forumAbrir tema

Somos una empresa de consultoría en ciberseguridad de 4 personas — ¿nuestro modelo de paquetes y precios está mal?

SSerapNuevo miembro
Cargo
Clases particulares
Miembro desde
nov 2024
Mensaje
30
#1

Somos un equipo principal de 4 personas en una consultora de ciberseguridad en Reino Unido (Londres). Todos en el equipo son muy fuertes en la parte técnica; hacemos pruebas de penetración, configuración de seguridad en la nube y auditorías de cumplimiento. Sin embargo, tenemos un atasco serio en la parte operativa y de precios.

En nuestro modelo actual, solemos facturar entre 120 y 150 libras por hora o damos un precio fijo de entre 3.000 y 5.000 libras a pequeñas empresas para una prueba de penetración puntual. El problema es que un mes trabajamos a tope y al mes siguiente nos quedamos totalmente parados. Además, en los proyectos de precio fijo el alcance no para de crecer (scope creep) y los clientes siguen haciendo preguntas gratis durante semanas incluso después de entregar el informe.

¿Cómo deberíamos empaquetar nuestros servicios para generar un ingreso mensual recurrente? Para una pequeña consultora, ¿es más sostenible cobrar por hora, por proyecto fijo o con un modelo de suscripción mensual?

BBetülExperto
Cargo
Consultor de gestión
Miembro desde
oct 2023
Mensaje
164
Más útil#2

Respuesta corta: Dejen por completo la facturación por horas y pasen a un modelo de cuota mensual recurrente (retainer) enfocado en vCISO y gestión continua de vulnerabilidades. Las pruebas de penetración puntuales hacen fluctuar su flujo de caja; la rentabilidad sostenible no está en encontrar la falla del cliente una vez al año, sino en mantener su sistema seguro todos los meses.

Para gestionar la capacidad de su equipo actual de 4 personas, sugiero dividir sus servicios en tres paquetes básicos. El primer paquete para pequeñas empresas debería incluir escaneo automático mensual de vulnerabilidades, seguimiento de activos externos e informe trimestral; pueden situarlo en el rango de 1.500 - 2.500 libras al mes. El segundo paquete, orientado a sectores más regulados, debería ser un modelo de retainer completo de 3.500 - 5.000 libras que cubra monitoreo de cumplimiento, capacitación de personal y 10 horas mensuales de consultoría. Usen las pruebas de penetración puntuales solo como puerta de entrada a estos paquetes.

Para evitar que el alcance se desborde, pongan límites estrictos en el contrato. Limiten el periodo de preguntas y respuestas tras la entrega del informe a un máximo de 10 días hábiles y 2 verificaciones de corrección. Cualquier solicitud fuera de este margen debe definirse como trabajo adicional con su costo correspondiente.

Cuando consigan entre 8 y 10 clientes corporativos fijos, tendrán un ingreso base predecible de unas 25.000 libras al mes. Esto acabará con el estrés de tener al equipo sin hacer nada y les permitirá escalar su capacidad vendiendo resultados en lugar de horas.

UUğur S***Participante
Cargo
Director de marketing
Sector
Agricultura
Tipo de organización
cooperativa
Miembro desde
nov 2025
Mensaje
284

Doki · Migración de infraestructura · 2024

#3

Nosotros estábamos en el mismo dilema con un equipo de 3 personas. Dejamos las pruebas puntuales y firmamos contratos mensuales de monitoreo y auditoría por 2.000 libras con empresas locales medianas de finanzas y logística. Ahora tenemos 12 clientes y un ingreso fijo de 24.000 libras al mes, nos enfocamos en el trabajo sin preocuparnos por el mes que viene.

SSerkan Ç***ParticipanteMiembro de la comunidad
Miembro desde
jul 2022
Mensaje
373
#4

Tienen que hacer la transición de forma gradual. 1) Primero llamen a todos los clientes antiguos a los que les hicieron pruebas de penetración el último año. 2) Ofrezcan una revisión preguntando si cerraron las vulnerabilidades encontradas o si han surgido nuevos riesgos en los últimos 6 meses. 3) Al final de la propuesta agreguen un acuerdo de mantenimiento mensual que incluya 4 escaneos al año.

NNeslihan E***Participante
Cargo
Miembro del consejo de administración
Sector
Servicios de seguridad
Tipo de organización
Equipo de 8 personas
Miembro desde
abr 2025
Mensaje
35

Doki · Sitio web corporativo · 2023

#5

Tengan cuidado al pasar al modelo mensual. A las pymes no les gusta pagar una cuota mensual de seguridad por lo general solo liberan presupuesto cuando tienen encima una brecha o una auditoría obligatoria. Si no les ofrecen a los clientes documentos de cumplimiento que bajen sus costos de seguro o les faciliten ganar clientes, les costará vender un retainer.

NNeslihan T***Experto
Cargo
Responsable de compras
Sector
Fabricación de maquinaria
Tipo de organización
taller
Miembro desde
dic 2024
Mensaje
229
#6

Para evitar desvíos en el alcance, incluyan sí o sí estas 3 cláusulas en sus contratos: 1) La lista de IP y dominios incluidos en el proyecto se congela; los nuevos activos se facturan aparte. 2) Tras el informe, la prueba de revalidación se realiza como máximo 1 vez. 3) Las solicitudes de revisión no cerradas dentro de los 14 días posteriores a la entrega del informe se considerarán completadas.

GGizem E***ExpertoMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
48
#7

cobrar por hora mata la consultoria. cuanto mas rapido lo resuelves menos ganas es literalmente un incentivo perverso. bueno hagan paquetes de alcance fijo y metanlos en contrato mensual pa vivir tranquilos.

edit: arriba escribí mal, disculpad.

HHakan K***Participante
Cargo
Editor de contenido
Sector
vidrio
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
jun 2024
Mensaje
120
#8

En el mercado del Reino Unido, las regulaciones de la cadena de suministro y los estándares de auditoría corporativa son cada vez más estrictos. En lugar de vender escaneos técnicos directos a sus clientes, si les ofrece la garantía de alcanzar el nivel de seguridad que necesitan para participar en licitaciones corporativas, aceptarán las tarifas de consultoría mensual con mucha más facilidad.

HHavva G***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
384
#9

En nuestro primer año hicimos una prueba de penetración para un cliente de e-commerce por 4.000 libras. Durante 8 meses, cada vez que migraban un servidor nos llamaban diciendo 'amigo ¿puedes darle una mirada?', no podíamos decir que no y estuvimos a punto de quebrar. Luego pusimos un límite firme y dijimos: o un acuerdo de soporte mensual de 1.200 libras o facturación por hora, y aceptaron el contrato encantados.

HHavva Ö***ParticipanteMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
25
#10

No le venda al cliente las horas que invierte, sino el riesgo que mitiga y la tranquilidad corporativa; en el momento en que vincula el precio a las horas lo que se negocia no es su conocimiento técnico, sino su cronómetro.

edit: he corregido unas erratas.

KKader A***Participante
Cargo
Encargado de tienda
Sector
Cosmética
Tipo de organización
negocio de dos sucursales
Miembro desde
nov 2022
Mensaje
183
#11

Hay un punto que me genera dudas. Las decisiones apresuradas son las que hay que corregir seis meses después.

Cambiar un hábito es más difícil y caro que establecer un sistema.

ZZübeyde E***Participante
Cargo
Contable
Sector
Turismo
Tipo de organización
Equipo de 8 personas
Miembro desde
jul 2023
Mensaje
221
#12

Hace dos años viví exactamente lo mismo. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Por supuesto, cambia si tu situación es diferente.

VVahide V***Participante
Cargo
Director general
Sector
Cosmética
Tipo de organización
taller
Miembro desde
jul 2022
Mensaje
1
#13

Tema muy oportuno. El error cometido por consultoría en ciberseguridad suele ser reversible, pero caro.

Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla. Yo seguiría por ese camino.

SSerkan Ç***ParticipanteMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
2
#14

Estoy de acuerdo. La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después. Espero que le sea útil.

NNazlı P***ParticipanteMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
9
#15

Hablaré desde el otro lado, yo estoy en el lado del proveedor. Al tomar decisiones, escribe también el peor escenario, no solo el mejor.

Yo seguiría por ese camino.

NNurcanNuevo miembro
Cargo
Servicios de limpieza
Miembro desde
nov 2024
Mensaje
26
#16

aquí hay que haacer una distinción. si decidimos sin medir, siempre acabamos en el mismo punto.

esta es mi opinión no lo ecribo como una verdad absoluta.

İİbrahim B***Participante
Cargo
Planificación de producción
Sector
Ganadería
Tipo de organización
cadena de tiendas
Miembro desde
feb 2024
Mensaje
24

Doki · Configuración de gestión de logs · 2024

#17

Yo también estaba pensando en lo mismo. Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después.

Esta es mi opinión, no lo escribo como una verdad absoluta.

OOsman K***ParticipanteMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
117
#18

Lo escribo para que no cometan el mismo error. La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí.

Empezad con una pequeña prueba, no lo integréis todo de golpe. Comprobado por experiencia.

CCem K***Participante
Cargo
Especialista en pruebas
Sector
Servicios de TI
Tipo de organización
cadena de tiendas
Miembro desde
sept 2023
Mensaje
138
#19

A nosotros nos pasó esto. Mira dónde está el agujero del cubo; echar agua encima no lo soluciona.

Espero que le sea útil.

TTülay C***ParticipanteMiembro de la comunidad
Miembro desde
jun 2024
Mensaje
48
#20

Dejo una advertencia. Antes de decidir mirad qué datos tenéis en la mano.

Los primeros tres meses todo va bien, los problemas aparecen en el cuarto. Por supuesto, cambia si tu situación es diferente.

Responder