Nasze zobowiązanie
No Findings, No Pay — testy penetracyjne bez ryzyka budżetowego
Największą obawą przy zamawianiu testów penetracyjnych nie jest cena, tylko to, że raport okaże się zbiorem oczywistości. Dlatego ryzyko przeniesiliśmy na siebie: płacą Państwo po odbiorze prac.
Bez przedpłat i zaliczek. 100% wynagrodzenia płatne po zakończeniu prac i akceptacji rezultatów.
Skąd ta zasada
Dlaczego rozliczamy się po odbiorze
Rynek testów penetracyjnych ma problem, o którym mówi się niechętnie. Zamawiający płaci z góry za projekt, którego jakości nie jest w stanie ocenić przed otrzymaniem raportu, a często również po jego otrzymaniu. Dwa dokumenty o identycznej objętości mogą oznaczać dwa tygodnie ręcznej pracy pentestera albo jedno uruchomienie skanera i przepisanie jego wyniku.
Przy przedpłacie zachęta jest ustawiona odwrotnie do interesu klienta: wynagrodzenie jest już zabezpieczone, a każda dodatkowa godzina pracy obniża marżę wykonawcy. Uznaliśmy, że najprostszą odpowiedzią jest odwrócenie kolejności. Nie pobieramy przedpłat ani zaliczek. Sto procent wynagrodzenia jest płatne dopiero po zakończeniu projektu i akceptacji rezultatów przez Państwa organizację.
Zasada No Findings, No Pay idzie o krok dalej. Jeżeli w uzgodnionym zakresie nie znajdziemy niczego istotnego, nie oczekujemy zapłaty za taki projekt. Otrzymają Państwo natomiast pełną dokumentację przeprowadzonych testów — a to właśnie ona jest potrzebna audytorowi i kontrahentowi, niezależnie od liczby wykrytych podatności.
Jak to działa
Model rozliczenia krok po kroku
Bez gwiazdek i bez zapisów, o których dowiadują się Państwo dopiero przy fakturze.
- 01
Bezpłatna konsultacja
Omawiamy środowisko, cele i wymagania audytowe. Ten etap jest bezpłatny i nie zobowiązuje do zamówienia usługi ani do dalszych rozmów.
- 02
Uzgodnienie zakresu i kryteriów
Ustalamy pisemnie, co obejmuje projekt i co uznajemy za znalezisko istotne. Definicja jest wspólna i znana przed startem, a nie tworzona po zakończeniu prac.
- 03
Testy bez faktury z góry
Prace ruszają bez przedpłaty i bez zaliczki. Cały koszt zaangażowania zespołu w tym okresie ponosimy my.
- 04
Raport i przegląd wyników
Przekazujemy pełną dokumentację i omawiamy ją z Państwa zespołem. To moment, w którym oceniają Państwo jakość wykonanej pracy.
- 05
Retesty poprawek
Weryfikujemy wdrożone poprawki bezpłatnie i bez limitu prób. Retesty nie są dodatkową pozycją na fakturze ani osobnym zamówieniem.
- 06
Płatność po akceptacji
Fakturę wystawiamy po zakończeniu prac i potwierdzeniu, że rezultaty odpowiadają uzgodnionemu zakresowi.
Standard rynkowy a model DeepStrike
Porównanie dotyczy warunków handlowych, ponieważ to one najczęściej decydują o tym, ile realnej pracy trafia do projektu.
| Typowa umowa na rynku | DeepStrike — No Findings, No Pay | |
|---|---|---|
| Przedpłata | Zaliczka lub pełna płatność przed startem | Brak — 100% płatne po odbiorze prac |
| Ryzyko słabego raportu | Po stronie zamawiającego | Po stronie wykonawcy |
| Brak istotnych znalezisk | Faktura wystawiana niezależnie od wyniku | Nie oczekujemy zapłaty za taki projekt |
| Retesty | Osobne zlecenie i osobna faktura | Bezpłatne i nielimitowane w ramach projektu |
| Zachęta wykonawcy | Zamknąć projekt jak najszybciej | Znaleźć to, co realnie ma znaczenie |
| Dokumentacja dla audytu | Zależna od zakresu zamówienia | Przekazywana zawsze, niezależnie od liczby znalezisk |
Zgodność
Dokumentacja powstaje niezależnie od wyniku
Dla audytora dowodem jest przeprowadzenie testu, a nie liczba wykrytych podatności. Ten dowód otrzymują Państwo zawsze.
RODO — artykuł 32
Przepis wymaga regularnego testowania i oceny skuteczności zabezpieczeń, a nie wykazania konkretnej liczby usterek. Raport dokumentujący zakres, metodykę i daty spełnia ten obowiązek również wtedy, gdy nie wykryto niczego istotnego — i tak samo jest odbierany przez UODO.
ISO 27001 — dowód z okresu nadzoru
Audytor pyta o dowód realizacji procesu zarządzania podatnościami technicznymi. Otrzymują Państwo komplet dokumentacji do zabezpieczeń A.8.8 i A.8.29 niezależnie od wyniku testów, więc rozliczenie audytu nie zależy od tego, ile znaleźliśmy.
KSC i NIS2 — należyta staranność
Wobec organu nadzoru liczy się wykazanie systematycznego zarządzania ryzykiem. Udokumentowany, przeprowadzony test jest dowodem należytej staranności, nawet jeżeli jego wynik okazał się dla Państwa organizacji pomyślny.
PCI DSS — raport wymagany zawsze
Wymaganie 11.4 dotyczy przeprowadzenia testów, a nie ich rezultatu. QSA oczekuje raportu obejmującego zakres, metodykę i weryfikację segmentacji. Dokument w wymaganym układzie przekazujemy niezależnie od tego, czy pojawiły się znaleziska.
Najczęstsze pytania
No Findings, No Pay — pytania klientów
Zobacz również
Ryzyko po naszej stronie, dokumentacja po Państwa
Prosimy o kontakt, aby ustalić zakres i kryteria projektu. Konsultacja wstępna jest bezpłatna, a płatność następuje dopiero po odbiorze prac.
Prosimy o kontakt