forumApri un argomento

Contratti annuali per servizi di incident response e logica del retainer: come funzionano?

EEbru K***Partecipante
Ruolo
Specialista risorse umane
Settore
Produzione mobili
Tipo di organizzazione
ditta individuale
Iscrizione
ott 2024
Messaggio
105
#1

Siamo una società di consulenza finanziaria di 35 persone con sede a Londra. Per via dei contratti stipulati con i nostri clienti enterprise e della nostra polizza cyber risk dobbiamo avere un accordo con un team di incident response pronto a intervenire tempestivamente in caso di ransomware o data breach.

Abbiamo iniziato a raccogliere preventivi per servizi di incident response da diverse società di sicurezza informatica. Tuttavia le differenze di modelli e di prezzi ci hanno creato parecchia confusione. Un'azienda chiede una quota fissa di 'retainer' da 18.000 sterline all'anno che include 40 ore di intervento. Un'altra, per 4.000 sterline all'anno, offre solo lo SLA (garanzia sui tempi di risposta) e precisa che in caso di incidente, fatturerà 350 sterline all'ora.

Ha senso impegnare migliaia di sterline all'anno per uno scenario che potrebbe non verificarsi mai? Come funzionano esattamente questi contratti di retainer all'atto pratico e, in caso di emergenza intervengono davvero nei tempi pattuiti?

GGökhan K***Partecipante
Ruolo
Team leader software
Settore
Imballaggio
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
feb 2022
Messaggio
207
Più utile#2

Risposta breve: i contratti di retainer per incident response assicurano che un team di specialisti conosca già la vostra infrastruttura e inizi a intervenire entro una finestra temporale garantita per contratto (di solito tra le 2 e le 4 ore). Se non avete alcun accordo, reperire esperti sul mercato durante un attacco in corso può richiedere giorni, e le tariffe orarie di emergenza che vi troverete a pagare supereranno di gran lunga il costo di questi contratti.

I modelli presenti sul mercato si dividono fondamentalmente in due: contratti con ore prepagate e contratti di standby a ore zero. L'offerta da 18.000 sterline all'anno rientra nel modello prepagato. In questa formula il dettaglio critico è: se in quell'anno non subite alcun attacco, quelle 40 ore vanno perse? Nei contratti strutturati bene è consentito convertire a fine anno le ore non utilizzate in esercitazioni da tavolo (tabletop exercise), hardening dei sistemi o penetration test. Fate inserire assolutamente questa clausola nel contratto.

Il modello con SLA a 4.000 sterline è invece come un'assicurazione d'emergenza. Vi garantisce un tempo di risposta prestabilito, ma qualora si verifichi un incidente i costi lievitano in fretta. Le attività di digital forensics e bonifica per un caso medio di ransomware richiedono decine di ore, il che significa affrontare un budget extra imprevisto e consistente proprio nel momento critico.

In base alle dimensioni e al profilo di rischio della vostra azienda, un accordo prepagato che permetta di convertire le ore non utilizzate in servizi proattivi rappresenta di norma la tutela più solida.

RRamazan Ş***PartecipanteMembro della community
Iscrizione
ago 2024
Messaggio
40
#3

L'anno scorso abbiamo subito una piccola violazione via email. Non avevamo un contratto di retainer. La prima società a cui ci siamo rivolti ci ha respinti dicendo di dare priorità ai clienti contrattualizzati. La seconda ha accettato l'urgenza ma ha chiesto 450 sterline all'ora e la fattura è arrivata a 14.000 sterline. Senza contare il danno operativo che abbiamo patito.

TTolga K***EspertoMembro della community
Iscrizione
apr 2025
Messaggio
24
#4

Prima di firmare l'accordo, verificate cosa fa l'azienda durante la fase di onboarding. I log dei vostri sistemi vengono centralizzati? I tool necessari per l'acquisizione delle immagini forensi sono già installati? Se non c'è una preparazione preventiva, le prime 24 ore di una crisi andranno sprecate solo per cercare di ottenere le autorizzazioni di accesso ai vostri sistemi.

İİlknur O***Partecipante
Ruolo
Coordinatore corrieri
Settore
Allevamento
Tipo di organizzazione
catena di negozi
Iscrizione
feb 2025
Messaggio
109
#5

Non fidatevi ciecamente delle tempistiche di SLA. Se sul contratto c'è scritto intervento entro 2 ore, non significa che due ore dopo si presenterà da voi un esercito di tecnici. Nella maggior parte dei contratti questo vuol dire semplicemente che un esperto vi chiamerà entro due ore per prendere in carico la segnalazione. Chiarite bene quando inizierà l'effettiva azione tecnica.

HHasanPartecipante
Ruolo
Sviluppatore WordPress
Iscrizione
nov 2023
Messaggio
152
#6

Aprite la vostra polizza cyber risk e controllate l'elenco dei fornitori di incident response convenzionati. Se la società che scegliete non è inclusa nella lista approvata dalla compagnia assicurativa, non potrete farvi rimborsare dall'assicurazione le spese sostenute durante la crisi.

RRamazan T***PartecipanteMembro della community
Iscrizione
mag 2024
Messaggio
4
#7

Nel confrontare le offerte, verificate queste 3 condizioni: 1) Quante ore richiede la risposta da remoto e quante se è necessario un intervento fisico sul posto? 2) Le ore non utilizzate possono essere destinate a simulazioni cyber o audit interni? 3) La raccolta delle evidenze e la reportistica per le notifiche di legge in caso di incidente sono incluse nel prezzo?

YYasemin T***VeteranMembro della community
Iscrizione
apr 2026
Messaggio
274
#8

anche noi all'inizio la consideravamo una spesa superflua ma l'abbiamo presentata al consiglio di amministrazione come una sorta di estintore informatico. boh abbiamo fatto fare una simulazione tabletop una volta all'anno: solo vedere come avrebbero reagito tutti i manager in una situazione di panico è valso ogni centesimo speso.

VVahide U***PartecipanteMembro della community
Iscrizione
gen 2024
Messaggio
139
#9

nn sapere chi chiamare durante una crisi è il peggior incubo possibile. avere un numero pronto è obbligatorio ma fate un contratto dove le ore non usate nn vanno perse sennò buttate via il budget.

FFiliz U***Partecipante
Ruolo
Responsabile social media
Settore
Consulenza
Tipo di organizzazione
attività con due sedi
Iscrizione
set 2025
Messaggio
1
#10

Nel settore della consulenza finanziaria la riservatezza dei dati dei clienti e i tempi per le notifiche obbligatorie sono estremamente severi. Avendo l'obbligo di notificare eventuali violazioni alle autorità competenti, la perizia informatico-forense fornita dal contratto di retainer tutela la vostra struttura di fronte agli organi di vigilanza.

NNeslihan E***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Servizi di sicurezza
Tipo di organizzazione
Team di 8 persone
Iscrizione
apr 2025
Messaggio
35

Doki · Sito web aziendale · 2023

#11

Può approfondire un po'? Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

È tutto, scusate se mi sono dilungato.

PPerihan Ş***PartecipanteMembro della community
Iscrizione
apr 2024
Messaggio
1
#12

Ti seguo.

HHavva M***Esperto
Ruolo
Contabilità di base
Settore
Media e editoria
Tipo di organizzazione
catena di negozi
Iscrizione
set 2022
Messaggio
197
#13

L'anno scorso abbiamo vissuto quasi la stessa cosa. Prendere misure senza fare un inventario lascia aperta una porta che non vedi.

Io seguirei questa strada.

HHande Ş***Partecipante
Ruolo
Segretaria
Settore
Servizi di pulizia
Tipo di organizzazione
startup appena avviata
Iscrizione
dic 2024
Messaggio
163
#14

Se scendiamo nei dettagli: Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

ŞŞerife G***EspertoMembro della community
Iscrizione
gen 2023
Messaggio
201
#15

Tre cose da controllare mentre lo fai. Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

TTülay Y***Partecipante
Ruolo
Grafico
Settore
Edilizia
Tipo di organizzazione
media impresa
Iscrizione
nov 2025
Messaggio
2
#16

Ho un'obiezione qui. Se permessi e ambito non sono scritti, quel test non deve iniziare.

La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

OOkan I***Partecipante
Ruolo
Contabilità di base
Settore
Cosmetica
Tipo di organizzazione
ditta individuale
Iscrizione
nov 2023
Messaggio
260
#17

Breve riassunto per i nuovi arrivati: La risposta varia molto in base al settore, non esiste una regola generale.

I primi tre mesi vanno bene, i problemi emergono al quarto mese. Confermato dall'esperienza.

ZZehra D***Esperto
Ruolo
IT Manager
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
feb 2025
Messaggio
44

Doki · Contratto di manutenzione server · 2024

#18

Non trascurare nulla: Il fatto che tutti facciano una cosa non significa che sia quella giusta.

Quando decidiamo senza misurare, finiamo sempre nello stesso punto. Confermato dall'esperienza.

DDilara G***EspertoMembro della community
Iscrizione
giu 2023
Messaggio
20
#19

Per un periodo ci siamo bloccati anche noi nello stesso punto. onestamente un backup non testato non è un backup.

I primi tre mesi vanno bene i problemi emergono al quarto mese... insomma se avete domande, scrivete rispondo per quanto possibile.

NNuri G***Partecipante
Ruolo
Operatore di call center
Settore
Cosmetica
Tipo di organizzazione
boutique agency
Iscrizione
mag 2024
Messaggio
177

Doki · Identità di marca · 2026

#20

Ti seguo. La sicurezza non è assoluta; significa rendere l'attacco non conveniente.

Rispondi