Waarom mijn cybersecuritypraktijk bijna alleen op goodwill draaide

Door Rachel Torres, cybersecurity-consultant — Austin, TX


Ik werkte tien jaar in enterprise security voordat ik zelfstandig werd. Ik wist hoe ik penetratietests uitvoerde, incident-responseplannen opzette, zero-trust-architecturen ontwierp en de directie briefte over de risicohouding. Waar de bedrijfswereld me niet op had voorbereid, was de administratieve realiteit van een eenmanspraktijk — en dan met name de facturatie.

Mijn eerste jaar als zelfstandig consultant was inhoudelijk productief en financieel chaotisch. Klanten kregen echte waarde. Ik werd betaald — uiteindelijk, onregelmatig, soms onvolledig.

Het probleem was niet de bereidheid van klanten. Het was mijn facturatiestructuur, of eigenlijk het ontbreken daarvan.

De opdracht die het probleem blootlegde

Mijn derde zelfstandige klant was een regionaal zorgnetwerk. Een beveiligingsassessment van dertig dagen: kwetsbaarheidsscans, configuratiereview, phishingsimulatie onder personeel, risicobriefing voor de directie. We spraken mondeling een scope en een prijs af — € 14.500.

Ik voltooide het werk. Ik stuurde aan het eind van de opdracht een factuur. De crediteurenafdeling van de klant reageerde dat ze een inkooporder nodig hadden, wat ze nooit hadden genoemd, en dat de betaling zou volgen op net-60-termijn, wat niet was wat ik had begrepen.

Uiteindelijk hebben we het opgelost. Ik werd betaald, tweeënzestig dagen na afronding van het werk. Gedurende die tweeënzestig dagen moest ik de cashflow op drie andere opdrachten beheren terwijl ik wachtte op een cheque die ik volledig had verdiend.

Het probleem was niet de klant. Het was dat ik geen standaard opdrachtovereenkomst had, geen aanbetalingseis, geen mijlpaalfacturatiestructuur en geen gedocumenteerde betaaltermijnen. Ik had beveiligingswerk op enterpriseniveau geleverd en het gefactureerd als een handjeklap.

Het cybersecurity-facturatiekader opbouwen

Invoice Flow app documenten van een cybersecurityconsultant — een externe penetratietest, een vCISO-retainer, een incident-response-opdracht en een HIPAA-compliancebeoordeling
Pentest, vCISO-retainer, incident response en een compliancebeoordeling — elk opdrachttype met zijn eigen referentie.

Na de ervaring met het zorgnetwerk bouwde ik een facturatiekader met InvoiceFlow dat ik nu op elke opdracht toepas.

Voor assessment- en auditopdrachten:

Ik splits elke opdracht met vaste scope op in drie facturatiemijlpalen.

“Cybersecurity-assessment — [Klantnaam] — Opdracht SOW-2026-SEC-004:

Mijlpaal 1 — Aanbetaling opdracht (40%): Verschuldigd bij ondertekende overeenkomst. Dekt kick-offmeeting, scopebevestiging, tooldeployment, toegangsinrichting. Vervaldatum: 15 januari 2026. € 5.800,00

Mijlpaal 2 — Afronding assessment (35%): Verschuldigd bij oplevering van het voorlopige bevindingenrapport. Dekt alle actieve tests, scans, interviewsessies, initiële documentatie van bevindingen. Vervaldatum: 10 februari 2026. € 5.075,00

Mijlpaal 3 — Eindrapport en briefing (25%): Verschuldigd bij oplevering van het eindrapport en de directiebriefing. Dekt remediatieaanbevelingen, prioriteitenmatrix, managementsamenvatting. Vervaldatum: 28 februari 2026. € 3.625,00

Totale opdrachtwaarde: € 14.500,00 Betaaltermijn: Net-15 per mijlpaal SOW-referentie: SOW-2026-SEC-004 gedateerd 10 januari 2026”

De aanbetaling van 40% zorgt ervoor dat ik een betekenisvolle betaling heb voordat ik veel tijd in de opdracht steek. Mijlpaal 2 betaalt terwijl ik nog actief aan het werk ben. Mijlpaal 3 rondt het netjes af na de eindoplevering. Net-15 per mijlpaal betekent dat ik voor geen enkele betaling zestig dagen hoef te wachten.

Het retainermodel voor doorlopende beveiligingsprogramma’s

Invoice Flow app terugkerende facturen van een cybersecurity-consultant — maandelijkse vCISO- en beveiligingsprogramma-retainers die automatisch worden gegenereerd
vCISO- en beveiligingsprogramma-retainers factureren zichzelf elke maand — de terugkerende basis onder het projectwerk.

Assessmentopdrachten zijn waardevol maar incidenteel. Het verdienmodel dat mijn praktijk transformeerde, waren maandelijkse beveiligingsretainers.

Na elk assessment presenteer ik de klant een doorlopend beveiligingsprogramma. De businesscase is eenvoudig: ze hebben nu een bevindingenrapport, een prioriteitenmatrix en een lijst met kwetsbaarheden. Het uitvoeren van de remediatie, het monitoren van nieuwe dreigingen en het bijhouden van de programmadocumentatie is doorlopend werk. De meeste klanten hebben geen intern personeel om dit te doen. Ze hebben mij nodig.

Mijn retainerniveaus:

“Maandelijkse beveiligingsretainer — [Klantnaam]:

Essential-programma — 8 uur/maand: Maandelijkse review van kwetsbaarheidsscans, remediatiebegeleiding voor kritieke bevindingen, advies over beveiligingspatches, on-call toegang voor incident response. € 1.600/maand.

Active-programma — 16 uur/maand: Bovenstaande plus maandelijkse security-awarenesstrainingssessie, kwartaalgewijze phishingsimulatie, review en updates van beleid, ondersteuning bij leveranciersbeveiligingsvragenlijsten. € 3.200/maand.

Comprehensive-programma — 24 uur/maand: Bovenstaande plus maandelijkse risicobriefing voor de directie, ondersteuning bij continue monitoring, bijhouden van naleving van regelgeving (HIPAA/SOC2/PCI-DSS waar van toepassing), rapportage op bestuursniveau. € 4.800/maand.”

Ik stel voor elke retainerklant terugkerende facturen in InvoiceFlow in. Ze worden automatisch gegenereerd en verstuurd op de eerste van elke maand. Zeven van mijn laatste tien assessmentklanten zijn overgestapt op een retainerovereenkomst. Mijn huidige maandelijkse retainerinkomsten bedragen € 22.400.

De retainerrelatie verandert ook hoe klanten met beveiliging omgaan. Met een doorlopend beveiligingsprogramma bellen ze me voordat een leverancier iets nieuws uitrolt in plaats van na een inbreuk. Het werk wordt preventiegericht in plaats van incidentgedreven.

Incident-responsefacturatie: een andere structuur

Factuureditor van de Invoice Flow app van een cybersecurityconsultant — een incident-responseopdracht voor ransomware gefactureerd per uur met een toeslag buiten kantooruren en opdracht- en SOW-referenties in aangepaste velden
Responsuren en een toeslag buiten kantooruren apart gespecificeerd — met de opdracht-ID en SOW die de factuur aan het contract koppelen.

Incident-responseopdrachten volgen een ander facturatiemodel dan geplande assessments. Wanneer een klant belt omdat hij een inbreuk vermoedt, begint het werk direct en is de scope onzeker.

Ik verwerk IR-facturatie met een gestructureerde uurfactuur die elke fase van de respons documenteert:

“Incident-responsediensten — [Klantnaam] — IR-2026-008:

Fase 1 — Eerste triage en indamming: 3 maart 2026 09:00-17:00 (8 uur × € 275/uur): € 2.200,00 Fase 2 — Forensische analyse — Review serverlogs, endpoint-forensics (2 analisten × 6 uur = 12 uur × € 275/uur): € 3.300,00 Fase 3 — Eradicatie en herstel (4 uur × € 275/uur): € 1.100,00 Fase 4 — Documentatie na incident en klantbriefing (3 uur × € 275/uur): € 825,00

Totaal: € 7.425,00 Spoedtoeslag (weekendopdracht): € 750,00 Eindtotaal: € 8.175,00

Betaaltermijn: Net-7 — Incident-responseopdrachten betaalbaar binnen zeven dagen na factuuroplevering.”

IR-facturatie vraagt om een premiumtarief en korte betaaltermijnen. Klanten begrijpen beide: ze zitten in nood en ze weten dat de responsdienst echte waarde heeft. Net-7-termijnen voor incident response zijn standaard in de sector en elke klant die ik zo heb gefactureerd, heeft binnen de termijn betaald.

Zakelijke inkoop en compliance-gerelateerde facturatie

Verschillende van mijn klanten zitten in gereguleerde sectoren — zorg, financiële dienstverlening, overheidsleveranciers. Hun inkoopeisen zijn gedetailleerd en hun facturatie-eisen omvatten documentatie die aansluit bij hun compliancekaders.

Elke factuur voor een klant in een gereguleerde sector bevat:

“Cybersecurity-adviesdiensten — [Klantnaam] — [Datum]: SOW-referentie: SOW-2026-HC-019 Compliancekader: HIPAA Security Rule Assessment PO-nummer: PO-2026-IT-0291 Leverancier-ID: VND-74821 Assessment-deliverables: Netwerkkwetsbaarheidsrapport, gap-analyse toegangsbeheer, registratie afronding personeelstraining, documentatie risicoanalyse conform 45 CFR 164.308(a)(1). Bedrag: € 18.200,00 Betaaltermijn: Net-30”

Compliance-gerelateerde documentatie op facturen straalt professionele competentie uit naar gereguleerde klanten. Het creëert ook een papieren spoor dat hun eigen auditdocumentatie ondersteunt — een echte toegevoegde waarde die ze opmerken.

De praktijk na drie jaar

Drie jaar zelfstandig consultant:

De ervaring met het zorgnetwerk drie jaar geleden kostte me zestig dagen aan voorfinanciering. Wat het me opleverde, was de motivatie om een facturatiepraktijk op te bouwen die past bij de kwaliteit van mijn beveiligingswerk.

Download InvoiceFlow. Stel je mijlpaalfacturatiestructuur in. Presenteer een retainer aan je volgende afgeronde assessmentklant. De terugkerende inkomsten veranderen alles aan hoe je de praktijk beheert.


Rachel Torres is een cybersecurity-consultant in Austin, Texas, die zorgorganisaties, financiële dienstverleners en technologiebedrijven bedient met beveiligingsassessments, complianceprogramma’s en incident response.