Schritt 1: Der Vertrag, nicht die Rechnung, ist der Startpunkt
Ein Security Engineer unterschreibt einen Vertrag bevor das erste Skript läuft. Dieser Vertrag ist nicht einfach: Ein Master Services Agreement, das sagt, wer Sie sind und wer das Unternehmen ist, und dass Sie nicht darüber sprechen werden, was Sie sehen. Ein anderer Vertrag definiert den Scope: Welche Systeme, welche Methoden, wie lange.
Für ein Unternehmen in den USA, das einen Security Engineer von außerhalb bucht, braucht dieser Vertrag eine Gegenpartei: Eine Gesellschaft, kein Individuum. Ein Individuum ist ein Risiko für Sicherheitsfragen.
Schritt 2: Das Engagement läuft unter der NDA
Sie führen den Pentest durch. Sie finden Schwachstellen. Sie dokumentieren sie. Sie sehen interne Systeme, die niemand außer dem Unternehmen sehen soll. Alles verbleibt unter der NDA. Das ist nicht verhandelbar.
Für das Unternehmen ist die NDA die Versicherung, dass Sie nicht darüber sprechen. Für Sie ist sie die Begrenzung: Was Sie dürfen und was nicht.
Schritt 3: Der Report ist das Deliverable
Ein Pentest ist nicht fertig, bis der Report ist. Der Report sagt: Hier sind die Schwachstellen, hier ist die Remediation, hier ist die Priorisierung. Das ist das Produkt: ein Bericht, der dem Unternehmen gehört, nicht Ihnen.
Der Report ist der Beweis, dass die Arbeit geleistet wurde. Ein Report ohne Signatur ist nicht final. Ein Report mit Signatur ist ein akzeptiertes Deliverable.
Schritt 4: Die Rechnung dokumentiert den Report
Erst wenn der Report akzeptiert ist, kommt die Rechnung. Die Rechnung sagt nicht: Pentest durchgeführt. Die Rechnung sagt: Penetration Test Report mit XX Schwachstellen, Remediation Plan, Executive Summary. Das ist spezifisch.
Für das Unternehmen ist das eine klare Rechnung für ein klares Deliverable. Für die Buchhaltung ist das eine Zeile, die sie verstehen kann und unterschreiben muss.
Schritt 5: Das US-Unternehmen unterschreibt den Vertrag, nicht Sie
Ein Master Services Agreement wird von Gesellschaft zu Gesellschaft unterschrieben, nicht von Personen zu Personen. Mit PANORAMA payments unterschreibt ein US-Unternehmen den Vertrag mit dem Kunden. Sie beschreiben den Scope, Sie führen den Test durch, Sie schreiben den Report.
Für den Kunden ist die Gegenpartei eine bekannte Größe: Ein US-Unternehmen, kein Individuum mit Pass. Das reduziert das Risiko für den Kunden und macht die Zahlung simpler.
Schritt 6: Die Zahlung folgt der Rechnung
Der Report ist akzeptiert, die Rechnung ist gestellt, der Kunde zahlt. PANORAMA payments leitet das Geld zu Ihnen weiter. Das ist die Zahlungsreihenfolge: Nicht parallel, sondern sequenziell. Erst der Report, dann die Rechnung, dann die Zahlung.
Für komplexe Engagements, die Monate dauern, kann es mehrere Rechnungen geben. Jeder Milestone hat einen Report und eine Rechnung.
