DEV Community

Ivan's Cybersecurity Notes
Ivan's Cybersecurity Notes

Posted on

"Почем безопасность?" Или о том как складывается цена на услуги ИБ в Product Security

Прозрачное ценообразование в кибербезопасности, стоимость senior-экспертизы и экономика честного коммерческого предложения

Коммерческое предложение по безопасности часто выглядит как одно число.

К примеру, сумма в разделе "Прайс" на сайте или презентации\визитки. Это, может быть $4,500 или $12,000, а то и $25,000, а так же почасовка как $150 в час или $8,000 в месяц и т.д.

Для клиента возникает вполне нормальный вопрос: из чего именно получилась эта сумма? На этот вопрос должен существовать более содержательный ответ, чем "такой рынок", "это premium expertise" или "безопасность просто дорого стоит". Хм... разберемся в этой теме.

Хорошая цена должна выдерживать декомпозицию. Должно быть понятно, что именно входит в работу, какие роли нужны для delivery, сколько инженерного времени требует scope, какие инструменты и инфраструктура используются, сколько времени уходит на координацию, QA и подготовку результата, какие assumptions заложены в оценку и какие изменения действительно могут изменить итоговую стоимость.

Именно на этом принципе я строю коммерческую модель Bulwark Advisory.

Честная цена в Security - это не минимальная цена. Это цена, которую можно объяснить, разложить, проверить и связать с конкретным результатом. Работа (услуга) стоит своих денег когда это подкреплено фактами

Эта статья о том, как такой подход работает на практике, почему высокий hourly rate senior-специалиста не обязательно означает дорогой результат, почему зарплату сотрудника нельзя напрямую сравнивать с consulting rate и в каких случаях консалтинг вообще оказывается неправильной экономической моделью. Цель материала не в том, чтобы оправдать "дорогую" безопасность, высокий прайс. Цель в том, чтобы сделать экономику Security достаточно прозрачной для нормального бизнес-решения. Ну, а уже адекватные люди (собственники бизнеса, заказчики) сами выберут что ом по душе и по карману.

1. Cost, rate, price и value - это четыре разных понятия

Разговор о цене быстро становится бессмысленным, если смешивать четыре разные сущности. Рассмотрим их подробнее.

Cost - реальная себестоимость выполнения работы. Сюда входят труд, benefits или contractor cost, non-billable time, tooling, инфраструктура, страхование, административные расходы, presale, QA и delivery risk.
Rate - коммерческая единица стоимости времени. Часовая или дневная ставка удобна для расчета, но сама по себе она еще не является итоговой ценой проекта.
Price - сумма, которую клиент согласовал за конкретный engagement. Если scope зафиксирован, fixed price не должен расти только потому, что исполнитель ошибся в собственной оценке трудозатрат.
Value - экономический эффект результата. Это может быть снижение риска, высвобождение времени engineering-команды, снятие blocker для enterprise-сделки, сокращение release delay, отказ от дублирующего tooling, закрытие критического attack path или снижение управленческой неопределенности.

Зрелая коммерческая модель учитывает все четыре уровня. Слабая модель смотрит только на hourly rate. Нечестная модель скрывает scope. Убыточная модель считает только часы инженера и забывает обо всем, что делает delivery профессиональным. Value-blind подход предполагает, что самый дорогой вариант автоматически лучший. И все четыре ошибки одинаково опасны.


2. Базовая формула ценообразования

Большинство Security-услуг можно разложить до достаточно простой операционной модели.

Expected Effort
= Σ(Task Units × Hours per Unit × Complexity Factor)
Enter fullscreen mode Exit fullscreen mode

Затем:

Labor Component
= Σ(Role Hours × Commercial Role Rate)
Enter fullscreen mode Exit fullscreen mode

Добавляются прямые delivery costs:

Direct Costs
= Tooling + Temporary Infrastructure + Travel + Specialist/Subcontractor Cost + Other Pass-Through Costs
Enter fullscreen mode Exit fullscreen mode

И отдельно учитывается работа, которую легко забыть:

Delivery Basis
= Labor
+ Direct Costs
+ Coordination
+ QA / Peer Review
+ Reporting
+ Commercial / Delivery Risk Reserve
Enter fullscreen mode Exit fullscreen mode

Для хорошо ограниченного fixed-scope engagement из этой модели получается фиксированная цена проекта. И это норм! Здесь не требуется сложная финансовая математика (мы хоть и инженеры, но таки не бухгалтеры и не экономисты шарить за все эти нюансы расчетов). Важнее другое: каждая существенная часть цены должна иметь связь с delivery model.

В Bulwark Advisory оценка начинается со scope и ожидаемой трудоемкости, а не с числа, которое кажется приемлемым для конкретного клиента.

3. Scope - первый фактор цены

Одинаковое название услуги может скрывать совершенно разный объем работы.

К примеру, одна из услуг "AWS Security Assessment" может означать:

  • один небольшой AWS account;
  • AWS Organizations с 40 accounts;
  • EKS, serverless, IAM Identity Center, несколько регионов, десятки data stores и несколько CI/CD paths;
  • только read-only architecture review;
  • assessment вместе с validation, implementation, Terraform changes и remediation support.

Это разные проекты. Разный скоуп, разный ценник, разный outcome на выходе. Это не значит, что какой-то "плохо" или не нужный, а какой-то проект хороший и делать нужно только его или больше никак. Кастомизации и выполнение запроса клиента (заказчика) при соблюдении технических компетенций - это то что отличает профессионала от любителя.

То же самое относится к penetration testing. API с 30 документированными endpoints и одной auth-моделью нельзя сравнивать с multi-tenant SaaS, в котором несколько ролей, сложная authorization logic, GraphQL, asynchronous workflows, third-party integrations и business-logic abuse cases. Разница чествуется уже при прочтении... А покажи это тру пентестеру и он объяснит все более детальнее, но суть при этом остается той же.

Авторитетный фреймворк OWASP прямо указывает, что глубина тестирования должна зависеть от архитектуры, чувствительности данных, threat model и risk tolerance. Web Security Testing Guide также подчеркивает, что техническое тестирование является только частью consultancy assessment. Scope, limitations, reproducibility, reporting, remediation guidance и executive communication также входят в полноценный deliverable.

Поэтому нормальный scope должен фиксировать как минимум:

Параметр Пример
Target 1 web app, 1 AWS account, 2 clusters, 50 API endpoints
Access model Black-box, authenticated, source-assisted, read-only cloud access
Roles / tenants Admin, standard user, partner, customer tenant
Evidence Repositories, diagrams, pipelines, IAM exports, scanner output
Deliverables Findings, risk model, roadmap, executive readout, retest
Constraints Production restrictions, testing windows, excluded systems
Client dependencies VPN, test account, VM, allowlisting, interviews
Timeline Standard, accelerated, hard deadline

Цена без этого контекста мало что означает. Цена это итог, но профессионал всегда может рассказать, объяснить из чего она складывается.


4. Клиент тоже тратит время, даже если vendor выставил fixed fee

Это одна из самых недооцененных частей экономики Security-проекта.
Для penetration test инженер клиента может быть обязан:

  • подготовить VM;
  • создать временные credentials;
  • настроить VPN tunnel;
  • добавить IP тестировщика в allowlist;
  • установить agent;
  • подготовить staging environment;
  • загрузить репрезентативные test data;
  • объяснить архитектуру и trust boundaries;
  • воспроизвести finding;
  • координировать remediation и retest.

Это реальные трудозатраты. Vendor их может не выставлять в invoice, но компания все равно за них платит.

Поэтому более честная формула выглядит так:

Total Client Economic Cost
= Vendor Fee
+ Internal Preparation Hours
+ Internal Coordination Hours
+ Remediation Effort
+ Temporary Infrastructure
+ Opportunity Cost of Delayed Engineering Work
Enter fullscreen mode Exit fullscreen mode

Хороший поставщик должен показывать client-side dependencies еще на стадии scoping. Если этого не делать, предложение может выглядеть искусственно дешевым, а реальная часть затрат просто переедет в engineering-команду клиента. Это не профессионально.

Низкий vendor fee не всегда означает дешевый engagement.


5. Почему зарплату сотрудника (в найме) нельзя сравнивать с consulting rate

Типичный procurement-аргумент выглядит примерно так:

"Security engineer получает около $130K в год. Это примерно $62 в час. Почему консультант должен стоить $150 или $200 в час?"

Арифметика простая. Экономическая модель неверная. И сейчас я объясню почему так. По данным U.S. Bureau of Labor Statistics, медианная годовая зарплата Information Security Analyst в мае 2025 года составляла $129,180, а верхние 10% получали более $199,850. По данным BLS за март 2026 года, wages составляли около 69.9% total compensation в private industry, а benefits - около 30.1%.

Если использовать это соотношение только как грубую нормализацию:

$129,180 / 0.699 ≈ $184,807 loaded compensation
Enter fullscreen mode Exit fullscreen mode

Для уровня BLS top 10%:

$199,850 / 0.699 ≈ $285,908 loaded compensation
Enter fullscreen mode Exit fullscreen mode

И это еще без company-specific расходов на recruiting, оборудование, security tooling, management time, обучение, офис и стоимость неудачного найма.

Данные SHRM в Recruiting Benchmarking 2026 указывает 39 календарных дней median time-to-fill для nonexecutive positions. В 2025 benchmark средняя стоимость nonexecutive hire составляла $5,475. CyberSeek также отмечал, что cybersecurity-роли в среднем закрываются дольше других технологических вакансий. И отсюда есть вываод. А какой? Читаем дальше.

По итогу деление salary на 2,080 часов не показывает реальную стоимость приобретения и эксплуатации capability. Кроме того, оно предполагает, что каждый оплаченный час превращается в productive security work. Так не работает ни одна инженерная организация.

Meetings, planning, documentation, internal projects, incidents, training, PTO, context switching и организационная нагрузка тоже потребляют время (а мы помним, что формальный трудовой день = 8 часов). Если компании нужен specialist на bounded project объемом 80 часов, full-time hire (найм в штат) не является покупкой этих самых 80 часов. Это решение о постоянной capacity, то есть перманентно, на долго, "на постоянку" с полноценной загрузкой от месяца к месяцу.


6. Почему consulting hour также не равен зарплатному часу

На стороне provider действует та же логика. Консалтинговая компания не может продать клиентам каждый оплаченный час команды.

Sales calls обычно не billable. Proposal writing не billable. Internal training, research, maintenance внутренних инструментов, accounting, contract review, marketing, productization, quality systems, bench time и проигранные presales также не billable. То есть время то тратишь, ресурсы тоже, ездишь к клиенту, ждешь его, а денег за это не спрашиваешь. Таков цикл продаж и реалии бизнеса.

В 2026 SPI Professional Services Maturity Benchmark, который разбирает Certinia, billable utilization за 2025 год снизился до 66.4%, минимального значения за историю benchmark. Это не целевой показатель Bulwark Advisory и не универсальная норма. Он показывает структурный факт: billable hour финансирует часть non-billable деятельности сервисного бизнеса.

ПО ИТОГУ: из $150 billed hour нельзя сделать вывод, что $150 превращаются в зарплату или прибыль.

Более же реалистичная формула выглядит так:

Required Commercial Rate
≈ (Annual People Cost + Operating Overhead + Tools + Insurance + Non-Billable Cost + Risk + Target Operating Margin)
  / Expected Billable Hours
Enter fullscreen mode Exit fullscreen mode

Поэтому invoice rate и base salary rate - две разные экономические величины. И кто их понимает - тот профессионал (не в смысле только инженер, а в смысле Security как бизнеса).


7. Актуальные рыночные ориентиры без попытки придумать одну "правильную цену"

Цены в cybersecurity сильно зависят от geography, specialization, бренда, liability, urgency и scope. Публичные значения полезны как reference points, но не как тарифная сетка. В этом плане, например, США - топ, ЕС - меньше, Африка - сам понимаешь:)

На сентябрь 2026 года можно использовать несколько ориентиров:

Публичный ориентир Опубликованное значение Что этот показатель реально показывает
Clutch Cybersecurity Pricing Guide $100-$149/hour average provider cost на Clutch Широкий marketplace anchor для cybersecurity providers
vCISO.com market overview $3,000-$15,000/month за vCISO retainers; $200-$400/hour за hourly consulting Публичный commercial reference для senior/fractional leadership
Atlant Security API pentest from $4,000, web pentest from $5,000, cloud pentest from $6,000 Публичные starting prices специализированного security provider
UK IT Jobs Watch Median Security Consultant contract rate £563/day за 6 месяцев до 17 Sep 2026 Сигнал contractor labor market, а не клиентская цена consulting company
Eurostat EU average whole-economy labor cost €34.9/hour в 2025, euro area €38.2/hour Employer labor-cost baseline, а не ставка cybersecurity consulting

Eurostat хорошо показывает, почему понятие "средняя европейская ставка" часто бессмысленно. В 2025 году whole-economy hourly labor cost в ЕС находился в диапазоне от €12.0 в Болгарии до €56.8 в Люксембурге. Non-wage costs составляли 24.8% total labor cost в EU.

И, вот после этого geography накладывается на specialization. Затем на цену влияют liability, insurance, требования к data handling, contractual risk и уровень качества deliverable.

8. Публичные starting prices Bulwark Advisory - это planning anchors

Bulwark Advisory публикует starting prices для сфокусированного baseline scope, а не прячет любое число за кнопкой "request a quote".

Некоторые ориентиры 2026 года:

Service Публичный baseline Typical bounded delivery
Product Security Baseline Sprint from $3,500 5-7 business days
Product Security Program Assessment from $4,500 1-3 weeks
Secure Architecture & Threat Modeling from $3,500 3-10 business days
DevSecOps & CI/CD Security Assessment from $4,500 1-2 weeks
AWS Security Assessment from $3,500 1-3 weeks
Kubernetes & Container Security from $4,000 1-2 weeks
AppSec Toolchain Optimization from $3,500 1-2 weeks
Metrics & Executive Reporting from $2,500 3-10 business days
Fractional Product Security Leadership from $4,000/month recurring
Web Application Security Testing from $4,500 7-10 business days
API Security Testing from $3,500 5-7 business days
Cloud Penetration Testing from $5,000 7-10 business days

У слова "from" здесь есть конкретный смысл. Это tightly bounded baseline scope с нормальным доступом к evidence и stakeholders.

Multi-product environment, неясный ownership, hard deadline, implementation-heavy work, большое количество cloud accounts, сложный Kubernetes estate, нестандартные legal requirements, travel или расширенный retest закономерно меняют оценку.

Final scope, assumptions, exclusions, timeline и fixed price фиксируются до начала delivery. Это 100% правило. Без исключений. Так можно одновременно сохранить прозрачность и не делать вид, что все инфраструктуры одинаковы.


9. Модельный пример: что реально может находиться внутри assessment за $18K

Следующий расчет является демонстрационной моделью. Это не Bulwark quote и не отраслевой benchmark. Предположим, компании нужен authenticated web/API security assessment customer-facing SaaS-продукта.

Scope:

  • одно web application;
  • около 35 API endpoints;
  • три значимых user roles;
  • один staging environment;
  • architecture walkthrough;
  • manual authorization и business-logic testing;
  • автоматизация там, где она полезна;
  • exploit validation;
  • executive и technical reporting;
  • remediation readout;
  • один bounded retest.

Effort model может выглядеть так:

Work package Role Modeled hours
Scoping, ROE, success criteria Principal 4
Architecture and evidence review Senior security engineer 10
Access validation and test setup Senior security engineer 6
Test design and attack-path mapping Senior security engineer 10
Manual web/API testing Senior security engineer 32
Tool-assisted discovery and validation Senior security engineer 8
Finding reproduction and de-duplication Senior security engineer 8
Technical report and remediation guidance Senior security engineer 12
Principal QA / challenge review Principal 6
Executive and engineering readout Principal 2
Bounded retest Senior security engineer 6
Total 104 hours

Далее применяется условный role mix:

Senior: 92 h × $150 = $13,800
Principal: 12 h × $220 = $2,640
Temporary tooling / infrastructure = $450
Modeled delivery basis = $16,890
Enter fullscreen mode Exit fullscreen mode

Fixed commercial price около $18K-$19K для такого модельного scope может быть абсолютно рациональным после учета разумного delivery uncertainty и fixed-fee risk. Это не rate card. Это демонстрация происхождения числа.

NIST разделяет penetration testing как минимум на planning, discovery, attack и reporting. OWASP еще прямее отмечает, что** technical testing - только половина assessment process.** Нормальный проект должен превратить evidence в результат, который developer способен воспроизвести, manager способен приоритизировать, а бизнес способен использовать в решении. На это требуется экспертное время. А время, как мы знаем, деньги. А время = это твоя жизнь. И если ты в найме, то как раз за время и продаешь себя. Так что "время" это фундаментальная категория.


10. Client-side effort в том же сценарии

Со стороны клиента также может понадобиться:

Client activity Modeled internal hours
Engineering setup, test users, environment checks 6-10
VPN / allowlisting / access support 2-4
Architecture и threat-context interviews 3-5
Security / PM coordination 3-5
Finding clarification и retest support 4-8
Total client-side effort 18-32 hours

Именно поэтому хороший scoping имеет экономическую ценность еще до тестирования. Если provider способен заранее сформулировать evidence requests, пакетно провести интервью, быстро настроить доступы, не задавать повторно одни и те же вопросы и выдавать воспроизводимые findings, клиент экономит внутреннее engineering time. Эта экономия редко появляется в invoice, но является частью качества услуги.


11. Senior rate против junior rate: правильная формула

Высокий hourly rate не означает дорогой результат. Единица измерения должна быть не cost per hour, а скорее cost per accepted result.

Для двух специалистов, которые должны выдать сопоставимое по качеству решение:

Senior Cost = Senior Rate × Senior Hours
Junior Cost = Junior Rate × Junior Hours + Review + Rework + Delay Cost
Enter fullscreen mode Exit fullscreen mode

Если пока убрать review и rework, senior оказывается дешевле, когда:

Senior Hours / Junior Hours < Junior Rate / Senior Rate
Enter fullscreen mode Exit fullscreen mode

Например:

  • senior rate: $200/hour;
  • junior rate: $80/hour;
  • senior стоит по rate в 2.5 раза дороже.

Но по чистому labor senior уже экономически выгоднее, если ему требуется менее 40% времени junior.

Модель:

Senior: 24 h × $200 = $4,800
Junior: 60 h × $80 = $4,800
+ Senior QA: 8 h × $200 = $1,600
Total junior-led delivery = $6,400
Enter fullscreen mode Exit fullscreen mode

Низкий hourly rate дал более дорогой outcome. Теперь крайний sensitivity example. Senior rate выше в 5 раз, но тот же приемлемый результат получается в 10 раз быстрее.

Senior = 5R × H/10 = 0.5RH
Junior = R × H = 1.0RH
Enter fullscreen mode Exit fullscreen mode

Даже здесь senior обходится на 50% дешевле до учета rework, ошибок, management overhead и delay. Это не означает, что senior должен выполнять все задачи. Есть огромное количество repeatable work, где junior, analyst, automation workflow или managed service экономически правильнее.

Вывод же здесь несколько другой:

Hourly rate - плохой procurement metric, когда productivity, judgment, error rate и review burden заметно различаются.


12. Senior expertise не должна применяться ко всему подряд

Прозрачность означает также отказ от ситуации, когда principal-level expertise оплачивается за commodity work, где она не нужна.

Экономичный role mix может выглядеть так:

Тип работы Рациональная модель
Architecture judgment, risk acceptance support Principal / senior
Complex authorization logic testing Senior specialist
Threat modeling facilitation Senior / principal
Standard evidence collection Analyst / automation
Repeatable scanning Automation / platform
Initial finding normalization Analyst / automation
High-impact finding validation Senior
Executive translation and prioritization Principal / senior
Continuous commodity monitoring Managed service, если оправдано

Именно поэтому productized services часто экономически эффективнее completely bespoke delivery. И важно понимать, что Reusable checklists, evidence requests, templates, scripts, dashboards и report structures уменьшают low-value manual effort. Они не заменяют экспертное judgment. Они концентрируют экспертное время там, где оно действительно нужно.


13. Fixed fee, T&M, retainer, outstaffing, MSSP или full-time hire?

Универсально лучшей коммерческой модели не существует. Все зависит от формы спроса на capability.

Модель Где работает лучше всего Экономическое преимущество Ограничение
Fixed-scope project Bounded assessment, architecture review, pentest, roadmap Predictable budget, ориентация на deliverable Требует качественного scoping
Time & Materials Discovery-heavy или неопределенная engineering work Гибкость при изменении реальности Больше duration risk у клиента
Retainer / fractional leadership Регулярные senior decisions без full-time потребности Senior judgment на частичной capacity Плохо подходит для постоянной hands-on execution
Outstaffing / contractor Embedded capacity внутри client backlog Быстрое расширение capacity Management и prioritization остаются у клиента
Managed service / MSSP / MDR Repeatable continuous operations Масштаб, coverage, operational leverage Меньше product-specific context
Full-time hire Стабильная постоянная workload и ownership Глубокий контекст, долгосрочное ownership Hiring time, fixed annual commitment, utilization risk
Tooling-only Массовое repeatable detection при уже выстроенном workflow Automation и scale Tool output не равен risk judgment и remediation ownership

Вопрос не должен звучать как "consultant или employee?" Гораздо полезнее будет узнать:

Как выглядит спрос, насколько он постоянный и какая operating model покупает нужный outcome с минимальным waste?


14. Простой break-even для consulting против найма

Предположим, компании нужна senior security capability для bounded project и небольшого follow-up. Если использовать BLS median wage только как отправную точку, нормализованный loaded compensation получился примерно $185K/year. Для специалиста верхнего диапазона эта цифра легко становится заметно выше.

Упрощенная in-house модель:

Annualized In-House Cost
= Loaded Compensation
+ Recruiting
+ Tooling
+ Equipment
+ Training
+ Management Overhead
+ Vacancy / Onboarding Cost
Enter fullscreen mode Exit fullscreen mode

External specialist:

External Specialist Cost
= Project / Retainer Fees
+ Client Coordination Cost
+ Pass-Through Expenses
Enter fullscreen mode Exit fullscreen mode

Если организации ежегодно требуется 1,400-1,700 часов постоянного security ownership, full-time hire может оказаться очевидным решением. Если нужен 150-hour architecture review, 100-hour assessment или временный senior decision-maker на переходный период, permanent hire может оказаться экономически бессмысленным. Не потому, что сотрудники менее эффективны. Причина проще: fixed capacity слишком дорога при intermittent demand.

НО! И обратное также верно. Если компания годами покупает по 160 consulting hours каждый месяц, стоит проверить, не пора ли часть capability перенести in-house. Честный консультант должен быть способен это сказать.


15. Tooling является альтернативой только тогда, когда проблема действительно решается tooling

Частый вопрос: "Зачем платить за assessment, если scanner subscription стоит дешевле?"

Иногда это абсолютно правильный вопрос. Если задача состоит в повторяемом detection известных vulnerability classes в большом масштабе, automation может быть лучшей инвестицией.

Но scanner сам по себе не дает:

  • architecture context;
  • business-logic testing;
  • сложный authorization analysis;
  • exploitability validation;
  • finding de-duplication между несколькими tools;
  • business impact translation;
  • prioritization с учетом продукта;
  • ownership decisions;
  • remediation design;
  • executive communication.

OWASP отдельно рассматривает source review, penetration testing и automated SAST/DAST/SCA именно потому, что эти методы решают разные части задачи.

Корректная модель не "human или tool". Она выглядит так:

Best Delivery Cost
= Automation for Repeatable Work
+ Human Judgment for Ambiguous / High-Context Work
Enter fullscreen mode Exit fullscreen mode

Чем больше первой категории безопасно автоматизируется, тем больше senior time остается для второй. Это выгодно обеим сторонам. Profit!


16. Value cross-check: Security-проект вообще стоит своих денег?

Transparent pricing не означает, что любой security project нужно покупать. Некоторые покупать не нужно.

Control может быть технически правильным и экономически неоправданным. Compliance activity может быть реальной, но преждевременной. Tool может быть хорошим, но дублирующим. Assessment может быть слишком широким для решения, которое бизнес пытается принять. Поэтому цена должна проходить value cross-check.

Упрощенно:

Security Value
≈ Expected Loss Reduced
+ Engineering Time Recovered
+ Release Delay Avoided
+ Revenue / Procurement Enabled
+ Tooling or Operating Cost Removed
- Implementation and Remediation Cost
Enter fullscreen mode Exit fullscreen mode

Для risk reduction:

Expected Loss Reduction
= (Probability_before × Impact_before)
- (Probability_after × Impact_after)
Enter fullscreen mode Exit fullscreen mode

Это scenario analysis, а не попытка предсказать будущее.

Probability и impact обычно неопределенны, поэтому range часто честнее одной красивой цифры.

Assessment за $15K, который позволяет убрать $80K duplicated annual tooling, сокращает recurring release delays и дает рабочую control model, экономически совершенно не равен другому assessment за $15K, после которого остается PDF, который никто не использует.

Invoice одинаковый. Value разный.

Security value появляется только тогда, когда результат меняет решение, control, engineering behavior или material risk.


17. Что бизнес должен видеть в прозрачном proposal

Нормальное предложение делает экономику проверяемой, не превращая proposal в публикацию внутренней бухгалтерии provider.

Минимально должны быть понятны следующие вещи:

  1. Что входит в scope?
  2. Что явно находится out of scope?
  3. Какие deliverables включены?
  4. От каких assumptions зависит price?
  5. Какой access и preparation нужны от клиента?
  6. Какой delivery window?
  7. Включен ли retest?
  8. Что происходит при scope change?
  9. Travel, tooling, infrastructure и third-party costs включены или pass-through?
  10. Какие senior roles отвечают за technical quality и final judgment?
  11. Как выглядит acceptance?
  12. Что происходит после выдачи findings?

Для fixed-scope engagement ответ не должен быть: "мы потратили больше часов, поэтому счет вырос". Если scope не изменился, а provider ошибся в estimate, это в нормальной fixed-fee модели его estimation risk.

Если клиент добавил три applications, два cloud accounts, новые roles или implementation work, это уже scope change. Он оформляется до выполнения дополнительной работы. Так защищаются обе стороны. Это нормально. Это бизнес, это Profit для всех участников.


18. Pricing anti-patterns

Дорогой quote не обязательно нечестный. Дешевый quote не обязательно выгодный. Есть несколько моделей, на которые стоит смотреть особенно внимательно.

Senior rate, junior delivery

В proposal продается principal-level expertise, но большая часть delivery незаметно уходит inexperienced staff без соответствующей корректировки economics и QA.

Scanner pass-through под видом consulting

Запускается стандартный tool, raw output немного форматируется, а клиент платит за "expert assessment" без meaningful validation и prioritization.

Искусственно низкий entry price

Публичный "from" невозможно получить ни при каком реалистичном scope. Он нужен только как lead magnet.

Hidden coordination fees

PM, reporting, calls, retesting или базовый QA не включены, а после старта превращаются в доплаты.

Overstaffed delivery

Несколько людей присутствуют на одних и тех же встречах или многократно проверяют одну работу без понятной value, а buyer финансирует внутреннюю неэффективность provider.

Senior занимается analyst work

Обратная ошибка. Дорогая expertise расходуется на data collection, formatting и repeatable checks, которые можно автоматизировать или делегировать.

Margin спрятан в ненужном scope

Вместо честной цены небольшой задачи engagement расширяется только для того, чтобы достичь target contract value.

"Compliance требует" без applicability analysis

Controls, audits или tools продаются как mandatory до проверки реальной contractual или regulatory applicability.

А какой из всего этого вывод? ВОТ ОН: Transparent pricing снижает риск всех этих сценариев.


19. Практическая модель Bulwark Advisory

Процесс намеренно выглядит просто. Это преимущество, а не недостаток.

1. Scope

Targets, evidence, deliverables, assumptions, exclusions, authorization, success criteria и client dependencies фиксируются до оценки.

2. Decompose

Проект разбивается на work packages и measurable scope units.

3. Estimate

Используются realistic effort ranges, основанные на прошлой delivery, complexity и качестве access.

4. Role mix

Senior/principal time резервируется для judgment-heavy work. Repeatable work уходит в automation или lower-cost execution там, где это не снижает качество.

5. Direct costs

Tooling, temporary cloud infrastructure, travel, contractor support и special data-handling requirements попадают в модель явно.

6. QA и reporting

Это часть продукта, а не бесплатная административная надстройка.

7. Fixed-scope risk

Fixed fee переносит разумный estimation risk на provider. Этот риск должен быть учтен в цене, а не автоматически перевыставлен клиенту как дополнительные часы.

8. Value sanity check

Если outcome не оправдывает cost, нужно уменьшить scope, сменить delivery model или не продавать работу.

9. Confirm in writing

Final scope, timeline, price, assumptions и exclusions попадают в proposal / SOW / ROE в зависимости от услуги.

10. Scope change только явно

Никаких surprise hourly overages. Material expansion сначала оформляется как change order, а уже потом выполняется.

Так price становится объяснимым, а не произвольным. Понятные условия = адекватное доверие, взаимовыгодное сотрудничество = контракт.


Заключение: задача не в том, чтобы сделать Security дешевым

Качественная cybersecurity expertise действительно может стоить дорого. Senior expertise формируется годами через production incidents, architecture decisions, неудачные подходы, testing, research, certifications, code, cloud environments, pipelines, investigations, reports, customer conversations и сложные tradeoffs.

Но экономическая ценность опыта появляется только тогда, когда он снижает стоимость достижения правильного результата. Высокий rate с небольшим waste может быть дешевле низкого rate с большим количеством часов, слабым judgment, rework и management overhead.

Consultant может быть дешевле hire, если demand временный.
Hire может быть дешевле consultant, если demand постоянный.
Managed service может выиграть у обоих для repeatable 24x7 operations.
Automation может быть выгоднее всех для deterministic repetitive work.

А иногда экономически правильное решение - вообще не покупать конкретную Security-услугу. Это принципиальный момент.

Transparent pricing не обещает, что любые затраты на security имеют положительный ROI. Он делает assumptions достаточно видимыми, чтобы это можно было проверить.

Цель не в максимизации Security spend. Цель в покупке правильного количества квалифицированного judgment, engineering effort и operating capability под тот риск и business outcome, которые реально существуют.

Для Bulwark Advisory именно это лежит в основе pricing model: ясный scope, понятные assumptions, senior ownership, right-sized delivery и отсутствие искусственно созданной работы ради более крупного invoice.

Security должна быть достаточно измеримой, чтобы ее можно было оспаривать. Pricing тоже.


Источники и рыночные ориентиры

  1. U.S. Bureau of Labor Statistics, Information Security Analysts, May 2025 wage data: https://www.bls.gov/ooh/computer-and-information-technology/information-security-analysts.htm
  2. U.S. Bureau of Labor Statistics, Employer Costs for Employee Compensation, March/June 2026: https://www.bls.gov/ecec/factsheets/compensation-percentile-estimates.htm и https://www.bls.gov/news.release/ecec.nr0.htm
  3. SHRM, 2026 Recruiting Executives Benchmarking: https://www.shrm.org/topics-tools/research/recruiting-benchmarking
  4. SHRM, 2025 Benchmarking Reports, включая cost-per-hire: https://www.shrm.org/about/press-room/shrm-releases-2025-benchmarking-reports--how-does-your-organizat
  5. CyberSeek, U.S. cybersecurity workforce data: https://www.cyberseek.org/
  6. Clutch, Cybersecurity Pricing Guide, September 2026: https://clutch.co/it-services/cybersecurity/pricing
  7. Atlant Security, public cybersecurity pricing: https://atlantsecurity.com/pricing
  8. vCISO.com, public 2026 vCISO / consulting pricing overview: https://www.vciso.com/vciso-cost
  9. IT Jobs Watch, UK Security Consultant contract rates, September 2026: https://www.itjobswatch.co.uk/contracts/uk/security%20consultant.do
  10. Eurostat, EU hourly labour costs in 2025: https://ec.europa.eu/eurostat/en/web/products-eurostat-news/w/ddn-20260331-2
  11. Certinia, summary of the 2026 SPI Professional Services Maturity Benchmark: https://www.certinia.com/blog/analyzing-the-2026-spi-research-professional-services-maturity-benchmark-report/
  12. NIST SP 800-115, Technical Guide to Information Security Testing and Assessment: https://csrc.nist.gov/pubs/sp/800/115/final
  13. OWASP, Web Security Testing Guide: https://wstg.owasp.org/latest/5-Reporting/01-Reporting_Structure/ и https://wstg.owasp.org/latest/2-Introduction/

Методологическая оговорка (DISCLAIMER)

Все project calculations в статье являются illustrative planning models. Это не заявления об универсальной отраслевой трудоемкости, фактических счетах клиентов или гарантированном ROI. Реальная цена зависит от scope, access, complexity, timeline, geography, contractual requirements, third-party cost и delivery risk.

Top comments (0)