Начните не с офиса и не с сайта. Сначала определите, кому вы продаете: банки, МСБ, госкомпании или IT-стартапы. У каждой группы свои боли, бюджеты и длинна сделки. Потом сразу соберите базовый набор: юрлицо в РК, модель услуг, прайс, шаблоны договоров, политику по доступам и минимальный стек инструментов. Если этого нет, компания быстро превращается в набор умных людей без продаж.
Если у вас нет продаж с первого месяца, закладывайте запас минимум на 6–9 месяцев жизни команды. Самая частая ошибка — считать только аренду и зарплаты. На деле съедают деньги лицензии, облака, тестовые стенды, юристы, маркетинг, командировки и налоги. Для Казахстана лучше считать в тенге консервативно и не надеяться на быстрые авансы от клиентов. В кибербезопасности цикл сделки часто длинный.
На старте берите 2–3 понятных продукта, которые легко объяснить директору и IT-руководителю. Например: аудит безопасности, настройка базовой защиты, обучение сотрудников и реагирование на инциденты. Не пытайтесь сразу делать всё: pentest, SOC, форензику, GRC, консалтинг под ISO и еще разработку. Клиенту нужен не каталог, а решение его конкретной боли.
Можно собрать сильную команду без лишнего перегруза по зарплатам, но экономить в ноль нельзя. Вам нужны хотя бы один сильный технический лидер, специалист по инцидентам или тестированию, и человек, который умеет продавать и вести клиента. Если возьмете слишком джунов, будете платить временем и репутацией. В кибербезопасности ошибка стоит дороже, чем переплата за нормального эксперта.
Чаще всего стартуют через ТОО. Это проще для работы с корпоративными клиентами, тендерами и договорами. Сразу проверьте, как будете работать с НДС, кто ваш бухгалтер и как оформлять договоры на услуги, где есть доступ к данным клиента. Если работаете с чувствительной информацией, лучше заранее подготовить NDA, SLA и условия по ответственности. Потом переделывать всегда дороже.
Не спорьте. Покажите кейсы, даже если сначала это пилотные проекты, сертификаты команды, понятный список методик и прозрачный процесс работы. В Казахстане хорошо работают рекомендации, партнерства с IT-интеграторами и личные знакомства. У нового игрока доверие строится не на громких словах, а на дисциплине и понятной подаче.
Пропишите границы ответственности очень жестко. Что именно вы делаете, что не делаете, кто дает доступы, кто отвечает за инфраструктуру, сроки реакции и формат отчетности. Если вы лезете в чужие системы, без нормального договора можно легко попасть в конфликт. Для РК это особенно чувствительно, когда клиент из квазигоссектора или крупного бизнеса.
Зависит от набора услуг. Если вы просто консультируете, проводите аудиты и обучаете персонал, часто можно работать без сложного лицензирования. Но если заходите в области, связанные с определенными видами технической защиты, работой с госданными или специальными системами, требования могут меняться. Перед стартом лучше один раз проверить регуляторику с юристом, чем потом переделывать модель бизнеса.
Сразу не давите терминами. Объясняйте на потерях: срыв работы, штрафы, простои, утечка данных, блокировка доступов. Хорошо работает короткое обучение, простые правила и контроль через руководителя, а не через ИТ-отдел в одиночку. Если внутри клиента нет поддержки сверху, ваши рекомендации будут лежать мертвым грузом.
Три главные: размытый продукт, слабые продажи и отсутствие внутренней дисциплины. Многие думают, что хорошие технари сами себя продадут. Не продают. Еще одна ошибка — брать сложные проекты без опыта, чтобы быстрее заработать. В кибербезопасности это почти всегда приводит к репутационному удару и кассовому разрыву.