forumСоздать тему

Как работают годовые договоры и формат retainer на услуги реагирования на инциденты?

EEbru K***Участник
Должность
HR-специалист
Отрасль
Производство мебели
Тип организации
индивидуальный предприниматель
Дата регистрации
окт. 2024 г.
Сообщение
105
#1

Мы финансовая консалтинговая компания из Лондона, штат 35 человек. По условиям договоров с корпоративными клиентами и требованиям нашей киберстраховки мы обязаны заключить договор с командой реагирования на инциденты ИБ, которая оперативно подключится в случае атаки шифровальщика или утечки данных.

Начали собирать коммерческие предложения от различных ИБ-компаний на услуги реагирования на инциденты. Но модели работы и разброс цен нас совсем запутали. Одна фирма просит фиксированный годовой retainer в 18.000 фунтов, куда включено 40 часов реагирования. Другая за 4.000 фунтов в год дает только SLA (гарантированное время реакции), а при самом инциденте будет выставлять счета по 350 фунтов в час.

Имеет ли смысл ежегодно морозить тысячи фунтов на сценарий, с которым мы ни разу не сталкивались? Как эти договоры с ретейнером работают на практике и действительно ли подрядчики укладываются в заявленные сроки при ЧП?

GGökhan K***Участник
Должность
Тимлид разработки
Отрасль
Упаковка
Тип организации
компания из 20 человек
Дата регистрации
февр. 2022 г.
Сообщение
207
Самый полезный#2

Если коротко: договор на реагирование на инциденты в формате retainer гарантирует, что в момент кризиса команда экспертов уже знакома с вашей инфраструктурой и начнет действовать в четко прописанные сроки (обычно от 2 до 4 часов). Если договора нет, в разгар атаки искать спецов на рынке можно днями, а почасовые рейты за экстренное подключение в разы перекроют стоимость ретейнера.

Модели на рынке в основном делятся на два типа: пакеты с предоплаченными часами и чистый режим ожидания (standby) с нулевым балансом часов. Вариант за 18.000 фунтов в год — это предоплаченная модель. Тут ключевой момент: сгорают ли эти 40 часов, если за год атак не произошло? В грамотно составленных договорах неизрасходованные часы разрешают переносить в конце года на штабные учения (tabletop exercise), харденинг систем или тесты на проникновение. Обязательно фиксируйте этот пункт в контракте.

Модель со SLA за 4.000 фунтов — это скорее экстренная страховка. Вам гарантируют время первого отклика, но при инциденте ценник взлетит моментально. Расследование средней атаки шифровальщика и зачистка инфраструктуры занимают десятки часов, а это выльется в огромные незапланированные расходы прямо в разгар кризиса.

Учитывая масштабы компании и ваш профиль рисков, договор с предоплаченными часами и возможностью конвертировать их в проактивные сервисы обычно является самым надежным решением.

RRamazan Ş***УчастникУчастник сообщества
Дата регистрации
авг. 2024 г.
Сообщение
40
#3

В прошлом году словили небольшой взлом корпоративной почты. Ретейнера не было. Первая компания, куда мы постучались, сразу развернула — мол, приоритет действующим клиентам. Вторая согласилась взять срочно, но заломила 450 фунтов в час, и итоговый счет выкатили на 14.000 фунтов. И это не считая убытков от простоя.

TTolga K***ЭкспертУчастник сообщества
Дата регистрации
апр. 2025 г.
Сообщение
24
#4

До подписания договора смотрите, что подрядчик делает на этапе онбординга. Собираются ли логи централизованно, развернуты ли агенты для снятия криминалистических дампов? Если подготовительной работы не было, в момент атаки первые 24 часа просто уйдут на получение доступов к вашей сети.

İİlknur O***Участник
Должность
Координатор курьерской службы
Отрасль
Животноводство
Тип организации
сеть магазинов
Дата регистрации
февр. 2025 г.
Сообщение
109
#5

Не ведитесь слепо на цифры SLA. Запись «реагирование в течение 2 часов» в договоре не означает, что через два часа у вас в офисе материализуется десант безопасников. Чаще всего это значит лишь то, что в течение двух часов специалист снимет трубку и примет заявку в работу. Четко прописывайте, когда именно стартуют реальные технические действия.

HHasanУчастник
Должность
Разработчик WordPress
Дата регистрации
нояб. 2023 г.
Сообщение
152
#6

Откройте свой полис киберстрахования и проверьте панель аккредитованных подрядчиков по реагированию. Если нанятая вами компания не входит в одобренный список страховщика, вам просто не возместят расходы на ликвидацию инцидента.

RRamazan T***УчастникУчастник сообщества
Дата регистрации
май 2024 г.
Сообщение
4
#7

Сравнивая КП, проверяйте 3 главных условия: 1) Время реакции на удаленке и время прибытия на место, если нужен физический выезд. 2) Можно ли списать неизрасходованные часы на киберучения или внутренний аудит. 3) Входит ли в стоимость сбор цифровых улик и подготовка официальных отчетов для регулятора.

YYasemin T***ВетеранУчастник сообщества
Дата регистрации
апр. 2026 г.
Сообщение
274
#8

мы сначала тоже считали это лишней тратой но совету директоров преподнесли это как «цифровой огнетушитель». раз в год прогнали штабные учения — и то, что руководство наконец поняло свои действия в панике, уже отбило каждую копейку.

VVahide U***УчастникУчастник сообщества
Дата регистрации
янв. 2024 г.
Сообщение
139
#9

не знать кому звонить при взломе это худший кошмар. номер под рукой должен быть железно но берите контракт где часы не сгорают а то бюджет в трубу улетит.

FFiliz U***Участник
Должность
Специалист по социальным сетям
Отрасль
Консалтинг
Тип организации
компания с двумя филиалами
Дата регистрации
сент. 2025 г.
Сообщение
1
#10

В финансовом консалтинге конфиденциальность клиентских данных и сроки уведомления регуляторов контролируются крайне жестко. При утечке вы обязаны отчитаться перед госорганами, и судебно-экспертное заключение от аккредитованной команды по ретейнеру защитит организацию перед проверяющими.

NNeslihan E***Участник
Должность
Член совета директоров
Отрасль
Охранные услуги
Тип организации
команда из 8 человек
Дата регистрации
апр. 2025 г.
Сообщение
35

Doki · Корпоративный сайт · 2023

#11

Не могли бы вы это пояснить? Изменение платежных данных никогда не подтверждается через тот же канал.

На этом всё извините, если затянул.

PPerihan Ş***УчастникУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
1
#12

Слежу за темой.

HHavva M***Эксперт
Должность
Первичная бухгалтерия
Отрасль
Медиа и издательское дело
Тип организации
сеть магазинов
Дата регистрации
сент. 2022 г.
Сообщение
197
#13

В прошлом году мы столкнулись практически с тем же самым. Меры, принятые без инвентаризации, оставляют открытыми двери, о которых вы не знаете.

Я бы пошел этим путем.

HHande Ş***Участник
Должность
Секретарь
Отрасль
Клининговые услуги
Тип организации
стартап на ранней стадии
Дата регистрации
дек. 2024 г.
Сообщение
163
#14

Если углубиться в детали: Решения, работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно.

Интересно, есть ли те, кто делает иначе.

ŞŞerife G***ЭкспертУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
201
#15

На что обратить внимание при выполнении этого. Изменение платежных данных никогда не подтверждается через тот же канал.

Изменение платежных данных никогда не подтверждается через тот же канал.

TTülay Y***Участник
Должность
Графический дизайнер
Отрасль
Строительство
Тип организации
среднее предприятие
Дата регистрации
нояб. 2025 г.
Сообщение
2
#16

У меня есть возражение. Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

Большинство инцидентов начинается не с уязвимости, а с украденного пароля.

OOkan I***Участник
Должность
Первичная бухгалтерия
Отрасль
Косметика
Тип организации
индивидуальный предприниматель
Дата регистрации
нояб. 2023 г.
Сообщение
260
#17

Краткое резюме для новичков: Ответ сильно зависит от отрасли, универсального правила нет.

Первые три месяца все идет хорошо, проблемы всплывают на четвертом. Проверено опытом.

ZZehra D***Эксперт
Должность
ИТ-директор
Отрасль
Оптовая торговля продуктами питания
Тип организации
Компания на 120 человек
Дата регистрации
февр. 2025 г.
Сообщение
44

Doki · Договор на обслуживание серверов · 2024

#18

Не упустите: То, что делают все, не значит, что это правильно.

Без измерений мы всегда приходим к одному и тому же. Проверено опытом.

DDilara G***ЭкспертУчастник сообщества
Дата регистрации
июнь 2023 г.
Сообщение
20
#19

Мы тоже какое-то время назад застряли на том же месте. в общем непроверенная резервная копия — не резервная копия.

Первые три месяца все идет хорошо, проблемы всплывают на четвертом. короче пишите если есть вопросы, отвечу по мере возможности.

NNuri G***Участник
Должность
Оператор колл-центра
Отрасль
Косметика
Тип организации
бутиковое агентство
Дата регистрации
май 2024 г.
Сообщение
177

Doki · Фирменный стиль · 2026

#20

Слежу за темой. кстати безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной.

Написать ответ