Cennik
Nie publikuję cennika z kwotami, bo nie znam ich, dopóki nie wiem, jaką usługę świadczy podmiot, ile ma systemów i ludzi i w jakim stanie jest dokumentacja. Publikuję za to model rozliczeń, żeby przed pierwszą rozmową było wiadomo, na co się umawiamy.
Trzy sposoby rozliczenia
Ryczałt miesięczny. Stała kwota za ustaloną liczbę godzin w miesiącu i za gotowość do reakcji na incydent. To model dla podmiotu, który ma już system i potrzebuje kogoś, kto go utrzyma: przeglądy, szacowanie ryzyka raz w roku i po każdej istotnej zmianie, szkolenia, raporty dla zarządu, kontakt z CSIRT. Godziny niewykorzystane w jednym miesiącu przechodzą na następny w granicach kwartału.
Projekt. Wdrożenie od zera albo domknięcie luk po analizie: cena ustalona z góry za zdefiniowany zakres i harmonogram. Zaczyna się od analizy luk, która sama jest małym projektem o stałej cenie; dopiero jej wynik pozwala wycenić resztę.
Godzinowo. Pojedyncze zadania: przegląd umowy z dostawcą, opinia do postępowania zakupowego, ćwiczenie z incydentu, przygotowanie do kontroli. Rozliczenie po wykonaniu, na podstawie zestawienia godzin.
Od czego zależy cena?
- liczba i złożoność systemów informacyjnych, w tym systemów OT,
- liczba lokalizacji i pracowników,
- stan dokumentacji i zabezpieczeń na starcie,
- to, ile zadań podmiot chce wykonywać własnymi siłami, a ile zlecić,
- wymagany czas reakcji na incydent.
Czego cena nie obejmuje?
Audytu bezpieczeństwa z art. 15 ustawy o KSC, bo nie może go przeprowadzić osoba realizująca w podmiocie zadania z art. 8 (art. 15 ust. 2a). Pomagam przygotować podmiot do audytu i wybrać audytorów, sam audyt wykonuje ktoś inny. Nie obejmuje też zakupu sprzętu, licencji i usług zewnętrznych, które wynikną z planu postępowania z ryzykiem; te decyzje i wydatki należą do kierownika podmiotu (art. 8d pkt 2).
Jak wygląda pierwszy krok?
Rozmowa i krótka analiza, czy i w jakiej roli podmiot podlega ustawie. Za tę część nie wystawiam faktury. Jeśli podmiot nie podlega ustawie, dowiesz się tego na tym etapie. Zapraszam do kontaktu.