Почему моя практика по кибербезопасности чуть не держалась на одной доброй воле

Автор: Рейчел Торрес, консультант по кибербезопасности — Остин, Техас


Я десять лет проработала в корпоративной безопасности, прежде чем уйти на вольные хлеба. Я умела проводить тесты на проникновение, выстраивать планы реагирования на инциденты, проектировать архитектуры с нулевым доверием и докладывать топ-менеджменту о состоянии рисков. К чему корпоративный мир меня не подготовил — так это к административной реальности самостоятельной консалтинговой практики, а именно к выставлению счетов.

Мой первый год как независимого консультанта был продуктивным с технической точки зрения и финансово неорганизованным. Клиенты получали реальную пользу. Мне платили — в итоге, нерегулярно, иногда не полностью.

Проблема была не в готовности клиентов платить. Проблема была в моей структуре выставления счетов или, точнее, в её отсутствии.

Проект, который вскрыл проблему

Моим третьим самостоятельным клиентом стала региональная сеть медицинских учреждений. Тридцатидневный проект по оценке безопасности: сканирование уязвимостей, проверка конфигураций, имитация фишинга для сотрудников, брифинг по рискам для руководства. Объём и цену мы согласовали устно — $14,500.

Я выполнила работу. В конце проекта я отправила счёт. Отдел кредиторской задолженности клиента ответил, что им нужен заказ на закупку, о котором они никогда не упоминали, и что оплата будет произведена на условиях net-60, чего я тоже не понимала.

В итоге мы всё уладили. Мне заплатили — через шестьдесят два дня после завершения работы. В течение этих шестидесяти двух дней мне приходилось управлять денежным потоком по трём другим проектам, ожидая чек, который я полностью заработала.

Проблема была не в клиенте. Проблема была в том, что у меня не было ни типового соглашения о работе, ни требования о предоплате, ни структуры поэтапной оплаты, ни задокументированных условий оплаты. Я выполнила работу по безопасности корпоративного уровня, а выставила счёт как по сделке «на честном слове».

Создание системы выставления счетов в кибербезопасности

Документы консультанта по кибербезопасности в приложении Invoice Flow — внешний тест на проникновение, абонемент vCISO, реагирование на инциденты и оценка соответствия HIPAA
Пентест, абонемент vCISO, реагирование на инциденты и оценка соответствия — каждый проект со своим референсом.

После опыта с медицинской сетью я выстроила систему выставления счетов на базе InvoiceFlow, которую теперь применяю к каждому проекту.

Для проектов по оценке и аудиту:

Я делю каждый проект с фиксированным объёмом на три этапа оплаты.

«Оценка кибербезопасности — [Имя клиента] — Проект SOW-2026-SEC-004:

Этап 1 — Предоплата за проект (40%): К оплате по подписании соглашения. Покрывает стартовую встречу, подтверждение объёма работ, развёртывание инструментов, предоставление доступов. Срок: 15 января 2026. $5,800.00

Этап 2 — Завершение оценки (35%): К оплате по предоставлении предварительного отчёта о findings. Покрывает всё активное тестирование, сканирование, интервью, документирование первичных результатов. Срок: 10 февраля 2026. $5,075.00

Этап 3 — Итоговый отчёт и брифинг (25%): К оплате по предоставлении итогового отчёта и брифинга для руководства. Покрывает рекомендации по устранению, матрицу приоритетов, резюме для руководства. Срок: 28 февраля 2026. $3,625.00

Общая стоимость проекта: $14,500.00 Условия оплаты: Net-15 по каждому этапу Ссылка на SOW: SOW-2026-SEC-004 от 10 января 2026»

Предоплата 40% гарантирует, что я получу существенный платёж, прежде чем потрачу значительное время на проект. Этап 2 оплачивается, пока я ещё активно работаю. Этап 3 чисто закрывает проект после финальной сдачи. Net-15 по каждому этапу означает, что я не жду по шестьдесят дней ни одного отдельного платежа.

Модель абонентского обслуживания для постоянных программ безопасности

Регулярные счета в приложении Invoice Flow у консультанта по кибербезопасности — ежемесячные ретейнеры vCISO и программы безопасности, формируемые автоматически
Ретейнеры vCISO и программы безопасности выставляются сами каждый месяц — регулярная база под проектной работой.

Проекты по оценке ценны, но эпизодичны. Модель дохода, которая преобразила мою практику, — это ежемесячное абонентское обслуживание (ретейнеры) в сфере безопасности.

После каждой оценки я предлагаю клиенту постоянную программу безопасности. Бизнес-логика проста: теперь у них есть отчёт о findings, матрица приоритетов и список уязвимостей. Внедрение мер по устранению, мониторинг новых угроз и поддержание документации программы — это постоянная работа. У большинства клиентов нет внутреннего персонала для этого. Я им нужна.

Мои уровни абонентского обслуживания:

«Ежемесячный абонемент по безопасности — [Имя клиента]:

Программа Essential — 8 часов/месяц: Ежемесячный разбор результатов сканирования уязвимостей, рекомендации по устранению критических находок, консультации по патчам безопасности, доступ к дежурному реагированию на инциденты. $1,600/месяц.

Программа Active — 16 часов/месяц: Всё вышеперечисленное плюс ежемесячный тренинг по осведомлённости о безопасности, ежеквартальная имитация фишинга, пересмотр и обновление политик, поддержка в заполнении опросников по безопасности поставщиков. $3,200/месяц.

Программа Comprehensive — 24 часа/месяц: Всё вышеперечисленное плюс ежемесячный брифинг по рискам для руководства, поддержка непрерывного мониторинга, отслеживание соответствия нормативным требованиям (HIPAA/SOC2/PCI-DSS по применимости), отчётность уровня совета директоров. $4,800/месяц.»

Для каждого клиента на абонементе я настраиваю в InvoiceFlow повторяющиеся счета. Они автоматически формируются и отправляются первого числа каждого месяца. Семь из моих последних десяти клиентов по оценке перешли на абонентские соглашения. Мой текущий ежемесячный доход с абонементов составляет $22,400.

Абонентские отношения также меняют то, как клиенты относятся к безопасности. Когда у них есть постоянная программа безопасности, они звонят мне до того, как поставщик что-то внедрит, а не после взлома. Работа становится профилактической, а не реактивной.

Выставление счетов за реагирование на инциденты: другая структура

Редактор счёта Invoice Flow app консультанта по кибербезопасности — реагирование на инцидент с шифровальщиком с оплатой по часам, надбавкой за нерабочие часы и ссылками на проект и SOW в кастомных полях
Часы реагирования и надбавка за нерабочие часы разбиты отдельно — с ID проекта и SOW, связывающими счёт с договором.

Проекты по реагированию на инциденты используют иную модель выставления счетов, нежели плановые оценки. Когда клиент звонит, потому что подозревает взлом, работа начинается немедленно, а объём неопределён.

Я веду счета за реагирование на инциденты в виде структурированного почасового счёта, который документирует каждый этап реагирования:

«Услуги по реагированию на инциденты — [Имя клиента] — IR-2026-008:

Этап 1 — Первичная сортировка и локализация: 3 марта 2026, 09:00–17:00 (8 часов × $275/ч): $2,200.00 Этап 2 — Криминалистический анализ — разбор серверных логов, форензика конечных устройств (2 аналитика × 6 часов = 12 часов × $275/ч): $3,300.00 Этап 3 — Устранение и восстановление (4 часа × $275/ч): $1,100.00 Этап 4 — Документирование после инцидента и брифинг клиента (3 часа × $275/ч): $825.00

Итого: $7,425.00 Надбавка за экстренное реагирование (работа в выходные): $750.00 Всего к оплате: $8,175.00

Условия оплаты: Net-7 — проекты по реагированию на инциденты оплачиваются в течение семи дней с момента доставки счёта.»

Выставление счетов за реагирование на инциденты требует повышенной ставки и коротких сроков оплаты. Клиенты понимают и то, и другое: они в кризисе и знают, что услуга реагирования имеет реальную ценность. Условия Net-7 для реагирования на инциденты — стандарт отрасли, и каждый клиент, которому я выставляла счёт таким образом, оплачивал его в срок.

Корпоративные закупки и выставление счетов с учётом требований соответствия

Несколько моих клиентов работают в регулируемых отраслях — здравоохранение, финансовые услуги, государственные подрядчики. Их требования к закупкам детальны, а требования к счетам включают документацию, привязанную к их фреймворкам соответствия.

Каждый счёт для клиента из регулируемой отрасли включает:

«Консалтинговые услуги по кибербезопасности — [Имя клиента] — [Дата]: Ссылка на SOW: SOW-2026-HC-019 Фреймворк соответствия: Оценка по HIPAA Security Rule Номер заказа на закупку: PO-2026-IT-0291 ID поставщика: VND-74821 Результаты оценки: отчёт о сетевых уязвимостях, анализ пробелов в контроле доступа, записи о прохождении обучения сотрудниками, документация по оценке рисков согласно 45 CFR 164.308(a)(1). Сумма: $18,200.00 Условия оплаты: Net-30»

Документация с учётом требований соответствия в счетах сигнализирует регулируемым клиентам о профессиональной компетентности. Она также создаёт бумажный след, который поддерживает их собственную аудиторскую документацию, — это настоящая дополнительная ценность, которую они замечают.

Практика спустя три года

Через три года самостоятельного консалтинга:

Опыт с медицинской сетью три года назад стоил мне шестидесяти дней «зависших» денег. А дал он мне мотивацию построить практику выставления счетов, соответствующую качеству моей работы по безопасности.

Скачайте InvoiceFlow. Настройте структуру поэтапной оплаты. Предложите абонемент следующему клиенту, для которого вы завершили оценку. Регулярный доход меняет всё в том, как вы управляете практикой.


Рейчел Торрес — консультант по кибербезопасности из Остина, Техас, обслуживающая организации здравоохранения, финансовые компании и технологические фирмы в области оценок безопасности, программ соответствия и реагирования на инциденты.