Siber Güvenlik Pratiğim Neredeyse Yalnızca İyi Niyetle Yürüyordu
Rachel Torres, Siber Güvenlik Danışmanı — Austin, TX
Bağımsız çalışmaya başlamadan önce on yılımı kurumsal güvenlikte geçirdim. Sızma testleri yapmayı, olay müdahale planları oluşturmayı, sıfır güven (zero-trust) mimarileri tasarlamayı ve üst düzey yöneticileri risk duruşu konusunda bilgilendirmeyi biliyordum. Kurumsal dünyanın beni hazırlamadığı şey, tek kişilik bir danışmanlık pratiği yürütmenin idari gerçekliğiydi — özellikle de faturalandırma.
Bağımsız danışman olarak ilk yılım teknik açıdan verimli, mali açıdan ise düzensizdi. Müşteriler gerçek değer alıyordu. Ben ödeme alıyordum — sonunda, düzensiz aralıklarla, bazen eksik.
Sorun müşterinin isteksizliği değildi. Sorun faturalandırma yapımdı, daha doğrusu böyle bir yapının yokluğuydu.
Sorunu Açığa Çıkaran Proje
Üçüncü bağımsız müşterim bölgesel bir sağlık hizmetleri ağıydı. Otuz günlük bir güvenlik değerlendirmesi projesi: zafiyet taraması, yapılandırma incelemesi, personel kimlik avı simülasyonu, yönetici risk brifingi. Kapsam ve fiyat üzerinde sözlü olarak anlaştık — 14.500 ₺.
İşi tamamladım. Projenin sonunda bir fatura gönderdim. Müşterinin muhasebe departmanı, hiç bahsetmedikleri bir satın alma emrine (PO) ihtiyaç duyduklarını ve ödemenin, benim anladığım şey olmayan net-60 vadesiyle yapılacağını bildirdi.
Sonunda çözdük. İşi tamamladıktan altmış iki gün sonra ödemem yapıldı. O altmış iki gün boyunca, tamamen hak ettiğim bir ödemeyi beklerken diğer üç projenin nakit akışını yönetmek zorunda kaldım.
Sorun müşteri değildi. Sorun, standart bir proje sözleşmemin, depozito şartımın, kilometre taşı faturalandırma yapımın ve belgelenmiş ödeme koşullarımın olmamasıydı. Kurumsal düzeyde güvenlik işi yapmış ve bunu bir el sıkışma anlaşması gibi faturalandırmıştım.
Siber Güvenlik Faturalandırma Çerçevesini Oluşturmak
Sağlık ağı deneyiminden sonra, InvoiceFlow kullanarak artık her projeye uyguladığım bir faturalandırma çerçevesi oluşturdum.
Değerlendirme ve denetim projeleri için:
Her sabit kapsamlı projeyi üç faturalandırma kilometre taşına bölerim.
“Siber Güvenlik Değerlendirmesi — [Müşteri Adı] — Proje SOW-2026-SEC-004:
Kilometre Taşı 1 — Proje Depozitosu (%40): İmzalanan sözleşme üzerine ödenir. Başlangıç toplantısı, kapsam onayı, araç kurulumu, erişim sağlama işlemlerini kapsar. Vade: 15 Ocak 2026. 5.800,00 ₺
Kilometre Taşı 2 — Değerlendirmenin Tamamlanması (%35): Ön bulgular raporunun teslimi üzerine ödenir. Tüm aktif testler, taramalar, görüşme oturumları ve ilk bulguların belgelenmesini kapsar. Vade: 10 Şubat 2026. 5.075,00 ₺
Kilometre Taşı 3 — Nihai Rapor ve Brifing (%25): Nihai raporun ve yönetici brifinginin teslimi üzerine ödenir. İyileştirme önerileri, öncelik matrisi ve yönetici özetini kapsar. Vade: 28 Şubat 2026. 3.625,00 ₺
Toplam Proje Değeri: 14.500,00 ₺ Ödeme Koşulları: Her kilometre taşında net-15 SOW Referansı: 10 Ocak 2026 tarihli SOW-2026-SEC-004”
%40’lık depozito, projeye önemli miktarda zaman harcamadan önce anlamlı bir ödeme almamı sağlar. Kilometre Taşı 2, ben hâlâ iş üzerinde aktifken ödeme yapar. Kilometre Taşı 3, nihai teslimattan sonra işi temiz bir şekilde kapatır. Her kilometre taşında net-15, herhangi bir tek ödeme için altmış gün beklemediğim anlamına gelir.
Süregelen Güvenlik Programları için Retainer Modeli
Değerlendirme projeleri değerlidir ama süreklilik göstermez. Pratiğimi dönüştüren gelir modeli aylık güvenlik retainer’larıydı.
Her değerlendirmeden sonra müşteriye sürekli bir güvenlik programı sunarım. İş gerekçesi basittir: artık bir bulgular raporuna, bir öncelik matrisine ve bir zafiyet listesine sahipler. İyileştirmeleri uygulamak, yeni tehditleri izlemek ve program belgelerini güncel tutmak sürekli bir iştir. Çoğu müşterinin bunu yapacak iç personeli yok. Bana ihtiyaçları var.
Retainer katmanlarım:
“Aylık Güvenlik Retainer — [Müşteri Adı]:
Temel Program — 8 saat/ay: Aylık zafiyet taraması incelemesi, kritik bulgular için iyileştirme rehberliği, güvenlik yaması danışmanlığı, olay müdahalesi için çağrı erişimi. 1.600 ₺/ay.
Aktif Program — 16 saat/ay: Yukarıdakilere ek olarak aylık güvenlik farkındalığı eğitimi oturumu, üç aylık kimlik avı simülasyonu, politika incelemesi ve güncellemeleri, tedarikçi güvenlik anketi desteği. 3.200 ₺/ay.
Kapsamlı Program — 24 saat/ay: Yukarıdakilere ek olarak aylık yönetici risk brifingi, sürekli izleme desteği, düzenleyici uyumluluk takibi (uygulanabilir olduğunda HIPAA/SOC2/PCI-DSS), yönetim kurulu düzeyinde raporlama. 4.800 ₺/ay.”
InvoiceFlow’da her retainer müşterisi için tekrarlayan faturalar kurarım. Her ayın ilk günü otomatik olarak oluşturulur ve gönderilir. Son on değerlendirme müşterimden yedisi retainer sözleşmesine geçti. Mevcut aylık retainer gelirim 22.400 ₺.
Retainer ilişkisi ayrıca müşterilerin güvenliğe yaklaşımını değiştirir. Sürekli bir güvenlik programları olduğunda, bir ihlalden sonra değil, bir tedarikçi yeni bir şey devreye almadan önce beni ararlar. İş, olay odaklı olmaktan çıkıp önleme odaklı hale gelir.
Olay Müdahalesi Faturalandırması: Farklı Bir Yapı
Olay müdahalesi projeleri, planlı değerlendirmelerden farklı bir faturalandırma modeli izler. Bir müşteri bir ihlalden şüphelendiği için aradığında, iş hemen başlar ve kapsam belirsizdir.
IR faturalandırmasını, müdahalenin her aşamasını belgeleyen yapılandırılmış bir saatlik faturayla yönetirim:
“Olay Müdahalesi Hizmetleri — [Müşteri Adı] — IR-2026-008:
Aşama 1 — İlk Triyaj ve Kontrol Altına Alma: 3 Mart 2026 09:00-17:00 (8 saat × 275 ₺/saat): 2.200,00 ₺ Aşama 2 — Adli Analiz — Sunucu günlük incelemesi, uç nokta adli analizi (2 analist × 6 saat = 12 saat × 275 ₺/saat): 3.300,00 ₺ Aşama 3 — Temizleme ve Kurtarma (4 saat × 275 ₺/saat): 1.100,00 ₺ Aşama 4 — Olay Sonrası Belgeleme ve Müşteri Brifingi (3 saat × 275 ₺/saat): 825,00 ₺
Toplam: 7.425,00 ₺ Acil müdahale ek ücreti (hafta sonu projesi): 750,00 ₺ Genel Toplam: 8.175,00 ₺
Ödeme Koşulları: Net-7 — Olay müdahalesi projeleri, fatura tesliminden itibaren yedi gün içinde ödenir.”
IR faturalandırması, premium bir ücret ve kısa ödeme koşulları gerektirir. Müşteriler her ikisini de anlar: sıkıntıdalar ve müdahale hizmetinin gerçek bir değeri olduğunu biliyorlar. Olay müdahalesinde net-7 koşulları sektörde standarttır ve bu şekilde faturalandırdığım her müşteri koşullar dahilinde ödeme yapmıştır.
Kurumsal Satın Alma ve Uyumlulukla İlişkili Faturalandırma
Müşterilerimin birçoğu düzenlenmiş sektörlerde — sağlık hizmetleri, finansal hizmetler, devlet yüklenicileri. Satın alma gereksinimleri ayrıntılıdır ve faturalandırma gereksinimleri, uyumluluk çerçevelerine karşılık gelen belgeleri içerir.
Düzenlenmiş sektör müşterisi için her fatura şunları içerir:
“Siber Güvenlik Danışmanlığı Hizmetleri — [Müşteri Adı] — [Tarih]: SOW Referansı: SOW-2026-HC-019 Uyumluluk Çerçevesi: HIPAA Güvenlik Kuralı Değerlendirmesi PO Numarası: PO-2026-IT-0291 Tedarikçi Kimliği: VND-74821 Değerlendirme çıktıları: Ağ zafiyet raporu, erişim kontrolü boşluk analizi, çalışan eğitimi tamamlama kayıtları, 45 CFR 164.308(a)(1) uyarınca risk değerlendirmesi belgeleri. Tutar: 18.200,00 ₺ Ödeme Koşulları: Net-30”
Faturalardaki uyumlulukla ilişkili belgeleme, düzenlenmiş müşterilere profesyonel yetkinlik sinyali verir. Ayrıca kendi denetim belgelerini destekleyen bir kayıt izi oluşturur — fark ettikleri gerçek bir katma değer.
Üç Yıl Sonra Pratik
Bağımsız danışmanlıkta üç yılın ardından:
- Aylık retainer’da yedi müşteri, öngörülebilir tekrarlayan gelirde 22.400 ₺/ay üretiyor
- Değerlendirme projeleri %40 depozito ve kilometre taşı faturalandırmasıyla yapılandırılmış — artık altmış gün bekleme yok
- Olay müdahalesi premium ücretlerle ve net-7 koşullarıyla faturalandırılıyor
- Düzenlenmiş sektör müşterileri tam uyumlulukla ilişkili belgelemeyle faturalandırılıyor
- Yapılandırılmış faturalandırmayı uygulamaya başladığımdan beri çözülmemiş sıfır faturalandırma anlaşmazlığı
Üç yıl önceki sağlık ağı deneyimi bana altmış günlük nakit akışına mal oldu. Bana kazandırdığı şey ise, güvenlik işimin kalitesiyle eşleşen bir faturalandırma pratiği oluşturma motivasyonuydu.
InvoiceFlow’u indirin. Kilometre taşı faturalandırma yapınızı kurun. Bir sonraki tamamlanmış değerlendirme müşterinize bir retainer sunun. Tekrarlayan gelir, pratiği yönetme şeklinizle ilgili her şeyi değiştirir.
Rachel Torres, Austin, Texas’ta faaliyet gösteren bir siber güvenlik danışmanıdır; sağlık kuruluşlarına, finansal hizmet firmalarına ve teknoloji şirketlerine güvenlik değerlendirmeleri, uyumluluk programları ve olay müdahalesi konularında hizmet vermektedir.