 깔끔하게 마무리됩니다. 각 마일스톤 net-15 조건은 어떤 단일 결제도 60일씩 기다리지 않는다는 뜻입니다.
지속적 보안 프로그램을 위한 리테이너 모델
평가 업무는 가치가 높지만 단발적입니다. 제 사무소를 변화시킨 수익 모델은 월간 보안 리테이너였습니다.
모든 평가 후, 저는 고객에게 유지형 보안 프로그램을 제안합니다. 논리는 단순합니다: 이제 고객에게는 발견사항 보고서, 우선순위 매트릭스, 취약점 목록이 있습니다. 개선을 구현하고, 새로운 위협을 모니터링하고, 프로그램 문서를 유지하는 것은 지속적인 작업입니다. 대부분의 고객은 이를 수행할 내부 인력이 없습니다. 그들에게는 제가 필요합니다.
제 리테이너 등급:
“월간 보안 리테이너 — [고객명]:
Essential 프로그램 — 월 8시간: 월간 취약점 스캔 검토, 중대 발견사항 개선 가이드, 보안 패치 자문, 사고 대응 온콜 접근. 월 1,600,000원.
Active 프로그램 — 월 16시간: 위 항목에 더해 월간 보안 인식 교육 세션, 분기별 피싱 시뮬레이션, 정책 검토 및 업데이트, 공급업체 보안 설문 지원. 월 3,200,000원.
Comprehensive 프로그램 — 월 24시간: 위 항목에 더해 월간 경영진 리스크 브리핑, 지속적 모니터링 지원, 규제 컴플라이언스 추적(해당 시 HIPAA/SOC2/PCI-DSS), 이사회 수준 보고. 월 4,800,000원.”
저는 각 리테이너 고객에 대해 InvoiceFlow에서 정기 청구서를 설정합니다. 매월 1일에 자동으로 생성되어 발송됩니다. 최근 평가 고객 10명 중 7명이 리테이너 계약으로 전환했습니다. 현재 제 월간 리테이너 수입은 22,400,000원입니다.
리테이너 관계는 고객이 보안을 대하는 방식도 바꿉니다. 유지형 보안 프로그램이 있으면, 그들은 침해 사고 이후가 아니라 공급업체가 새로운 것을 배포하기 전에 저에게 전화합니다. 작업이 사고 중심에서 예방 중심으로 바뀝니다.
사고 대응 청구: 다른 구조
사고 대응 업무는 계획된 평가와는 다른 청구 모델을 따릅니다. 고객이 침해를 의심해 전화하면, 작업은 즉시 시작되고 범위는 불확실합니다.
저는 대응의 모든 단계를 기록하는 구조화된 시간제 청구서로 IR 청구를 처리합니다:
“사고 대응 서비스 — [고객명] — IR-2026-008:
1단계 — 초기 분류 및 봉쇄: 2026년 3월 3일 09:00-17:00 (8시간 × 275,000원/시간): 2,200,000원 2단계 — 포렌식 분석 — 서버 로그 검토, 엔드포인트 포렌식 (분석가 2명 × 6시간 = 12시간 × 275,000원/시간): 3,300,000원 3단계 — 제거 및 복구 (4시간 × 275,000원/시간): 1,100,000원 4단계 — 사고 후 문서화 및 고객 브리핑 (3시간 × 275,000원/시간): 825,000원
소계: 7,425,000원 긴급 대응 할증 (주말 업무): 750,000원 총계: 8,175,000원
결제 조건: net-7 — 사고 대응 업무는 청구서 전달 후 7일 이내 지급.”
IR 청구는 프리미엄 요율과 짧은 결제 조건을 요구합니다. 고객은 둘 다 이해합니다: 그들은 위기 상황에 있고 대응 서비스의 실질적 가치를 압니다. 사고 대응의 net-7 조건은 업계 표준이며, 이 방식으로 청구한 모든 고객이 조건 내에 지급했습니다.
기업 조달 및 컴플라이언스 연계 청구
제 고객 중 상당수는 규제 산업 — 의료, 금융 서비스, 정부 계약업체 — 에 속합니다. 그들의 조달 요구사항은 상세하며, 청구 요구사항에는 그들의 컴플라이언스 프레임워크에 매핑되는 문서화가 포함됩니다.
규제 산업 고객에 대한 모든 청구서에는 다음이 포함됩니다:
“사이버보안 컨설팅 서비스 — [고객명] — [날짜]: SOW 참조: SOW-2026-HC-019 컴플라이언스 프레임워크: HIPAA Security Rule 평가 PO 번호: PO-2026-IT-0291 공급업체 ID: VND-74821 평가 산출물: 네트워크 취약점 보고서, 접근 통제 갭 분석, 인력 교육 이수 기록, 45 CFR 164.308(a)(1)에 따른 리스크 평가 문서. 금액: 18,200,000원 결제 조건: net-30”
청구서상의 컴플라이언스 연계 문서화는 규제 대상 고객에게 전문적 역량을 신호합니다. 또한 그들 자신의 감사 문서를 뒷받침하는 기록을 만들어냅니다 — 그들이 알아차리는 진정한 부가가치입니다.
3년 후의 사무소
독립 컨설팅 3년 차:
- 월 리테이너 고객 7명, 예측 가능한 정기 수익으로 월 22,400,000원 창출
- 40% 착수금과 마일스톤 청구로 구조화된 평가 업무 — 더 이상 60일을 기다리지 않음
- 프리미엄 요율과 net-7 조건으로 청구되는 사고 대응
- 완전한 컴플라이언스 연계 문서화로 청구되는 규제 산업 고객
- 구조화된 청구 도입 이후 미해결 청구 분쟁 제로
3년 전 의료 네트워크 경험은 저에게 60일의 자금 공백을 안겼습니다. 그것이 저에게 남긴 것은 제 보안 작업의 품질에 걸맞은 청구 체계를 구축하려는 동기였습니다.
InvoiceFlow를 다운로드하세요. 마일스톤 청구 구조를 설정하세요. 다음에 평가를 완료한 고객에게 리테이너를 제안하세요. 정기 수입은 사무소 운영 방식의 모든 것을 바꿔놓습니다.
Rachel Torres는 미국 텍사스주 오스틴의 사이버보안 컨설턴트로, 의료 기관, 금융 서비스 회사, 기술 기업에 보안 평가, 컴플라이언스 프로그램, 사고 대응 서비스를 제공합니다.