Przejdź do treści głównej
Biznes MSP

Cykliczna usługa nadzoru nad cyberbezpieczeństwem

Jak przejść od jednorazowych audytów do subskrypcji nadzoru nad cyberbezpieczeństwem: zakres, produkty, wycena i industrializacja usługi.

L'équipe Vigicap5 min czytania

Większość dostawców usług informatycznych już sprzedaje bezpieczeństwo. Niewielu sprzedaje nadzór. Różnica nie jest semantyczna: oddziela jednorazową usługę, negocjowaną za każdym razem od nowa, od miesięcznego przychodu opartego na obowiązku, którego klient nie może odłożyć.

Ten artykuł opisuje, jak ustrukturyzować taką ofertę — zakres, produkty, cena, industrializacja.

Dlaczego jednorazowy audyt trafia na sufit?#

Audyt sprzedawany na sztuki ma cztery strukturalne wady.

Za każdym razem negocjuje się go od nowa. Każde zlecenie zaczyna się od pełnego uzasadnienia handlowego.

Jest sezonowy. Pojawia się po incydencie, po żądaniu klienta albo przed terminem odnowienia ubezpieczenia. Pomiędzy — nic.

Nie kumuluje się. Drugi audyt u tego samego klienta w dużej mierze powtarza pierwszy, bo między jednym a drugim nie zachowano żadnego stanu.

Nie podnosi wartości firmy. Przychód projektowy wycenia się słabo; zakontraktowany przychód cykliczny wycenia się dobrze. Dla właściciela MSP, który rozważa sprzedaż firmy w średnim terminie, ta różnica jest rozstrzygająca.

Nadzór naprawia wszystkie cztery: to stan do utrzymania, a więc subskrypcja.

Co zawiera cykliczna usługa nadzoru cyberbezpieczeństwa?#

Wiarygodna oferta mieści się w czterech produktach, z których każdy ma przypisany rytm.

1. Diagnoza początkowa i jej powtórzenia. Punkt wejścia. Jeden referencyjny zbiór — 42 środki higieny informatycznej ANSSI sprawdzają się tu dobrze — wynik punktowy, lista luk, wycena.

Powtarzana co roku, staje się dowodem postępu, który uzasadnia przedłużenie umowy.

2. Prowadzony plan działań. Każda luka staje się działaniem z osobą odpowiedzialną, terminem i kosztem. Plan jest przeglądany na każdym spotkaniu okresowym. To właśnie odróżnia raport od sterowania.

3. Rejestr dowodów. Produkt najbardziej niedoceniany, a zarazem najłatwiejszy do obrony handlowej. Każdemu zastosowanemu zabezpieczeniu towarzyszy datowany dowód: zrzut konfiguracji, protokół z testu odtworzenia, zaświadczenie o szkoleniu, podpisana polityka.

To ten rejestr pozwala odpowiedzieć na kwestionariusz klienta w 48 godzin zamiast w trzy tygodnie — i o dokładnie to poprosi klient objęty wynikającym z NIS2 obowiązkiem bezpieczeństwa łańcucha dostaw.

4. Raport dla zarządu. Od jednego do czterech razy w roku, zależnie od pakietu: wynik punktowy, jego zmiana, incydenty, zrealizowane działania, zaangażowany budżet, rekomendacje. Jedna strona, adresowana do osoby zarządzającej.

To ten dokument sprawia, że usługa jest widoczna. Niewidoczna usługa nadzoru to usługa wypowiedziana przy pierwszym przeglądzie budżetu.

Ile poziomów powinna mieć oferta i co wchodzi w każdy z nich?#

Trzy poziomy wystarczą. Powyżej tej liczby klient porównuje wiersze, zamiast wybierać rezultat.

PodstawaSterowanieZgodność
Diagnozarocznieco pół rokukwartalnie
Plan działańtakmiesięczne prowadzeniemiesięczne prowadzenie
Rejestr dowodów—taktak
Raport dla zarządurocznieco pół rokukwartalnie
Odpowiedzi na kwestionariusze klientów—2 / rokbez ograniczeń
Przygotowanie do ISO 27001 / NIS2——tak
Szkolenia uświadamiające dla użytkowników—rocznieciągłe

Najwyższy poziom nie jest pomyślany jako najczęściej sprzedawany: istnieje po to, by poziom pośredni wydawał się rozsądny. To najbardziej niezawodny mechanizm zakotwiczenia w sprzedaży B2B.

Jak wycenić abonament nadzoru?#

Cena opiera się na czterech decyzjach.

Oprzeć cenę na liczbie użytkowników. Liczba użytkowników to zmienna, którą klient rozumie, której nie kwestionuje i która rośnie razem z nim. Rozliczanie według liczby serwerów albo lokalizacji prowadzi do jałowych dyskusji technicznych.

Pozycjonować wobec kosztu uniknionego, a nie wobec stawki godzinowej. Subskrypcję nadzoru dla czterdziestoosobowej firmy porównuje się z udziałem własnym w ubezpieczeniu cybernetycznym, z trzema dniami przestoju albo z karą regulacyjną — a nie ze stawką dzienną.

Fakturować diagnozę początkową osobno. Dwa powody: stanowi ona realny, niecykliczny nakład, a klient, który zapłacił za swoją diagnozę, mocniej angażuje się w wynikający z niej plan działań. Diagnoza oddana za darmo jest systematycznie najsłabiej wykorzystywana.

Nie wliczać prac naprawczych. Nadzór steruje; nie wykonuje. Włączenie prac naprawczych do subskrypcji czyni marżę nieprzewidywalną i zamienia usługę sterowania w ryczałt na nieograniczone interwencje. Działania z planu fakturuje się na bieżąco — i to one są głównym źródłem dodatkowego przychodu, który generuje ta oferta.

Jak zindustrializować ofertę, żeby marża nie znikła?#

Oferta nadzoru jest rentowna od chwili, w której dwudziesty klient nie kosztuje dwadzieścia razy tyle co pierwszy. Cztery warunki.

Jeden referencyjny zbiór dla całego portfela klientów. Osobny zbiór dla każdego klienta uniemożliwia jakiekolwiek porównanie i jakiekolwiek ponowne wykorzystanie.

Raporty generowane, a nie pisane. Jeśli przygotowanie raportu dla zarządu zajmuje pół dnia, oferta nie wytrzyma skali. To zadanie do zautomatyzowania w pierwszej kolejności.

Widok całego portfela klientów. Możliwość zobaczenia na jednym ekranie, u których klientów wynik spada, działanie jest opóźnione albo dowód stracił ważność. Bez tego widoku prowadzenie usługi psuje się już przy kilkunastu klientach.

Dowody zbierane automatycznie tam, gdzie to możliwe. Część stanu bezpieczeństwa — włączone MFA, zaktualizowane stacje robocze, wykonane kopie zapasowe — odczytuje się wprost z narzędzi, które już działają. O to, co zbiera się automatycznie, nie pyta się klienta po raz drugi.

Co odpowiedzieć na najczęstsze obiekcje?#

„Mój klient nie zapłaci za raportowanie”. Nie płaci za raportowanie, płaci za to, by nie musieć samemu odpowiadać na kwestionariusz klienta, ubezpieczyciela albo organu. Raportowanie jest nośnikiem, a nie produktem.

„Przecież już to wszystko robię, za darmo”. To przypadek najczęstszy — i najbardziej kosztowny. Praca istnieje, po prostu nie jest ani udokumentowana, ani zafakturowana. Sformalizowanie jej nie zmienia nakładu, zmienia fakturę.

„Nie mam kompetencji w zakresie zgodności”. 42 środki higieny informatycznej nie wymagają wiedzy prawniczej. W przypadku ISO 27001 i NIS2 kompetencje zdobywa się na pierwszych projektach — a audyt końcowy zleca się na zewnątrz.

TematyMSPofertaprzychód cyklicznynadzór