Коммерческое предложение на информационную безопасность: что писать и как считать

Информационная безопасность плохо продаётся описанием угроз и хорошо продаётся описанием конкретных мер. Заказчику трудно оценить абстрактную защищённость, но он вполне способен понять, что защищаются рабочие места, закрывается удалённый доступ, разделяются права и появляется регламент действий при инциденте. Поэтому коммерческое предложение строится как перечень мер с понятными единицами: рабочее место, сервер, точка подключения, регламент.

Второй принцип — честная граница обещаний. Безопасность не бывает абсолютной, и подрядчик не может гарантировать, что инцидента не произойдёт. Он может гарантировать внедрение согласованных мер, время реакции на событие и порядок действий при инциденте. Чем яснее это сказано в предложении, тем меньше вероятность, что первое же успешное фишинговое письмо превратится в претензию к исполнителю.

Из каких блоков собрать предложение

1. Обследование и текущее состояние

Что уже защищено, а что нет: антивирусная защита, обновления, пароли и права, удалённый доступ, резервные копии, работа с внешними подрядчиками. Результат — перечень выявленных слабых мест.

2. Модель угроз и приоритеты

Какие сценарии реальны для этой компании: шифрование данных, компрометация почты, утечка через сотрудников, потеря ноутбука. Меры расставляются по приоритету, а не все сразу.

3. Технические меры

Защита рабочих мест и серверов, настройка межсетевого экрана, сегментация сети, многофакторная аутентификация, контроль удалённого доступа, шифрование, сбор и хранение журналов событий.

4. Организационные меры

Парольная политика, правила предоставления и отзыва доступов, регламент действий при инциденте, порядок работы с внешними подрядчиками, обучение сотрудников распознаванию фишинга.

5. Смета по мерам

Каждая мера отдельной строкой с единицей расчёта: рабочее место, сервер, точка подключения, регламент, час работ. Лицензии на средства защиты выносятся отдельным блоком.

6. Регулярные работы

Контроль обновлений, разбор событий безопасности, проверка прав доступа, регулярные учебные рассылки и повторные проверки. Указывается периодичность каждой процедуры.

7. Границы ответственности

Что подрядчик обеспечивает, а что зависит от заказчика: дисциплина сотрудников, бюджет на лицензии, решения об ограничениях. Отдельно — порядок действий и сроки реакции при инциденте.

Что обычно входит в смету

  • Обследование инфраструктуры и отчёт по слабым местамкомплект
  • Установка и настройка защиты рабочего местарабочее место
  • Настройка защиты серверасервер
  • Настройка межсетевого экрана и правил доступаустройство
  • Сегментация локальной сетисегмент
  • Настройка многофакторной аутентификациипользователь
  • Настройка защищённого удалённого доступаточка подключения
  • Пересмотр прав доступа к ресурсам и системамчас
Весь состав сметы и условия →
Соберите такое предложение за несколько минут

Блоки, смета с расчётом и условия уже готовы — останется вписать свои цены. Клиент открывает ссылку в браузере, а вы видите, кто её открыл и докуда дочитал.

Другие работы в нише «ИТ-инфраструктура»

Другие направления