Помісячно. Скасувати можна будь-коли. Подивитися ціни

PR-діагностикаОтримати PR-діагностику за 15 хвилин

PR для компаній з кібербезпеки

Pocket PR робить PR для компаній з кібербезпеки і дослідницьких команд, які заробляють на довірі. Команда працює віддалено з Києва і Брно.

Журналісти з безпеки перевіряють ваші індикатори, дзвонять вашим конкурентам і пам’ятають кожне перебільшення.

Ми публікуємо дослідження, які витримують таку перевірку, і заздалегідь готуємо компанію до можливого інциденту.

Запечатаний лист і смартфон, символи розкриття вразливості в погоджену дату

Ілюстрація

Ціна витоку і строки розкриття

  • $4,99 млнсередня вартість витоку даних у світі, рекорднаibm.com
  • 45 днівстандартний строк CERT Coordination Center, після якого вразливість стає публічноюcertcc.github.io
  • 4 дніробочі дні, за які публічна компанія США має подати 8-K про суттєвий інцидентsec.gov

Чим PR у кібербезпеці відрізняється від PR в інших технологічних галузях

Технологічна PR агенція зазвичай пропонує журналістам новини про функції продукту та інвестиційні раунди.

PR для кібербезпеки здебільшого займається трьома іншими завданнями, які більше схожі на публікацію досліджень, ніж на рекламу.

Новини про продукт чекають своєї черги після них.

За її власним профілем, наша провідна експертка з 2018 по 2021 рік вела комунікаційну стратегію Octava Defence, українського оператора кібербезпеки.

Публікація досліджень

  • Звіти про загрози й розбори вразливостей, де видно метод. На дзвінки відповідає дослідник.

Час розкриття

  • Новину про вразливість прив’язують до скоординованого розкриття, погодженого з вендором, а часто й з національним CERT.

Готовність до інцидентів

  • Зламана безпекова компанія отримує найжорсткіші публікації, тому її заяви мають збігатися з документами, поданими відповідно до вимог закону.

Правила відповідального розкриття, за якими працює PR у безпеці

Розголос ніколи не випереджає розкриття. Вендор, який пітчить вразливість до виходу виправлення, втрачає довіру компанії, якої вона стосується, а зазвичай і журналіста.

Роботу плануємо у зворотному порядку від дати розкриття за публічними нормами, які журналісти добре знають.

  1. ISO і IEC 29147

    Як вендори приймають і публікують повідомлення про вразливості.

  2. CERT Coordination Center, 45 днів

    Вразливість, про яку повідомили, стає публічною через 45 днів після першого повідомлення, є патч чи ні.

  3. Google Project Zero, 90 днів

    Плюс 14 днів відстрочки, якщо виправлення майже готове, або 7 днів, якщо вразливість уже експлуатують.

  4. Брифінги під коротким ембарго

    Дія ембарго закінчується одночасно з публікацією бюлетеня безпеки.

Що висвітлюють журналісти з безпеки, кампанії, вразливості, захист та інфраструктуру
Та сама година, що й бюлетеньСтавте зняття ембарго на ту хвилину, коли виходить бюлетень вендора. Журналіст, який опублікував першим і ні на що не послався, виглядає недбало і звинуватить у цьому вас.

Строки розкриття інцидентів для безпекових компаній

Коли зламу зазнала ваша компанія, одночасно можуть діяти кілька строків повідомлення про інцидент, і ваші публічні слова не мають суперечити жодному поданому документу.

Кожну заяву ми пишемо з одного вихідного документа, тож лист клієнтам каже те саме, що й відповіді на запитання журналістів.

ЮрисдикціяПравилоСтрок
СШАПублічні компанії подають Form 8-K Item 1.05 з описом того, що сталося, і наслідківЧотири робочі дні після рішення, що інцидент суттєвий
ЄС, NIS2Суттєві та важливі суб’єкти повідомляють свій CSIRT або орган владиРаннє попередження протягом 24 годин, повідомлення протягом 72 годин, фінальний звіт протягом місяця
ЄС, Cyber Resilience ActВиробники продуктів із цифровими елементами повідомляють про активно експлуатовані вразливості. Вендори безпеки тежЗ 11 вересня 2026 року
GDPRПро витоки персональних даних повідомляють орган захисту данихПротягом 72 годин

Теми PR у кібербезпеці, які дають публікації

Редакції з безпеки винагороджують докази й карають за хайп.

Слова на кшталт «незламний» ламають кар’єри в цій темі, так само як згадка жертви, яка ще нічого не розкрила. Ось теми, на які відповідають.

  • Власні дані з методом. Скільки відкритих пристроїв ви знайшли і за які дати, з показаним методом.
  • Дослідник, якого можна назвати і який готовий відповісти телефоном, замість бренду.
  • Доповідь, прийнята на Black Hat або DEF CON, сама по собі новина.
  • Просте пояснення обов’язків звітувати за CRA, які почали діяти у вересні 2026 року.
  • Швидкий коментар до свіжого інциденту, що додає факт, якого журналіст ще не має.

Як спланувати запуск у безпеці навколо RSAC і Black Hat

У безпековому календарі два піки, і вони підходять для різних історій. RSAC у Сан-Франциско щовесни комерційний.

Залами ходять покупці, і щоб запуск помітили, потрібен клієнт, якого можна назвати, або переконливий числовий показник.

Black Hat і DEF CON на початку серпня присвячені дослідженням, а брифінги там бронюють за кілька тижнів під ембарго.

Запуск продукту на DEF CON зазвичай обертається проти вас.

Виставкова зала конференції з безпеки до відкриття дверей

Ілюстрація

Конференції з безпеки, де варто мати брифінг

  1. навесні в Moscone Center у Сан-Франциско

    RSAC Conference

    Найбільша виставка вендорів безпеки. Новини про раунди й продукти скупчуються цього тижня, тож пробитися може лише історія з даними

  2. на початку серпня в Лас-Вегасі

    Black Hat USA

    Прийнята доповідь із дослідженням сама по собі новина, і журналісти бронюють брифінги зі спікерами за кілька тижнів

  3. одразу після Black Hat у Лас-Вегасі

    DEF CON

    Власна подія хакерської спільноти. Практичні дослідження там поважають, а рекламну презентацію зустрічають холодно

  4. з 8 по 10 червня 2027 року в ExCeL London

    Infosecurity Europe

    Головна виставка практиків Британії та Європи, добра для першого британського клієнта або британського дослідження

  5. з 27 по 29 жовтня 2026 року в Нюрнберзі

    Виставка і конгрес it-sa

    Тут німецькомовні покупці зустрічаються зі своєю галузевою пресою. У 2025 році було 993 експоненти і 28 260 відвідувачів

PR у безпеці для українських і європейських вендорів, що продають у США

Американські галузеві редакції пишуть для американських покупців.

Компанію з Варшави чи Києва там не помітять, доки вона не запропонує тему, важливу для американських читачів, і таких тем три.

Американський вендор, що виходить у Німеччину, має дзеркальну проблему, і починається вона з питань про те, де зберігаються дані.

Американський клієнт, який говорить відкрито

  • Названий і готовий говорити з американською галузевою редакцією.

Дослідження з даними США

  • Загроза для американських організацій, підтверджена даними зі США.

Регуляторні зміни за CRA

  • Що Cyber Resilience Act змінює для американських вендорів, які продають у Європу.

Як вимірювати PR у кібербезпеці

Кількість публікацій у безпеці мало що каже.

Квартальний звіт перелічує ці сигнали з джерелом кожної згадки, тож рада директорів бачить, що зрушило, а що ні.

  • Галузеві видання, що процитували ваше дослідження з посиланням на метод.
  • Вашого дослідника знову кличуть прокоментувати наступний інцидент.
  • Вхідні запити від CISO чи аналітиків, які згадали статтю.
  • Як асистенти ШІ описують вашу компанію, коли покупець питає, хто працює з певною загрозою.

Скільки коштує PR агенція для кібербезпеки

За даними Everything PR, американські агенції середнього розміру з технологічною спеціалізацією беруть від $10 000 до $25 000 на місяць, зазвичай із мінімальним строком від трьох до шести місяців.

Pocket PR бере запуск дослідження або календар розкриття від $390 на місяць і додає готовність до інцидентів та другий ринок від $890.

Обсяг допомоги під час поточного зламу визначаємо під час розмови. Ринкові ціни зібрані в огляді скільки коштує PR.

Стовпчики цін на PR у кібербезпеці, від запуску дослідження до готовності до інцидентів
Стовпчики цін на PR у кібербезпеці, від запуску дослідження до готовності до інцидентів

На що йде щомісячна робота з безпеки

  1. Календар розкриття

    Новину про дослідження прив’язуємо до дня розкриття, погодженого з вендором, якого це стосується, і з CERT. Ніколи раніше. Список журналістів для брифінгу під ембарго складаємо з огляду на цю дату.

  2. Пакет доказів

    До кожного дослідження додаємо опис методу й розмір вибірки. Дослідник доступний телефоном для технічних уточнень.

  3. Чернетки на випадок інциденту

    Первинні заяви на випадок зламу ваших систем, підготовлені заздалегідь. Строки їх оприлюднення узгоджуємо з юридичними вимогами, що діють для вашої компанії.

Фішинговий набір, знайдений у Кракові

Фішинговий набір, який знайшов невеликий вендор поштової безпеки

Ситуація
Компанія з поштової безпеки з 20 людей у Кракові знаходить фішинговий набір, що копіює сторінки входу європейських вантажних бірж. Вона хоче публікацій, але частина жертв досі скомпрометована.
Що ми робимо
Спершу компанія повідомляє про набір платформи, яких це стосується, і національний CERT. Жодну жертву не називають. У погоджену дату компанія публікує індикатори з нотаткою про метод. BleepingComputer та Infosecurity Magazine отримують брифінг під ембарго, а подкасту Risky Business пропонують розмову з дослідником.
Результат
Це умовний сценарій, а не результат клієнта. Він показує послідовність, яка зберігає довіру до вендора. Спершу повідомити, потім чекати, потім публікувати з доказами.

Ілюстративний приклад, не результат клієнта

Засновниця безпекової компанії ввечері позначає графік розкриття на стіні над ноутбуком
Жертви лишаються без іменЯкщо жертва згодом сама розкриє інцидент, вендор може послатися на її публічну заяву. Доти дослідження описує галузь, а не компанію.Кризові комунікаціїІлюстрація

Редакції й подкасти з безпеки, які перевіряють заяви

  • Dark Reading

    корпоративна безпека і дослідження загроз за нею, з коментарями CISO

    щоденне онлайн-видання з розсилками

  • SecurityWeek

    вразливості промислових систем, а також угоди з фінансування безпекових компаній

    щоденне онлайн-видання з онлайн-самітами

  • The Record

    операції державних хакерів і реакція урядів на них

    редакція Recorded Future News

  • BleepingComputer

    швидкі новини про активні кампанії програм-вимагачів і патчі, що виходять слідом

    щоденне онлайн-видання з форумами

  • CyberScoop

    федеральна кіберполітика США в тому вигляді, як її формують CISA і Конгрес

    щоденне онлайн-видання з Вашингтона

  • Infosecurity Magazine

    британські та європейські новини безпеки з думками практиків

    онлайн і друк, пов’язаний з Infosecurity Europe

  • SC Media

    категорії продуктів, пояснені для фахівців з безпеки

    онлайн-видання з власними подкастами

  • The Register, security desk

    різкий аналіз витоків і помилок вендорів

    щоденне онлайн-видання з Лондона і Сан-Франциско

Показати всі видання
  • Risky Business

    щотижневі новини безпеки і довгі інтерв’ю з дослідниками та CISO

    подкаст Патріка Грея

  • Krebs on Security

    розслідування кіберзлочинності про шахрайські угруповання від Браяна Кребса

    блог-розслідування

  • Help Net Security

    дослідницькі звіти та інтерв’ю з CISO

    щоденне онлайн-видання з розсилкою

  • CSO Online

    як CISO планують бюджети і наймають людей

    онлайн-видання від Foundry

Портрет Анастасії Браткової

Анастасія Браткова

Директорка з бренду, маркетингу і комунікацій, RSE

Підписує кожен пітч

Про Анастасію

Питання

Що засновники безпекових компаній питають про пресу

Що робить PR агенція для компаній з кібербезпеки?

Вона публікує дослідження загроз так, щоб журналісти з безпеки могли їх перевірити, і прив’язує дату до скоординованого розкриття. А ще готує заяви, які знадобляться вендору в день, коли зламають його самого.

Коли можна публікувати дослідження про вразливість?

Після скоординованого розкриття, у дату, погоджену з вендором, якого стосується вразливість, або з CERT, що веде випадок. Публічні строки, як-от 45 днів у CERT Coordination Center, задають крайню межу, а історія ніколи не виходить раніше за бюлетень.

Чи можна назвати компанію, яку зламали?

Лише якщо вона сама розкрила інцидент або погодилася. Називати жертв означає втратити довіру покупців і ризикувати юридично. Журналісти поважають вендорів, які захищають жертв.

Як швидко зламана компанія має зробити заяву?

Залежить від режиму. Публічна компанія США подає 8-K протягом чотирьох робочих днів після того, як визнала інцидент суттєвим. Суб’єкти NIS2 надсилають раннє попередження протягом 24 годин. GDPR вимагає повідомити орган захисту даних протягом 72 годин. Публічна заява має слово в слово збігатися з цими поданнями.

Що краще для запуску в кібербезпеці, Black Hat чи RSAC?

Для продукту RSAC, бо залами там ходять покупці. Для дослідження Black Hat, куди журналісти приїжджають по знахідки і де спікерів бронюють заздалегідь.

Чи погоджуються журналісти з безпеки на ембарго?

Більшість галузевих журналістів погоджується, якщо йдеться про дослідження зі справжніми даними, а ембарго коротке і з фіксованою датою. Історію про активну кампанію, яка загрожує читачам, вони притримувати не будуть.

Джерела

Наступний крок

Поговорити з командою

Оборонна галузь, енергетика і великі програми. Взаємна NDA до будь-якого конфіденційного брифу.

Написати в Telegram