forumNouveau sujet

Agence de conseil en cybersécurité de 4 personnes — nos offres et nos tarifs sont-ils mal calibrés ?

SSerapNouveau membre
Poste
Cours particulier
Membre depuis
nov. 2024
Message
30
#1

Nous sommes une équipe de 4 consultants en cybersécurité basée à Londres, au Royaume-Uni. Techniquement, le niveau est très solide : tests d'intrusion (pentest) configuration de la sécurité cloud et audits de conformité. En revanche, côté business et tarification, on fait face à un vrai blocage.

Actuellement, nous facturons généralement au taux horaire entre 120 et 150 livres, ou au forfait entre 3 000 et 5 000 livres pour des pentests ponctuels auprès de petites entreprises. Le problème, c'est qu'on alterne entre des mois surchargés et des mois totalement creux. De plus sur les forfaits, le périmètre ne cesse de dériver (scope creep) et les clients continuent de poser des questions gratuitement pendant des semaines après le rendu du rapport.

Comment structurer nos offres pour générer des revenus récurrents ? Pour un petit cabinet de conseil quel est le modèle le plus viable : taux horaire forfait au projet ou abonnement mensuel ?

BBetülExpert
Poste
Consultant en management
Membre depuis
oct. 2023
Message
164
Plus utile#2

Réponse courte : abandonnez complètement la facturation horaire et passez à un modèle d'abonnement (retainer) mensuel axé sur le rôle de vCISO (RSSI externalisé) et la gestion continue des vulnérabilités. Les pentests ponctuels créent des fluctuations de trésorerie ; la rentabilité durable ne consiste pas à détecter une faille une fois par an, mais à maintenir le système sécurisé chaque mois.

Pour optimiser la capacité de votre équipe de 4 personnes, découpez vos services en trois offres distinctes. La première, pour les PME : scan mensuel automatisé des vulnérabilités, surveillance des actifs externes et rapport trimestriel, positionnée entre 1 500 et 2 500 livres par mois. La deuxième, pour les secteurs régulés : suivi régulier de conformité, sensibilisation des collaborateurs et 10 heures de conseil par mois, sur un forfait mensuel de 3 500 à 5 000 livres. Utilisez les pentests ponctuels uniquement comme porte d'entrée vers ces offres.

Pour stopper le glissement de périmètre, fixez des limites contractuelles strictes. Limitez la phase de questions-réponses post-rapport à un maximum de 10 jours ouvrés et 2 validations de correctifs. Toute demande au-delà doit faire l'objet d'une facturation additionnelle clairement définie.

Avec 8 à 10 clients réguliers sous contrat, vous vous assurez un revenu de base prévisible d'environ 25 000 livres par mois. Cela supprime le stress des périodes sans activité et vous permet de scaler en vendant des résultats plutôt que des heures.

UUğur S***Membre actif
Poste
Directeur marketing
Secteur
Agriculture
Type d'organisation
coopérative
Membre depuis
nov. 2025
Message
284

Doki · Migration d'infrastructure · 2024

#3

On s'est retrouvés dans la même impasse avec une équipe de 3 personnes. On a arrêté les missions ponctuelles pour signer des contrats récurrents de surveillance et d'audit à 2 000 livres par mois auprès d'entreprises locales en finance et logistique. Aujourd'hui, on a 12 clients, 24 000 livres de revenus fixes mensuels et on bosse sereinement sans stresser pour le mois suivant.

SSerkan Ç***Membre actifMembre de la communauté
Membre depuis
juil. 2022
Message
373
#4

Il faut faire la transition progressivement : 1) Recontactez tous les anciens clients pour lesquels vous avez fait un pentest cette dernière année. 2) Proposez-leur un point de contrôle en expliquant : « Vous avez corrigé les failles trouvées, mais de nouveaux risques sont-ils apparus ces 6 derniers mois ? » 3) Concluez votre proposition avec un contrat de maintenance mensuel incluant 4 scans par an.

NNeslihan E***Membre actif
Poste
Membre du conseil d'administration
Secteur
Services de sécurité
Type d'organisation
Équipe de 8 personnes
Membre depuis
avr. 2025
Message
35

Doki · Site web d'entreprise · 2023

#5

Attention avec le modèle par abonnement. Les PME n'aiment pas payer pour de la sécurité tous les mois, elles ne débloquent du budget que lorsqu'elles subissent une faille ou une obligation d'audit. Si vous ne proposez pas de documents de conformité qui font baisser leurs primes d'assurance ou les aident à rassurer leurs propres clients, vous aurez du mal à vendre du récurrent avec de simples rapports techniques.

NNeslihan T***Expert
Poste
Responsable des achats
Secteur
Fabrication de machines
Type d'organisation
atelier
Membre depuis
déc. 2024
Message
229
#6

Pour éviter le scope creep, blindez absolument vos contrats avec ces 3 clauses : 1) La liste des IP et noms de domaine inclus dans le périmètre est figée, tout nouvel actif fera l'objet d'une facturation supplémentaire. 2) Les tests de re-validation post-rapport sont limités à 1 seul tour. 3) Toute demande de révision non clôturée dans les 14 jours suivant la présentation du rapport est considérée comme validée.

GGizem E***ExpertMembre de la communauté
Membre depuis
juin 2023
Message
48
#7

le taux horaire c'est la mort du consulting. plus t'es rapide à résoudre le problème moins tu gagnes, c'est totalement contre-productif. du coup faites des forfaits au périmètre fixe avec contrat mensuel et vous aurez l'esprit tranquille.

edit : j'ai écrit une erreur ci-dessus, désolé.

HHakan K***Membre actif
Poste
Éditeur de contenu
Secteur
verre
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
juin 2024
Message
120
#8

Sur le marché britannique, les réglementations de la chaîne d'approvisionnement et les normes d'audit d'entreprise se durcissent considérablement. Au lieu de vendre de simples scans techniques à vos clients, promettez-leur de garantir le niveau de sécurité requis pour répondre aux appels d'offres : vous ferez passer vos forfaits de conseil mensuels bien plus facilement.

HHavva G***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
384
#9

Lors de notre première année, on a fait un pentest à 4.000 sterlin pour un client e-commerce. Pendant 8 mois, à chaque migration de serveur ils nous appelaient en mode « vous pouvez jeter un œil svp ? », on n'osait pas dire non et on a failli couler. Ensuite on a posé des limites strictes : soit un contrat de support à 1.200 sterlin par mois, soit facturation à l'heure. Ils ont signé le contrat direct.

HHavva Ö***Membre actifMembre de la communauté
Membre depuis
août 2025
Message
25
#10

Ne vendez pas au client les heures passées, vendez-lui le risque éliminé et la sérénité ; dès l'instant où votre tarif est lié au temps passé, ce n'est plus votre expertise technique qui se négocie, mais votre chronomètre.

edit : j'ai corrigé quelques fautes de frappe.

KKader A***Membre actif
Poste
Directeur de magasin
Secteur
Cosmétique
Type d'organisation
entreprise à deux succursales
Membre depuis
nov. 2022
Message
183
#11

Il y a un point qui m'interpelle. Les décisions hâtives finissent par être corrigées six mois plus tard.

Changer une habitude est plus difficile et coûteux que de mettre en place un système.

ZZübeyde E***Membre actif
Poste
Comptable
Secteur
Tourisme
Type d'organisation
Équipe de 8 personnes
Membre depuis
juil. 2023
Message
221
#12

J'ai vécu exactement la même chose il y a deux ans. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

Bien sûr, cela change si votre situation est différente.

VVahide V***Membre actif
Poste
Directeur général
Secteur
Cosmétique
Type d'organisation
atelier
Membre depuis
juil. 2022
Message
1
#13

Sujet très actuel. L'erreur commise du côté de conseil en cybersécurité est généralement réversible, mais coûteuse.

Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement. À votre place, j'irais par cette voie.

SSerkan Ç***Membre actifMembre de la communauté
Membre depuis
sept. 2024
Message
2
#14

Je suis d'accord. La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

Si c'est une première, commencez petit l'échelle viendra plus tard. J'espère que cela vous sera utile.

NNazlı P***Membre actifMembre de la communauté
Membre depuis
oct. 2024
Message
9
#15

Je parle du point de vue du fournisseur, c'est mon côté. Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur.

À votre place, j'irais par cette voie.

NNurcanNouveau membre
Poste
Services de nettoyage
Membre depuis
nov. 2024
Message
26
#16

il faut fairre une distinction ici.. puis quand on décide sans mesurer on revient toujours au même point.

c'est mon avis, je ne l'écris pas comme une vérité absolue.

İİbrahim B***Membre actif
Poste
Planification de production
Secteur
Élevage
Type d'organisation
chaîne de magasins
Membre depuis
févr. 2024
Message
24

Doki · Mise en place de la gestion des logs · 2024

#17

J'y pensais aussi. Si c'est une première, commencez petit, l'échelle viendra plus tard.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

OOsman K***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
117
#18

J'écris cela pour éviter que vous ne fassiez la même erreur. Les gens défendent l'habitude, pas le processus. La résistance vient de là.

Commencez par un petit test, ne vous engagez pas sur tout d'un coup. C'est confirmé par l'expérience.

CCem K***Membre actif
Poste
Expert en test
Secteur
Services informatiques
Type d'organisation
chaîne de magasins
Membre depuis
sept. 2023
Message
138
#19

Chez nous, ça s'est passé comme ça. Regardez où est le trou dans le seau ; verser de l'eau dessus ne résout rien.

J'espère que cela vous sera utile.

TTülay C***Membre actifMembre de la communauté
Membre depuis
juin 2024
Message
48
#20

Je me permets une petite mise en garde. Avant de décider, regardez quelles données vous avez en main.

Tout va bien les trois premiers mois, les problèmes arrivent au quatrième. Bien sûr, cela change si votre situation est différente.

Répondre