Hvorfor cybersikkerhetspraksisen min nesten drev på velvilje alene

Av Rachel Torres, cybersikkerhetskonsulent — Austin, TX


Jeg brukte ti år på bedriftssikkerhet før jeg ble selvstendig. Jeg visste hvordan man kjører penetrasjonstester, strukturerer planer for hendelseshåndtering, designer zero-trust-arkitekturer og orienterer toppledelsen om risikoprofil. Det bedriftsverdenen ikke hadde forberedt meg på, var den administrative virkeligheten ved å drive en selvstendig konsulentpraksis — spesielt faktureringen.

Mitt første år som uavhengig konsulent var faglig produktivt og økonomisk uorganisert. Kundene fikk reell verdi. Jeg fikk betalt — etter hvert, uregelmessig, noen ganger ufullstendig.

Problemet var ikke kundenes vilje. Det var faktureringsstrukturen min, eller rettere sagt fraværet av en.

Oppdraget som avdekket problemet

Min tredje uavhengige kunde var et regionalt helsenettverk. Et tretti dagers sikkerhetsvurderingsoppdrag: sårbarhetsskanning, konfigurasjonsgjennomgang, phishing-simulering av ansatte, risikoorientering for ledelsen. Vi ble muntlig enige om et omfang og en pris — kr 145 000.

Jeg fullførte arbeidet. Jeg sendte en faktura ved oppdragsslutt. Kundens regnskapsavdeling svarte at de trengte en innkjøpsordre, som de aldri hadde nevnt, og at betaling ville følge netto 60 dagers vilkår, noe som ikke var det jeg hadde forstått.

Vi løste det til slutt. Jeg fikk betalt, sekstito dager etter at jeg fullførte arbeidet. I løpet av disse sekstito dagene måtte jeg håndtere kontantstrøm på tre andre oppdrag mens jeg ventet på en betaling jeg fullt ut hadde tjent.

Problemet var ikke kunden. Det var at jeg ikke hadde noen standard oppdragsavtale, ingen forskuddskrav, ingen milepælsbasert faktureringsstruktur og ingen dokumenterte betalingsvilkår. Jeg hadde gjort sikkerhetsarbeid på bedriftsnivå og fakturert det som en håndtrykksavtale.

Å bygge rammeverket for cybersikkerhetsfakturering

Invoice Flow app dokumenter for en cybersikkerhetskonsulent — en ekstern penetrasjonstest, en vCISO-retainer, et hendelseshåndteringsoppdrag og en HIPAA-samsvarsvurdering
Pen-test, vCISO-retainer, hendelseshåndtering og en samsvarsvurdering — hver oppdragstype bærer sin egen referanse.

Etter erfaringen med helsenettverket bygde jeg et faktureringsrammeverk i InvoiceFlow som jeg nå bruker på hvert eneste oppdrag.

For vurderings- og revisjonsoppdrag:

Jeg deler hvert oppdrag med fast omfang inn i tre faktureringsmilepæler.

«Cybersikkerhetsvurdering — [Kundenavn] — Oppdrag SOW-2026-SEC-004:

Milepæl 1 — Oppdragsforskudd (40 %): Forfaller ved signert avtale. Dekker oppstartsmøte, omfangsbekreftelse, verktøyoppsett, tilgangsprovisjonering. Forfaller: 15. januar 2026. kr 58 000,00

Milepæl 2 — Fullført vurdering (35 %): Forfaller ved levering av foreløpig funnrapport. Dekker all aktiv testing, skanning, intervjuøkter, dokumentasjon av innledende funn. Forfaller: 10. februar 2026. kr 50 750,00

Milepæl 3 — Sluttrapport og orientering (25 %): Forfaller ved levering av sluttrapport og orientering for ledelsen. Dekker anbefalinger for utbedring, prioriteringsmatrise, sammendrag for ledelsen. Forfaller: 28. februar 2026. kr 36 250,00

Total oppdragsverdi: kr 145 000,00 Betalingsvilkår: Netto 15 dager på hver milepæl SOW-referanse: SOW-2026-SEC-004 datert 10. januar 2026»

Forskuddet på 40 % sikrer at jeg har mottatt betydelig betaling før jeg bruker mye tid på oppdraget. Milepæl 2 betaler mens jeg fortsatt er aktiv i arbeidet. Milepæl 3 avslutter ryddig etter endelig levering. Netto 15 dager på hver milepæl betyr at jeg ikke venter seksti dager på en enkelt betaling.

Retainer-modellen for løpende sikkerhetsprogrammer

Invoice Flow app gjentakende fakturaer for en cybersikkerhetskonsulent – månedlige vCISO- og sikkerhetsprogram-honorarer som genereres automatisk
vCISO- og sikkerhetsprogram-honorarer fakturerer seg selv hver måned – det gjentakende grunnlaget under prosjektarbeidet.

Vurderingsoppdrag er verdifulle, men episodiske. Inntektsmodellen som forvandlet praksisen min, var månedlige sikkerhetsretainere.

Etter hver vurdering presenterer jeg et løpende sikkerhetsprogram for kunden. Argumentet er enkelt: de har nå en funnrapport, en prioriteringsmatrise og en liste over sårbarheter. Å gjennomføre utbedringen, overvåke nye trusler og vedlikeholde programdokumentasjonen er løpende arbeid. De fleste kunder har ikke interne ansatte til å gjøre dette. De trenger meg.

Mine retainer-nivåer:

«Månedlig sikkerhetsretainer — [Kundenavn]:

Essential-program — 8 timer/måned: Månedlig gjennomgang av sårbarhetsskanning, veiledning for utbedring av kritiske funn, rådgivning om sikkerhetsoppdateringer, beredskapstilgang for hendelseshåndtering. kr 16 000/måned.

Active-program — 16 timer/måned: Som over, pluss månedlig opplæringsøkt i sikkerhetsbevissthet, kvartalsvis phishing-simulering, gjennomgang og oppdatering av retningslinjer, støtte til leverandørsikkerhetsspørreskjemaer. kr 32 000/måned.

Comprehensive-program — 24 timer/måned: Som over, pluss månedlig risikoorientering for ledelsen, støtte til kontinuerlig overvåking, sporing av regulatorisk compliance (HIPAA/SOC2/PCI-DSS der det er relevant), rapportering på styrenivå. kr 48 000/måned.»

Jeg setter opp gjentakende fakturaer i InvoiceFlow for hver retainerkunde. De genereres og sendes automatisk den første i hver måned. Syv av mine ti siste vurderingskunder gikk over til retaineravtaler. Min nåværende månedlige retainerinntekt er kr 224 000.

Retainerforholdet endrer også hvordan kundene forholder seg til sikkerhet. Når de har et løpende sikkerhetsprogram, ringer de meg før en leverandør tar i bruk noe nytt, i stedet for etter et sikkerhetsbrudd. Arbeidet blir forebyggende i stedet for hendelsesdrevet.

Fakturering av hendelseshåndtering: en annen struktur

Fakturaeditor i Invoice Flow app for en cybersikkerhetskonsulent — et oppdrag med hendelsesrespons på ransomware fakturert per time med et kveldstillegg og oppdrags- og SOW-referanser i egendefinerte felt
Responstimer og et kveldstillegg spesifisert hver for seg — med oppdrags-ID og SOW som knytter fakturaen til kontrakten.

Hendelseshåndteringsoppdrag følger en annen faktureringsmodell enn planlagte vurderinger. Når en kunde ringer fordi de mistenker et sikkerhetsbrudd, starter arbeidet umiddelbart, og omfanget er usikkert.

Jeg håndterer IR-fakturering med en strukturert timefaktura som dokumenterer hver fase av responsen:

«Hendelseshåndteringstjenester — [Kundenavn] — IR-2026-008:

Fase 1 — Innledende triage og inndemming: 3. mars 2026 09:00–17:00 (8 timer × kr 275/t): kr 2 200,00 Fase 2 — Forensisk analyse — Gjennomgang av serverlogger, endepunktsforensikk (2 analytikere × 6 timer = 12 timer × kr 275/t): kr 3 300,00 Fase 3 — Utrensking og gjenoppretting (4 timer × kr 275/t): kr 1 100,00 Fase 4 — Dokumentasjon etter hendelsen og kundeorientering (3 timer × kr 275/t): kr 825,00

Total: kr 7 425,00 Nødtillegg (helgeoppdrag): kr 750,00 Totalsum: kr 8 175,00

Betalingsvilkår: Netto 7 dager — Hendelseshåndteringsoppdrag betales innen sju dager etter fakturalevering.»

IR-fakturering krever en premium-sats og korte betalingsvilkår. Kundene forstår begge deler: de er i en krisesituasjon, og de vet at responstjenesten har reell verdi. Netto 7 dager på hendelseshåndtering er bransjestandard, og hver kunde jeg har fakturert på denne måten, har betalt innen fristen.

Bedriftsinnkjøp og compliance-nær fakturering

Flere av kundene mine er i regulerte bransjer — helse, finanstjenester, offentlige leverandører. Innkjøpskravene deres er detaljerte, og faktureringskravene deres omfatter dokumentasjon som samsvarer med deres compliance-rammeverk.

Hver faktura til en kunde i en regulert bransje inkluderer:

«Cybersikkerhetsrådgivningstjenester — [Kundenavn] — [Dato]: SOW-referanse: SOW-2026-HC-019 Compliance-rammeverk: HIPAA Security Rule-vurdering Innkjøpsordrenummer: PO-2026-IT-0291 Leverandør-ID: VND-74821 Leveranser fra vurderingen: Rapport om nettverkssårbarheter, gap-analyse av tilgangskontroll, dokumentasjon av gjennomført opplæring av ansatte, dokumentasjon av risikovurdering iht. 45 CFR 164.308(a)(1). Beløp: kr 182 000,00 Betalingsvilkår: Netto 30 dager»

Compliance-nær dokumentasjon på fakturaer signaliserer profesjonell kompetanse til regulerte kunder. Det skaper også et spor som støtter deres egen revisjonsdokumentasjon — en genuin merverdi de legger merke til.

Praksisen etter tre år

Tre år ut i selvstendig konsulentvirksomhet:

Erfaringen med helsenettverket for tre år siden kostet meg seksti dager med likviditetsbinding. Det den ga meg, var motivasjonen til å bygge en faktureringspraksis som matcher kvaliteten på sikkerhetsarbeidet mitt.

Last ned InvoiceFlow. Sett opp din milepælsbaserte faktureringsstruktur. Presenter en retainer for din neste fullførte vurderingskunde. Den gjentakende inntekten endrer alt ved hvordan du driver praksisen.


Rachel Torres er cybersikkerhetskonsulent i Austin, Texas, og betjener helseorganisasjoner, finanstjenestefirmaer og teknologiselskaper med sikkerhetsvurderinger, compliance-programmer og hendelseshåndtering.