Чому моя практика з кібербезпеки ледь не трималася на самій лише доброзичливості

Рейчел Торрес, консультантка з кібербезпеки — Остін, штат Техас


Я провела десять років у корпоративній безпеці, перш ніж стати незалежною. Я вміла проводити тести на проникнення, вибудовувати плани реагування на інциденти, проєктувати архітектури нульової довіри (zero-trust) та доповідати топ-менеджменту про стан ризиків. До чого корпоративний світ мене не підготував — так це до адміністративної реальності ведення сольної консалтингової практики, а саме до виставлення рахунків.

Мій перший рік як незалежної консультантки був технічно продуктивним і фінансово хаотичним. Клієнти отримували реальну цінність. Мені платили — зрештою, нерегулярно, іноді не повністю.

Проблема була не в готовності клієнтів. Проблема була в моїй структурі виставлення рахунків, точніше — у її відсутності.

Проєкт, який оголив проблему

Моїм третім незалежним клієнтом була регіональна мережа закладів охорони здоров’я. Тридцятиденний проєкт з оцінки безпеки: сканування вразливостей, огляд конфігурацій, симуляція фішингу для персоналу, брифінг про ризики для керівництва. Ми усно погодили обсяг і ціну — 14 500 $.

Я виконала роботу. Наприкінці проєкту я надіслала рахунок. Відділ кредиторської заборгованості клієнта відповів, що їм потрібне замовлення на закупівлю (purchase order), про яке вони жодного разу не згадували, і що оплата відбудеться на умовах net-60, чого я аж ніяк не очікувала.

Зрештою ми це владнали. Мені заплатили за шістдесят два дні після завершення роботи. Протягом цих шістдесяти двох днів мені доводилося керувати грошовим потоком за трьома іншими проєктами, чекаючи на чек, який я повністю заробила.

Проблема була не в клієнті. Проблема була в тому, що я не мала стандартної угоди про проєкт, вимоги щодо депозиту, структури виставлення рахунків за етапами та задокументованих умов оплати. Я виконала роботу з безпеки корпоративного рівня, а виставила рахунок так, ніби це була домовленість «під чесне слово».

Побудова фреймворку виставлення рахунків у кібербезпеці

Документи консультанта з кібербезпеки в Invoice Flow app — зовнішній тест на проникнення, ретейнер vCISO, реагування на інциденти та оцінка відповідності HIPAA
Пентест, ретейнер vCISO, реагування на інциденти та оцінка відповідності — кожен договір із власним референсом.

Після досвіду з медичною мережею я побудувала у InvoiceFlow фреймворк виставлення рахунків, який тепер застосовую до кожного проєкту.

Для проєктів з оцінки та аудиту:

Я розбиваю кожен проєкт із фіксованим обсягом на три етапи виставлення рахунків.

«Оцінка кібербезпеки — [Назва клієнта] — Проєкт SOW-2026-SEC-004:

Етап 1 — Депозит за проєкт (40%): до сплати після підписання угоди. Охоплює стартову зустріч, підтвердження обсягу, розгортання інструментів, надання доступів. Термін: 15 січня 2026. 5 800,00 $

Етап 2 — Завершення оцінки (35%): до сплати після передачі попереднього звіту про висновки. Охоплює все активне тестування, сканування, сесії інтерв’ю, документування початкових висновків. Термін: 10 лютого 2026. 5 075,00 $

Етап 3 — Фінальний звіт і брифінг (25%): до сплати після передачі фінального звіту та брифінгу для керівництва. Охоплює рекомендації з усунення недоліків, матрицю пріоритетів, резюме для керівництва. Термін: 28 лютого 2026. 3 625,00 $

Загальна вартість проєкту: 14 500,00 $ Умови оплати: Net-15 на кожен етап Посилання на SOW: SOW-2026-SEC-004 від 10 січня 2026»

Депозит 40% гарантує, що я маю відчутну оплату, перш ніж витрачати значний час на проєкт. Етап 2 оплачується, поки я ще активно працюю. Етап 3 чисто закриває проєкт після фінальної передачі. Net-15 на кожен етап означає, що я не чекаю шістдесят днів на жоден окремий платіж.

Модель ретейнеру для постійних програм безпеки

Регулярні рахунки в застосунку Invoice Flow консультанта з кібербезпеки — щомісячні ретейнери vCISO та програми безпеки, що створюються автоматично
Ретейнери vCISO та програми безпеки виставляють себе самі щомісяця — регулярна база під проєктною роботою.

Проєкти з оцінки цінні, але епізодичні. Модель доходу, яка трансформувала мою практику, — це щомісячні ретейнери на безпеку.

Після кожної оцінки я пропоную клієнту програму безпеки на ретейнері. Бізнес-обґрунтування просте: у них тепер є звіт про висновки, матриця пріоритетів і перелік вразливостей. Впровадження усунення недоліків, моніторинг нових загроз і підтримка документації програми — це постійна робота. Більшість клієнтів не має внутрішнього персоналу, щоб це робити. Їм потрібна я.

Мої рівні ретейнеру:

«Щомісячний ретейнер на безпеку — [Назва клієнта]:

Базова програма — 8 годин/місяць: щомісячний огляд сканування вразливостей, консультації з усунення критичних вразливостей, повідомлення про патчі безпеки, доступ до чергового реагування на інциденти. 1 600 $/місяць.

Активна програма — 16 годин/місяць: усе вищезазначене плюс щомісячна сесія тренінгу з обізнаності про безпеку, щоквартальна симуляція фішингу, огляд і оновлення політик, підтримка з опитувальниками безпеки постачальників. 3 200 $/місяць.

Комплексна програма — 24 години/місяць: усе вищезазначене плюс щомісячний брифінг про ризики для керівництва, підтримка безперервного моніторингу, відстеження регуляторної відповідності (HIPAA/SOC2/PCI-DSS за потреби), звітність для ради директорів. 4 800 $/місяць.»

Я налаштувала регулярні рахунки в InvoiceFlow для кожного клієнта на ретейнері. Вони генеруються та надсилаються першого числа кожного місяця автоматично. Сім із моїх останніх десяти клієнтів з оцінки перейшли на угоди про ретейнер. Мій поточний щомісячний дохід від ретейнерів становить 22 400 $.

Стосунки за ретейнером також змінюють ставлення клієнтів до безпеки. Коли в них є програма безпеки на ретейнері, вони телефонують мені перед тим, як постачальник розгорне щось нове, а не після витоку даних. Робота стає орієнтованою на профілактику, а не на реагування на інциденти.

Виставлення рахунків за реагування на інциденти: інша структура

Редактор рахунків Invoice Flow app консультанта з кібербезпеки — проєкт реагування на інцидент з програмою-вимагачем з погодинною оплатою, надбавкою за неробочі години та референсами проєкту й SOW у користувацьких полях
Години реагування та надбавка за неробочі години деталізовані окремо — з ID проєкту та SOW, що пов'язують рахунок із контрактом.

Проєкти з реагування на інциденти мають іншу модель виставлення рахунків, ніж планові оцінки. Коли клієнт телефонує, підозрюючи витік даних, робота починається негайно, а обсяг невизначений.

Я веду виставлення рахунків за IR через структурований погодинний рахунок, який документує кожну фазу реагування:

«Послуги реагування на інциденти — [Назва клієнта] — IR-2026-008:

Фаза 1 — Первинне сортування та стримування: 3 березня 2026, 09:00–17:00 (8 годин × 275 $/год): 2 200,00 $ Фаза 2 — Криміналістичний аналіз — огляд логів серверів, форензика кінцевих точок (2 аналітики × 6 годин = 12 годин × 275 $/год): 3 300,00 $ Фаза 3 — Викорінення та відновлення (4 години × 275 $/год): 1 100,00 $ Фаза 4 — Документування після інциденту та брифінг для клієнта (3 години × 275 $/год): 825,00 $

Разом: 7 425,00 $ Надбавка за екстрене реагування (проєкт у вихідні): 750,00 $ Загалом: 8 175,00 $

Умови оплати: Net-7 — проєкти з реагування на інциденти оплачуються протягом семи днів після передачі рахунка.»

Виставлення рахунків за IR потребує преміальної ставки та коротких термінів оплати. Клієнти розуміють і те, й інше: вони у скруті й знають, що послуга реагування має реальну цінність. Умови Net-7 для реагування на інциденти є стандартом у галузі, і кожен клієнт, якому я так виставляла рахунок, платив у межах терміну.

Корпоративні закупівлі та виставлення рахунків, пов’язане з відповідністю

Кілька моїх клієнтів працюють у регульованих галузях — охорона здоров’я, фінансові послуги, державні підрядники. Їхні вимоги до закупівель детальні, а вимоги до виставлення рахунків включають документацію, яка відповідає їхнім фреймворкам відповідності.

Кожен рахунок для клієнта з регульованої галузі містить:

«Консультаційні послуги з кібербезпеки — [Назва клієнта] — [Дата]: Посилання на SOW: SOW-2026-HC-019 Фреймворк відповідності: Оцінка за HIPAA Security Rule Номер PO: PO-2026-IT-0291 Ідентифікатор постачальника: VND-74821 Результати оцінки: звіт про мережеві вразливості, аналіз прогалин контролю доступу, записи про проходження навчання персоналом, документація з оцінки ризиків згідно з 45 CFR 164.308(a)(1). Сума: 18 200,00 $ Умови оплати: Net-30»

Документація, пов’язана з відповідністю, у рахунках сигналізує про професійну компетентність регульованим клієнтам. Вона також створює документальний слід, що підтримує їхню власну аудиторську документацію, — реальна додаткова цінність, яку вони помічають.

Практика через три роки

Три роки незалежного консультування:

Досвід із медичною мережею три роки тому коштував мені шістдесяти днів очікування коштів. А дав він мені мотивацію побудувати практику виставлення рахунків, яка відповідає якості моєї роботи з безпеки.

Завантажте InvoiceFlow. Налаштуйте свою структуру виставлення рахунків за етапами. Запропонуйте ретейнер вашому наступному клієнту після завершеної оцінки. Регулярний дохід змінює все в тому, як ви керуєте практикою.


Рейчел Торрес — консультантка з кібербезпеки в Остіні, штат Техас, яка обслуговує організації охорони здоров’я, компанії фінансових послуг і технологічні компанії з оцінок безпеки, програм відповідності та реагування на інциденти.