Nasze zobowiązanie

No Findings, No Pay — testy penetracyjne bez ryzyka budżetowego

Największą obawą przy zamawianiu testów penetracyjnych nie jest cena, tylko to, że raport okaże się zbiorem oczywistości. Dlatego ryzyko przeniesiliśmy na siebie: płacą Państwo po odbiorze prac.

Bez przedpłat i zaliczek. 100% wynagrodzenia płatne po zakończeniu prac i akceptacji rezultatów.

Skąd ta zasada

Dlaczego rozliczamy się po odbiorze

Rynek testów penetracyjnych ma problem, o którym mówi się niechętnie. Zamawiający płaci z góry za projekt, którego jakości nie jest w stanie ocenić przed otrzymaniem raportu, a często również po jego otrzymaniu. Dwa dokumenty o identycznej objętości mogą oznaczać dwa tygodnie ręcznej pracy pentestera albo jedno uruchomienie skanera i przepisanie jego wyniku.

Przy przedpłacie zachęta jest ustawiona odwrotnie do interesu klienta: wynagrodzenie jest już zabezpieczone, a każda dodatkowa godzina pracy obniża marżę wykonawcy. Uznaliśmy, że najprostszą odpowiedzią jest odwrócenie kolejności. Nie pobieramy przedpłat ani zaliczek. Sto procent wynagrodzenia jest płatne dopiero po zakończeniu projektu i akceptacji rezultatów przez Państwa organizację.

Zasada No Findings, No Pay idzie o krok dalej. Jeżeli w uzgodnionym zakresie nie znajdziemy niczego istotnego, nie oczekujemy zapłaty za taki projekt. Otrzymają Państwo natomiast pełną dokumentację przeprowadzonych testów — a to właśnie ona jest potrzebna audytorowi i kontrahentowi, niezależnie od liczby wykrytych podatności.

Jak to działa

Model rozliczenia krok po kroku

Bez gwiazdek i bez zapisów, o których dowiadują się Państwo dopiero przy fakturze.

  1. 01

    Bezpłatna konsultacja

    Omawiamy środowisko, cele i wymagania audytowe. Ten etap jest bezpłatny i nie zobowiązuje do zamówienia usługi ani do dalszych rozmów.

  2. 02

    Uzgodnienie zakresu i kryteriów

    Ustalamy pisemnie, co obejmuje projekt i co uznajemy za znalezisko istotne. Definicja jest wspólna i znana przed startem, a nie tworzona po zakończeniu prac.

  3. 03

    Testy bez faktury z góry

    Prace ruszają bez przedpłaty i bez zaliczki. Cały koszt zaangażowania zespołu w tym okresie ponosimy my.

  4. 04

    Raport i przegląd wyników

    Przekazujemy pełną dokumentację i omawiamy ją z Państwa zespołem. To moment, w którym oceniają Państwo jakość wykonanej pracy.

  5. 05

    Retesty poprawek

    Weryfikujemy wdrożone poprawki bezpłatnie i bez limitu prób. Retesty nie są dodatkową pozycją na fakturze ani osobnym zamówieniem.

  6. 06

    Płatność po akceptacji

    Fakturę wystawiamy po zakończeniu prac i potwierdzeniu, że rezultaty odpowiadają uzgodnionemu zakresowi.

Standard rynkowy a model DeepStrike

Porównanie dotyczy warunków handlowych, ponieważ to one najczęściej decydują o tym, ile realnej pracy trafia do projektu.

Typowa umowa na rynkuDeepStrike — No Findings, No Pay
PrzedpłataZaliczka lub pełna płatność przed startemBrak — 100% płatne po odbiorze prac
Ryzyko słabego raportuPo stronie zamawiającegoPo stronie wykonawcy
Brak istotnych znaleziskFaktura wystawiana niezależnie od wynikuNie oczekujemy zapłaty za taki projekt
RetestyOsobne zlecenie i osobna fakturaBezpłatne i nielimitowane w ramach projektu
Zachęta wykonawcyZamknąć projekt jak najszybciejZnaleźć to, co realnie ma znaczenie
Dokumentacja dla audytuZależna od zakresu zamówieniaPrzekazywana zawsze, niezależnie od liczby znalezisk

Zgodność

Dokumentacja powstaje niezależnie od wyniku

Dla audytora dowodem jest przeprowadzenie testu, a nie liczba wykrytych podatności. Ten dowód otrzymują Państwo zawsze.

RODO — artykuł 32

Przepis wymaga regularnego testowania i oceny skuteczności zabezpieczeń, a nie wykazania konkretnej liczby usterek. Raport dokumentujący zakres, metodykę i daty spełnia ten obowiązek również wtedy, gdy nie wykryto niczego istotnego — i tak samo jest odbierany przez UODO.

ISO 27001 — dowód z okresu nadzoru

Audytor pyta o dowód realizacji procesu zarządzania podatnościami technicznymi. Otrzymują Państwo komplet dokumentacji do zabezpieczeń A.8.8 i A.8.29 niezależnie od wyniku testów, więc rozliczenie audytu nie zależy od tego, ile znaleźliśmy.

KSC i NIS2 — należyta staranność

Wobec organu nadzoru liczy się wykazanie systematycznego zarządzania ryzykiem. Udokumentowany, przeprowadzony test jest dowodem należytej staranności, nawet jeżeli jego wynik okazał się dla Państwa organizacji pomyślny.

PCI DSS — raport wymagany zawsze

Wymaganie 11.4 dotyczy przeprowadzenia testów, a nie ich rezultatu. QSA oczekuje raportu obejmującego zakres, metodykę i weryfikację segmentacji. Dokument w wymaganym układzie przekazujemy niezależnie od tego, czy pojawiły się znaleziska.

Najczęstsze pytania

No Findings, No Pay — pytania klientów

Zobacz również

Ryzyko po naszej stronie, dokumentacja po Państwa

Prosimy o kontakt, aby ustalić zakres i kryteria projektu. Konsultacja wstępna jest bezpłatna, a płatność następuje dopiero po odbiorze prac.

Prosimy o kontakt