Como una startup B2B SaaS, debemos completar documentos de seguridad que requieren mucho tiempo antes de algunos acuerdos. ¿Es una práctica aceptada cobrar a los clientes por el tiempo?

En mi experiencia, sería bastante inusual que le cobre más a un cliente potencial por completar la documentación sobre su entorno de seguridad de datos / seguridad de la información.

Hay algunas cosas que puede hacer para tratar de reducir el tiempo y el esfuerzo involucrados. Una pareja son:

1. Puede crear un paquete para documentos de seguridad de su lado que entregue a los clientes que les cuente sobre los estándares de seguridad de su producto / servicio y a qué datos accede (y no accede) y hacia dónde va. Por ejemplo, en Proofpoint podemos proporcionar nuestro SSAE-16 SOC 2 Tipo 2, nuestro plan DR / BC y otra documentación.

2. Puede pensar en las solicitudes más comunes que está recibiendo y desarrollar posiciones estándar sobre lo que puede y no puede dar. ¿Permiten auditorías de seguridad, para todos los clientes o clientes por encima de un determinado ARR / MRR? ¿Con que frecuencia? ¿Permiten las pruebas con lápiz? ¿Desea que contraten a un proveedor o que les den alguna versión de sus resultados? ¿Se le pregunta mucho qué estándares tiene para las verificaciones de antecedentes? Luego, obtenga un documento de su proveedor de verificación de antecedentes que pueda dar en respuesta.

3. Durante el n. ° 2 o para alcanzar el n. ° 2, mantenga todas las respuestas anteriores que haya dado en 1 lugar de fácil acceso. Muchas de estas preguntas son las mismas, por lo que, con el tiempo, incluso si no proporciona un conjunto de información estandarizado real, habrá respondido la pregunta lo suficiente como para que dar la respuesta nuevamente sea más un asunto administrativo que uno en el que realmente deba pensar si realmente cumple con el requisito.

Finalmente, siempre ayuda asegurarse de que su cliente realmente comprenda cómo se implementa. Por ejemplo, si ejecuta AWS, necesita que su cliente comprenda que, en algún nivel, debe observar la postura de seguridad de AWS y que algunas de sus solicitudes puede responder con respecto a usted pero no con respecto a Amazon. Por ejemplo, si quieren el derecho de inspeccionar físicamente el centro de datos y usted ejecuta AWS, no puede otorgarles ese derecho no porque esté siendo difícil sino porque no tiene ese derecho usted mismo. Necesita que su defensor interno dentro de la empresa entienda que, en caso de que su equipo de información se queje de que tiene algún apoyo interno para explicar por qué no puede cumplir con su solicitud.

No lo es Claramente enviará el mensaje equivocado. Que no sabes lo que estás haciendo.

Sé que esto lleva mucho, mucho tiempo en la etapa inicial. En los primeros días, hacer esto será sumamente frustrante. La clave es hacerse lo suficientemente grande como para que sea parte del trabajo de alguien hacer esto. Y luego … todas las preguntas comienzan a repetirse. Entonces se hace más fácil. Aunque, aún así, consume mucho tiempo. Pero una vez que eres lo suficientemente grande, consume mucho tiempo para alguien en el equipo. No tú. Chúpalo hasta entonces.

Pero. Está totalmente bien cobrar a cualquier cliente que solicite una auditoría de SecOps del 15-20% del ACV en las tarifas de servicios profesionales en general .

Haz eso en su lugar.

más aquí: SaaStr | No olvide los ingresos por servicios