Прозрачное ценообразование в кибербезопасности, стоимость senior-экспертизы и экономика честного коммерческого предложения
Коммерческое предложение по безопасности часто выглядит как одно число.
К примеру, сумма в разделе "Прайс" на сайте или презентации\визитки. Это, может быть $4,500 или $12,000, а то и $25,000, а так же почасовка как $150 в час или $8,000 в месяц и т.д.
Для клиента возникает вполне нормальный вопрос: из чего именно получилась эта сумма? На этот вопрос должен существовать более содержательный ответ, чем "такой рынок", "это premium expertise" или "безопасность просто дорого стоит". Хм... разберемся в этой теме.
Хорошая цена должна выдерживать декомпозицию. Должно быть понятно, что именно входит в работу, какие роли нужны для delivery, сколько инженерного времени требует scope, какие инструменты и инфраструктура используются, сколько времени уходит на координацию, QA и подготовку результата, какие assumptions заложены в оценку и какие изменения действительно могут изменить итоговую стоимость.
Именно на этом принципе я строю коммерческую модель Bulwark Advisory.
Честная цена в Security - это не минимальная цена. Это цена, которую можно объяснить, разложить, проверить и связать с конкретным результатом. Работа (услуга) стоит своих денег когда это подкреплено фактами
Эта статья о том, как такой подход работает на практике, почему высокий hourly rate senior-специалиста не обязательно означает дорогой результат, почему зарплату сотрудника нельзя напрямую сравнивать с consulting rate и в каких случаях консалтинг вообще оказывается неправильной экономической моделью. Цель материала не в том, чтобы оправдать "дорогую" безопасность, высокий прайс. Цель в том, чтобы сделать экономику Security достаточно прозрачной для нормального бизнес-решения. Ну, а уже адекватные люди (собственники бизнеса, заказчики) сами выберут что ом по душе и по карману.
1. Cost, rate, price и value - это четыре разных понятия
Разговор о цене быстро становится бессмысленным, если смешивать четыре разные сущности. Рассмотрим их подробнее.
Cost - реальная себестоимость выполнения работы. Сюда входят труд, benefits или contractor cost, non-billable time, tooling, инфраструктура, страхование, административные расходы, presale, QA и delivery risk.
Rate - коммерческая единица стоимости времени. Часовая или дневная ставка удобна для расчета, но сама по себе она еще не является итоговой ценой проекта.
Price - сумма, которую клиент согласовал за конкретный engagement. Если scope зафиксирован, fixed price не должен расти только потому, что исполнитель ошибся в собственной оценке трудозатрат.
Value - экономический эффект результата. Это может быть снижение риска, высвобождение времени engineering-команды, снятие blocker для enterprise-сделки, сокращение release delay, отказ от дублирующего tooling, закрытие критического attack path или снижение управленческой неопределенности.
Зрелая коммерческая модель учитывает все четыре уровня. Слабая модель смотрит только на hourly rate. Нечестная модель скрывает scope. Убыточная модель считает только часы инженера и забывает обо всем, что делает delivery профессиональным. Value-blind подход предполагает, что самый дорогой вариант автоматически лучший. И все четыре ошибки одинаково опасны.
2. Базовая формула ценообразования
Большинство Security-услуг можно разложить до достаточно простой операционной модели.
Expected Effort
= Σ(Task Units × Hours per Unit × Complexity Factor)
Затем:
Labor Component
= Σ(Role Hours × Commercial Role Rate)
Добавляются прямые delivery costs:
Direct Costs
= Tooling + Temporary Infrastructure + Travel + Specialist/Subcontractor Cost + Other Pass-Through Costs
И отдельно учитывается работа, которую легко забыть:
Delivery Basis
= Labor
+ Direct Costs
+ Coordination
+ QA / Peer Review
+ Reporting
+ Commercial / Delivery Risk Reserve
Для хорошо ограниченного fixed-scope engagement из этой модели получается фиксированная цена проекта. И это норм! Здесь не требуется сложная финансовая математика (мы хоть и инженеры, но таки не бухгалтеры и не экономисты шарить за все эти нюансы расчетов). Важнее другое: каждая существенная часть цены должна иметь связь с delivery model.
В Bulwark Advisory оценка начинается со scope и ожидаемой трудоемкости, а не с числа, которое кажется приемлемым для конкретного клиента.
3. Scope - первый фактор цены
Одинаковое название услуги может скрывать совершенно разный объем работы.
К примеру, одна из услуг "AWS Security Assessment" может означать:
- один небольшой AWS account;
- AWS Organizations с 40 accounts;
- EKS, serverless, IAM Identity Center, несколько регионов, десятки data stores и несколько CI/CD paths;
- только read-only architecture review;
- assessment вместе с validation, implementation, Terraform changes и remediation support.
Это разные проекты. Разный скоуп, разный ценник, разный outcome на выходе. Это не значит, что какой-то "плохо" или не нужный, а какой-то проект хороший и делать нужно только его или больше никак. Кастомизации и выполнение запроса клиента (заказчика) при соблюдении технических компетенций - это то что отличает профессионала от любителя.
То же самое относится к penetration testing. API с 30 документированными endpoints и одной auth-моделью нельзя сравнивать с multi-tenant SaaS, в котором несколько ролей, сложная authorization logic, GraphQL, asynchronous workflows, third-party integrations и business-logic abuse cases. Разница чествуется уже при прочтении... А покажи это тру пентестеру и он объяснит все более детальнее, но суть при этом остается той же.
Авторитетный фреймворк OWASP прямо указывает, что глубина тестирования должна зависеть от архитектуры, чувствительности данных, threat model и risk tolerance. Web Security Testing Guide также подчеркивает, что техническое тестирование является только частью consultancy assessment. Scope, limitations, reproducibility, reporting, remediation guidance и executive communication также входят в полноценный deliverable.
Поэтому нормальный scope должен фиксировать как минимум:
| Параметр | Пример |
|---|---|
| Target | 1 web app, 1 AWS account, 2 clusters, 50 API endpoints |
| Access model | Black-box, authenticated, source-assisted, read-only cloud access |
| Roles / tenants | Admin, standard user, partner, customer tenant |
| Evidence | Repositories, diagrams, pipelines, IAM exports, scanner output |
| Deliverables | Findings, risk model, roadmap, executive readout, retest |
| Constraints | Production restrictions, testing windows, excluded systems |
| Client dependencies | VPN, test account, VM, allowlisting, interviews |
| Timeline | Standard, accelerated, hard deadline |
Цена без этого контекста мало что означает. Цена это итог, но профессионал всегда может рассказать, объяснить из чего она складывается.
4. Клиент тоже тратит время, даже если vendor выставил fixed fee
Это одна из самых недооцененных частей экономики Security-проекта.
Для penetration test инженер клиента может быть обязан:
- подготовить VM;
- создать временные credentials;
- настроить VPN tunnel;
- добавить IP тестировщика в allowlist;
- установить agent;
- подготовить staging environment;
- загрузить репрезентативные test data;
- объяснить архитектуру и trust boundaries;
- воспроизвести finding;
- координировать remediation и retest.
Это реальные трудозатраты. Vendor их может не выставлять в invoice, но компания все равно за них платит.
Поэтому более честная формула выглядит так:
Total Client Economic Cost
= Vendor Fee
+ Internal Preparation Hours
+ Internal Coordination Hours
+ Remediation Effort
+ Temporary Infrastructure
+ Opportunity Cost of Delayed Engineering Work
Хороший поставщик должен показывать client-side dependencies еще на стадии scoping. Если этого не делать, предложение может выглядеть искусственно дешевым, а реальная часть затрат просто переедет в engineering-команду клиента. Это не профессионально.
Низкий vendor fee не всегда означает дешевый engagement.
5. Почему зарплату сотрудника (в найме) нельзя сравнивать с consulting rate
Типичный procurement-аргумент выглядит примерно так:
"Security engineer получает около $130K в год. Это примерно $62 в час. Почему консультант должен стоить $150 или $200 в час?"
Арифметика простая. Экономическая модель неверная. И сейчас я объясню почему так. По данным U.S. Bureau of Labor Statistics, медианная годовая зарплата Information Security Analyst в мае 2025 года составляла $129,180, а верхние 10% получали более $199,850. По данным BLS за март 2026 года, wages составляли около 69.9% total compensation в private industry, а benefits - около 30.1%.
Если использовать это соотношение только как грубую нормализацию:
$129,180 / 0.699 ≈ $184,807 loaded compensation
Для уровня BLS top 10%:
$199,850 / 0.699 ≈ $285,908 loaded compensation
И это еще без company-specific расходов на recruiting, оборудование, security tooling, management time, обучение, офис и стоимость неудачного найма.
Данные SHRM в Recruiting Benchmarking 2026 указывает 39 календарных дней median time-to-fill для nonexecutive positions. В 2025 benchmark средняя стоимость nonexecutive hire составляла $5,475. CyberSeek также отмечал, что cybersecurity-роли в среднем закрываются дольше других технологических вакансий. И отсюда есть вываод. А какой? Читаем дальше.
По итогу деление salary на 2,080 часов не показывает реальную стоимость приобретения и эксплуатации capability. Кроме того, оно предполагает, что каждый оплаченный час превращается в productive security work. Так не работает ни одна инженерная организация.
Meetings, planning, documentation, internal projects, incidents, training, PTO, context switching и организационная нагрузка тоже потребляют время (а мы помним, что формальный трудовой день = 8 часов). Если компании нужен specialist на bounded project объемом 80 часов, full-time hire (найм в штат) не является покупкой этих самых 80 часов. Это решение о постоянной capacity, то есть перманентно, на долго, "на постоянку" с полноценной загрузкой от месяца к месяцу.
6. Почему consulting hour также не равен зарплатному часу
На стороне provider действует та же логика. Консалтинговая компания не может продать клиентам каждый оплаченный час команды.
Sales calls обычно не billable. Proposal writing не billable. Internal training, research, maintenance внутренних инструментов, accounting, contract review, marketing, productization, quality systems, bench time и проигранные presales также не billable. То есть время то тратишь, ресурсы тоже, ездишь к клиенту, ждешь его, а денег за это не спрашиваешь. Таков цикл продаж и реалии бизнеса.
В 2026 SPI Professional Services Maturity Benchmark, который разбирает Certinia, billable utilization за 2025 год снизился до 66.4%, минимального значения за историю benchmark. Это не целевой показатель Bulwark Advisory и не универсальная норма. Он показывает структурный факт: billable hour финансирует часть non-billable деятельности сервисного бизнеса.
ПО ИТОГУ: из $150 billed hour нельзя сделать вывод, что $150 превращаются в зарплату или прибыль.
Более же реалистичная формула выглядит так:
Required Commercial Rate
≈ (Annual People Cost + Operating Overhead + Tools + Insurance + Non-Billable Cost + Risk + Target Operating Margin)
/ Expected Billable Hours
Поэтому invoice rate и base salary rate - две разные экономические величины. И кто их понимает - тот профессионал (не в смысле только инженер, а в смысле Security как бизнеса).
7. Актуальные рыночные ориентиры без попытки придумать одну "правильную цену"
Цены в cybersecurity сильно зависят от geography, specialization, бренда, liability, urgency и scope. Публичные значения полезны как reference points, но не как тарифная сетка. В этом плане, например, США - топ, ЕС - меньше, Африка - сам понимаешь:)
На сентябрь 2026 года можно использовать несколько ориентиров:
| Публичный ориентир | Опубликованное значение | Что этот показатель реально показывает |
|---|---|---|
| Clutch Cybersecurity Pricing Guide | $100-$149/hour average provider cost на Clutch | Широкий marketplace anchor для cybersecurity providers |
| vCISO.com market overview | $3,000-$15,000/month за vCISO retainers; $200-$400/hour за hourly consulting | Публичный commercial reference для senior/fractional leadership |
| Atlant Security | API pentest from $4,000, web pentest from $5,000, cloud pentest from $6,000 | Публичные starting prices специализированного security provider |
| UK IT Jobs Watch | Median Security Consultant contract rate £563/day за 6 месяцев до 17 Sep 2026 | Сигнал contractor labor market, а не клиентская цена consulting company |
| Eurostat | EU average whole-economy labor cost €34.9/hour в 2025, euro area €38.2/hour | Employer labor-cost baseline, а не ставка cybersecurity consulting |
Eurostat хорошо показывает, почему понятие "средняя европейская ставка" часто бессмысленно. В 2025 году whole-economy hourly labor cost в ЕС находился в диапазоне от €12.0 в Болгарии до €56.8 в Люксембурге. Non-wage costs составляли 24.8% total labor cost в EU.
И, вот после этого geography накладывается на specialization. Затем на цену влияют liability, insurance, требования к data handling, contractual risk и уровень качества deliverable.
8. Публичные starting prices Bulwark Advisory - это planning anchors
Bulwark Advisory публикует starting prices для сфокусированного baseline scope, а не прячет любое число за кнопкой "request a quote".
Некоторые ориентиры 2026 года:
| Service | Публичный baseline | Typical bounded delivery |
|---|---|---|
| Product Security Baseline Sprint | from $3,500 | 5-7 business days |
| Product Security Program Assessment | from $4,500 | 1-3 weeks |
| Secure Architecture & Threat Modeling | from $3,500 | 3-10 business days |
| DevSecOps & CI/CD Security Assessment | from $4,500 | 1-2 weeks |
| AWS Security Assessment | from $3,500 | 1-3 weeks |
| Kubernetes & Container Security | from $4,000 | 1-2 weeks |
| AppSec Toolchain Optimization | from $3,500 | 1-2 weeks |
| Metrics & Executive Reporting | from $2,500 | 3-10 business days |
| Fractional Product Security Leadership | from $4,000/month | recurring |
| Web Application Security Testing | from $4,500 | 7-10 business days |
| API Security Testing | from $3,500 | 5-7 business days |
| Cloud Penetration Testing | from $5,000 | 7-10 business days |
У слова "from" здесь есть конкретный смысл. Это tightly bounded baseline scope с нормальным доступом к evidence и stakeholders.
Multi-product environment, неясный ownership, hard deadline, implementation-heavy work, большое количество cloud accounts, сложный Kubernetes estate, нестандартные legal requirements, travel или расширенный retest закономерно меняют оценку.
Final scope, assumptions, exclusions, timeline и fixed price фиксируются до начала delivery. Это 100% правило. Без исключений. Так можно одновременно сохранить прозрачность и не делать вид, что все инфраструктуры одинаковы.
9. Модельный пример: что реально может находиться внутри assessment за $18K
Следующий расчет является демонстрационной моделью. Это не Bulwark quote и не отраслевой benchmark. Предположим, компании нужен authenticated web/API security assessment customer-facing SaaS-продукта.
Scope:
- одно web application;
- около 35 API endpoints;
- три значимых user roles;
- один staging environment;
- architecture walkthrough;
- manual authorization и business-logic testing;
- автоматизация там, где она полезна;
- exploit validation;
- executive и technical reporting;
- remediation readout;
- один bounded retest.
Effort model может выглядеть так:
| Work package | Role | Modeled hours |
|---|---|---|
| Scoping, ROE, success criteria | Principal | 4 |
| Architecture and evidence review | Senior security engineer | 10 |
| Access validation and test setup | Senior security engineer | 6 |
| Test design and attack-path mapping | Senior security engineer | 10 |
| Manual web/API testing | Senior security engineer | 32 |
| Tool-assisted discovery and validation | Senior security engineer | 8 |
| Finding reproduction and de-duplication | Senior security engineer | 8 |
| Technical report and remediation guidance | Senior security engineer | 12 |
| Principal QA / challenge review | Principal | 6 |
| Executive and engineering readout | Principal | 2 |
| Bounded retest | Senior security engineer | 6 |
| Total | 104 hours |
Далее применяется условный role mix:
Senior: 92 h × $150 = $13,800
Principal: 12 h × $220 = $2,640
Temporary tooling / infrastructure = $450
Modeled delivery basis = $16,890
Fixed commercial price около $18K-$19K для такого модельного scope может быть абсолютно рациональным после учета разумного delivery uncertainty и fixed-fee risk. Это не rate card. Это демонстрация происхождения числа.
NIST разделяет penetration testing как минимум на planning, discovery, attack и reporting. OWASP еще прямее отмечает, что** technical testing - только половина assessment process.** Нормальный проект должен превратить evidence в результат, который developer способен воспроизвести, manager способен приоритизировать, а бизнес способен использовать в решении. На это требуется экспертное время. А время, как мы знаем, деньги. А время = это твоя жизнь. И если ты в найме, то как раз за время и продаешь себя. Так что "время" это фундаментальная категория.
10. Client-side effort в том же сценарии
Со стороны клиента также может понадобиться:
| Client activity | Modeled internal hours |
|---|---|
| Engineering setup, test users, environment checks | 6-10 |
| VPN / allowlisting / access support | 2-4 |
| Architecture и threat-context interviews | 3-5 |
| Security / PM coordination | 3-5 |
| Finding clarification и retest support | 4-8 |
| Total client-side effort | 18-32 hours |
Именно поэтому хороший scoping имеет экономическую ценность еще до тестирования. Если provider способен заранее сформулировать evidence requests, пакетно провести интервью, быстро настроить доступы, не задавать повторно одни и те же вопросы и выдавать воспроизводимые findings, клиент экономит внутреннее engineering time. Эта экономия редко появляется в invoice, но является частью качества услуги.
11. Senior rate против junior rate: правильная формула
Высокий hourly rate не означает дорогой результат. Единица измерения должна быть не cost per hour, а скорее cost per accepted result.
Для двух специалистов, которые должны выдать сопоставимое по качеству решение:
Senior Cost = Senior Rate × Senior Hours
Junior Cost = Junior Rate × Junior Hours + Review + Rework + Delay Cost
Если пока убрать review и rework, senior оказывается дешевле, когда:
Senior Hours / Junior Hours < Junior Rate / Senior Rate
Например:
- senior rate: $200/hour;
- junior rate: $80/hour;
- senior стоит по rate в 2.5 раза дороже.
Но по чистому labor senior уже экономически выгоднее, если ему требуется менее 40% времени junior.
Модель:
Senior: 24 h × $200 = $4,800
Junior: 60 h × $80 = $4,800
+ Senior QA: 8 h × $200 = $1,600
Total junior-led delivery = $6,400
Низкий hourly rate дал более дорогой outcome. Теперь крайний sensitivity example. Senior rate выше в 5 раз, но тот же приемлемый результат получается в 10 раз быстрее.
Senior = 5R × H/10 = 0.5RH
Junior = R × H = 1.0RH
Даже здесь senior обходится на 50% дешевле до учета rework, ошибок, management overhead и delay. Это не означает, что senior должен выполнять все задачи. Есть огромное количество repeatable work, где junior, analyst, automation workflow или managed service экономически правильнее.
Вывод же здесь несколько другой:
Hourly rate - плохой procurement metric, когда productivity, judgment, error rate и review burden заметно различаются.
12. Senior expertise не должна применяться ко всему подряд
Прозрачность означает также отказ от ситуации, когда principal-level expertise оплачивается за commodity work, где она не нужна.
Экономичный role mix может выглядеть так:
| Тип работы | Рациональная модель |
|---|---|
| Architecture judgment, risk acceptance support | Principal / senior |
| Complex authorization logic testing | Senior specialist |
| Threat modeling facilitation | Senior / principal |
| Standard evidence collection | Analyst / automation |
| Repeatable scanning | Automation / platform |
| Initial finding normalization | Analyst / automation |
| High-impact finding validation | Senior |
| Executive translation and prioritization | Principal / senior |
| Continuous commodity monitoring | Managed service, если оправдано |
Именно поэтому productized services часто экономически эффективнее completely bespoke delivery. И важно понимать, что Reusable checklists, evidence requests, templates, scripts, dashboards и report structures уменьшают low-value manual effort. Они не заменяют экспертное judgment. Они концентрируют экспертное время там, где оно действительно нужно.
13. Fixed fee, T&M, retainer, outstaffing, MSSP или full-time hire?
Универсально лучшей коммерческой модели не существует. Все зависит от формы спроса на capability.
| Модель | Где работает лучше всего | Экономическое преимущество | Ограничение |
|---|---|---|---|
| Fixed-scope project | Bounded assessment, architecture review, pentest, roadmap | Predictable budget, ориентация на deliverable | Требует качественного scoping |
| Time & Materials | Discovery-heavy или неопределенная engineering work | Гибкость при изменении реальности | Больше duration risk у клиента |
| Retainer / fractional leadership | Регулярные senior decisions без full-time потребности | Senior judgment на частичной capacity | Плохо подходит для постоянной hands-on execution |
| Outstaffing / contractor | Embedded capacity внутри client backlog | Быстрое расширение capacity | Management и prioritization остаются у клиента |
| Managed service / MSSP / MDR | Repeatable continuous operations | Масштаб, coverage, operational leverage | Меньше product-specific context |
| Full-time hire | Стабильная постоянная workload и ownership | Глубокий контекст, долгосрочное ownership | Hiring time, fixed annual commitment, utilization risk |
| Tooling-only | Массовое repeatable detection при уже выстроенном workflow | Automation и scale | Tool output не равен risk judgment и remediation ownership |
Вопрос не должен звучать как "consultant или employee?" Гораздо полезнее будет узнать:
Как выглядит спрос, насколько он постоянный и какая operating model покупает нужный outcome с минимальным waste?
14. Простой break-even для consulting против найма
Предположим, компании нужна senior security capability для bounded project и небольшого follow-up. Если использовать BLS median wage только как отправную точку, нормализованный loaded compensation получился примерно $185K/year. Для специалиста верхнего диапазона эта цифра легко становится заметно выше.
Упрощенная in-house модель:
Annualized In-House Cost
= Loaded Compensation
+ Recruiting
+ Tooling
+ Equipment
+ Training
+ Management Overhead
+ Vacancy / Onboarding Cost
External specialist:
External Specialist Cost
= Project / Retainer Fees
+ Client Coordination Cost
+ Pass-Through Expenses
Если организации ежегодно требуется 1,400-1,700 часов постоянного security ownership, full-time hire может оказаться очевидным решением. Если нужен 150-hour architecture review, 100-hour assessment или временный senior decision-maker на переходный период, permanent hire может оказаться экономически бессмысленным. Не потому, что сотрудники менее эффективны. Причина проще: fixed capacity слишком дорога при intermittent demand.
НО! И обратное также верно. Если компания годами покупает по 160 consulting hours каждый месяц, стоит проверить, не пора ли часть capability перенести in-house. Честный консультант должен быть способен это сказать.
15. Tooling является альтернативой только тогда, когда проблема действительно решается tooling
Частый вопрос: "Зачем платить за assessment, если scanner subscription стоит дешевле?"
Иногда это абсолютно правильный вопрос. Если задача состоит в повторяемом detection известных vulnerability classes в большом масштабе, automation может быть лучшей инвестицией.
Но scanner сам по себе не дает:
- architecture context;
- business-logic testing;
- сложный authorization analysis;
- exploitability validation;
- finding de-duplication между несколькими tools;
- business impact translation;
- prioritization с учетом продукта;
- ownership decisions;
- remediation design;
- executive communication.
OWASP отдельно рассматривает source review, penetration testing и automated SAST/DAST/SCA именно потому, что эти методы решают разные части задачи.
Корректная модель не "human или tool". Она выглядит так:
Best Delivery Cost
= Automation for Repeatable Work
+ Human Judgment for Ambiguous / High-Context Work
Чем больше первой категории безопасно автоматизируется, тем больше senior time остается для второй. Это выгодно обеим сторонам. Profit!
16. Value cross-check: Security-проект вообще стоит своих денег?
Transparent pricing не означает, что любой security project нужно покупать. Некоторые покупать не нужно.
Control может быть технически правильным и экономически неоправданным. Compliance activity может быть реальной, но преждевременной. Tool может быть хорошим, но дублирующим. Assessment может быть слишком широким для решения, которое бизнес пытается принять. Поэтому цена должна проходить value cross-check.
Упрощенно:
Security Value
≈ Expected Loss Reduced
+ Engineering Time Recovered
+ Release Delay Avoided
+ Revenue / Procurement Enabled
+ Tooling or Operating Cost Removed
- Implementation and Remediation Cost
Для risk reduction:
Expected Loss Reduction
= (Probability_before × Impact_before)
- (Probability_after × Impact_after)
Это scenario analysis, а не попытка предсказать будущее.
Probability и impact обычно неопределенны, поэтому range часто честнее одной красивой цифры.
Assessment за $15K, который позволяет убрать $80K duplicated annual tooling, сокращает recurring release delays и дает рабочую control model, экономически совершенно не равен другому assessment за $15K, после которого остается PDF, который никто не использует.
Invoice одинаковый. Value разный.
Security value появляется только тогда, когда результат меняет решение, control, engineering behavior или material risk.
17. Что бизнес должен видеть в прозрачном proposal
Нормальное предложение делает экономику проверяемой, не превращая proposal в публикацию внутренней бухгалтерии provider.
Минимально должны быть понятны следующие вещи:
- Что входит в scope?
- Что явно находится out of scope?
- Какие deliverables включены?
- От каких assumptions зависит price?
- Какой access и preparation нужны от клиента?
- Какой delivery window?
- Включен ли retest?
- Что происходит при scope change?
- Travel, tooling, infrastructure и third-party costs включены или pass-through?
- Какие senior roles отвечают за technical quality и final judgment?
- Как выглядит acceptance?
- Что происходит после выдачи findings?
Для fixed-scope engagement ответ не должен быть: "мы потратили больше часов, поэтому счет вырос". Если scope не изменился, а provider ошибся в estimate, это в нормальной fixed-fee модели его estimation risk.
Если клиент добавил три applications, два cloud accounts, новые roles или implementation work, это уже scope change. Он оформляется до выполнения дополнительной работы. Так защищаются обе стороны. Это нормально. Это бизнес, это Profit для всех участников.
18. Pricing anti-patterns
Дорогой quote не обязательно нечестный. Дешевый quote не обязательно выгодный. Есть несколько моделей, на которые стоит смотреть особенно внимательно.
Senior rate, junior delivery
В proposal продается principal-level expertise, но большая часть delivery незаметно уходит inexperienced staff без соответствующей корректировки economics и QA.
Scanner pass-through под видом consulting
Запускается стандартный tool, raw output немного форматируется, а клиент платит за "expert assessment" без meaningful validation и prioritization.
Искусственно низкий entry price
Публичный "from" невозможно получить ни при каком реалистичном scope. Он нужен только как lead magnet.
Hidden coordination fees
PM, reporting, calls, retesting или базовый QA не включены, а после старта превращаются в доплаты.
Overstaffed delivery
Несколько людей присутствуют на одних и тех же встречах или многократно проверяют одну работу без понятной value, а buyer финансирует внутреннюю неэффективность provider.
Senior занимается analyst work
Обратная ошибка. Дорогая expertise расходуется на data collection, formatting и repeatable checks, которые можно автоматизировать или делегировать.
Margin спрятан в ненужном scope
Вместо честной цены небольшой задачи engagement расширяется только для того, чтобы достичь target contract value.
"Compliance требует" без applicability analysis
Controls, audits или tools продаются как mandatory до проверки реальной contractual или regulatory applicability.
А какой из всего этого вывод? ВОТ ОН: Transparent pricing снижает риск всех этих сценариев.
19. Практическая модель Bulwark Advisory
Процесс намеренно выглядит просто. Это преимущество, а не недостаток.
1. Scope
Targets, evidence, deliverables, assumptions, exclusions, authorization, success criteria и client dependencies фиксируются до оценки.
2. Decompose
Проект разбивается на work packages и measurable scope units.
3. Estimate
Используются realistic effort ranges, основанные на прошлой delivery, complexity и качестве access.
4. Role mix
Senior/principal time резервируется для judgment-heavy work. Repeatable work уходит в automation или lower-cost execution там, где это не снижает качество.
5. Direct costs
Tooling, temporary cloud infrastructure, travel, contractor support и special data-handling requirements попадают в модель явно.
6. QA и reporting
Это часть продукта, а не бесплатная административная надстройка.
7. Fixed-scope risk
Fixed fee переносит разумный estimation risk на provider. Этот риск должен быть учтен в цене, а не автоматически перевыставлен клиенту как дополнительные часы.
8. Value sanity check
Если outcome не оправдывает cost, нужно уменьшить scope, сменить delivery model или не продавать работу.
9. Confirm in writing
Final scope, timeline, price, assumptions и exclusions попадают в proposal / SOW / ROE в зависимости от услуги.
10. Scope change только явно
Никаких surprise hourly overages. Material expansion сначала оформляется как change order, а уже потом выполняется.
Так price становится объяснимым, а не произвольным. Понятные условия = адекватное доверие, взаимовыгодное сотрудничество = контракт.
Заключение: задача не в том, чтобы сделать Security дешевым
Качественная cybersecurity expertise действительно может стоить дорого. Senior expertise формируется годами через production incidents, architecture decisions, неудачные подходы, testing, research, certifications, code, cloud environments, pipelines, investigations, reports, customer conversations и сложные tradeoffs.
Но экономическая ценность опыта появляется только тогда, когда он снижает стоимость достижения правильного результата. Высокий rate с небольшим waste может быть дешевле низкого rate с большим количеством часов, слабым judgment, rework и management overhead.
Consultant может быть дешевле hire, если demand временный.
Hire может быть дешевле consultant, если demand постоянный.
Managed service может выиграть у обоих для repeatable 24x7 operations.
Automation может быть выгоднее всех для deterministic repetitive work.
А иногда экономически правильное решение - вообще не покупать конкретную Security-услугу. Это принципиальный момент.
Transparent pricing не обещает, что любые затраты на security имеют положительный ROI. Он делает assumptions достаточно видимыми, чтобы это можно было проверить.
Цель не в максимизации Security spend. Цель в покупке правильного количества квалифицированного judgment, engineering effort и operating capability под тот риск и business outcome, которые реально существуют.
Для Bulwark Advisory именно это лежит в основе pricing model: ясный scope, понятные assumptions, senior ownership, right-sized delivery и отсутствие искусственно созданной работы ради более крупного invoice.
Security должна быть достаточно измеримой, чтобы ее можно было оспаривать. Pricing тоже.
Источники и рыночные ориентиры
- U.S. Bureau of Labor Statistics, Information Security Analysts, May 2025 wage data: https://www.bls.gov/ooh/computer-and-information-technology/information-security-analysts.htm
- U.S. Bureau of Labor Statistics, Employer Costs for Employee Compensation, March/June 2026: https://www.bls.gov/ecec/factsheets/compensation-percentile-estimates.htm и https://www.bls.gov/news.release/ecec.nr0.htm
- SHRM, 2026 Recruiting Executives Benchmarking: https://www.shrm.org/topics-tools/research/recruiting-benchmarking
- SHRM, 2025 Benchmarking Reports, включая cost-per-hire: https://www.shrm.org/about/press-room/shrm-releases-2025-benchmarking-reports--how-does-your-organizat
- CyberSeek, U.S. cybersecurity workforce data: https://www.cyberseek.org/
- Clutch, Cybersecurity Pricing Guide, September 2026: https://clutch.co/it-services/cybersecurity/pricing
- Atlant Security, public cybersecurity pricing: https://atlantsecurity.com/pricing
- vCISO.com, public 2026 vCISO / consulting pricing overview: https://www.vciso.com/vciso-cost
- IT Jobs Watch, UK Security Consultant contract rates, September 2026: https://www.itjobswatch.co.uk/contracts/uk/security%20consultant.do
- Eurostat, EU hourly labour costs in 2025: https://ec.europa.eu/eurostat/en/web/products-eurostat-news/w/ddn-20260331-2
- Certinia, summary of the 2026 SPI Professional Services Maturity Benchmark: https://www.certinia.com/blog/analyzing-the-2026-spi-research-professional-services-maturity-benchmark-report/
- NIST SP 800-115, Technical Guide to Information Security Testing and Assessment: https://csrc.nist.gov/pubs/sp/800/115/final
- OWASP, Web Security Testing Guide: https://wstg.owasp.org/latest/5-Reporting/01-Reporting_Structure/ и https://wstg.owasp.org/latest/2-Introduction/
Методологическая оговорка (DISCLAIMER)
Все project calculations в статье являются illustrative planning models. Это не заявления об универсальной отраслевой трудоемкости, фактических счетах клиентов или гарантированном ROI. Реальная цена зависит от scope, access, complexity, timeline, geography, contractual requirements, third-party cost и delivery risk.



Top comments (0)