Vai al contenuto principale
Business MSP

Un'offerta di governance cyber ricorrente

Come passare da audit occasionali a un abbonamento di governance cyber: perimetro, deliverable, tariffazione e industrializzazione del servizio.

L'équipe Vigicap5 min di lettura

La maggior parte dei fornitori di servizi informatici vende già sicurezza. Pochi vendono governance. La differenza non è semantica: separa una prestazione una tantum, rinegoziata ogni volta, da un ricavo mensile ancorato a un obbligo che il cliente non può rinviare.

Questo articolo descrive come strutturare quest'offerta — perimetro, deliverable, prezzo, industrializzazione.

Perché l'audit una tantum ha un tetto?#

L'audit venduto a singolo intervento presenta quattro difetti strutturali.

Si rinegozia ogni volta. Ogni incarico riparte da una giustificazione commerciale completa.

È stagionale. Arriva dopo un incidente, la richiesta di un cliente o una scadenza assicurativa. Fra l'uno e l'altro, nulla.

Non si cumula. Il secondo audit dello stesso cliente ripete in buona parte il primo, in mancanza di uno stato conservato fra i due.

Non valorizza l'azienda. Un fatturato a progetto si valorizza male; un ricavo ricorrente contrattualizzato si valorizza bene. Per chi guida un MSP e considera una cessione a medio termine, questa differenza è determinante.

La governance corregge tutti e quattro i difetti: è uno stato da mantenere, quindi un abbonamento.

Che cosa contiene un'offerta di governance cyber ricorrente?#

Un'offerta credibile sta in quattro deliverable, tutti agganciati a un ritmo.

1. La diagnosi iniziale e la sua ripetizione. Il punto d'ingresso. Un quadro di riferimento unico — le 42 misure di igiene dell'ANSSI, pubblicate dall'agenzia nazionale francese per la cybersicurezza, si prestano bene —, un punteggio, un elenco di scostamenti, una quantificazione.

Ripetuta ogni anno, diventa la dimostrazione di progresso che giustifica il rinnovo del contratto.

2. Il piano d'azione monitorato. Ogni scostamento diventa un'azione con un responsabile, una scadenza e un costo. Il piano viene rivisto a ogni punto periodico. È ciò che distingue un report da un pilotaggio.

3. Il registro delle prove. Il deliverable più sottovalutato, e il più difendibile commercialmente. Ogni misura applicata è accompagnata da una prova datata: screenshot di configurazione, verbale del test di ripristino, attestato di formazione, politica firmata.

È questo registro che permette di rispondere al questionario di un cliente in 48 ore anziché in tre settimane — ed è esattamente ciò che chiederà un cliente soggetto all'obbligo NIS2 di sicurezza della catena di approvvigionamento.

4. Il report per la direzione. Da una a quattro volte l'anno a seconda della formula: punteggio, evoluzione, incidenti, azioni realizzate, budget impegnato, raccomandazioni. Una pagina, destinata a chi guida l'azienda.

Questo documento è ciò che rende il servizio visibile. Un servizio di governance invisibile è un servizio disdetto alla prima revisione di budget.

Quanti livelli prevedere, e che cosa mettere in ciascuno?#

Tre livelli bastano. Oltre, il cliente confronta righe invece di scegliere un risultato.

EssenzialePilotaggioConformità
Diagnosiannualesemestraletrimestrale
Piano d'azionesìmonitoraggio mensilemonitoraggio mensile
Registro delle prove—sìsì
Report per la direzioneannualesemestraletrimestrale
Risposta ai questionari dei clienti—2 / annoillimitata
Preparazione ISO 27001 / NIS2——sì
Sensibilizzazione degli utenti—annualecontinua

Il livello alto non ha la vocazione di essere il più venduto: esiste per rendere ragionevole il livello intermedio. È il meccanismo di ancoraggio più affidabile nella vendita B2B.

Come si tariffa un abbonamento di governance?#

Il prezzo si costruisce su quattro decisioni.

Indicizzare sul numero di utenti. Il numero di utenti è la variabile che il cliente capisce, che non contesta e che segue la sua crescita. Fatturare a numero di server o di sedi porta a discussioni tecniche sterili.

Posizionarsi rispetto al costo evitato, non al costo orario. Un abbonamento di governance per una PMI di quaranta persone si confronta con la franchigia di una polizza cyber, con tre giorni di fermo attività o con una sanzione normativa — non con una tariffa giornaliera.

Fatturare a parte la diagnosi iniziale. Due ragioni: rappresenta un carico reale non ricorrente, e un cliente che ha pagato la propria diagnosi si impegna di più nel piano d'azione che ne segue. La diagnosi regalata è sistematicamente la meno sfruttata.

Non includere la remediation. La governance pilota; non esegue. Includere la remediation nell'abbonamento rende il margine imprevedibile e trasforma un servizio di pilotaggio in un canone di interventi illimitati. Le azioni del piano si fatturano man mano — ed è la principale fonte di fatturato aggiuntivo generata dall'offerta.

Come industrializzare l'offerta per non perdere il margine?#

Un'offerta di governance è redditizia dal momento in cui il ventesimo cliente non costa venti volte il primo. Quattro condizioni.

Un quadro di riferimento unico per tutto il portafoglio. Un quadro di riferimento per cliente impedisce qualunque confronto e qualunque riutilizzo.

Report generati, non redatti. Se produrre un report per la direzione richiede mezza giornata, l'offerta non reggerà la scala. È il compito da automatizzare per primo.

Una vista di portafoglio. Sapere in una schermata quali clienti hanno un punteggio in calo, un'azione in ritardo o una prova scaduta. Senza questa vista, il monitoraggio si degrada già a una decina di clienti.

Prove raccolte automaticamente quando è possibile. Una parte dello stato di sicurezza — MFA attivo, postazioni aggiornate, backup eseguiti — si legge direttamente dagli strumenti già in uso. Ciò che si raccoglie automaticamente non si richiede di nuovo al cliente.

Che cosa rispondere alle obiezioni più frequenti?#

«Il mio cliente non pagherà per del reporting.» Non paga per il reporting, paga per non dover rispondere di persona al questionario di un cliente, di un assicuratore o di un'autorità. Il reporting è il supporto, non il prodotto.

«Faccio già tutto questo, gratis.» È il caso più frequente — e il più costoso. Il lavoro esiste, semplicemente non è né tracciato né fatturato. Formalizzarlo non cambia il carico, cambia la fattura.

«Non ho competenze di conformità.» Le 42 misure di igiene non richiedono competenze giuridiche. Per ISO 27001 e NIS2, la competenza si acquisisce sui primi dossier — e l'audit finale si subappalta.

ArgomentiMSPoffertaricavo ricorrentegovernance
ANSSI5 min

Autovalutazione NIS2 e ReCyF: 20 domande

Una domanda per ogni obiettivo del ReCyF dell'ANSSI, con l'evidenza che la risolve: basta un'ora per inquadrare un'azienda, prima di una vera valutazione.