Как выбрать подрядчика для фишинг-симуляции: 12 вопросов до договора
При выборе исполнителя легко начать с количества шаблонов и цены за сотрудника. Но гораздо полезнее выяснить, как подрядчик превратит отправленные письма в понятный результат для вашей компании.
Хорошее предложение позволяет проследить весь процесс: задача, согласование, сценарий, проведение, разбор событий, обучение и рекомендации. Если между этими этапами остаются пустоты, их, скорее всего, придётся заполнять вашей команде.
Ниже — вопросы, с которыми можно прийти на первую встречу. Они подходят и для разговора с независимым специалистом, и для сравнения агентств или платформ с сопровождением.
До запуска
1. Кто будет выполнять работу?
Уточните, кто разрабатывает сценарий, проводит обучение и отвечает на вопросы по отчёту. Важно понимать, разговариваете ли вы с будущим исполнителем или только с человеком, который продаёт услугу. Попросите описать, как передаётся контекст между участниками проекта.
2. Как сценарий будет связан с нашей работой?
Персонализация не заканчивается вставкой логотипа. У бухгалтерии, кадровой службы и разработчиков разные рабочие ситуации. Попросите объяснить, почему выбранный сюжет проверяет вашу задачу и какое действие сотрудника будет интерпретироваться как результат.
3. Какие действия вы считаете допустимыми?
Зафиксируйте границы: участники, каналы, учебные страницы, собираемые события и исключения. Отдельно обсудите, что происходит после ввода данных. Проверка реакции сотрудника и использование учётных данных для доступа к системе — разные действия. Разницу по задачам разбираю в статье о фишинг-симуляции и пентесте.
4. Какие данные вы собираете и зачем?
Спросите про список участников, технические события и содержимое форм. Для каждой категории должно быть назначение. Формулировка «платформа так устроена» не объясняет, зачем нужен конкретный набор данных. Уточните возможность фиксировать факт действия без сохранения введённого значения.
5. Кто увидит результаты?
Определите получателей персональных данных, руководительского резюме и сводных таблиц. Уточните способ передачи и срок хранения. Для небольших подразделений даже обезличенная таблица может фактически указывать на конкретного человека — это тоже стоит учитывать при согласовании формата.
6. Как согласовываются аудитория и календарь?
Попросите показать стартовый чек-лист: кто утверждает список, как учитываются исключения и кто подтверждает окно проведения. Проверка не должна зависеть от того, вспомнил ли кто-то в последний момент про общие ящики или отпуск половины отдела.
Во время проверки
7. Как остановить проект, если возникнет проблема?
Должны быть определены контакт, канал связи и порядок остановки. Важно знать, кто принимает решение и как узнают о нём все участники. Попросите описать этот процесс обычными словами, без обещания «мы всегда на связи» вместо конкретики.
8. Как вы отделяете действия сотрудников от технических событий?
Уточните, как разбираются автоматические открытия ссылок, повторы и ошибки доставки. Полезно услышать не только название платформы, но и порядок проверки спорного результата. Запись о посещении страницы сама по себе ещё не объясняет, кто и при каких обстоятельствах её открыл.
9. Что происходит после ошибки сотрудника?
Выясните формат обучения: индивидуальная обратная связь, разбор для группы, практика на примерах или их сочетание. Попросите связать занятие с конкретным обнаруженным действием. Если сотрудник не подтвердил смену реквизитов, ему нужна отработка проверки запроса, а не только список подозрительных доменов.
После рассылки
10. Что будет в отчёте?
Попросите показать структуру или обезличенный фрагмент. В хорошем отчёте можно найти задачу, методику, ограничения, результаты и предложения по дальнейшей работе. Руководителю должно быть понятно, какое решение он может принять. Сравнить структуру можно с демонстрационным примером отчёта.
11. Как сравниваются первая и контрольная волны?
Уточните, что останется сопоставимым: аудитория, сложность, правила учёта, канал и окно наблюдения. Снижение кликов после более простого сценария может создать ложное впечатление прогресса. NIST обращает внимание на необходимость учитывать сложность письма при чтении click rate.
12. Что входит в цену, а что остаётся нам?
Сведите предложения в одну таблицу. Сравнивайте подготовку, адаптацию сценариев, сопровождение, обучение, отчёт и контрольную проверку. Отдельно укажите работу заказчика. Дешевле по счёту не всегда означает меньше внутренних затрат; более высокая цена также не гарантирует более полезного результата.
Как сравнить ответы без сложного рейтинга
Для каждого вопроса поставьте одну из трёх отметок: «есть конкретный ответ», «нужно уточнить», «не входит». Это полезнее искусственного балла за каждую функцию. Отсутствие функции может быть приемлемым, если она вам не нужна; неопределённость в границах проекта — совсем другая ситуация.
| Что проверить в предложении | Какое подтверждение запросить |
|---|---|
| Понятный объём | Перечень этапов, участников и результатов |
| Управляемый процесс | Схему согласований и остановки |
| Объяснимая аналитика | Методические примечания к отчёту |
| Практическое обучение | Пример разбора одного действия |
Для постоянной массовой программы с интеграциями может подойти платформа и выделенная внутренняя команда. Для отдельной проверки с личным сопровождением — специалист под ключ. Выбор зависит от задачи и ресурсов, а не от универсального рейтинга исполнителей.
В ФишМи я веду проект лично. Если такой формат соответствует вашей задаче, обсудим её по этим же вопросам и зафиксируем состав работы.
Дальше — практика
Проверить, как это работает у вас в компании
Разбор теории — это первый шаг. Дальше — управляемая фишинг-симуляция на ваших сотрудниках и обучение по итогам. Один специалист, фиксированная цена, без агентства.
Обсудить проект →