Hur min cybersäkerhetsverksamhet nästan drevs på enbart goodwill

Av Rachel Torres, cybersäkerhetskonsult — Austin, TX


Jag tillbringade ett decennium inom företagssäkerhet innan jag blev egenföretagare. Jag visste hur man genomför penetrationstester, strukturerar incidenthanteringsplaner, designar zero trust-arkitekturer och informerar företagsledningar om riskläget. Vad företagsvärlden inte hade förberett mig på var den administrativa verkligheten i att driva en egen konsultverksamhet — närmare bestämt faktureringen.

Mitt första år som fristående konsult var tekniskt produktivt och ekonomiskt oorganiserat. Kunderna fick verkligt värde. Jag fick betalt — till slut, oregelbundet, ibland ofullständigt.

Problemet var inte kundernas betalningsvilja. Det var min faktureringsstruktur, eller snarare frånvaron av en.

Uppdraget som blottade problemet

Min tredje egna kund var ett regionalt vårdnätverk. Ett trettio dagar långt säkerhetsbedömningsuppdrag: sårbarhetsskanning, konfigurationsgranskning, phishing-simulering för personalen, riskgenomgång för ledningen. Vi kom muntligt överens om en omfattning och ett pris — 14 500 kr.

Jag slutförde arbetet. Jag skickade en faktura när uppdraget var klart. Kundens leverantörsreskontraavdelning svarade att de behövde en inköpsorder, som de aldrig hade nämnt, och att betalning skulle ske enligt netto 60-villkor, vilket inte var vad jag hade förstått.

Vi löste det till slut. Jag fick betalt sextiotvå dagar efter att jag slutfört arbetet. Under dessa sextiotvå dagar var jag tvungen att hantera kassaflödet för tre andra uppdrag medan jag väntade på betalning för arbete jag redan fullt ut hade utfört.

Problemet var inte kunden. Det var att jag inte hade något standardavtal för uppdrag, inget krav på handpenning, ingen milstolpsbaserad faktureringsstruktur och inga dokumenterade betalningsvillkor. Jag hade utfört säkerhetsarbete på företagsnivå och fakturerat det som en muntlig överenskommelse.

Att bygga ett ramverk för cybersäkerhetsfakturering

Invoice Flow app dokument för en cybersäkerhetskonsult — ett externt penetrationstest, en vCISO-retainer, ett incidentresponsuppdrag och en HIPAA-efterlevnadsbedömning
Pentest, vCISO-retainer, incidentrespons och en efterlevnadsbedömning — varje uppdragstyp bär sin egen referens.

Efter erfarenheten med vårdnätverket byggde jag ett faktureringsramverk med InvoiceFlow som jag nu tillämpar på varje uppdrag.

För bedömnings- och revisionsuppdrag:

Jag delar upp varje uppdrag med fast omfattning i tre faktureringsmilstolpar.

“Cybersäkerhetsbedömning — [Kundnamn] — Uppdrag SOW-2026-SEC-004:

Milstolpe 1 — Uppdragshandpenning (40 %): Förfaller vid signerat avtal. Omfattar uppstartsmöte, bekräftelse av omfattning, verktygsinstallation, åtkomsttilldelning. Förfaller: 15 januari 2026. 5 800,00 kr

Milstolpe 2 — Bedömning slutförd (35 %): Förfaller vid leverans av preliminär resultatrapport. Omfattar all aktiv testning, skanning, intervjuer, initial dokumentation av resultat. Förfaller: 10 februari 2026. 5 075,00 kr

Milstolpe 3 — Slutrapport och genomgång (25 %): Förfaller vid leverans av slutrapport och genomgång för ledningen. Omfattar åtgärdsrekommendationer, prioriteringsmatris, sammanfattning för ledningen. Förfaller: 28 februari 2026. 3 625,00 kr

Totalt uppdragsvärde: 14 500,00 kr Betalningsvillkor: Netto 15 per milstolpe Hänvisning till arbetsbeskrivning: SOW-2026-SEC-004 daterad 10 januari 2026”

Handpenningen på 40 % säkerställer att jag har en betydande betalning innan jag lägger ner betydande tid på uppdraget. Milstolpe 2 betalar medan jag fortfarande arbetar aktivt. Milstolpe 3 avslutar uppdraget rent efter slutleverans. Netto 15 per milstolpe betyder att jag inte väntar sextio dagar på någon enskild betalning.

Retainermodellen för löpande säkerhetsprogram

Invoice Flow app återkommande fakturor för en cybersäkerhetskonsult — månatliga arvoden för vCISO och säkerhetsprogram som genereras automatiskt
vCISO- och säkerhetsprogramarvoden fakturerar sig själva varje månad — den återkommande basen under projektarbetet.

Bedömningsuppdrag är värdefulla men episodiska. Intäktsmodellen som förvandlade min verksamhet var månatliga säkerhetsretainers.

Efter varje bedömning presenterar jag ett löpande säkerhetsprogram för kunden. Affärslogiken är enkel: de har nu en resultatrapport, en prioriteringsmatris och en lista över sårbarheter. Att genomföra åtgärderna, övervaka nya hot och underhålla programdokumentationen är löpande arbete. De flesta kunder har inte intern personal för att göra detta. De behöver mig.

Mina retainernivåer:

“Månatlig säkerhetsretainer — [Kundnamn]:

Essential-program — 8 timmar/månad: Månatlig granskning av sårbarhetsskanningar, åtgärdsvägledning för kritiska fynd, rådgivning om säkerhetspatchar, jour för incidenthantering. 1 600 kr/månad.

Active-program — 16 timmar/månad: Ovanstående plus månatlig utbildning i säkerhetsmedvetenhet, kvartalsvis phishing-simulering, policygenomgång och uppdateringar, stöd med leverantörssäkerhetsformulär. 3 200 kr/månad.

Comprehensive-program — 24 timmar/månad: Ovanstående plus månatlig riskgenomgång för ledningen, stöd för kontinuerlig övervakning, uppföljning av regelefterlevnad (HIPAA/SOC2/PCI-DSS där tillämpligt), rapportering på styrelsenivå. 4 800 kr/månad.”

Jag ställer in återkommande fakturor i InvoiceFlow för varje retainerkund. De genereras och skickas automatiskt den första i varje månad. Sju av mina senaste tio bedömningskunder övergick till retaineravtal. Min nuvarande månatliga retainerinkomst är 22 400 kr.

Retainerrelationen förändrar också hur kunderna hanterar säkerhet. När de har ett löpande säkerhetsprogram ringer de mig innan en leverantör driftsätter något nytt, i stället för efter ett intrång. Arbetet blir förebyggande snarare än incidentdrivet.

Fakturering av incidenthantering: en annan struktur

Fakturaredigeraren i Invoice Flow app för en cybersäkerhetskonsult — ett incidenthanteringsuppdrag för ransomware fakturerat per timme med ett jourtillägg och referenser för uppdrag och SOW i anpassade fält
Insatstimmar och ett jourtillägg specificerade separat — med uppdrags-ID och SOW som knyter fakturan till kontraktet.

Incidenthanteringsuppdrag följer en annan faktureringsmodell än planerade bedömningar. När en kund ringer för att de misstänker ett intrång börjar arbetet omedelbart och omfattningen är osäker.

Jag hanterar incidenthanteringsfakturering med en strukturerad timfaktura som dokumenterar varje fas av insatsen:

“Incidenthanteringstjänster — [Kundnamn] — IR-2026-008:

Fas 1 — Initial triage och begränsning: 3 mars 2026 09:00–17:00 (8 timmar × 275 kr/tim): 2 200,00 kr Fas 2 — Forensisk analys — granskning av serverloggar, endpoint-forensik (2 analytiker × 6 timmar = 12 timmar × 275 kr/tim): 3 300,00 kr Fas 3 — Eliminering och återställning (4 timmar × 275 kr/tim): 1 100,00 kr Fas 4 — Dokumentation efter incident och kundgenomgång (3 timmar × 275 kr/tim): 825,00 kr

Totalt: 7 425,00 kr Akuttillägg (helguppdrag): 750,00 kr Totalsumma: 8 175,00 kr

Betalningsvillkor: Netto 7 — incidenthanteringsuppdrag betalas inom sju dagar efter fakturaleverans.”

Incidenthanteringsfakturering kräver ett premiumpris och korta betalningsvillkor. Kunderna förstår båda: de är i kris och de vet att insatstjänsten har verkligt värde. Netto 7-villkor för incidenthantering är standard i branschen och varje kund jag fakturerat på detta sätt har betalat inom villkoren.

Företagsinköp och efterlevnadsnära fakturering

Flera av mina kunder finns i reglerade branscher — hälso- och sjukvård, finansiella tjänster, offentliga leverantörer. Deras inköpskrav är detaljerade, och deras faktureringskrav omfattar dokumentation som kopplas till deras efterlevnadsramverk.

Varje faktura för en kund i en reglerad bransch innehåller:

“Cybersäkerhetsrådgivning — [Kundnamn] — [Datum]: Hänvisning till arbetsbeskrivning: SOW-2026-HC-019 Efterlevnadsramverk: HIPAA Security Rule-bedömning Inköpsordernummer: PO-2026-IT-0291 Leverantörs-ID: VND-74821 Bedömningsleverabler: nätverkssårbarhetsrapport, gapanalys av åtkomstkontroll, register över genomförd personalutbildning, riskbedömningsdokumentation enligt 45 CFR 164.308(a)(1). Belopp: 18 200,00 kr Betalningsvillkor: Netto 30”

Efterlevnadsnära dokumentation på fakturor signalerar professionell kompetens till kunder i reglerade branscher. Det skapar också ett spår som stödjer deras egen revisionsdokumentation — ett genuint mervärde som de märker.

Verksamheten efter tre år

Tre år in i konsultverksamheten på egen hand:

Erfarenheten med vårdnätverket för tre år sedan kostade mig sextio dagars kassaflöde. Vad den gav mig var motivationen att bygga en faktureringspraxis som matchar kvaliteten på mitt säkerhetsarbete.

Ladda ner InvoiceFlow. Sätt upp din milstolpsbaserade faktureringsstruktur. Presentera en retainer för din nästa slutförda bedömningskund. Den återkommande inkomsten förändrar allt i hur du sköter verksamheten.


Rachel Torres är cybersäkerhetskonsult i Austin, Texas, och betjänar vårdorganisationer, finansföretag och teknikföretag med säkerhetsbedömningar, efterlevnadsprogram och incidenthantering.