Siber Güvenlik Pratiğim Neredeyse Yalnızca İyi Niyetle Yürüyordu

Rachel Torres, Siber Güvenlik Danışmanı — Austin, TX


Bağımsız çalışmaya başlamadan önce on yılımı kurumsal güvenlikte geçirdim. Sızma testleri yapmayı, olay müdahale planları oluşturmayı, sıfır güven (zero-trust) mimarileri tasarlamayı ve üst düzey yöneticileri risk duruşu konusunda bilgilendirmeyi biliyordum. Kurumsal dünyanın beni hazırlamadığı şey, tek kişilik bir danışmanlık pratiği yürütmenin idari gerçekliğiydi — özellikle de faturalandırma.

Bağımsız danışman olarak ilk yılım teknik açıdan verimli, mali açıdan ise düzensizdi. Müşteriler gerçek değer alıyordu. Ben ödeme alıyordum — sonunda, düzensiz aralıklarla, bazen eksik.

Sorun müşterinin isteksizliği değildi. Sorun faturalandırma yapımdı, daha doğrusu böyle bir yapının yokluğuydu.

Sorunu Açığa Çıkaran Proje

Üçüncü bağımsız müşterim bölgesel bir sağlık hizmetleri ağıydı. Otuz günlük bir güvenlik değerlendirmesi projesi: zafiyet taraması, yapılandırma incelemesi, personel kimlik avı simülasyonu, yönetici risk brifingi. Kapsam ve fiyat üzerinde sözlü olarak anlaştık — 14.500 ₺.

İşi tamamladım. Projenin sonunda bir fatura gönderdim. Müşterinin muhasebe departmanı, hiç bahsetmedikleri bir satın alma emrine (PO) ihtiyaç duyduklarını ve ödemenin, benim anladığım şey olmayan net-60 vadesiyle yapılacağını bildirdi.

Sonunda çözdük. İşi tamamladıktan altmış iki gün sonra ödemem yapıldı. O altmış iki gün boyunca, tamamen hak ettiğim bir ödemeyi beklerken diğer üç projenin nakit akışını yönetmek zorunda kaldım.

Sorun müşteri değildi. Sorun, standart bir proje sözleşmemin, depozito şartımın, kilometre taşı faturalandırma yapımın ve belgelenmiş ödeme koşullarımın olmamasıydı. Kurumsal düzeyde güvenlik işi yapmış ve bunu bir el sıkışma anlaşması gibi faturalandırmıştım.

Siber Güvenlik Faturalandırma Çerçevesini Oluşturmak

Invoice Flow app bir siber güvenlik danışmanının belgeleri — harici bir sızma testi, bir vCISO paketi, bir olay müdahale işi ve bir HIPAA uyumluluk değerlendirmesi
Sızma testi, vCISO paketi, olay müdahalesi ve bir uyumluluk değerlendirmesi — her iş türü kendi referansını taşıyor.

Sağlık ağı deneyiminden sonra, InvoiceFlow kullanarak artık her projeye uyguladığım bir faturalandırma çerçevesi oluşturdum.

Değerlendirme ve denetim projeleri için:

Her sabit kapsamlı projeyi üç faturalandırma kilometre taşına bölerim.

“Siber Güvenlik Değerlendirmesi — [Müşteri Adı] — Proje SOW-2026-SEC-004:

Kilometre Taşı 1 — Proje Depozitosu (%40): İmzalanan sözleşme üzerine ödenir. Başlangıç toplantısı, kapsam onayı, araç kurulumu, erişim sağlama işlemlerini kapsar. Vade: 15 Ocak 2026. 5.800,00 ₺

Kilometre Taşı 2 — Değerlendirmenin Tamamlanması (%35): Ön bulgular raporunun teslimi üzerine ödenir. Tüm aktif testler, taramalar, görüşme oturumları ve ilk bulguların belgelenmesini kapsar. Vade: 10 Şubat 2026. 5.075,00 ₺

Kilometre Taşı 3 — Nihai Rapor ve Brifing (%25): Nihai raporun ve yönetici brifinginin teslimi üzerine ödenir. İyileştirme önerileri, öncelik matrisi ve yönetici özetini kapsar. Vade: 28 Şubat 2026. 3.625,00 ₺

Toplam Proje Değeri: 14.500,00 ₺ Ödeme Koşulları: Her kilometre taşında net-15 SOW Referansı: 10 Ocak 2026 tarihli SOW-2026-SEC-004”

%40’lık depozito, projeye önemli miktarda zaman harcamadan önce anlamlı bir ödeme almamı sağlar. Kilometre Taşı 2, ben hâlâ iş üzerinde aktifken ödeme yapar. Kilometre Taşı 3, nihai teslimattan sonra işi temiz bir şekilde kapatır. Her kilometre taşında net-15, herhangi bir tek ödeme için altmış gün beklemediğim anlamına gelir.

Süregelen Güvenlik Programları için Retainer Modeli

Bir siber güvenlik danışmanının Invoice Flow app yinelenen faturaları — otomatik oluşturulan aylık vCISO ve güvenlik programı ücretleri
vCISO ve güvenlik programı ücretleri her ay kendini faturalar — proje işinin altındaki yinelenen taban.

Değerlendirme projeleri değerlidir ama süreklilik göstermez. Pratiğimi dönüştüren gelir modeli aylık güvenlik retainer’larıydı.

Her değerlendirmeden sonra müşteriye sürekli bir güvenlik programı sunarım. İş gerekçesi basittir: artık bir bulgular raporuna, bir öncelik matrisine ve bir zafiyet listesine sahipler. İyileştirmeleri uygulamak, yeni tehditleri izlemek ve program belgelerini güncel tutmak sürekli bir iştir. Çoğu müşterinin bunu yapacak iç personeli yok. Bana ihtiyaçları var.

Retainer katmanlarım:

“Aylık Güvenlik Retainer — [Müşteri Adı]:

Temel Program — 8 saat/ay: Aylık zafiyet taraması incelemesi, kritik bulgular için iyileştirme rehberliği, güvenlik yaması danışmanlığı, olay müdahalesi için çağrı erişimi. 1.600 ₺/ay.

Aktif Program — 16 saat/ay: Yukarıdakilere ek olarak aylık güvenlik farkındalığı eğitimi oturumu, üç aylık kimlik avı simülasyonu, politika incelemesi ve güncellemeleri, tedarikçi güvenlik anketi desteği. 3.200 ₺/ay.

Kapsamlı Program — 24 saat/ay: Yukarıdakilere ek olarak aylık yönetici risk brifingi, sürekli izleme desteği, düzenleyici uyumluluk takibi (uygulanabilir olduğunda HIPAA/SOC2/PCI-DSS), yönetim kurulu düzeyinde raporlama. 4.800 ₺/ay.”

InvoiceFlow’da her retainer müşterisi için tekrarlayan faturalar kurarım. Her ayın ilk günü otomatik olarak oluşturulur ve gönderilir. Son on değerlendirme müşterimden yedisi retainer sözleşmesine geçti. Mevcut aylık retainer gelirim 22.400 ₺.

Retainer ilişkisi ayrıca müşterilerin güvenliğe yaklaşımını değiştirir. Sürekli bir güvenlik programları olduğunda, bir ihlalden sonra değil, bir tedarikçi yeni bir şey devreye almadan önce beni ararlar. İş, olay odaklı olmaktan çıkıp önleme odaklı hale gelir.

Olay Müdahalesi Faturalandırması: Farklı Bir Yapı

Invoice Flow app fatura düzenleyicisinde bir siber güvenlik danışmanı — saat başına faturalanan bir fidye yazılımı olay müdahale işi, mesai dışı ek ücretle ve özel alanlarda iş ve SOW referanslarıyla
Müdahale saatleri ve mesai dışı ek ücret ayrı ayrı kalem kalem — faturayı sözleşmeye bağlayan iş kimliği ve SOW ile.

Olay müdahalesi projeleri, planlı değerlendirmelerden farklı bir faturalandırma modeli izler. Bir müşteri bir ihlalden şüphelendiği için aradığında, iş hemen başlar ve kapsam belirsizdir.

IR faturalandırmasını, müdahalenin her aşamasını belgeleyen yapılandırılmış bir saatlik faturayla yönetirim:

“Olay Müdahalesi Hizmetleri — [Müşteri Adı] — IR-2026-008:

Aşama 1 — İlk Triyaj ve Kontrol Altına Alma: 3 Mart 2026 09:00-17:00 (8 saat × 275 ₺/saat): 2.200,00 ₺ Aşama 2 — Adli Analiz — Sunucu günlük incelemesi, uç nokta adli analizi (2 analist × 6 saat = 12 saat × 275 ₺/saat): 3.300,00 ₺ Aşama 3 — Temizleme ve Kurtarma (4 saat × 275 ₺/saat): 1.100,00 ₺ Aşama 4 — Olay Sonrası Belgeleme ve Müşteri Brifingi (3 saat × 275 ₺/saat): 825,00 ₺

Toplam: 7.425,00 ₺ Acil müdahale ek ücreti (hafta sonu projesi): 750,00 ₺ Genel Toplam: 8.175,00 ₺

Ödeme Koşulları: Net-7 — Olay müdahalesi projeleri, fatura tesliminden itibaren yedi gün içinde ödenir.”

IR faturalandırması, premium bir ücret ve kısa ödeme koşulları gerektirir. Müşteriler her ikisini de anlar: sıkıntıdalar ve müdahale hizmetinin gerçek bir değeri olduğunu biliyorlar. Olay müdahalesinde net-7 koşulları sektörde standarttır ve bu şekilde faturalandırdığım her müşteri koşullar dahilinde ödeme yapmıştır.

Kurumsal Satın Alma ve Uyumlulukla İlişkili Faturalandırma

Müşterilerimin birçoğu düzenlenmiş sektörlerde — sağlık hizmetleri, finansal hizmetler, devlet yüklenicileri. Satın alma gereksinimleri ayrıntılıdır ve faturalandırma gereksinimleri, uyumluluk çerçevelerine karşılık gelen belgeleri içerir.

Düzenlenmiş sektör müşterisi için her fatura şunları içerir:

“Siber Güvenlik Danışmanlığı Hizmetleri — [Müşteri Adı] — [Tarih]: SOW Referansı: SOW-2026-HC-019 Uyumluluk Çerçevesi: HIPAA Güvenlik Kuralı Değerlendirmesi PO Numarası: PO-2026-IT-0291 Tedarikçi Kimliği: VND-74821 Değerlendirme çıktıları: Ağ zafiyet raporu, erişim kontrolü boşluk analizi, çalışan eğitimi tamamlama kayıtları, 45 CFR 164.308(a)(1) uyarınca risk değerlendirmesi belgeleri. Tutar: 18.200,00 ₺ Ödeme Koşulları: Net-30”

Faturalardaki uyumlulukla ilişkili belgeleme, düzenlenmiş müşterilere profesyonel yetkinlik sinyali verir. Ayrıca kendi denetim belgelerini destekleyen bir kayıt izi oluşturur — fark ettikleri gerçek bir katma değer.

Üç Yıl Sonra Pratik

Bağımsız danışmanlıkta üç yılın ardından:

Üç yıl önceki sağlık ağı deneyimi bana altmış günlük nakit akışına mal oldu. Bana kazandırdığı şey ise, güvenlik işimin kalitesiyle eşleşen bir faturalandırma pratiği oluşturma motivasyonuydu.

InvoiceFlow’u indirin. Kilometre taşı faturalandırma yapınızı kurun. Bir sonraki tamamlanmış değerlendirme müşterinize bir retainer sunun. Tekrarlayan gelir, pratiği yönetme şeklinizle ilgili her şeyi değiştirir.


Rachel Torres, Austin, Texas’ta faaliyet gösteren bir siber güvenlik danışmanıdır; sağlık kuruluşlarına, finansal hizmet firmalarına ve teknoloji şirketlerine güvenlik değerlendirmeleri, uyumluluk programları ve olay müdahalesi konularında hizmet vermektedir.