forumApri un argomento

Siamo una società di consulenza di sicurezza informatica di 4 persone: il nostro modello di pacchetti e prezzi è sbagliato?

SSerapNuovo membro
Ruolo
Ripetizioni
Iscrizione
nov 2024
Messaggio
30
#1

Siamo un team principale di 4 persone che gestisce una società di consulenza di sicurezza informatica nel Regno Unito (Londra). onestamente tutti i membri del team hanno competenze tecniche solidissime: eseguiamo penetration test, configurazioni di sicurezza cloud e audit di conformità. Tuttavia stiamo riscontrando grossi problemi sul fronte operativo e nella definizione dei prezzi.

Nel nostro modello attuale fatturiamo per lo più su base oraria a 120-150 sterline oppure proponiamo un prezzo fisso compreso tra 3.000 e 5.000 sterline per penetration test una tantum a piccole aziende. Il problema è che un mese siamo sommersi di lavoro e quello successivo siamo completamente fermi. Inoltre, nei progetti a tariffa fissa l'ambito si allarga continuamente (scope creep) e i clienti continuano a porre domande gratis per settimane anche dopo la consegna del report.

Come dovremmo strutturare i nostri servizi per garantire un'entrata mensile ricorrente? Per una piccola società di consulenza è più sostenibile un modello a ore a progetto fisso o ad abbonamento mensile?

BBetülEsperto
Ruolo
Consulente di direzione
Iscrizione
ott 2023
Messaggio
164
Più utile#2

Risposta breve: dovete abbandonare del tutto la tariffazione a ore e passare a un modello a canone ricorrente mensile (retainer) incentrato su servizi di CISO as a Service e gestione continua delle vulnerabilità. I penetration test una tantum creano forti oscillazioni nel flusso di cassa; la redditività sostenibile non deriva dallo scovare le vulnerabilità del cliente una volta all'anno, ma dal mantenere i suoi sistemi protetti ogni singolo mese.

Per gestire al meglio la capacità del vostro team di 4 persone, vi consiglio di strutturare l'offerta su tre pacchetti principali. Il primo livello, pensato per le PMI, deve comprendere scansioni automatiche mensili delle vulnerabilità, monitoraggio delle risorse esposte e un report trimestrale di valutazione; potete posizionarlo tra 1.500 e 2.500 sterline al mese. Il secondo livello, rivolto a settori più regolamentati, deve essere un vero retainer da 3.500 - 5.000 sterline comprendente monitoraggio costante della conformità, formazione del personale e 10 ore mensili di consulenza. Usate poi i penetration test singoli solo come porta d'ingresso per vendere questi pacchetti continuativi.

Per evitare lo scope creep, definite limiti rigorosi nel contratto. Limitate la fase di Q&A post-consegna del report a un massimo di 10 giorni lavorativi e 2 sessioni di verifica delle correzioni. Qualsiasi richiesta che esuli da questo perimetro deve essere tariffata a parte.

Acquisendo regolarmente 8-10 clienti aziendali vi assicurerete una base di entrate prevedibile di circa 25.000 sterline al mese. Questo eliminerà l'ansia dei periodi senza commesse e vi permetterà di scalare la vostra capacità vendendo risultati tangibili anziché semplici ore di lavoro.

UUğur S***Partecipante
Ruolo
Direttore marketing
Settore
Agricoltura
Tipo di organizzazione
cooperativa
Iscrizione
nov 2025
Messaggio
284

Doki · Trasloco infrastruttura · 2024

#3

Eravamo nello stesso vicolo cieco con un team di 3 persone. Abbiamo mollato i test una tantum e chiuso contratti di monitoraggio e audit a 2.000 sterline al mese con medie imprese locali nei settori finance e logistica. Ora abbiamo 12 clienti fissi e con 24.000 sterline al mese di entrate stabili lavoriamo concentrati senza l'ansia del mese successivo.

SSerkan Ç***PartecipanteMembro della community
Iscrizione
lug 2022
Messaggio
373
#4

Dovete impostare la transizione per gradi. 1) Richiamate prima tutti i vecchi clienti a cui avete fatto penetration test nell'ultimo anno. 2) Proponete un controllo dicendo: "Avete corretto le falle individuate, ma sono emersi nuovi rischi negli ultimi 6 mesi?". 3) In calce alla proposta inserite un accordo di manutenzione mensile con 4 scansioni all'anno incluse.

NNeslihan E***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Servizi di sicurezza
Tipo di organizzazione
Team di 8 persone
Iscrizione
apr 2025
Messaggio
35

Doki · Sito web aziendale · 2023

#5

Fate attenzione nel passaggio al modello mensile. Le PMI non amano pagare canoni mensili per la sicurezza: di solito stanziano budget solo quando subiscono una violazione o hanno un audit obbligatorio alle porte. Se non offrite loro report tecnici accompagnati da certificazioni di conformità che riducano i costi assicurativi o facilitino l'acquisizione di clienti, farete molta fatica a vendere contratti retainer.

NNeslihan T***Esperto
Ruolo
Responsabile acquisti
Settore
Costruzione macchinari
Tipo di organizzazione
laboratorio
Iscrizione
dic 2024
Messaggio
229
#6

Per evitare lo scope creep, inserite tassativamente queste 3 clausole nei vostri contratti: 1) L'elenco degli IP e dei domini inclusi nel perimetro del progetto è bloccato; qualsiasi nuovo asset sarà fatturato a parte. 2) Il re-test di verifica post-report prevede al massimo 1 round. 3) Le richieste di revisione non chiuse entro 14 giorni dalla presentazione del report si intendono completate.

GGizem E***EspertoMembro della community
Iscrizione
giu 2023
Messaggio
48
#7

la tariffa oraria uccide la consulenza. più sei veloce a risolvere e meno guadagni è un controsenso assurdo. create pacchetti a perimetro fisso e chiudete contratti mensili così lavorate sereni.

edit: ho scritto una cosa sbagliata sopra, scusate.

HHakan K***Partecipante
Ruolo
Editor di contenuti
Settore
Cam
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
giu 2024
Messaggio
120
#8

Nel mercato del Regno Unito, le normative sulla supply chain e gli standard di audit aziendali stanno diventando sempre più stringenti. Invece di vendere ai clienti una semplice scansione tecnica, se promettete loro di garantire il livello di sicurezza necessario per partecipare a gare d'appalto aziendali, farete accettare i canoni mensili di consulenza con molta più facilità.

HHavva G***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
384
#9

Il primo anno abbiamo fatto un penetration test a 4.000 sterline per un cliente e-commerce. Per 8 mesi a ogni migrazione di server ci chiamavano dicendo "puoi dare un'occhiata al volo?" non riuscivamo a dire di no e siamo quasi falliti. Poi abbiamo tracciato una linea netta proponendo un accordo di supporto a 1.200 sterline al mese oppure la fatturazione a ore: hanno accettato l'accordo mensile senza battere ciglio.

HHavva Ö***PartecipanteMembro della community
Iscrizione
ago 2025
Messaggio
25
#10

Non vendete al cliente il tempo impiegato, ma il rischio eliminato e la tranquillità aziendale; nel momento in cui legate il prezzo alle ore, a essere negoziata non sarà la vostra competenza tecnica ma il vostro cronometro.

edit: ho corretto alcuni errori di battitura.

KKader A***Partecipante
Ruolo
Direttore negozio
Settore
Cosmetica
Tipo di organizzazione
attività con due sedi
Iscrizione
nov 2022
Messaggio
183
#11

C'è un punto che mi incuriosisce. Le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

Cambiare le abitudini è più difficile e costoso che impostare il sistema.

ZZübeyde E***Partecipante
Ruolo
Impiegato contabile
Settore
Turismo
Tipo di organizzazione
Team di 8 persone
Iscrizione
lug 2023
Messaggio
221
#12

Ho vissuto la stessa cosa due anni fa. Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Naturalmente cambia se la vostra situazione è diversa.

VVahide V***Partecipante
Ruolo
Amministratore Delegato
Settore
Cosmetica
Tipo di organizzazione
laboratorio
Iscrizione
lug 2022
Messaggio
1
#13

Argomento molto attuale. L'errore commesso da consulenza di sicurezza informatica è generalmente reversibile ma costoso.

Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla. Io seguirei questa strada.

SSerkan Ç***PartecipanteMembro della community
Iscrizione
set 2024
Messaggio
2
#14

Sono d'accordo. Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo. Spero che le sia utile.

NNazlı P***PartecipanteMembro della community
Iscrizione
ott 2024
Messaggio
9
#15

Parlo dal lato opposto, io sono dalla parte dei fornitori. Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore.

Io seguirei questa strada.

NNurcanNuovo membro
Ruolo
Servizi di pulizia
Iscrizione
nov 2024
Messaggio
26
#16

bisogna fare una distinzione qui e onestamente quando decidiamo senza misurare, finiaamo sempre nello stesso punto.

questa è la mia opinione, non la scrivo come veirtà assoluta.

İİbrahim B***Partecipante
Ruolo
Pianificazione produzione
Settore
Allevamento
Tipo di organizzazione
catena di negozi
Iscrizione
feb 2024
Messaggio
24

Doki · Configurazione gestione log · 2024

#17

Stavo pensando la stessa cosa. Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo.

Questa è la mia opinione, non la scrivo come verità assoluta.

OOsman K***PartecipanteMembro della community
Iscrizione
mar 2024
Messaggio
117
#18

Scrivo questo per evitare che facciate lo stesso errore. Le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

Inizia con un piccolo test, non impegnarti subito su tutto. Confermato dall'esperienza.

CCem K***Partecipante
Ruolo
QA Engineer
Settore
Servizi IT
Tipo di organizzazione
catena di negozi
Iscrizione
set 2023
Messaggio
138
#19

Nel nostro caso è andata così. Guardate dove è il buco nel secchio; versare acqua sopra non risolve.

Spero che le sia utile.

TTülay C***PartecipanteMembro della community
Iscrizione
giu 2024
Messaggio
48
#20

Lascio un avvertimento. Quando prendi una decisione guarda prima quali dati hai a disposizione.

I primi tre mesi vanno bene, i problemi emergono al quarto mese. Naturalmente cambia se la vostra situazione è diversa.

Rispondi